W sobotę 3 października 2026 r. upłynął termin na złożenie wniosku o wpis do wykazu podmiotów kluczowych i podmiotów ważnych (Wykazu KSC). Dotyczył on podmiotów, które spełniały przesłanki uznania za podmiot kluczowy lub ważny w dniu wejścia w życie nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa, czyli 3 kwietnia 2026 r. Uchybienie terminu nie zamyka jednak drogi do wpisu, a rozsądnie poprowadzone działania naprawcze mogą istotnie ograniczyć ryzyko związane ze spóźnieniem.

Weryfikacja statusu

Zanim organizacja uzna, że uchybiła terminowi, powinna potwierdzić, że ten termin rzeczywiście jej dotyczył. W praktyce warto zweryfikować trzy kwestie:

  • O objęciu ustawą decydują sektor i rodzaj faktycznie prowadzonej działalności wskazane w załącznikach nr 1 i 2 do ustawy, a co do zasady także wielkość przedsiębiorstwa. Liczy się rzeczywista działalność, a nie sam kod PKD. Przy ustalaniu wielkości co do zasady uwzględnia się dane przedsiębiorstw partnerskich i powiązanych. Ustawa przewiduje jednak wyjątek dla podmiotów niezależnych od nich w zakresie systemów informacyjnych. Według wyjaśnień Ministerstwa Cyfryzacji danych takich przedsiębiorstw nie uwzględnia się, gdy świadczenie usług przez podmiot nie wymaga ich działania lub gdy nie świadczą one tej samej usługi objętej ustawą. Spółki z grup kapitałowych powinny przeanalizować tę kwestię szczególnie starannie.
  • Minister Cyfryzacji wpisał z urzędu m.in. podmioty publiczne, przedsiębiorców telekomunikacyjnych, dostawców usług zaufania oraz dotychczasowych operatorów usług kluczowych. Takie podmioty nie składały wniosku o wpis. Uzupełniają natomiast dane w terminie 6 miesięcy od doręczenia wezwania i muszą przy tym wykazać również tę działalność, której nie objął wpis z urzędu.
  • Termin 3 października dotyczył wyłącznie podmiotów, które spełniały przesłanki już 3 kwietnia 2026 r. Jeżeli organizacja stała się podmiotem kluczowym lub ważnym później, np. w wyniku wzrostu zatrudnienia, przejęcia lub rozpoczęcia nowej działalności, ma 6 miesięcy liczonych od tego późniejszego dnia. W takim przypadku termin mógł jeszcze nie upłynąć.

Niezwłoczne złożenie wniosku

Jeżeli analiza potwierdzi, że organizacja powinna była złożyć wniosek do 3 października, należy to zrobić jak najszybciej. Wniosek składa się elektronicznie w aplikacji Wykaz KSC (wykaz-ksc.gov.pl), stanowiącej część systemu S46. Procedura jest taka sama jak przed upływem terminu. Wpis następuje z chwilą złożenia kompletnego i prawidłowo podpisanego wniosku, a organ nie wydaje w tej sprawie decyzji.

Udokumentowanie sytuacji

Nałożenie kary za niezłożenie wniosku w terminie jest fakultatywne. Organ może ją nałożyć, jeżeli przemawia za tym waga i znaczenie naruszonych przepisów. Dyrektywa NIS2 (art. 34 ust. 2) wskazuje ponadto, że przy decyzji o karze bierze się pod uwagę m.in. czas trwania naruszenia, środki podjęte przez podmiot oraz stopień jego współpracy z organem. Dlatego warto przygotować dokumentację, która pozwoli w przyszłości wykazać rzetelne podejście organizacji. Powinna ona obejmować:

  • Opis, kiedy i w jaki sposób organizacja ustaliła swój status, wraz z uzasadnieniem przyjętej kwalifikacji.
  • Rzeczowe wyjaśnienie okoliczności, np. wątpliwości interpretacyjnych co do objęcia ustawą określonej działalności.
  • Datę złożenia wniosku oraz podjęte kroki dostosowawcze.

Ustawa nie nakłada obowiązku samodzielnego informowania organu o przyczynach spóźnienia. Dokumentacja przygotowana na bieżąco będzie jednak cennym materiałem, gdyby organ zainteresował się sprawą.

Dalsze działania

Złożenie wniosku po terminie naprawia tylko jedno uchybienie. Wpis ma charakter deklaratoryjny, a obowiązki wynikające z ustawy obciążają podmiot od dnia spełnienia przesłanek, niezależnie od rejestracji. Organizacje, które spóźniły się z wpisem, mają mniej czasu na kolejne etapy. Do 3 kwietnia 2027 r. muszą rozpocząć korzystanie z systemu S46 i wdrożyć system zarządzania bezpieczeństwem informacji (SZBI) wraz z pozostałymi obowiązkami z rozdziału 3 ustawy. Mapę drogową wdrożenia SZBI omówiliśmy w jednym z poprzednich artykułów z serii.

Co grozi za brak wpisu?

Jeżeli podmiot nadal nie złoży wniosku, organ właściwy do spraw cyberbezpieczeństwa może wpisać go do wykazu z urzędu (art. 7j ustawy). Następnie wzywa go do uzupełnienia danych w terminie 6 miesięcy. Brak reakcji na wezwanie stanowi odrębną podstawę nałożenia kary. Za samo niezłożenie wniosku w terminie grozi kara pieniężna (art. 73 ust. 1a pkt 1) w wysokości:

  • dla podmiotu kluczowego: do 10 mln euro lub 2% przychodów z działalności gospodarczej osiągniętych w poprzednim roku obrotowym (decyduje kwota wyższa), nie mniej niż 20 tys. zł;
  • dla podmiotu ważnego: do 7 mln euro lub 1,4% przychodów (decyduje kwota wyższa), nie mniej niż 15 tys. zł.

Zgodnie z przepisem przejściowym ustawy nowelizującej kary te mogą zostać nałożone po raz pierwszy dopiero od 3 kwietnia 2028 r. Okres przejściowy odsuwa jednak w czasie jedynie moment nakładania kar. Nie zwalnia z obowiązków ani nie przesądza, że spóźnienie pozostanie bez znaczenia. Wpisanie się z własnej inicjatywy, nawet z opóźnieniem, stawia organizację w znacznie lepszej pozycji niż oczekiwanie na wpis z urzędu.

Podsumowując, upływ terminu 3 października nie oznacza, że sytuacja organizacji jest przesądzona. Najważniejsze jest teraz szybkie i uporządkowane działanie: potwierdzenie statusu, niezwłoczne złożenie rzetelnego wniosku, udokumentowanie okoliczności opóźnienia i zaangażowanie zarządu. Równolegle organizacja powinna kontynuować przygotowania do wdrożenia SZBI, bo do kwietnia 2027 r. zostało niewiele ponad pół roku.

Niniejszy artykuł ma charakter informacyjny i nie jest to porada prawna.
Stan prawny na dzień 8 października 2026 r.

autor: redaktor cyklu:

    Masz pytania? Skontaktuj się z nami – odpowiemy tak szybko, jak to możliwe.