ul. Koperkowa 1 lok. 1, 81-589 Gdynia 785 950 983 501 715 515 [email protected]
PL Polski

/ Prawo dla firm

Cyberincydent w firmie: nowe obowiązki zgłoszeniowe (KSC / NIS2)

Cyberincydent w firmie: nowe obowiązki zgłoszeniowe (KSC / NIS2)

Twoja firma miała atak, wyciek albo poważną awarię systemów? Jeśli Twoja firma jest podmiotem kluczowym lub ważnym, samo „posprzątanie” poważnego incydentu może nie wystarczyć. Trzeba go zgłosić, i to w twardych terminach. A gdy wyciekły dane osobowe, zgłoszenie do UODO w 72 godziny obowiązuje każdą firmę. 3 kwietnia 2026 r. weszła w życie nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (KSC), wdrażająca unijną dyrektywę NIS2.

Kogo to dotyczy

To nie przepis „tylko dla branży IT”. Obejmuje szeroki katalog tzw. podmiotów kluczowych i ważnych — m.in. energetykę, transport, ochronę zdrowia, produkcję, gospodarkę odpadami czy dostawców usług cyfrowych — co do zasady średnie i duże firmy, a w niektórych sektorach niezależnie od wielkości.

Najpierw samoidentyfikacja

Ustawa wprowadza mechanizm samoidentyfikacji — firma sama ocenia, czy spełnia kryteria, i sama zgłasza się do wykazu. Podmioty, które spełniały kryteria już w dniu wejścia przepisów i nie zostały wpisane z urzędu, miały złożyć wniosek o wpis do 3 października 2026 r. Firma, która spełni kryteria później, ma na to 6 miesięcy od tego dnia. Jeśli termin minął, wniosek trzeba złożyć niezwłocznie.

Zgłaszanie incydentów w trzech krokach

  • wczesne ostrzeżenie — maksymalnie 24 godziny od wykrycia poważnego incydentu,
  • pełne zgłoszenie — w ciągu 72 godzin,
  • sprawozdanie końcowe — nie później niż miesiąc od zgłoszenia incydentu; jeśli obsługa wciąż trwa, w tym terminie składa się sprawozdanie z postępu, a końcowe w ciągu miesiąca od zakończenia obsługi.

Zgłoszenia trafiają do właściwego CSIRT sektorowego przez system teleinformatyczny S46.

Odpowiada także zarząd

Nowość, o której łatwo zapomnieć: za wykonanie obowiązków odpowiada kierownik podmiotu, a gdy jest nim zarząd i nie wskazano osoby odpowiedzialnej, wszyscy jego członkowie. Kary pieniężne będzie można nakładać od 3 kwietnia 2028 r., ale przygotowania trzeba zacząć już teraz. Na pełne dostosowanie firmy mają co do zasady 12 miesięcy — do 3 kwietnia 2027 r.

Nie wiesz, czy Twoja firma jest podmiotem kluczowym lub ważnym, albo przegapiłeś termin wpisu do wykazu? Pomogę ocenić status, złożyć wniosek i ułożyć procedurę zgłaszania incydentów.

Cyberincydent w firmie: nowe obowiązki zgłoszeniowe (KSC / NIS2)Cyberincydent w firmie: nowe obowiązki zgłoszeniowe (KSC / NIS2)Cyberincydent w firmie: nowe obowiązki zgłoszeniowe (KSC / NIS2)Cyberincydent w firmie: nowe obowiązki zgłoszeniowe (KSC / NIS2)Cyberincydent w firmie: nowe obowiązki zgłoszeniowe (KSC / NIS2)Cyberincydent w firmie: nowe obowiązki zgłoszeniowe (KSC / NIS2)Cyberincydent w firmie: nowe obowiązki zgłoszeniowe (KSC / NIS2)Cyberincydent w firmie: nowe obowiązki zgłoszeniowe (KSC / NIS2)

Czytaj także

/ Spadki i sukcesja

Podział „mebli po babci”: ruchomości w spadku

W sprawach spadkowych najgorętsze spory rzadko dotyczą mieszkania. Częściej chodzi o kredens, pierścionek albo zegar ścienny. Wyjaśniam, jak prawo patrzy na „rzeczy po babci” i jak je podzielić bez…

/ Spadki i sukcesja

Wydziedziczenie a zachowek: to nie to samo

Pominięcie kogoś w testamencie i wydziedziczenie to dwie różne rzeczy. Wyjaśniam, dlaczego testament pisany „na kolanie” często nie osiąga celu i co musi się w nim znaleźć.

Zadzwoń: 785 950 983