Terminy NIS2 i UKSC – kluczowe daty dla firm w Polsce [2026–2028]

Jakie są kluczowe terminy NIS2 w Polsce? Sprawdź harmonogram: rejestracja do 3.10.2026, wdrożenie do 3.04.2027, pierwszy audyt w 2028. Nie przegap żadnej daty.

Terminy NIS2 i UKSC

3 kwietnia 2026 roku nowelizacja ustawy o Krajowym Systemie Cyberbezpieczeństwa weszła w życie. Dla ok. 42 tysięcy polskich organizacji oznacza to jedno: zegar zaczął tykać. Pierwsze twarde terminy są bliżej, niż większości firm się wydaje. 

Kluczowe terminy NIS2 i UKSC – harmonogram 2026–2028

Poniżej znajdziesz wszystkie istotne daty wynikające z nowelizacji ustawy o KSC.

03.04.2026

Wejście w życie nowelizacji UKSC

Przepisy obowiązują. Od tego dnia możliwe jest już raportowanie incydentów i formalna komunikacja z organami nadzorczymi.

13.04.2026 – 06.05.2026

Wpis z urzędu dla dotychczasowych OUK

W tym okresie minister właściwy ds. informatyzacji wpisuje do wykazu KSC podmioty, które przed nowelizacją miały status operatora usługi kluczowej (OUK) — na podstawie danych z rejestrów publicznych. Samodzielne składanie wniosków jest w tym czasie niedostępne.

od 07.05.2026

Samorejestracja otwarta

Od tego dnia pozostałe podmioty mogą samodzielnie złożyć wniosek o wpis do Wykazu KSC przez system S46. Korzystanie z systemu S46 do raportowania incydentów rozpoczyna się automatycznie po uzyskaniu wpisu

03.10.2026

TERMIN REJESTRACJI – samoidentyfikacja i wpis do wykazu KSC

Podmioty kluczowe i ważne muszą złożyć wniosek o wpis do Wykazu KSC (wykaz-ksc.gov.pl).

03.04.2027

TERMIN WDROŻENIA – pełna zgodność operacyjna

Do tej daty należy wdrożyć SZBI, procedury reagowania na incydenty, zarządzanie ryzykiem i ciągłość działania. Organizacje muszą w pełni operować w systemie S46.

03.04.2028

TERMIN AUDYTU – pierwszy obowiązkowy audyt podmiotów kluczowych + pełne egzekwowanie kar

Podmioty kluczowe muszą przeprowadzić i udokumentować pierwszy obowiązkowy audyt bezpieczeństwa. Od tej daty organy nadzorcze mogą nakładać kary finansowe i egzekwować odpowiedzialność zarządu.

Terminy NIS2 i UKSC. Co zrobić przed każdym terminem?

Ważne zastrzeżenie: terminy 3 kwietnia 2027 i 3 kwietnia 2028 dotyczą podmiotów, które spełniały przesłanki uznania za podmiot kluczowy lub ważny już w dniu wejścia ustawy w życie (3 kwietnia 2026). Ustawa liczy te terminy jako 12 i 24 miesiące od dnia spełnienia przesłanek przez dany podmiot — więc organizacja, która stanie się podmiotem kluczowym lub ważnym później (np. przekraczając progi wielkości w kolejnym roku obrotowym), ma własny termin, liczony indywidualnie od tego momentu.

Do 3 października 2026 r. – rejestracja

To punkt, od którego organ nadzorczy formalnie wie o istnieniu twojej organizacji w reżimie UKSC.

  • Samoidentyfikacja: sprawdź załączniki nr 1 i 2 do ustawy – czy twoja organizacja spełnia kryteria podmiotu kluczowego lub ważnego (branża, liczba pracowników, obrót).
  • Wniosek rejestracyjny: złóż go przez stronę wykaz-ksc.gov.pl. Nie czekaj do końca września – system może być przeciążony.
  • Rejestracja w S46: zarejestruj organizację w systemie teleinformatycznym S46, który służy do raportowania incydentów.
  • Wstępna analiza luk: nawet uproszczony gap analysis pozwoli oszacować zakres prac przed terminem wdrożenia.

Do 3 kwietnia 2027 r. – wdrożenie środków bezpieczeństwa

To najważniejszy termin operacyjny całego harmonogramu. Budowa SZBI od zera zajmuje 6–12 miesięcy, więc organizacje, które jeszcze nie zaczęły, są już w opóźnieniu.

  • System Zarządzania Bezpieczeństwem Informacji (SZBI): polityki, procedury, przypisanie odpowiedzialności, model raportowania do zarządu.
  • Zarządzanie ryzykiem: systematyczna identyfikacja zagrożeń, ocena wpływu, wdrożenie środków mitygujących.
  • Procedury reagowania na incydenty: harmonogram zegarowy – wstępne zgłoszenie do CSIRT w ciągu 24h, pełne zgłoszenie w 72h, raport końcowy w ciągu miesiąca.
  • Ciągłość działania: plany BCP/DRP dla procesów krytycznych.
  • Zarządzanie dostawcami: weryfikacja łańcucha dostaw, umowy SLA z wymaganiami bezpieczeństwa.
  • Obsługa systemu S46: pełna gotowość operacyjna do raportowania i komunikacji z organami nadzorczymi.

Do 3 kwietnia 2028 r. – audyt i pełne egzekwowanie

Podmioty kluczowe mają 24 miesiące od wdrożenia na przeprowadzenie pierwszego obowiązkowego audytu. Warto zaplanować go z wyprzedzeniem – audyt nie jest formalnością, a organ nadzorczy może żądać dokumentacji z całego okresu wdrożenia.

  • Audyt bezpieczeństwa u niezależnego podmiotu.
  • Dokumentacja operacyjna z okresu wdrożenia (logi, zapisy decyzji, dowody testów).
  • Przygotowanie na możliwe postępowania nadzorcze i kontrole.

Sprawdź, czy podlegasz pod UKSC (NIS2)

Sprawdz w minutę, czy Twoja firma podlega pod UKSC / NIS2. Masz pytanie? Skontaktuj się z nami!


Napisz do nas!

Olga Budziszewska

GRC Advisory

Podmioty kluczowe a ważne – czy terminy NIS2 i UKSC się różnią?

Co do zasady terminy rejestracji (3.10.2026) i wdrożenia (3.04.2027) dotyczą zarówno podmiotów kluczowych, jak i ważnych. Różnice pojawiają się na etapie audytu i nadzoru:

Termin

Podmiot kluczowy

Podmiot ważny

Rejestracja

03.10.2026

03.10.2026

Wdrożenie SZBI i procedur

03.04.2027

03.04.2027

Pierwszy audyt

03.04.2028 (obowiązkowy)

Brak twardego terminu ustawowego*

Nadzór organów

Proaktywny (ex ante)

Reaktywny (ex post)

Max. kara finansowa

Do 10 mln EUR lub 2% obrotu

Do 7 mln EUR lub 1,4% obrotu

* Podmioty ważne mogą być objęte audytem na żądanie organu nadzorczego. Dobra praktyka to przeprowadzenie go jednocześnie z podmiotami kluczowymi.

Nie wiesz, od czego zacząć?

NIS2 to jednocześnie projekt techniczny i prawny. Błędem jest rozdzielanie ich na dwa oddzielne zlecenia. SEDIVIO wdraża środki bezpieczeństwa i współpracuje z kancelariami prawnymi.

SEDIVIO SA

Rektorska 4 lok. 2.22
00-614 Warszawa

Dodaj tu swój tekst nagłówka

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Ut elit tellus, luctus nec ullamcorper mattis, pulvinar dapibus leo.