Bis zum Ablauf der Antragsfrist für die Aufnahme in die Liste der Schlüssel- und wichtigen Einrichtungen (KSC-Liste) verbleiben zwei Tage. Diese Verpflichtung gilt für Einrichtungen, die am 3. April 2026, dem Tag des Inkrafttretens der Änderung des Gesetzes über das Nationale Cybersicherheitssystem, die Kriterien für die Anerkennung als Schlüssel- oder wichtige Einrichtung erfüllten. Die Frist endet am Samstag, dem 3. Oktober 2026.
Für wen gilt die Verpflichtung?
Ein Antrag auf Zulassung muss von jeder wichtigen oder bedeutenden Einrichtung innerhalb von sechs Monaten nach Erfüllung der Kriterien gestellt werden (Artikel 7c Absatz 1 des Gesetzes). Ausgangspunkt ist die Selbstidentifizierung. Die Organisation prüft selbst, ob sie in dem in Anhang 1 oder 2 des Gesetzes genannten Sektor tätig ist und ob sie die Größenkriterien erfüllt. Das Gesetz sieht zwei Wege vor:
- Selbstregistrierung: Gilt für die meisten Unternehmen. Anträge können ab dem 7. Mai 2026 eingereicht werden; die Frist endet am 3. Oktober 2026. Tochtergesellschaften bestehender Anbieter systemrelevanter Dienstleistungen können ebenfalls eigene Anträge stellen, sofern sie die Voraussetzungen erfüllen.
- Eintrag von Amts wegen: Der Minister für Digitales hat unter anderem Telekommunikationsunternehmen, Vertrauensdiensteanbieter, öffentliche Einrichtungen, kritische Infrastrukturen und bestehende Anbieter wesentlicher Dienstleistungen auf Grundlage öffentlicher Register in das Register eingetragen. Diese Einrichtungen müssen keinen Antrag auf Eintragung stellen. Sie sind jedoch verpflichtet, die fehlenden Daten innerhalb von sechs Monaten nach Erhalt der Aufforderung nachzureichen, andernfalls droht ihnen eine Geldstrafe. Die Änderung erfolgt durch einen Antrag auf Berichtigung des Eintrags, der auch die bisher nicht erfassten Tätigkeiten der Einrichtung umfassen sollte.
Unternehmen, die die Bedingungen später erfüllen, z. B. aufgrund einer Zunahme der Beschäftigung oder einer Geschäftsausweitung, haben ab diesem Zeitpunkt 6 Monate Zeit, einen Antrag zu stellen.
Was ist ein Eintrag in der Liste?
Der Eintrag ist deklaratorischer Natur. Er begründet keinen Status als Schlüssel- oder wichtige Einrichtung, sondern bestätigt ihn lediglich. Die sich aus dem Gesetz ergebenden Verpflichtungen entstehen daher mit der Erfüllung der Bedingungen, unabhängig davon, ob die Einrichtung einen Antrag gestellt hat. Der Eintrag erfolgt mit Einreichung des Antrags im IT-System. Die Behörde trifft keine Entscheidung in dieser Angelegenheit, und die Einrichtung muss deren Prüfung nicht abwarten.
Wie reiche ich einen Antrag ein?
Der Antrag wird ausschließlich elektronisch über die KSC-Listenanwendung (wykaz-ksc.gov.pl) eingereicht, die Teil des S46-Systems ist. Konkret bedeutet dies:
- Daten vorbereiten: Der Antrag muss die in Artikel 7 Absatz 2 Nummern 1–18 des Gesetzes aufgeführten Daten enthalten, insbesondere:
- Name der Entität;
- Sektor, Teilsektor und Art der Tätigkeit;
- eingetragener Firmensitz und Korrespondenzadresse;
- NIP- und REGON-Nummern;
- der Bereich der kontinuierlich genutzten öffentlichen IP-Adressen und Internetdomänen;
- Erklärung der Unternehmensgröße;
- Informationen über die EU-Länder, in denen das Unternehmen tätig ist;
- Informationen über den Vertrag mit dem Anbieter von Managed Cybersecurity Services, falls dieser zustande kommt.
Eine Einrichtung, die mehrere Arten von Tätigkeiten ausübt, muss diese im Antrag gesondert angeben.
- Benennung von Ansprechpartnern: Der Antrag enthält Kontaktdaten von Stellen innerhalb des nationalen Cybersicherheitssystems. In der Regel benennt eine Einrichtung mindestens zwei Ansprechpartner, Kleinst- und Kleinunternehmen mindestens einen. Für die Person, die als Administrator des Kontos der Einrichtung im S46-System fungiert, ist außerdem die PESEL-Nummer oder die elektronische Identifikationsnummer anzugeben.
- Reichen Sie eine Erklärung des Geschäftsführers ein: Der Antrag enthält eine eidesstattliche Erklärung des Geschäftsführers des Unternehmens (Artikel 233 § 6 des Strafgesetzbuches), dass die Daten der Wahrheit entsprechen. Diese Haftung erstreckt sich nicht auf IP-Adressbereiche und Domainnamen.
- Unterzeichnen Sie den Antrag: Der Antrag muss mit einer qualifizierten elektronischen Signatur, einer vertrauenswürdigen Signatur oder der persönlichen Unterschrift des Geschäftsführers oder einer bevollmächtigten Person unterzeichnet werden. Alternativ kann auch ein qualifiziertes elektronisches Siegel verwendet werden, das die Person, die es verwendet, identifiziert.
- Fügen Sie gegebenenfalls eine Vollmacht bei: Wenn Sie durch einen Bevollmächtigten handeln, fügen Sie eine elektronische Vollmacht bei. Dies ist nicht erforderlich für einen Bevollmächtigten, der im Nationalen Gerichtsregister oder im Zentralen Unternehmensregister eingetragen ist.
Bitte stellen Sie sicher, dass Ihre Bewerbung vollständig ist. Unvollständige Bewerbungen, die die erforderlichen Daten, eine Erklärung des/der Vorgesetzten oder eine Unterschrift vermissen lassen, können nicht berücksichtigt werden. Andernfalls verpassen Sie möglicherweise die Bewerbungsfrist.
Was passiert nach meiner Registrierung?
Dieser Eintrag leitet die nächste Phase der Einhaltung des Gesetzes ein. Nach Abschluss:
- Zertifikat: Auf Anfrage stellt der Minister für digitale Angelegenheiten ein elektronisches Registrierungszertifikat aus. Dieses kann beispielsweise im Umgang mit Auftragnehmern nützlich sein.
- Datenaktualisierung: Jede Änderung der in diesem Eintrag enthaltenen Daten muss innerhalb von 14 Tagen gemeldet werden.
- Nutzung des S46-Systems: Nach der Registrierung beginnt die Organisation mit der Nutzung des S46-Systems, das unter anderem für die Meldung von Vorfällen und die Kommunikation mit CSIRTs verwendet wird. Organisationen, die die Anforderungen ab dem 3. April 2026 erfüllen müssen, sollten dies bis spätestens 3. April 2027 tun.
- Umsetzung der materiellen Verpflichtungen: Bis zum 3. April 2027 müssen die Unternehmen ein Informationssicherheitsmanagementsystem (ISMS) und weitere Verpflichtungen gemäß Kapitel 3 des Gesetzes umsetzen.
Welche Folgen hat es, sich nicht zu registrieren?
Reicht eine Einrichtung ihren Antrag nicht fristgerecht ein, kann die für Cybersicherheit zuständige Behörde sie von Amts wegen in das Register eintragen (Artikel 7j). Sie fordert die Einrichtung dann auf, die Daten innerhalb von sechs Monaten zu vervollständigen. Die Nichtvervollständigung der Daten trotz dieser Aufforderung stellt einen separaten Grund für die Verhängung einer Geldbuße dar. Auch die Nichteinhaltung der Antragsfrist ist ein separater Grund für die Verhängung einer Geldbuße (Artikel 73 Absatz 1a Nummer 1). Die Höhe der Geldbuße beträgt:
- für eine Schlüsseleinheit: bis zu 10 Millionen Euro oder 2 % der im vorangegangenen Geschäftsjahr erzielten Einnahmen aus Geschäftstätigkeiten (je nachdem, welcher Betrag höher ist), jedoch nicht weniger als 20.000 PLN;
- Für ein großes Unternehmen: bis zu 7 Millionen Euro oder 1,4 % der im vorangegangenen Geschäftsjahr erzielten Einnahmen aus Geschäftstätigkeit (je nachdem, welcher Betrag höher ist), jedoch nicht weniger als 15.000 PLN.
Ungeachtet der gegen das Unternehmen verhängten Strafe kann gegen dessen Geschäftsführer eine gesonderte persönliche Strafe verhängt werden (Artikel 73a). Diese beträgt bis zu 300 % der Vergütung, berechnet nach den für die Berechnung des Urlaubsgeldes geltenden Bestimmungen, und im Falle eines Geschäftsführers einer öffentlichen Einrichtung in der Regel bis zu 100 %. Gemäß der Übergangsbestimmung des Änderungsgesetzes dürfen diese Strafen erstmals zwei Jahre nach dessen Inkrafttreten, d. h. ab dem 3. April 2028, verhängt werden. Laut Mitteilung des Ministeriums für Digitales erfolgt vor der Verhängung der Strafe eine Warnung.
Organisationen, die die Frist am 3. Oktober verpassen, sollten ihren Antrag unmittelbar danach einreichen. Eine verspätete Anmeldung ist deutlich besser als gar keine Anmeldung.
Zusammenfassend lässt sich sagen, dass die nächsten Tage die letzte Gelegenheit bieten, den Status Ihrer Organisation zu bestätigen und einen Antrag auf Eintragung in das KSC-Register einzureichen. Das Verfahren ist vollständig elektronisch, erfordert jedoch die Erfassung vollständiger Daten, einschließlich technischer Daten, sowie die Unterschrift des Geschäftsführers oder einer bevollmächtigten Person.
Dieser Artikel dient ausschließlich Informationszwecken und stellt keine Rechtsberatung dar.
Der aktuelle Stand der Rechtslage ist der 1. Oktober 2026.
