Кінцевий термін подання заявки на включення до переліку ключових та важливих суб’єктів (Список KSC) закінчився в суботу, 3 жовтня 2026 року. Цей термін застосовувався до суб’єктів, які відповідали критеріям визнання ключовими або важливими суб’єктами на дату набрання чинності поправки до Закону про національну систему кібербезпеки, 3 квітня 2026 року. Однак пропуск терміну не перешкоджає включенню, а розумні коригувальні дії можуть значно зменшити ризик, пов’язаний із затримками.
Перевірка статусу
Перш ніж організація вважатиме, що пропустила термін, вона повинна підтвердити, що вона його дійсно дотрималася. На практиці варто перевірити три речі:
- Закон визначає сектор та вид фактичної підприємницької діяльності, як зазначено в додатках 1 та 2 до Закону, а також, як правило, розмір підприємства. Враховується фактична діяльність, а не сам код PKD. Під час визначення розміру, як правило, враховуються дані підприємств-партнерів та афілійованих осіб. Однак Закон передбачає виняток для суб'єктів господарювання, незалежних від них з точки зору інформаційних систем. За даними Міністерства цифрових технологій, дані таких підприємств не включаються, коли надання послуг суб'єктом господарювання не вимагає його діяльності або коли він не надає ту саму послугу, що охоплюється Законом. Компанії, що входять до складу груп капіталу, повинні особливо ретельно проаналізувати це питання.
- Міністр цифрових справ офіційно вніс до списку, серед інших, державні установи, телекомунікаційні компанії, постачальників трастових послуг та існуючих операторів основних послуг. Ці установи не подали заявку на внесення. Однак вони повинні надати свої дані протягом шести місяців з моменту отримання запиту, а також повідомити про будь-яку діяльність, що не охоплена офіційним внесенням.
- Кінцевий термін 3 жовтня застосовувався лише до організацій, які відповідали критеріям станом на 3 квітня 2026 року. Якщо організація пізніше стала ключовою або важливою організацією, наприклад, в результаті збільшення кількості зайнятих, придбання або початку нового бізнесу, вона має шість місяців з цієї пізнішої дати. У такому випадку кінцевий термін міг ще не закінчитися.
Подайте свою заявку негайно
Якщо аналіз підтвердить, що організація мала подати заявку до 3 жовтня, вона повинна зробити це якомога швидше. Заявка подається в електронному вигляді через додаток KSC Register (wykaz-ksc.gov.pl), який є частиною системи S46. Процедура така ж, як і до закінчення терміну. Реєстрація відбувається після подання повної та належним чином підписаної заяви, і орган влади не видає рішення з цього питання.
Документування ситуації
Накладення штрафу за несвоєчасне подання заяви є необов'язковим. Орган влади може накласти його, якщо цього виправдовують тяжкість та значущість порушених положень. Директива NIS2 (стаття 34, пункт 2) також зазначає, що рішення про штраф враховує, серед іншого, тривалість порушення, заходи, вжиті органом, та ступінь його співпраці з органом влади. Тому варто підготувати документацію, яка дозволить у майбутньому довести сумлінний підхід організації. Ця документація повинна містити:
- Опис того, коли і як організація визначила свій статус, разом з обґрунтуванням прийнятої класифікації.
- Фактичне пояснення обставин, наприклад, сумніви щодо тлумачення того, чи підпадає певна діяльність під дію Закону.
- Дата подання заяви та вжиті заходи щодо коригування.
Закон не передбачає обов'язку самостійно інформувати орган влади про причини затримки. Однак, документація, підготовлена заздалегідь, буде цінним матеріалом, якщо орган влади зацікавиться цим питанням.
Подальші дії
Подання заявки після закінчення терміну виправляє лише один недолік. Запис має декларативний характер, і зобов'язання, що виникають із Закону, застосовуються до суб'єкта господарювання з дати виконання умов, незалежно від реєстрації. Організації, які запізнилися з реєстрацією, мають менше часу на наступні кроки. До 3 квітня 2027 року вони повинні почати використовувати систему S46 та впровадити систему управління інформаційною безпекою (СУІБ), а також виконати решту зобов'язань згідно з Розділом 3 Закону. Ми обговорювали дорожню карту впровадження СУІБ у попередній статті цієї серії.
Які наслідки відсутності реєстрації?
Якщо суб’єкт господарювання все ще не подає заявку, орган кібербезпеки може внести її до реєстру за власним бажанням (стаття 7j Закону). Після цього він просить суб’єкт господарювання надати додаткову інформацію протягом шести місяців. Ненадання відповіді на запит є окремою підставою для накладення штрафу. Навіть просто неподання заявки у встановлений термін карається штрафом (стаття 73, пункт 1a, пункт 1) у розмірі:
- для ключового суб’єкта господарювання: до 10 мільйонів євро або 2% від доходів від господарської діяльності, досягнутих за попередній фінансовий рік (залежно від того, що більше), але не менше 20 000 злотих;
- для великого суб'єкта господарювання: до 7 мільйонів євро або 1,4% від доходів (залежно від того, що більше), не менше 15 000 злотих.
Згідно з перехідними положеннями закону про внесення змін, ці штрафи можуть бути накладені вперше лише з 3 квітня 2028 року. Однак перехідний період лише відкладає накладення штрафів. Він не звільняє від зобов'язань і не означає, що затримки будуть незначними. Реєстрація з власної ініціативи, навіть із затримкою, ставить організацію в набагато кращу позицію, ніж очікування офіційної реєстрації.
Підсумовуючи, крайній термін 3 жовтня не означає, що ситуація в організації вирішена. Найголовніше зараз — діяти швидко та систематично: підтвердити статус, оперативно подати достовірну заявку, задокументувати обставини затримки та залучити правління. Паралельно організація повинна продовжувати підготовку до впровадження СУІБ, оскільки до квітня 2027 року залишилося трохи більше шести місяців.
Ця стаття призначена лише для ознайомлення та не є юридичною консультацією.
Закон чинний станом на 8 жовтня 2026 року.
