Terminy NIS2 i UKSC
3 kwietnia 2026 roku nowelizacja ustawy o Krajowym Systemie Cyberbezpieczeństwa weszła w życie. Dla ok. 42 tysięcy polskich organizacji oznacza to jedno: zegar zaczął tykać. Pierwsze twarde terminy są bliżej, niż większości firm się wydaje.
Kluczowe terminy NIS2 i UKSC – harmonogram 2026–2028
Poniżej znajdziesz wszystkie istotne daty wynikające z nowelizacji ustawy o KSC.
03.04.2026 | Wejście w życie nowelizacji UKSC Przepisy obowiązują. Od tego dnia możliwe jest już raportowanie incydentów i formalna komunikacja z organami nadzorczymi. |
13.04.2026 – 06.05.2026 | Wpis z urzędu dla dotychczasowych OUK W tym okresie minister właściwy ds. informatyzacji wpisuje do wykazu KSC podmioty, które przed nowelizacją miały status operatora usługi kluczowej (OUK) — na podstawie danych z rejestrów publicznych. Samodzielne składanie wniosków jest w tym czasie niedostępne. |
od 07.05.2026 | Samorejestracja otwarta Od tego dnia pozostałe podmioty mogą samodzielnie złożyć wniosek o wpis do Wykazu KSC przez system S46. Korzystanie z systemu S46 do raportowania incydentów rozpoczyna się automatycznie po uzyskaniu wpisu |
03.10.2026 | TERMIN REJESTRACJI – samoidentyfikacja i wpis do wykazu KSC Podmioty kluczowe i ważne muszą złożyć wniosek o wpis do Wykazu KSC (wykaz-ksc.gov.pl). |
03.04.2027 | TERMIN WDROŻENIA – pełna zgodność operacyjna Do tej daty należy wdrożyć SZBI, procedury reagowania na incydenty, zarządzanie ryzykiem i ciągłość działania. Organizacje muszą w pełni operować w systemie S46. |
03.04.2028 | TERMIN AUDYTU – pierwszy obowiązkowy audyt podmiotów kluczowych + pełne egzekwowanie kar Podmioty kluczowe muszą przeprowadzić i udokumentować pierwszy obowiązkowy audyt bezpieczeństwa. Od tej daty organy nadzorcze mogą nakładać kary finansowe i egzekwować odpowiedzialność zarządu. |
Terminy NIS2 i UKSC. Co zrobić przed każdym terminem?
Ważne zastrzeżenie: terminy 3 kwietnia 2027 i 3 kwietnia 2028 dotyczą podmiotów, które spełniały przesłanki uznania za podmiot kluczowy lub ważny już w dniu wejścia ustawy w życie (3 kwietnia 2026). Ustawa liczy te terminy jako 12 i 24 miesiące od dnia spełnienia przesłanek przez dany podmiot — więc organizacja, która stanie się podmiotem kluczowym lub ważnym później (np. przekraczając progi wielkości w kolejnym roku obrotowym), ma własny termin, liczony indywidualnie od tego momentu.
Do 3 października 2026 r. – rejestracja
To punkt, od którego organ nadzorczy formalnie wie o istnieniu twojej organizacji w reżimie UKSC.
- Samoidentyfikacja: sprawdź załączniki nr 1 i 2 do ustawy – czy twoja organizacja spełnia kryteria podmiotu kluczowego lub ważnego (branża, liczba pracowników, obrót).
- Wniosek rejestracyjny: złóż go przez stronę wykaz-ksc.gov.pl. Nie czekaj do końca września – system może być przeciążony.
- Rejestracja w S46: zarejestruj organizację w systemie teleinformatycznym S46, który służy do raportowania incydentów.
- Wstępna analiza luk: nawet uproszczony gap analysis pozwoli oszacować zakres prac przed terminem wdrożenia.
Do 3 kwietnia 2027 r. – wdrożenie środków bezpieczeństwa
To najważniejszy termin operacyjny całego harmonogramu. Budowa SZBI od zera zajmuje 6–12 miesięcy, więc organizacje, które jeszcze nie zaczęły, są już w opóźnieniu.
- System Zarządzania Bezpieczeństwem Informacji (SZBI): polityki, procedury, przypisanie odpowiedzialności, model raportowania do zarządu.
- Zarządzanie ryzykiem: systematyczna identyfikacja zagrożeń, ocena wpływu, wdrożenie środków mitygujących.
- Procedury reagowania na incydenty: harmonogram zegarowy – wstępne zgłoszenie do CSIRT w ciągu 24h, pełne zgłoszenie w 72h, raport końcowy w ciągu miesiąca.
- Ciągłość działania: plany BCP/DRP dla procesów krytycznych.
- Zarządzanie dostawcami: weryfikacja łańcucha dostaw, umowy SLA z wymaganiami bezpieczeństwa.
- Obsługa systemu S46: pełna gotowość operacyjna do raportowania i komunikacji z organami nadzorczymi.
Do 3 kwietnia 2028 r. – audyt i pełne egzekwowanie
Podmioty kluczowe mają 24 miesiące od wdrożenia na przeprowadzenie pierwszego obowiązkowego audytu. Warto zaplanować go z wyprzedzeniem – audyt nie jest formalnością, a organ nadzorczy może żądać dokumentacji z całego okresu wdrożenia.
- Audyt bezpieczeństwa u niezależnego podmiotu.
- Dokumentacja operacyjna z okresu wdrożenia (logi, zapisy decyzji, dowody testów).
- Przygotowanie na możliwe postępowania nadzorcze i kontrole.
Sprawdź, czy podlegasz pod UKSC (NIS2)
Sprawdz w minutę, czy Twoja firma podlega pod UKSC / NIS2. Masz pytanie? Skontaktuj się z nami!
Podmioty kluczowe a ważne – czy terminy NIS2 i UKSC się różnią?
Co do zasady terminy rejestracji (3.10.2026) i wdrożenia (3.04.2027) dotyczą zarówno podmiotów kluczowych, jak i ważnych. Różnice pojawiają się na etapie audytu i nadzoru:
Termin | Podmiot kluczowy | Podmiot ważny |
Rejestracja | 03.10.2026 | 03.10.2026 |
Wdrożenie SZBI i procedur | 03.04.2027 | 03.04.2027 |
Pierwszy audyt | 03.04.2028 (obowiązkowy) | Brak twardego terminu ustawowego* |
Nadzór organów | Proaktywny (ex ante) | Reaktywny (ex post) |
Max. kara finansowa | Do 10 mln EUR lub 2% obrotu | Do 7 mln EUR lub 1,4% obrotu |
* Podmioty ważne mogą być objęte audytem na żądanie organu nadzorczego. Dobra praktyka to przeprowadzenie go jednocześnie z podmiotami kluczowymi.
Nie wiesz, od czego zacząć?
NIS2 to jednocześnie projekt techniczny i prawny. Błędem jest rozdzielanie ich na dwa oddzielne zlecenia. SEDIVIO wdraża środki bezpieczeństwa i współpracuje z kancelariami prawnymi.
SEDIVIO SA
Rektorska 4 lok. 2.22
00-614 Warszawa




