Die Nichterfüllung der Selbstbewertungspflicht ist nicht der einzige Punkt, der unsere Aufmerksamkeit erfordert. Ein weiteres Problem ist die verspätete oder fehlerhafte Registrierung einer Organisation im KSC-Register. Bis zum 3. Oktober 2026 müssen alle wichtigen und bedeutenden Einrichtungen die zuständige Behörde formell benachrichtigen und einen Antrag auf Eintragung in das elektronische Register stellen.
Wo und wie kann ich meinen Antrag einreichen? Schritt-für-Schritt-Anleitung
Die Registrierung für die Liste der Schlüssel- und wichtigen Einrichtungen erfolgt ausschließlich in elektronischer Form über ein eigens dafür eingerichtetes IT-System (KSC-Informationssystem / gov.pl-Portal).
- Vertretung: Der Antrag muss mit einer qualifizierten elektronischen Signatur oder einer vertrauenswürdigen Signatur von Personen unterzeichnet werden, die zur Vertretung der Organisation befugt sind (gemäß dem Nationalen Gerichtsregister oder CEIDG) oder von einem ordnungsgemäß bestellten Bevollmächtigten.
- Ausfüllen des Formulars: Bitte füllen Sie alle erforderlichen Abschnitte zu Ihrem Unternehmensprofil und zur Anbindung Ihres Cybersicherheitssystems aus.
- Überprüfung und Weiterleitung: Übermittlung der Benachrichtigung an die zuständige Aufsichtsbehörde des betreffenden Sektors.
- Erhalt der UPO: Herunterladen der offiziellen Empfangsbestätigung, die als Nachweis dafür dient, dass der Antrag innerhalb der gesetzlichen Frist eingereicht wurde.
Erforderliche Daten im Antragsformular
Das Antragsformular erfordert neben den grundlegenden Handelsregisterdaten auch detaillierte betriebliche und technische Informationen:
- Identifikationsdaten: Vollständiger Name, NIP-Nummer, REGON-Nummer, KRS-Nummer und Anschrift des eingetragenen Firmensitzes.
- Rechtliche Einstufung: Klare Definition des Status (Schlüssel- oder wichtige Einrichtung) mit Angabe des spezifischen Sektors, Teilsektors und der Art der erbrachten Dienstleistung.
- Kontaktstellen (24/7): Kontaktdaten von Personen oder Organisationseinheiten, die für die ständige Kommunikation mit dem zuständigen CSIRT-Team (NASK, GOV oder DEF) und der Aufsichtsbehörde zuständig sind.
- Infrastruktur und Dienste: Informationen über IP-Adressen, Domainnamen und die zugrunde liegende Infrastruktur, die zur Bereitstellung kritischer oder wichtiger Dienste verwendet werden.
Worauf sollte man bei der Registrierung achten?
Formale Fehler können den gesamten Prozess verlängern oder dazu führen, dass der Antrag nicht bearbeitet wird:
- Unrichtige Angaben und fehlende Vollmachten: Bei gemeinsamer Vertretung muss der Antrag von allen erforderlichen Personen unterzeichnet werden. Wird der Antrag von einem Vertreter (z. B. einem Rechtsanwalt) eingereicht, muss die Vollmacht mit der korrekten Unterschrift und dem Zahlungsnachweis der Stempelgebühr elektronisch beigefügt werden.
- Allgemeine statt dedizierter E-Mail-Postfächer: Die Angabe von E-Mail-Adressen wie biuro@ oder kontakt@ als Kontaktadresse für Cybersicherheitsangelegenheiten ist ein Fehler. Das Gesetz schreibt die Angabe von Adressen und Telefonnummern vor, die den sofortigen Empfang von Vorfallsmeldungen gewährleisten.
- Falsche Untersektorklassifizierung: Die Registrierung eines Unternehmens im falschen Sektor führt dazu, dass der Antrag an die falsche Aufsichtsbehörde weitergeleitet wird, was eine Berichtigung des Eintrags erforderlich macht.
Folgen der Nichteinhaltung der Frist am 3. Oktober 2026.
Wird der Antrag nicht innerhalb von sechs Monaten nach Inkrafttreten des Gesetzes (d. h. am 3. April 2026) eingereicht, stellt dies einen direkten Verstoß gegen die Bestimmungen des KSC dar. Zu den Folgen gehören:
- Eintrag von Amts wegen: Die Aufsichtsbehörde nimmt, nachdem sie festgestellt hat, dass ein bestimmtes Unternehmen die Kriterien für ein Schlüsselunternehmen oder ein wichtiges Unternehmen erfüllt, von Amts wegen einen Eintrag in die Listen durch eine Verwaltungsentscheidung vor.
- Finanzielle Sanktionen: Einleitung eines Verfahrens zur Verhängung einer Verwaltungsstrafe wegen Umgehung der Registrierungspflicht.
Die Registrierung auf der KSC-Liste ist der erste formale Test für die Bereitschaft einer Organisation zur Erfüllung der neuen Cybersicherheitsanforderungen. Um Formalitäten und Zeitdruck kurz vor dem Stichtag am 3. Oktober 2026 zu vermeiden, empfiehlt es sich, jetzt die Qualifikationen Ihrer Vertreter zu überprüfen, technische Daten vorzubereiten und verantwortliche Ansprechpartner zu benennen.
Dieser Artikel dient ausschließlich Informationszwecken und stellt keine Rechtsberatung dar.
Der aktuelle Stand der Rechtslage ist der 20. August 2026.
