Twoja firma miała atak, wyciek albo poważną awarię systemów? Od 2026 r. samo „posprzątanie” problemu może nie wystarczyć — incydent trzeba zgłosić, i to w twardych terminach. 3 kwietnia 2026 r. weszła w życie nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (KSC), wdrażająca unijną dyrektywę NIS2.
Kogo to dotyczy
To nie przepis „tylko dla branży IT”. Obejmuje szeroki katalog tzw. podmiotów kluczowych i ważnych — m.in. energetykę, transport, ochronę zdrowia, produkcję, gospodarkę odpadami czy dostawców usług cyfrowych.
Najpierw samoidentyfikacja
Ustawa wprowadza mechanizm samoidentyfikacji — firma sama ocenia, czy spełnia kryteria, i sama zgłasza się do wykazu. Dla podmiotów, które spełniały kryteria już w dniu wejścia przepisów, termin zgłoszenia mija 3 października 2026 r.
Zgłaszanie incydentów w trzech krokach
– wczesne ostrzeżenie — maksymalnie 24 godziny od wykrycia poważnego incydentu,
– pełne zgłoszenie — w ciągu 72 godzin,
– sprawozdanie końcowe — po zakończeniu obsługi, nie później niż miesiąc od zgłoszenia.
Zgłoszenia trafiają do właściwego zespołu CSIRT przez system S46.
Odpowiada także zarząd
Nowość, o której łatwo zapomnieć: przepisy wprowadzają bezpośrednią odpowiedzialność kadry kierowniczej za zaniedbania w obszarze cyberbezpieczeństwa. Na pełne dostosowanie firmy mają co do zasady 12 miesięcy — do 3 kwietnia 2027 r.
Nie wiesz, czy Twoja firma jest podmiotem kluczowym lub ważnym i co musisz zrobić przed październikiem? Pomogę ocenić status i ułożyć procedurę.









