24 czerwca 2026

Wdrożenie ustawy o KSC: kluczowe terminy i obowiązki dla operatorów

ZAPISZ SIĘ NA WEBINAR: KSC w telekomunikacji: Jak przejść przez nowe obowiązki krok po kroku i uniknąć kar

Dnia 3 kwietnia 2026 r. weszła w życie nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (KSC), która implementuje dyrektywę NIS2. Nowe przepisy nakładają na wszystkich przedsiębiorców komunikacji elektronicznej szereg obowiązków, uzależniając ich zakres (co do zasady!) od wielkości podmiotu. Czas na dostosowanie się jest ściśle określony i wymaga podjęcia natychmiastowych działań.

  1. Klasyfikacja przedsiębiorców komunikacji elektronicznej

Nowa ustawa wprowadza podział na dwie kategorie podmiotów, co ma bezpośrednie przełożenie na zakres obowiązków:

  • podmioty kluczowe: średni i duzi przedsiębiorcy komunikacji elektronicznej;
  • podmioty ważne: mikro i mali przedsiębiorcy komunikacji elektronicznej.

W praktyce obie grupy mają niemal tożsamy zestaw podstawowych wymagań. Zasadnicza różnica sprowadza się do obowiązku przeprowadzania regularnych audytów bezpieczeństwa, który dotyczy wyłącznie podmiotów kluczowych.

  1. Harmonogram Wdrożenia – Najważniejsze Terminy

Proces wdrożenia został rozpisany na konkretne etapy.

Data

Wydarzenie

Opis

3.04.2026

Wejście w życie ustawy

Od tego dnia obowiązują nowe przepisy i rozpoczyna się bieg terminów na realizację obowiązków.

13.04 – 06.05.2026

Wpis do wykazu z urzędu

Minister Cyfryzacji wprowadza do oficjalnego wykazu podmiotów kluczowych i ważnych cztery kategorie podmiotów: przedsiębiorców telekomunikacyjnych, dostawców usług zaufania, dotychczasowych operatorów usług kluczowych oraz podmioty publiczne. Po otrzymaniu odpowiedniego wezwania podmioty te mają 6 miesięcy na uzupełnienie brakujących informacji.

07.05 – 03.10.2026

Samorejestracja

Okres na wpis do wykazu podmiotów kluczowych i ważnych dla podmiotów, które nie zostały wpisane do wykazu z urzędu, a podlegają pod KSC.

od 12.06.2026

Uruchomienie Systemu S46

Podmioty objęte ustawą mogą rozpocząć korzystanie ze zaktualizowanego Systemu S46, który jest kluczowym narzędziem do komunikacji w ramach KSC, w tym do zgłaszania incydentów.

do 3.04.2027

KONIEC OKRESU DOSTOSOWAWCZEGO

Jest to ostateczny termin na wdrożenie wszystkich obowiązków wynikających z ustawy oraz na rozpoczęcie korzystania z Systemu S46.

  1. Kluczowe obowiązki do wdrożenia do 3 kwietnia 2027 r.

Do końca okresu dostosowawczego każdy przedsiębiorca telekomunikacyjny, niezależnie od statusu, musi wdrożyć i utrzymywać System Zarządzania Bezpieczeństwem Informacji (SZBI) w systemów informacyjnych wykorzystywanych w procesach wpływających na świadczenie usługi. SZBI obejmuje w szczególności:

  • Systematyczne szacowanie ryzyka wystąpienia incydentu i jego analizę: identyfikacja zagrożeń i zarządzanie ryzykiem.
  • Wdrożenie adekwatnych środków technicznych i organizacyjnych, w tym m.in.:
    • ustalenie zasad bezpieczeństwa w procesie nabywania, rozwoju, utrzymania i eksploatacji, systemu informacyjnego,
    • testowanie systemu informacyjnego,
    • objęcie systemu wykorzystywanego do świadczenia usługi monitorowaniem w trybie ciągłym,
    • planów ciągłości działania, planów awaryjnych i planów odtworzenia po katastrofie,
    •  polityki kontroli dostępu i polityki kryptografii,
    • cyberhigiena i edukacja z zakresu cyberbezpieczeństwa, w tym cykliczne obowiązkowe szkolenia dla zarządu,
    • bezpieczeństwo łańcucha dostaw, z uwzględnieniem związków z bezpośrednimi dostawcami sprzętu i oprogramowania.
  • Obsługę incydentów: Wdrożenie procedur pozwalających na wykrywanie, klasyfikację, obsługę i zgłaszanie incydentów poważnych do właściwego CSIRT za pośrednictwem Systemu S46. Terminy zgłoszeń są rygorystyczne:
    • 24 godziny na przekazanie wczesnego ostrzeżenia.
    • 72 godziny na pełne zgłoszenie incydentu.
    • 1 miesiąc na przekazanie sprawozdania końcowego (choć są wyjątki od tej zasady)

Ponadto, każdy przedsiębiorca powinien:

  • Dysponować kompletną dokumentacją normatywną: nie tylko dokumentacją SZBI i ciągłości działania, lecz również dokumentacją ochrony infrastruktury oraz dokumentacją techniczną systemu informacyjnego wykorzystywanego w procesie świadczenia usługi.
  • Szczególnie dbać o dokumentację operacyjną, czyli o dowody na wykonywanie czynności określone w dokumentacji normatywnej.
  • Dostosować zasady zarządzania personelem do KSC:
    • Stworzyć dział odpowiedzialny za bezpieczeństwo lub zlecić wykonywanie zadań z tego zakresu podmiotowi zewnętrznemu.
    • Wyznaczyć osoby do kontaktu z podmiotami KSC (dwie dla podmiotów kluczowych, jedna dla ważnych).
    • Przed dopuszczeniem do pracy – zweryfikować personel wykonującego zadania związane z cyberbezpieczeństwem pod kątem niekaralności za przestępstwa przeciwko ochronie informacji.
  1. Dalsze terminy i konsekwencje
  • do 3 kwietnia 2028 r. – pierwszy audyt bezpieczeństwa (tylko podmioty kluczowe): średni i duzi operatorzy (podmioty kluczowe) mają obowiązek przeprowadzić pierwszy zewnętrzny audyt bezpieczeństwa swojego systemu informacyjnego w terminie 24 miesięcy od dnia wejścia w życie ustawy. Audyty te muszą być powtarzane raz na 3 lata, a raporty z audytów –  terminowo przekazywane właściwym organom.
  • od 3 kwietnia 2028 r. – możliwość nakładania kar pieniężnych: organy właściwe do spraw cyberbezpieczeństwa (dla telekomunikacji – Prezes UKE) będą mogły nakładać kary pieniężne za nieprzestrzeganie obowiązków dopiero po upływie dwuletniego okresu przejściowego. Należy jednak pamiętać, że kontrolą może być objęty okres od 3 kwietnia 2027 r., a w niektórych przypadkach kara pieniężna może być nałożona, gdy niezgodne z prawem działanie lub zaniechanie miało charakter jednorazowy.

Podsumowując, proces dostosowania do wymogów KSC jest złożony i czasochłonny. Biorąc pod uwagę, że kluczowy termin na wdrożenie wszystkich obowiązków upływa 3 kwietnia 2027 roku, nie należy zwlekać z rozpoczęciem prac.

➡️Zachęcamy do zapisania się  na nasz biuletyn 📩

📣W biuletynie KPM eksperci przedstawiają aktualności ze świata rynku mediów i podpowiadają jak przygotować się na zachodzące zmiany.