FAQ
Terminy NIS2 i wpis do wykazu KSC
Od nowelizacji z kwietnia 2026 roku do pierwszego audytu w 2028 — daty ustawowe i to, co każda z nich oznacza dla harmonogramu prac.
Kalendarium: od nowelizacji do pierwszego audytu
Terminy wynikają z nowelizacji ustawy o KSC (Dz.U. 2026 poz. 252), która wdraża dyrektywę NIS2. Poniżej daty w kolejności — z tym, co każda z nich oznacza w praktyce.
- 3 kwietnia 2026 r. — nowelizacja wchodzi w życie; nowe obowiązki obowiązują, ale trwa okres przejściowy.
- 13 kwietnia 2026 r. — zaczyna działać wykaz podmiotów kluczowych i podmiotów ważnych.
- 7 maja 2026 r. — uruchomienie samorejestracji w wykazie (wykaz-ksc.gov.pl).
- 3 października 2026 r. — koniec terminu samorejestracji dla podmiotów spełniających kryteria.
- 3 kwietnia 2027 r. — koniec okresu dostosowawczego: obowiązki trzeba realizować w pełnym zakresie.
- 3 kwietnia 2028 r. — pierwszy obowiązkowy audyt bezpieczeństwa dla podmiotów kluczowych oraz start kar finansowych.
Samorejestracja w wykazie — kogo dotyczy
Wpis do wykazu nie jest czynnością formalną, którą można odłożyć: brak wpisu nie zwalnia z obowiązków. Podmiot, który spełnia kryteria wielkościowe i przedmiotowe, powinien być w wykazie — a w kontroli weryfikuje się to w pierwszej kolejności.
Kryteria są dwojakie. Wielkościowe: liczba pracowników i obroty lub suma bilansowa. Przedmiotowe: działalność w sektorach wskazanych w ustawie — między innymi energetyka, transport, zdrowie, bankowość, infrastruktura cyfrowa, administracja publiczna, gospodarka wodno-ściekowa i produkcja. Kwalifikacja bywa nieoczywista, gdy podmiot działa w kilku obszarach jednocześnie.
Zgłoszenie obejmuje dane identyfikacyjne podmiotu, wskazanie sektora i podsektora oraz informacje o charakterze działalności. Nie wymaga przedstawienia dokumentacji bezpieczeństwa — na tym etapie liczy się samo zgłoszenie.
Koniec okresu dostosowawczego — 3 kwietnia 2027 r.
Ta data jest ważniejsza, niż wygląda. Do niej podmiot ma czas na wdrożenie wszystkich środków z art. 21 ust. 2 NIS2, ale samo wdrożenie wymaga dokumentów zatwierdzonych przez kierownictwo, przeglądów dostępu, szkoleń i uruchomienia zbierania logów. To prace, które w organizacji trwają tygodniami, bo zależą od uzgodnień i od decyzji osób, które mają także inne zadania.
Praktyczny wniosek: plan liczy się od 3 kwietnia 2027 r. wstecz, a nie od daty pierwszego spotkania. Jeśli wdrożenie ma objąć część techniczną — a zwykle musi, bo bez logów nie da się zgłaszać incydentów — do harmonogramu trzeba doliczyć czas na wybór i uruchomienie rozwiązań.
Pierwszy audyt i kary — 3 kwietnia 2028 r.
Od 3 kwietnia 2028 r. obowiązują kary finansowe, a podmioty kluczowe muszą mieć za sobą pierwszy audyt bezpieczeństwa. Zakres i częstotliwość audytu określa ustawa, a koszt ponosi podmiot objęty obowiązkiem.
Materiał dowodowy zbiera się przez cały czas, nie w ostatnim miesiącu — raporty z testów, przeglądy dostępu, rejestry incydentów i dokumentacja szkoleń. Podmiot, który prowadził te dowody na bieżąco, przechodzi audyt bez pracy ratunkowej; podmiot, który zaczyna zbierać je dwa miesiące przed terminem, zwykle nie odtworzy faktów.
Co zrobić, jeśli termin samorejestracji już minął
Po upływie terminu nie znika obowiązek — pozostaje konieczność zalegalizowania stanu: wpisu dokonanego później oraz wyjaśnienia, dlaczego wcześniej go nie było. Brak wpisu jest oceniany w kontekście całokształtu wypełniania obowiązków, więc odzyskanie porządku powinno iść w parze z faktycznym wdrożeniem środków, a nie z samym zgłoszeniem.
Jeśli mają Państwo wątpliwość, czy podmiot podlega wpisowi, albo czy wpis został skutecznie dokonany — to kwestia formalna, ale warto ją rozstrzygnąć możliwie szybko. W sprawach kwalifikacji podmiotowej właściwy jest organ i porada prawna; pomagam w części merytorycznej, czyli w tym, co trzeba faktycznie zrobić.
Od czego zacząć planowanie
Kolejność, która sprawdza się w praktyce: najpierw potwierdzić status podmiotu (wpis, sektor, kategoria), potem diagnoza stanu wobec środków z art. 21 ust. 2, dalej harmonogram wdrożenia z podziałem na odpowiedzialności — i dopiero na końcu część techniczna, jeśli jeszcze jej nie ma. Zakres i czas opisuję w sekcji wyceny, a same obowiązki — na stronie obowiązków.
Pytania o audyt
Czy brak wpisu do wykazu zwalnia z obowiązków?
Nie. Obowiązki wynikają z kryteriów ustawowych, a nie z samego wpisu — brak wpisu nie uchyla ich, a w kontroli jest jedną z pierwszych rzeczy sprawdzanych. Wpis porządkuje stan formalny, ale nie zastępuje wdrożenia środków.
Czy terminy obowiązują wszystkich tak samo?
Nie. Podmiot kluczowy musi mieć pierwszy audyt bezpieczeństwa do 3 kwietnia 2028 r. i podlega wyższym karom; podmioty ważne podlegają nadzorowi reaktywnemu. Ta sama data kończy jednak okres dostosowawczy dla wszystkich — 3 kwietnia 2027 r. — i od tego dnia obowiązki trzeba realizować w pełnym zakresie.
Ile czasu trzeba na wdrożenie obowiązków?
Dla średniego podmiotu dostosowanie to około 10 roboczodni pracy po mojej stronie, czyli pięć tygodni kalendarza, plus czas po Państwa stronie na uzgodnienia i zatwierdzenia. W praktyce całość — od decyzji do gotowości — zamyka się w dwóch do trzech miesięcy. Szczegóły w sekcji wyceny.
Czy obowiązki trzeba wdrażać od razu, czy wystarczy do 2027 roku?
Termin 3 kwietnia 2027 r. jest realny do dotrzymania tylko wtedy, gdy prace zaczynają się odpowiednio wcześniej. Dokumentacja wymaga zatwierdzeń, przeglądy dostępu — danych, a uruchomienie zbierania logów — konfiguracji i czasu. Odkładanie decyzji do 2027 r. zamienia spokojne wdrożenie w pracę ratunkową.
Obowiązki trzeba wdrożyć, a potem wykazać ich spełnianie. Jak wygląda wdrożenie i ile trwa, opisuję w sekcji wyceny; terminy ustawowe zebrałem na stronie terminów. Sam audyt ustawowy opisuję w serwisie audyty zgodności, a budowę systemu zarządzania — w wdrożeniu SZBI.
Kontakt
Napisz — odpowiem w ciągu 24 h
Napisz, w jakim sektorze Państwo działają i czy wpis do wykazu został dokonany — wskażę, co wynika z terminów.