Ustawa o KSC 2026 – monitoring i zgłaszanie incydentów to już obowiązek prawny !

  • Zweryfikujemy, czy Twoja firma podlega pod ustawę o KSC 2026
  • Wskażemy konkretne braki i plan działania przed pierwszą kontrolą
  • Wdrożymy wymagane rozwiązania i wesprzemy Twoją organizację w osiągnięciu oraz utrzymaniu zgodności z ustawą o KSC 2026.


03.04.2026

Ustawa wchodzi w życie

03.10.2026

Termin samoidentyfikacji i wpisu do wykazu

03.04.2027

Termin pełnej zgodności: monitoring, dokumentacja, zgłaszanie incydentów

Zakres ustawy

Krąg podmiotów objętych KSC jest dziś dużo szerszy niż „infrastruktura krytyczna”

Po nowelizacji ustawa nie ogranicza się do operatorów usług kluczowych. Wyróżnia dwie kategorie – podmioty kluczowe i podmioty ważne – wskazywane na podstawie sektora działalności oraz wielkości firmy, zgodnie z załącznikami do ustawy implementującej dyrektywę NIS2.

1380 - VIRTUO SOC

Nawet jeśli Twoja firma nie podlega ustawie wprost, możesz zostać objęty jej wymogami jako poddostawca lub partner B2B podmiotu kluczowego lub ważnego – coraz częściej to właśnie klienci wymagają potwierdzenia standardów bezpieczeństwa jako warunku współpracy. Ostateczna klasyfikacja wymaga indywidualnej analizy sektora, wielkości i roli w łańcuchu dostaw.

Pierwszy krok

Jak i gdzie dokonać samoidentyfikacji i wpisu do wykazu KSC ?

Zanim zajmiesz się monitoringiem czy dokumentacją, musisz formalnie ustalić swój status i zarejestrować firmę. Tak wygląda ten proces.

Sprawdź, czy podlegasz
Zweryfikuj rzeczywisty profil swojej działalności (nie tylko kod PKD) względem sektorów wskazanych w załączniku nr 1 (podmioty kluczowe) lub załączniku nr 2 (podmioty ważne) do ustawy.

Sprawdź kryterium wielkości
Sprawdź liczbę zatrudnionych oraz dane finansowe firmy, uwzględniając podmioty powiązane kapitałowo – to one decydują o kwalifikacji do statusu podmiotu kluczowego lub ważnego.

Zarejestruj się w Wykazie KSC
Jeśli wynik samoidentyfikacji jest pozytywny, złóż wniosek o wpis przez aplikację Wykaz KSC, dostępną pod adresem wykaz-ksc.gov.pl (część Systemu S46). Logowanie odbywa się przez Węzeł Krajowy – Profil Zaufany, mObywatel lub e-dowód.
wykaz-ksc.gov.pl

Wypełnij wniosek
Wniosek ma formę kreatora podzielonego na kilka sekcji: dane identyfikacyjne podmiotu, klasyfikacja sektorowa, dane kontaktowe oraz oświadczenia prawne.

Pamiętaj o terminie
Wniosek o wpis trzeba złożyć do 3 października 2026 r. Część podmiotów – publiczne, telekomunikacyjne, dostawcy usług zaufania oraz dotychczasowi operatorzy usług kluczowych – zostały wpisane z urzędu przez Ministra Cyfryzacji i w zamian otrzymują zawiadomienie z linkiem oraz kodem dostępu, z 6-miesięcznym terminem na uzupełnienie danych.

Wpis do wykazu otwiera dostęp do S46 Cyber Hub i jest punktem wejścia do całego systemu – w tym zgłaszania incydentów do właściwego CSIRT. Nie jesteś pewien, jak przejść przez ten proces? Pomożemy Ci to ustalić.

Pełny obraz ustawy

Co dokładnie nakłada na Ciebie ustawa o KSC

Zgodność z ustawą to więcej niż monitoring – obejmuje też elementy organizacyjne, dokumentacyjne i prawne. Poniżej pełny zakres obowiązków wynikających z ustawy.

  • Samoidentyfikacja i wpis do wykazu podmiotów
  • Wyznaczenie min. 2 osób do kontaktu z KSC
  • Wybór modelu realizacji obowiązków: własny zespół lub zewnętrzny dostawca (art. 14)
  • Szacowanie ryzyka i polityki bezpieczeństwa informacji
  • Bezpieczeństwo łańcucha dostaw
  • Bezpieczeństwo nabywania, rozwoju i utrzymania systemów
  • Ciągły monitoring systemu informacyjnego
  • Kontrola dostępu, uwierzytelnianie wieloskładnikowe, kryptografia
  • Inwentaryzacja i cykl życia zasobów ICT
  • Zbieranie informacji o zagrożeniach i podatnościach
  • Obsługa i klasyfikacja incydentów
  • Zgłaszanie incydentów do CSIRT (24h / 72h / 30 dni)
  • Plany ciągłości działania (BCP)
  • Dokumentacja bezpieczeństwa systemu informacyjnego
  • Raporty z monitoringu i ewidencja incydentów
  • Audyt bezpieczeństwa co najmniej raz na 3 lata (podmioty kluczowe)
  • Edukacja i szkolenia z cyberbezpieczeństwa dla personelu
  • Szkolenia dla kierownictwa w zakresie odpowiedzialności wynikającej z ustawy

Nasza rola w tym wszystkim

Jak VIRTUO SOC wspiera zgodność z ustawą o KSC ?

Z powyższego zakresu obowiązków, tak konkretnie wygląda nasz udział w każdym z tych obszarów.

  • Organizacyjne
    pomagamy ocenić, czy i jak ustawa dotyczy Twojej firmy, i możemy wystąpić jako zewnętrzny podmiot świadczący usługi cyberbezpieczeństwa w rozumieniu art. 14 — przejmując operacyjną realizację Twoich obowiązków.
  • Środki techniczne
    odpowiadamy za ciągły monitoring systemu informacyjnego i na bieżąco prowadzimy inwentaryzację monitorowanych zasobów IT.
  • Dokumentacja i rozliczalność
    przygotowujemy comiesięczne raporty z monitoringu oraz dokumentację przebiegu incydentów, gotową na audyt lub kontrolę.
  • Zarządzanie ryzykiem i SZBI
    o doborze zabezpieczeń decyduje analiza ryzyka — z naszej strony zapewniamy ich operacyjną realizację: monitoring, analizę zdarzeń i zgłaszanie incydentów.
  • Wykrywanie i reagowanie
    zbieramy informacje o zagrożeniach i podatnościach, klasyfikujemy zdarzenia w ramach ustalonego SLA i wspieramy przy zgłoszeniach do CSIRT w ustawowych terminach.
  • Ludzie
    e-learningowy program szkoleniowy z cyberbezpieczeństwa dla zespołów oraz dedykowane szkolenia dla kadry zarządzającej, w ramach usługi Szkolenia Cybersecurity.

Jeśli potrzebujesz kompleksowego wsparcia w zakresie zgodności z ustawą o KSC, wykraczającego poza monitoring i obsługę incydentów, wraz z naszymi zaufanymi partnerami przeprowadzimy Twoją firmę przez cały ten proces, od klasyfikacji prawnej po przygotowanie do audytu. Odezwij się do nas, wspólnie ustalimy zakres potrzebny Twojej firmie.

Nasze podejście

Zabezpieczenia proporcjonalne do ryzyka — nie więcej niż potrzebujesz !

Wdrażamy rozwiązania, które w pełni spełniają wymogi ustawy o KSC, i na tym się zatrzymujemy. Nie naciągamy klientów na wdrażanie zabezpieczeń, które nie wynikają z realnego ryzyka ani z przepisów.

Usługa jest skonfigurowana tak, aby realnie spełniała wymogi ustawy — bez rozbudowywania zakresu ponad to, co wynika z przepisów i analizy ryzyka Twojej firmy.

Konfigurujemy usługę tak, aby była możliwie najbardziej efektywna kosztowo — płacisz za zabezpieczenia adekwatne do skali i ryzyka Twojej firmy, nie za cały dostępny katalog technologii.

Dobór środków technicznych i organizacyjnych wynika z analizy ryzyka, a nie z góry ustalonej listy „wszystkiego naraz”.

Obowiązki ustawowe a usługa VIRTUO SOC

Cztery obowiązki, które VIRTUO SOC pokrywa bezpośrednio

Z pełnego zakresu ustawy, monitoring, wykrywanie, dokumentowanie i reagowanie na incydenty to obowiązki, które realizujemy bezpośrednio w ramach jednej usługi.

Obowiązki w praktyce

Gdy dojdzie do incydentu poważnego, liczy się każda godzina

Ustawa wyznacza sztywną kaskadę zgłoszeń — licznik startuje od momentu wykrycia incydentu, nie od chwili, w której zespół IT ma już pełen obraz sytuacji.

Obowiązek obsługi i zgłaszania incydentów działa od pierwszego dnia obowiązywania ustawy — niezależnie od tego, na jakim etapie wdrożenia pozostałych obowiązków jest Twoja firma. Monitoring trzeba mieć gotowy, zanim dojdzie do incydentu, nie po nim.

Wykrycie incydentu

Wczesne ostrzeżenie

Pełne zgłoszenie

Sprawozdanie końcowe

W trybie przejściowym zgłoszenia trafiają do CSIRT MON, CSIRT NASK lub CSIRT GOV — do czasu uruchomienia CSIRT sektorowego dla danej branży.

Jak to działa w praktyce: system monitorujący zbiera dane z Twojej infrastruktury w trybie ciągłym, zgodnie z wymogiem art. 8 ust. 1 pkt 2 lit. g ustawy. Analiza zdarzeń, klasyfikacja i reakcja na incydent odbywają się przez nasz zespół w ramach ustalonego z Tobą SLA — a nie w sposób w pełni automatyczny.

Nie musisz budować własnego zespołu SOC

Art. 14 ustawy o KSC

Ustawa pozwala spełnić obowiązki cyberbezpieczeństwa dwiema drogami: poprzez powołanie wewnętrznych struktur albo zawarcie umowy z zewnętrznym podmiotem świadczącym usługi z zakresu cyberbezpieczeństwa. W tym drugim przypadku masz 14 dni od podpisania lub rozwiązania umowy na poinformowanie właściwego organu o danych tego podmiotu i zakresie świadczonej usługi.

VIRTUO SOC działa właśnie jako taki podmiot zewnętrzny — przejmujemy operacyjną realizację obowiązków monitoringu, wykrywania i reagowania, a Ty zachowujesz pełną kontrolę nad decyzjami dotyczącymi Twojej firmy.

Ryzyko niezgodności

Brak monitoringu i procedur zgłaszania to dziś jeden z najczęstszych powodów kar

Ustawa przewiduje kary administracyjne nakładane na podmiot — a w określonych przypadkach również osobistą odpowiedzialność kierownictwa.

Podmiot kluczowy · art. 73 ust. 3

w zależności, która kwota jest wyższa — nie mniej jednak niż 20 000 zł.

Podmiot ważny · art. 73 ust. 4

w zależności, która kwota jest wyższa — nie mniej jednak niż 15 000 zł.

Do 100 000 000 zł przy naruszeniach powodujących bezpośrednie i poważne zagrożenie dla bezpieczeństwa państwa (art. 73 ust. 5).

Odpowiedzialność osobista kierownika podmiotu kluczowego lub ważnego za prawidłowe wykonanie obowiązków z ustawy.

Zakres usługi

Co dokładnie otrzymujesz w ramach zgodności z KSC ?

Jedna usługa, która pokrywa operacyjną stronę obowiązków ustawowych związanych z monitoringiem i incydentami.

Ciągły monitoring (zbieranie danych) z urządzeń, sieci i usług w chmurze

Wykrywanie i klasyfikacja incydentów przez nasz zespół w ramach ustalonego SLA

Comiesięczne raporty i dokumentacja gotowa na audyt

Zbieranie i analiza informacji o zagrożeniach oraz podatnościach

Wsparcie w przygotowaniu zgłoszeń w terminach 24h / 72h / 30 dni

Dostęp do zespołu analityków przy obsłudze incydentu

Czy warto budować to samodzielnie?

Własny zespół zgodności KSC vs. VIRTUO SOC as a Service

Własny zespół zgodności KSC

  • Rekrutacja specjalistów ds. cyberbezpieczeństwa trwa miesiącami
  • Koszt licencji SIEM/EDR i infrastruktury monitoringu
  • Nocne i weekendowe dyżury trudne do obsadzenia — a licznik 24h biegnie zawsze
  • Samodzielne przygotowanie dokumentacji na potrzeby audytu

VIRTUO SOC as a Service

  • Zespół i narzędzia gotowe od pierwszego dnia — bez rekrutacji
  • Wszystkie narzędzia monitoringu w cenie jednego abonamentu
  • Monitoring działający w trybie ciągłym, z analizą zdarzeń w ramach ustalonego SLA
  • Raporty i dokumentacja gotowe na każdą kontrolę lub audyt

Kluczowe terminy

Zegar już biegnie

Orientacyjny harmonogram dla podmiotów spełniających przesłanki uznania za podmiot kluczowy lub ważny na dzień wejścia ustawy w życie.

03.04.2026

Wejście w życie ustawy

do 03.10.2026

Samoidentyfikacja i wpis do wykazu

do 03.04.2027

Pełna zgodność

do 03.04.2028

Pierwszy audyt bezpieczeństwa

Najczęstsze pytania

Pytania o monitoring, incydenty i ustawę o KSC

Samoidentyfikacja polega na sprawdzeniu, czy profil Twojej działalności odpowiada sektorom z załącznika nr 1 lub nr 2 do ustawy oraz czy spełniasz kryteria wielkościowe. Jeśli tak, wniosek o wpis do Wykazu KSC składa się przez aplikację dostępną na wykaz-ksc.gov.pl (część Systemu S46), logując się przez Węzeł Krajowy. Pełny opis kroków znajdziesz w sekcji „Jak i gdzie dokonać samoidentyfikacji i wpisu do wykazu KSC” powyżej.

Jeśli Twoja firma została zaklasyfikowana jako podmiot kluczowy lub podmiot ważny, art. 8 ust. 1 pkt 2 lit. g ustawy nakłada obowiązek objęcia systemu informacyjnego wykorzystywanego do świadczenia usługi monitorowaniem w trybie ciągłym. Klasyfikacja zależy od sektora działalności oraz wielkości firmy — sprawdź sekcję „Krąg podmiotów objętych KSC” powyżej lub nasz przewodnik po NIS 2, którego implementacją jest ustawa o KSC.

Ustawa wyznacza kaskadę zgłoszeń: wczesne ostrzeżenie w ciągu 24 godzin od wykrycia incydentu poważnego, pełne zgłoszenie w ciągu 72 godzin, a sprawozdanie końcowe w ciągu 30 dni od dnia zgłoszenia (art. 11–12 ustawy o KSC).

To dwie kategorie podmiotów objętych ustawą, wyznaczane na podstawie sektora działalności oraz wielkości firmy. Różnią się też pułapami kar administracyjnych oraz terminami pierwszego audytu bezpieczeństwa.

Tak. Art. 14 ustawy o KSC pozwala spełnić obowiązki cyberbezpieczeństwa poprzez zawarcie umowy z zewnętrznym podmiotem świadczącym usługi z zakresu cyberbezpieczeństwa, np. w modelu SOC as a Service. O zawarciu lub rozwiązaniu takiej umowy trzeba poinformować właściwy organ w terminie 14 dni.

Dla podmiotów kluczowych kara może wynieść do 10 000 000 EUR lub 2% przychodu (nie mniej niż 20 000 zł), dla podmiotów ważnych do 7 000 000 EUR lub 1,4% przychodu (nie mniej niż 15 000 zł). W przypadkach zagrażających bezpieczeństwu państwa kara może wynieść do 100 000 000 zł — możliwa jest też odpowiedzialność osobista kierownika podmiotu.

Tak, edukacja z zakresu cyberbezpieczeństwa dla personelu jest elementem systemu zarządzania bezpieczeństwem informacji wymaganego od podmiotów kluczowych i ważnych. Realizujemy to w ramach naszej usługi Szkolenia Cybersecurity.

Skontaktuj się z Nami

Jeśli jesteś zainteresowany VIRTUO SOC lub chcesz dowiedzieć się więcej, skontaktuj się z naszym zespołem już dziś. Jesteśmy gotowi zapewnić Ci kompleksową ochronę przed zagrożeniami cybernetycznymi i zapewnić spokój ducha w zakresie bezpieczeństwa informatycznego.

Formularz Kontaktowy

Możesz skorzystać z formularza kontaktowego poniżej. Wystarczy wypełnić wymagane pola, a my jak najszybciej skontaktujemy się z Tobą.


VIRTUO SOC
VIRTUO GROUP Sp z o.o.
Tytusa Chałubińskiego 9/2,
02-004 Warszawa

Nasi konsultanci są dostępni od poniedziałku do piątku w godzinach 9:00 – 17:00, aby odpowiadać na Twoje pytania i udzielać pomocy. Nie wahaj się skontaktować z nami w dowolnym momencie – jesteśmy tu, aby Ci pomóc!