Sprint Data Center • ul. Jagiellończyka 26, 10-062 Olsztyn
+48 89 522 12 20
info@sprintdatacenter.pl

NIS2 i ustawa o KSC: do 3 października 2026 na wpis do wykazu — czy Twoja firma podlega nowym obowiązkom?

blog informacyjny dla użytkowników usług SDC

Created with Sketch.

NIS2 i ustawa o KSC: do 3 października 2026 na wpis do wykazu — czy Twoja firma podlega nowym obowiązkom?

NIS2 i ustawa o KSC: do 3 października 2026 na wpis do wykazu — czy Twoja firma podlega nowym obowiązkom?

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (KSC), która wdraża do polskiego prawa dyrektywę NIS2, obowiązuje od wiosny 2026 roku. Dla wielu firm najważniejsza nie jest jednak sama data wejścia w życie, lecz pierwszy twardy termin, który już biegnie: 3 października 2026 roku zamyka się okno na samoidentyfikację i wpis do wykazu podmiotów kluczowych i ważnych. Jeśli Twoja organizacja może podlegać nowym przepisom, to właśnie teraz jest moment, żeby to ustalić — a nie po terminie.

W tym wpisie tłumaczymy, kogo obejmuje nowelizacja, jak wygląda harmonogram obowiązków i gdzie w tej układance mieści się kolokacja serwerów w polskim data center.

Kogo obejmuje nowelizacja ustawy o KSC (NIS2)?

Ustawa dzieli objęte podmioty na dwie kategorie: podmioty kluczowe i podmioty ważne. Katalog sektorów został znacząco rozszerzony — obejmuje m.in. zarządzanie usługami ICT, komunikację elektroniczną, produkcję i dystrybucję (w tym chemikaliów, żywności, maszyn i urządzeń), gospodarowanie odpadami, usługi pocztowe czy sektor kosmiczny. Co do zasady w grę wchodzą średnie i duże przedsiębiorstwa, ale część podmiotów trafia do systemu niezależnie od wielkości.

W praktyce oznacza to, że do krajowego systemu cyberbezpieczeństwa wchodzi — według szacunków — nawet kilkadziesiąt tysięcy polskich firm, wielokrotnie więcej niż pod rządami poprzednich przepisów. Duża część z nich nie miała dotąd formalnych obowiązków w tym obszarze i dopiero teraz musi sprawdzić, czy znalazła się w zakresie ustawy.

Kluczowe terminy — co i do kiedy

Harmonogram wdrożenia rozłożony jest na kilka etapów (źródło: gov.pl, „Nowelizacja ustawy o KSC — najważniejsze terminy"):

  • 7 maja – 3 października 2026 r. — okno na samoidentyfikację i wpis do wykazu dla podmiotów, których organ nie wpisał z urzędu. To najbliższy termin, o którym trzeba pamiętać.
  • do 3 kwietnia 2027 r. — czas na wdrożenie środków zarządzania ryzykiem, czyli systemu zarządzania bezpieczeństwem informacji (SZBI), oraz rozpoczęcie korzystania z systemu S46.
  • do 3 kwietnia 2028 r. — termin pierwszego audytu bezpieczeństwa dla podmiotów kluczowych; od tego momentu zaczynają obowiązywać także kary.

Innymi słowy: rejestracja to dopiero początek. Ale bez wpisu w terminie kolejne etapy nie ruszą we właściwym trybie, a organ może potraktować brak zgłoszenia jako uchybienie.

Samoidentyfikacja i wpis do wykazu — od czego zacząć

Pierwszy krok jest analityczny, nie techniczny: trzeba ustalić, czy firma spełnia przesłanki uznania za podmiot kluczowy albo ważny — na podstawie sektora działalności i skali organizacji. Jeśli tak, kolejny krok to zgłoszenie do wykazu w wyznaczonym oknie. Warto pamiętać, że za nadzór nad wypełnianiem obowiązków odpowiada kierownictwo podmiotu — to nie jest zadanie, które można w całości „zrzucić" na dział IT lub dostawcę.

Dobrą praktyką jest równoległe zmapowanie własnej infrastruktury: gdzie fizycznie stoją serwery, kto ma do nich dostęp, jak zapewniona jest ciągłość zasilania i łączy. To pytania, które i tak wrócą na etapie wdrażania SZBI — a odpowiedź na nie często prowadzi do decyzji o miejscu, w którym infrastruktura powinna się znajdować.

Gdzie w NIS2 jest miejsce na kolokację?

NIS2 i ustawa o KSC wymagają „odpowiednich i proporcjonalnych środków technicznych, operacyjnych i organizacyjnych". Spora część tych wymagań dotyczy warstwy infrastruktury: bezpieczeństwa fizycznego, kontroli dostępu, ciągłości działania, zabezpieczenia przed awarią zasilania czy atakami sieciowymi. To dokładnie te obszary, które kolokacja serwerów w profesjonalnym data center pozwala przenieść ze „szafy w biurze" do środowiska zaprojektowanego pod wysoką dostępność.

W Sprint Data Center kolokacja oznacza m.in. gwarantowane zasilanie z podtrzymaniem UPS i agregatem, redundantny system klimatyzacji, całodobowy monitoring i ochronę fizyczną serwerów, łącza od wielu operatorów oraz ochronę anty-DDoS. Ważny jest też sam adres: infrastruktura zlokalizowana w Polsce, z procedurami zgodnymi z RODO. Gdy dane, zespół i partner techniczny działają w jednej jurysdykcji, droga zgłoszenia incydentu do krajowego CSIRT jest po prostu krótsza niż w modelu „hyperscaler za oceanem + pośrednik w innym kraju".

Kolokacja nie zwalnia z obowiązków wynikających z NIS2 — odpowiedzialność za zgodność pozostaje po stronie podmiotu. Pozwala jednak oprzeć warstwę fizyczną o środowisko, które te wymagania realnie wspiera, zamiast budować je od zera we własnej serwerowni. Jeśli dopiero wybierasz lokalizację, pomocny może być nasz przewodnik jak wybrać data center w Polsce.

Podsumowanie

NIS2 przestało być odległą dyrektywą — to obowiązujące prawo z konkretnym kalendarzem. Najbliższy termin, 3 października 2026 roku, dotyczy samoidentyfikacji i wpisu do wykazu. Zacznij od ustalenia, czy Twoja firma jest podmiotem kluczowym lub ważnym, a następnie potraktuj rozmieszczenie infrastruktury jako element środków technicznych, których i tak będzie wymagać ustawa.

Jeśli rozważasz przeniesienie serwerów do bezpiecznego, polskiego data center jako część przygotowań do zgodności — skontaktuj się z nami. Pomożemy dobrać wariant kolokacji do skali Twojej infrastruktury.

FAQ – najczęściej zadawane pytania o wpis do wykazu KSC (NIS2)

Skąd mam wiedzieć, czy moja firma jest podmiotem kluczowym lub ważnym?

Decydują dwa kryteria: sektor działalności (rozszerzony katalog obejmuje m.in. ICT, komunikację elektroniczną, produkcję, energetykę, żywność czy gospodarkę odpadami) oraz skala organizacji. Co do zasady dotyczy to średnich i dużych przedsiębiorstw, ale niektóre podmioty trafiają do systemu niezależnie od wielkości. Jeśli masz wątpliwości, warto zweryfikować status przed upływem okna na samoidentyfikację.

Do kiedy trzeba dokonać wpisu do wykazu?

Okno na samoidentyfikację i wpis do wykazu dla podmiotów, których organ nie wpisał z urzędu, trwa od 7 maja do 3 października 2026 roku. To najbliższy twardy termin wynikający z harmonogramu wdrożenia nowelizacji ustawy o KSC.

Czy przeniesienie serwerów do kolokacji załatwia zgodność z NIS2?

Nie w całości. Odpowiedzialność za zgodność z ustawą pozostaje po stronie podmiotu i obejmuje także obszary organizacyjne oraz raportowanie incydentów. Kolokacja w profesjonalnym data center pokrywa jednak istotną część wymagań dotyczących warstwy fizycznej — bezpieczeństwa, kontroli dostępu i ciągłości działania.

Czym różni się podmiot kluczowy od ważnego?

To dwie kategorie wprowadzone przez nowelizację, różniące się zakresem obowiązków i intensywnością nadzoru — m.in. terminem i trybem audytu. Przypisanie do jednej z nich zależy od sektora i skali działalności. Szczegółową kwalifikację najlepiej potwierdzić w oparciu o aktualne przepisy i wytyczne organu.