, ,

KSC po nowelizacji: druga aktualizacja FAQ Ministerstwa Cyfryzacji i praktyczny przewodnik NASK

W ubiegłym tygodniu Ministerstwo Cyfryzacji opublikowało drugą aktualizację odpowiedzi na najczęściej zadawane pytania (FAQ) dotyczące nowelizacji ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (KSC).

Termin samodzielnej rejestracji w wykazie podmiotów kluczowych i ważnych upłynął 3 października 2026 r. Mimo to zachęcamy do zapoznania się z nowymi odpowiedziami. Aktualizacja zbiegła się z publikacją przez NASK praktycznego przewodnika po nowelizacji (tzw. KSC 2.0).

Co przynosi aktualizacja?

FFAQ jest zbiorem wyjaśnień Ministerstwa Cyfryzacji publikowanym na stronie cyber.gov.pl. Nie jest źródłem prawa, ale pokazuje, jak organ rozumie przepisy, więc podmioty oceniające swoją sytuację mogą się nim posiłkować, zwłaszcza przy kwestiach, które pozostają ocenne i mogą budzić wątpliwości interpretacyjne.

Pierwsza duża aktualizacja ukazała się w czerwcu 2026 r. Obecna, październikowa, dodaje 66 nowych pytań. Kolejne trzy pytania, które już wcześniej były w dokumencie, zostały zmienione. Dotyczą one wniosków składanych przez pełnomocnika, osoby kontaktowej oraz kwalifikacji dostawców sieci dostarczania treści (CDN). Najwięcej nowych pytań dotyczy samego wykazu (28) oraz tego, kto podlega ustawie (23). Pozostałe dotyczą obowiązków podmiotów (8), odpowiedzialności kierownika (2), zgłaszania incydentów (1), systemu S46 (1) oraz wyłączeń i przepisów szczególnych (3).

Z treścią FAQ Ministerstwa Cyfryzacji na zapoznać się TUTAJ.

Termin 3 października 2026 r.

Podmioty, które w dniu wejścia w życie nowelizacji spełniały ustawowe kryteria podmiotu kluczowego lub ważnego i nie zostały wpisane z urzędu, miały czas na samodzielny wpis do wykazu do 3 października 2026 r. Termin ten już minął. Podmioty, które się nie zarejestrowały, powinny jak najszybciej sprawdzić swoją sytuację.

Przewodnik NASK

29 września 2026 r. NASK (Państwowy Instytut Badawczy) opublikował „Od wymagań do działania. Praktyczny przewodnik po nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa (KSC 2.0)”. Autorzy opisują kolejno, czy organizacja podlega ustawie (z listą kontrolną samoidentyfikacji), jakie obowiązki ciążą na podmiotach oraz jaka jest odpowiedzialność za ich niewykonanie. Przewodnik zawiera też przykłady i pytania kontrolne.

Wpis do wykazu: co sprawdzić?

Wpis z urzędu nie zwalnia podmiotu z weryfikacji danych. Jeśli podmiot prowadzi też działalność w innym sektorze objętym ustawą i spełnia kryteria (w tym wielkościowe), po otrzymaniu zawiadomienia powinien uzupełnić dane o tę dodatkową działalność.

Wpis ma charakter deklaratoryjny, czyli nie nadaje statusu podmiotu kluczowego lub ważnego, tylko go ujawnia. Jeśli podmiot złożył wniosek samodzielnie, a ma zostać wpisany z urzędu, nie musi niczego cofać. Nie powinien jednak składać drugiego wniosku, a w razie dwóch wpisów powinien napisać do operatora wykazu.

Obowiązki: terminy i organizacja

Okres dostosowawczy trwa do 3 kwietnia 2027 r. Pierwsze szkolenie kierownika podmiotu, który spełniał przesłanki już 3 kwietnia 2026 r., musi odbyć się najpóźniej w 2027 r. Można je przeprowadzić jeszcze w 2026 r., a kolejne w 2027 r.

Kilka odpowiedzi nieco wyjaśnia procedury organizacyjne. Ustawa nie nakłada obowiązku powołania pełnomocnika do spraw systemu zarządzania bezpieczeństwem informacji. Osobą do kontaktu może być kierownik podmiotu, choć warto wziąć pod uwagę jego dostępność. Osoba odpowiedzialna za kontakty lub administrator systemu nie musi być pracownikiem. Wystarczy stosunek prawny, który pozwala nałożyć na nią obowiązki, w tym obowiązek zachowania poufności (może to być np. umowa B2B). Ta sama osoba może pełnić tę funkcję w kilku podmiotach. Kierownik odpowiada za weryfikację niekaralności personelu, ale może powierzyć jej wykonanie innej osobie.

Weryfikacja niekaralności obejmuje pracowników i osoby związane z podmiotem umowami cywilnoprawnymi, nie obejmuje natomiast pracowników zewnętrznych dostawców. W relacjach z nimi bezpieczeństwo zapewnia się przez zarządzanie ryzykiem w łańcuchu dostaw i zapisy umowne. Podmiot, który stosuje rozporządzenie wykonawcze 2024/2690, stosuje je tylko w zakresie działalności, której ono dotyczy, a nie w całej działalności przedsiębiorstwa.

Co z tego wynika w praktyce?

Naszym zdaniem warto przejść trzy kroki.

  1. Po pierwsze, sprawdzić w FAQ, czy któraś z nowych odpowiedzi dotyczy sytuacji organizacji, np. jej statusu, likwidacji albo zmian w wykazie.
  2. Po drugie, zweryfikować, czy organizacja jest wpisana do wykazu i czy wpis jest aktualny.
  3. Po trzecie, wykorzystać listę samoidentyfikacji z przewodnika NASK jako punkt wyjścia do wewnętrznej analizy obowiązków.

W razie wątpliwości co do kwalifikacji podmiotu lub obowiązków wynikających z nowelizacji zapraszamy do kontaktu z KTW.Legal w celu uzyskania ewentualnej pomocy prawnej.

autor: prawnik Emilia Sobota