Znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa objęła tysiące firm,
które nigdy wcześniej nie miały do czynienia z regulacją cyfrową - producentów żywności,
zakłady chemiczne, firmy kurierskie, wytwórców maszyn. Nie dostaną decyzji administracyjnej.
Muszą rozpoznać się same.
6 pytańBez podawania danychWynik od razu na ekranie
Co się zmieniło
Trzy rzeczy, o których zarządy dowiadują się za późno
Nowelizacja przeniosła ciężar rozpoznania obowiązku na samą firmę i po raz pierwszy
przypisała odpowiedzialność za cyberbezpieczeństwo imiennie kierownikowi podmiotu.
Zero pism
Rozpoznajesz się sam
Ustawa nie przewiduje decyzji administracyjnej stwierdzającej, że firma jej podlega.
Obowiązek samoidentyfikacji spoczywa na organizacji, a brak działania nie zwalnia
z odpowiedzialności. Argument „nikt nas nie zawiadomił” nie jest obroną.
Q&A Ministerstwa Cyfryzacji, pkt 1.1 i 1.12
Osobiście
Kara dosięga zarząd
Kierownik podmiotu odpowiada za wykonanie obowiązków także wtedy, gdy powierzył je
innym osobom. Karę pieniężną - liczoną jako wielokrotność jego miesięcznego
wynagrodzenia - organ może nałożyć niezależnie od kary wymierzonej spółce.
art. 8c i art. 73a ustawy o KSC
24 / 72 h
Zegar przy incydencie
Wczesne ostrzeżenie w 24 godziny od wykrycia incydentu poważnego, pełne zgłoszenie
w 72 godziny, sprawozdanie końcowe w miesiąc. Bez procedury przygotowanej wcześniej
pierwszy termin jest nie do dotrzymania.
art. 11 ustawy o KSC - zgłoszenia przez System S46
Test wstępny · 6 pytań
Sprawdź, czy Twoja firma podlega ustawie
Odpowiadasz na sześć pytań o branżę, wielkość i strukturę firmy. Wynik pojawia się od razu
na ekranie - bez podawania danych kontaktowych.
Krok 1 z 6
-
-
-
Prawdopodobny status
-
Termin wpisu
3 października 2026
Wdrożenie obowiązków
3 kwietnia 2027
Co zrobić w pierwszej kolejności
Następny krokPotwierdź status firmy z ekspertem CFB
Przeanalizujemy KRS, sprawozdanie finansowe i strukturę grupy. Wynik ankiety zostanie automatycznie dołączony do zgłoszenia.
Test pokazuje prawdopodobieństwo. Statusu nie da się ustalić bez spojrzenia na KRS, sprawozdanie
finansowe i strukturę grupy. Robimy to dla Ciebie - bez opłaty i bez zobowiązania.
Zakres audytu
Co dostajesz w ciągu 5 dni roboczych
Analizę przygotowuje radca prawny będący jednocześnie brokerem ubezpieczeniowym.
Jedna osoba patrzy więc naraz na obowiązek prawny i na to, czy Wasze polisy w ogóle
obejmują nowe ryzyko.
Pisemne ustalenie statusu: podmiot kluczowy, ważny albo poza ustawą
Notatka z samoidentyfikacji - dokument, który zarząd może okazać przy kontroli
Lista danych potrzebnych do wniosku o wpis do Wykazu KSC
Ocena, czy obecna polisa D&O i cyber pokrywa nową ekspozycję zarządu
Harmonogram działań do 3.10.2026 i do 3.04.2027
Najczęstsze pytania
To, o co pytają zarządy
Nie dostaliśmy żadnego pisma. Czy to znaczy, że nas to nie dotyczy?
Nie. Ustawa opiera się na samoidentyfikacji - nie przewiduje decyzji administracyjnej informującej firmę, że podlega przepisom. Z urzędu wpisano jedynie wybrane kategorie: dotychczasowych operatorów usług kluczowych, dostawców usług zaufania, przedsiębiorców telekomunikacyjnych i podmioty publiczne. Wszyscy pozostali muszą zgłosić się sami.
Jesteśmy firmą rodzinną, nie korporacją. Czy próg naprawdę nas obejmuje?
Granica przebiega przy 50 pracownikach, nie przy formie własności. Firma zatrudniająca 60 osób w produkcji żywności albo w przetwórstwie chemicznym jest podmiotem ważnym na tych samych zasadach co spółka giełdowa.
Uwaga na grupy kapitałowe: przy ustalaniu wielkości dolicza się dane spółek powiązanych i partnerskich. Spółka z 30 pracownikami potrafi przekroczyć próg wyłącznie przez powiązania.
Kary zaczynają obowiązywać dopiero w 2028. Po co się spieszyć?
Odroczenie dotyczy kar pieniężnych, a nie samych obowiązków. Termin złożenia wniosku o wpis mija 3 października 2026 i nie został przesunięty. Wdrożenie systemu zarządzania bezpieczeństwem informacji ma termin 3 kwietnia 2027.
Poza tym niezłożenie wniosku w terminie jest naruszeniem, które zostaje w aktach. Odroczenie kar nie wymazuje okresu, w którym firma działała niezgodnie z ustawą.
Mamy polisę D&O. Czy to załatwia sprawę?
Rzadko. Definicja „roszczenia” w wielu ogólnych warunkach obejmuje wyłącznie roszczenia cywilne oraz postępowania karne i karnoskarbowe - postępowanie przed organem właściwym do spraw cyberbezpieczeństwa bywa poza zakresem ochrony.
Odrębna kwestia to sam kwestionariusz. Jeśli firma zadeklarowała zgodność z przepisami, a nigdy nie przeprowadziła samoidentyfikacji, przy szkodzie może to zostać podniesione jako podstawa odmowy wypłaty.
Kto konkretnie odpowiada - spółka czy zarząd?
Oboje, i to niezależnie od siebie. Spółce grozi kara sięgająca 10 mln EUR albo 2% rocznego przychodu przy statusie podmiotu kluczowego (7 mln EUR albo 1,4% przy podmiocie ważnym). Kierownikowi podmiotu - odrębna kara pieniężna liczona jako wielokrotność jego miesięcznego wynagrodzenia. Ten sam czyn może więc skutkować dwiema sankcjami.
Dochodzi do tego ryzyko roszczenia samej spółki wobec członka zarządu na podstawie Kodeksu spółek handlowych, jeżeli zaniechanie doprowadziło do szkody.
Co jeśli zgłosimy się, a okaże się, że nie musieliśmy?
Ryzyko jest asymetryczne. Organ może wykreślić podmiot z wykazu, jeżeli ten przestał spełniać przesłanki. Skutki niedopełnienia obowiązku przy faktycznym statusie podmiotu kluczowego albo ważnego są nieporównanie poważniejsze.
To nie znaczy jednak, że warto rejestrować się „na wszelki wypadek”. Sam wpis uruchamia pełny zakres obowiązków, w tym audytowych. Decyzję trzeba poprzedzić pisemną analizą - i dokładnie po to robimy audyt.
i
Informacja prawna
Zastrzeżenie dotyczące wyniku testu
Charakter testu
Test stanowi wyłącznie wstępny screening. Nie jest opinią prawną, audytem
cyberbezpieczeństwa ani formalną samoidentyfikacją w rozumieniu ustawy o KSC.
Odpowiedzialność firmy
Wynik nie zwalnia organizacji z samodzielnej oceny statusu ani z obowiązku
złożenia wniosku o wpis do Wykazu podmiotów kluczowych i podmiotów ważnych.
Ostateczna kwalifikacja
Pełna ocena wymaga analizy dokumentacji korporacyjnej, finansowej, technicznej
oraz struktury powiązań i grupy kapitałowej.
Stan prawny
Materiał odzwierciedla stan prawny na 28 lipca 2026 r. Wybrane wymogi mogą
podlegać dalszemu doprecyzowaniu w aktach wykonawczych i praktyce organów.
Podstawa prawna i źródła
Ustawa z 5.07.2018 r. o krajowym systemie cyberbezpieczeństwa
(t.j. Dz.U. 2026 poz. 20) · ustawa z 23.01.2026 r. o zmianie ustawy o KSC
(Dz.U. 2026 poz. 252) · dyrektywa (UE) 2022/2555 (NIS 2) ·
rozporządzenie Komisji (UE) nr 651/2014, zał. I · komunikaty i Q&A
Ministerstwa Cyfryzacji.
Szanujemy Twoją prywatność
Używamy niezbędnych plików cookies do prawidłowego
działania strony. Za Twoją zgodą możemy również
korzystać z Google Analytics, aby analizować sposób
korzystania z serwisu i rozwijać jego funkcjonalność.
Dowiedz się więcej
.