Ustawa o KSC 2026 · Dz.U. 2026 poz. 252 · obowiązuje od 03.04.2026
Ustawa o KSC 2026 – monitoring i zgłaszanie incydentów to już obowiązek prawny !
Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa weszła w życie 3 kwietnia 2026 r. i objęła nowe grupy firm obowiązkiem ciągłego monitorowania systemów oraz zgłaszania incydentów w ściśle określonych terminach. Sprawdź, czy Twoja firma podlega ustawie i jak VIRTUO SOC pokrywa te wymogi w ramach jednej usługi.
03.04.2026
Ustawa wchodzi w życie
03.10.2026
Termin samoidentyfikacji i wpisu do wykazu
03.04.2027
Termin pełnej zgodności: monitoring, dokumentacja, zgłaszanie incydentów
Zakres ustawy
Krąg podmiotów objętych KSC jest dziś dużo szerszy niż „infrastruktura krytyczna”
Po nowelizacji ustawa nie ogranicza się do operatorów usług kluczowych. Wyróżnia dwie kategorie – podmioty kluczowe i podmioty ważne – wskazywane na podstawie sektora działalności oraz wielkości firmy, zgodnie z załącznikami do ustawy implementującej dyrektywę NIS2.
Umów spotkanie z naszym doradcą

Podmiot ważny
Najczęściej średnie firmy (zwykle 50+ pracowników lub obrót i suma bilansowa powyżej ok. 10 mln EUR) działające w sektorach takich jak produkcja, transport i logistyka, żywność, chemikalia, usługi cyfrowe, gospodarka odpadami czy usługi pocztowe i kurierskie.
Podmiot kluczowy
Większe podmioty oraz sektory o szczególnym znaczeniu dla państwa i gospodarki: energetyka, bankowość i infrastruktura rynków finansowych, ochrona zdrowia, infrastruktura cyfrowa, zaopatrzenie w wodę, administracja publiczna.
Nawet jeśli Twoja firma nie podlega ustawie wprost, możesz zostać objęty jej wymogami jako poddostawca lub partner B2B podmiotu kluczowego lub ważnego – coraz częściej to właśnie klienci wymagają potwierdzenia standardów bezpieczeństwa jako warunku współpracy. Ostateczna klasyfikacja wymaga indywidualnej analizy sektora, wielkości i roli w łańcuchu dostaw.
Pierwszy krok
Jak i gdzie dokonać samoidentyfikacji i wpisu do wykazu KSC ?
Zanim zajmiesz się monitoringiem czy dokumentacją, musisz formalnie ustalić swój status i zarejestrować firmę. Tak wygląda ten proces.
Sprawdź, czy podlegasz
Zweryfikuj rzeczywisty profil swojej działalności (nie tylko kod PKD) względem sektorów wskazanych w załączniku nr 1 (podmioty kluczowe) lub załączniku nr 2 (podmioty ważne) do ustawy.
Sprawdź kryterium wielkości
Sprawdź liczbę zatrudnionych oraz dane finansowe firmy, uwzględniając podmioty powiązane kapitałowo – to one decydują o kwalifikacji do statusu podmiotu kluczowego lub ważnego.
Zarejestruj się w Wykazie KSC
Jeśli wynik samoidentyfikacji jest pozytywny, złóż wniosek o wpis przez aplikację Wykaz KSC, dostępną pod adresem wykaz-ksc.gov.pl (część Systemu S46). Logowanie odbywa się przez Węzeł Krajowy – Profil Zaufany, mObywatel lub e-dowód.
wykaz-ksc.gov.pl
Wypełnij wniosek
Wniosek ma formę kreatora podzielonego na kilka sekcji: dane identyfikacyjne podmiotu, klasyfikacja sektorowa, dane kontaktowe oraz oświadczenia prawne.
Pamiętaj o terminie
Wniosek o wpis trzeba złożyć do 3 października 2026 r. Część podmiotów – publiczne, telekomunikacyjne, dostawcy usług zaufania oraz dotychczasowi operatorzy usług kluczowych – zostały wpisane z urzędu przez Ministra Cyfryzacji i w zamian otrzymują zawiadomienie z linkiem oraz kodem dostępu, z 6-miesięcznym terminem na uzupełnienie danych.
Wpis do wykazu otwiera dostęp do S46 Cyber Hub i jest punktem wejścia do całego systemu – w tym zgłaszania incydentów do właściwego CSIRT. Nie jesteś pewien, jak przejść przez ten proces? Pomożemy Ci to ustalić.
Pełny obraz ustawy
Co dokładnie nakłada na Ciebie ustawa o KSC
Zgodność z ustawą to więcej niż monitoring – obejmuje też elementy organizacyjne, dokumentacyjne i prawne. Poniżej pełny zakres obowiązków wynikających z ustawy.
Organizacyjne
Zarządzanie ryzykiem i SZBI
Środki techniczne
Wykrywanie i reagowanie
Dokumentacja i rozliczalność
Ludzie
Nasza rola w tym wszystkim
Jak VIRTUO SOC wspiera zgodność z ustawą o KSC ?
Z powyższego zakresu obowiązków, tak konkretnie wygląda nasz udział w każdym z tych obszarów.
Jeśli potrzebujesz kompleksowego wsparcia w zakresie zgodności z ustawą o KSC, wykraczającego poza monitoring i obsługę incydentów, wraz z naszymi zaufanymi partnerami przeprowadzimy Twoją firmę przez cały ten proces, od klasyfikacji prawnej po przygotowanie do audytu. Odezwij się do nas, wspólnie ustalimy zakres potrzebny Twojej firmie.
Umów spotkanie z naszym doradcą
Nasze podejście
Zabezpieczenia proporcjonalne do ryzyka — nie więcej niż potrzebujesz !
Wdrażamy rozwiązania, które w pełni spełniają wymogi ustawy o KSC, i na tym się zatrzymujemy. Nie naciągamy klientów na wdrażanie zabezpieczeń, które nie wynikają z realnego ryzyka ani z przepisów.
Zgodność, nie maksymalizm
Usługa jest skonfigurowana tak, aby realnie spełniała wymogi ustawy — bez rozbudowywania zakresu ponad to, co wynika z przepisów i analizy ryzyka Twojej firmy.
Koszt dopasowany do potrzeb
Konfigurujemy usługę tak, aby była możliwie najbardziej efektywna kosztowo — płacisz za zabezpieczenia adekwatne do skali i ryzyka Twojej firmy, nie za cały dostępny katalog technologii.
Bezpieczeństwo proporcjonalne do ryzyka
Dobór środków technicznych i organizacyjnych wynika z analizy ryzyka, a nie z góry ustalonej listy „wszystkiego naraz”.
Obowiązki ustawowe a usługa VIRTUO SOC
Cztery obowiązki, które VIRTUO SOC pokrywa bezpośrednio
Z pełnego zakresu ustawy, monitoring, wykrywanie, dokumentowanie i reagowanie na incydenty to obowiązki, które realizujemy bezpośrednio w ramach jednej usługi.
Zbieranie
Art. 8 ust. 1 pkt 3
Obowiązek zbierania informacji o cyberzagrożeniach i podatnościach systemu informacyjnego wykorzystywanego do świadczenia usługi.
VIRTUO SOC: stały feed danych o zagrożeniach i podatnościach Twojej infrastruktury, aktualizowany na bieżąco.
Wykrywanie
Art. 8 ust. 1 pkt 2 lit. g
Obowiązek objęcia systemu informacyjnego systemem monitorowania w trybie ciągłym.
VIRTUO SOC: ciągły monitoring (zbieranie danych) z urządzeń, sieci i usług w chmurze; zidentyfikowane zdarzenia analizujemy i klasyfikujemy w ramach ustalonego SLA.
Dokumentowanie
Art. 10
Obowiązek prowadzenia dokumentacji bezpieczeństwa systemu informacyjnego, w tym opisu zabezpieczeń i zdarzeń.
VIRTUO SOC: comiesięczne raporty z monitoringu oraz dokumentacja incydentów gotowa na audyt lub kontrolę.
Reagowanie
Art. 11–12
Obowiązek obsługi i zgłaszania incydentów poważnych w terminach 24h / 72h / 1 miesiąc właściwemu CSIRT.
VIRTUO SOC: analitycy klasyfikują incydent w ramach ustalonego SLA i wspierają Twój zespół przy przygotowaniu zgłoszeń w ustawowych terminach.
Obowiązki w praktyce
Gdy dojdzie do incydentu poważnego, liczy się każda godzina
Ustawa wyznacza sztywną kaskadę zgłoszeń — licznik startuje od momentu wykrycia incydentu, nie od chwili, w której zespół IT ma już pełen obraz sytuacji.
Obowiązek obsługi i zgłaszania incydentów działa od pierwszego dnia obowiązywania ustawy — niezależnie od tego, na jakim etapie wdrożenia pozostałych obowiązków jest Twoja firma. Monitoring trzeba mieć gotowy, zanim dojdzie do incydentu, nie po nim.
T + 0
Wykrycie incydentu
Zdarzenie zostaje zidentyfikowane i sklasyfikowane jako incydent poważny na podstawie monitoringu i analizy zespołu, w ramach ustalonego SLA.
24 h
Wczesne ostrzeżenie
Przygotowujemy dane do wczesnego ostrzeżenia dla właściwego CSIRT, zgodnie z art. 11 ust. 1 ustawy.
72 h
Pełne zgłoszenie
Wsparcie w przygotowaniu pełnego zgłoszenia incydentu wraz z oceną wpływu i przyczyn.
30 dni
Sprawozdanie końcowe
Dokumentacja przebiegu incydentu i zastosowanych środków — gotowa do zamknięcia sprawy.
W trybie przejściowym zgłoszenia trafiają do CSIRT MON, CSIRT NASK lub CSIRT GOV — do czasu uruchomienia CSIRT sektorowego dla danej branży.
Jak to działa w praktyce: system monitorujący zbiera dane z Twojej infrastruktury w trybie ciągłym, zgodnie z wymogiem art. 8 ust. 1 pkt 2 lit. g ustawy. Analiza zdarzeń, klasyfikacja i reakcja na incydent odbywają się przez nasz zespół w ramach ustalonego z Tobą SLA — a nie w sposób w pełni automatyczny.
Nie musisz budować własnego zespołu SOC
Art. 14 ustawy o KSC
Ustawa pozwala spełnić obowiązki cyberbezpieczeństwa dwiema drogami: poprzez powołanie wewnętrznych struktur albo zawarcie umowy z zewnętrznym podmiotem świadczącym usługi z zakresu cyberbezpieczeństwa. W tym drugim przypadku masz 14 dni od podpisania lub rozwiązania umowy na poinformowanie właściwego organu o danych tego podmiotu i zakresie świadczonej usługi.
VIRTUO SOC działa właśnie jako taki podmiot zewnętrzny — przejmujemy operacyjną realizację obowiązków monitoringu, wykrywania i reagowania, a Ty zachowujesz pełną kontrolę nad decyzjami dotyczącymi Twojej firmy.
Ryzyko niezgodności
Brak monitoringu i procedur zgłaszania to dziś jeden z najczęstszych powodów kar
Ustawa przewiduje kary administracyjne nakładane na podmiot — a w określonych przypadkach również osobistą odpowiedzialność kierownictwa.
Podmiot kluczowy · art. 73 ust. 3
do 10 000 000 € lub 2% przychodu
w zależności, która kwota jest wyższa — nie mniej jednak niż 20 000 zł.
Podmiot ważny · art. 73 ust. 4
do 7 000 000 € lub 1,4% przychodu
w zależności, która kwota jest wyższa — nie mniej jednak niż 15 000 zł.
Do 100 000 000 zł przy naruszeniach powodujących bezpośrednie i poważne zagrożenie dla bezpieczeństwa państwa (art. 73 ust. 5).
Odpowiedzialność osobista kierownika podmiotu kluczowego lub ważnego za prawidłowe wykonanie obowiązków z ustawy.
Zakres usługi
Co dokładnie otrzymujesz w ramach zgodności z KSC ?
Jedna usługa, która pokrywa operacyjną stronę obowiązków ustawowych związanych z monitoringiem i incydentami.
Ciągły monitoring (zbieranie danych) z urządzeń, sieci i usług w chmurze
Wykrywanie i klasyfikacja incydentów przez nasz zespół w ramach ustalonego SLA
Comiesięczne raporty i dokumentacja gotowa na audyt
Zbieranie i analiza informacji o zagrożeniach oraz podatnościach
Wsparcie w przygotowaniu zgłoszeń w terminach 24h / 72h / 30 dni
Dostęp do zespołu analityków przy obsłudze incydentu
Czy warto budować to samodzielnie?
Własny zespół zgodności KSC vs. VIRTUO SOC as a Service
Własny zespół zgodności KSC
VIRTUO SOC as a Service
Kluczowe terminy
Zegar już biegnie
Orientacyjny harmonogram dla podmiotów spełniających przesłanki uznania za podmiot kluczowy lub ważny na dzień wejścia ustawy w życie.
03.04.2026
Wejście w życie ustawy
Start obowiązywania nowelizacji KSC (Dz.U. 2026 poz. 252).
do 03.10.2026
Samoidentyfikacja i wpis do wykazu
6 miesięcy na zgłoszenie się jako podmiot kluczowy lub ważny.
do 03.04.2027
Pełna zgodność
12 miesięcy na SZBI, dokumentację i zgłaszanie incydentów.
do 03.04.2028
Pierwszy audyt bezpieczeństwa
Dla nowoobjętych podmiotów kluczowych — audyt systemu informacyjnego.
Najczęstsze pytania
Pytania o monitoring, incydenty i ustawę o KSC
Skontaktuj się z Nami
Jeśli jesteś zainteresowany VIRTUO SOC lub chcesz dowiedzieć się więcej, skontaktuj się z naszym zespołem już dziś. Jesteśmy gotowi zapewnić Ci kompleksową ochronę przed zagrożeniami cybernetycznymi i zapewnić spokój ducha w zakresie bezpieczeństwa informatycznego.
Formularz Kontaktowy
Możesz skorzystać z formularza kontaktowego poniżej. Wystarczy wypełnić wymagane pola, a my jak najszybciej skontaktujemy się z Tobą.

