Najczęstsze nieporozumienie wokół KSC brzmi: „mamy jeszcze mnóstwo czasu". Częściowo tak — pełne wdrożenie obowiązków ma okres dostosowawczy. Ale część rzeczy dzieje się już teraz, a odpowiedzialność za zgodność spoczywa na kierownictwie.
Co obowiązuje już teraz?
- Samoidentyfikacja i wpis do wykazu — termin złożenia wniosku w trybie samorejestracji upływa 3 października 2026 r.
- Ustalenie, czy i jako kto (kluczowy/ważny) firma podlega ustawie.
Za co odpowiada kierownictwo?
W modelu NIS2 to organy zarządzające odpowiadają za cyberbezpieczeństwo firmy — m.in. zatwierdzają i nadzorują wdrożenie środków zarządzania ryzykiem, odpowiadają za ich skuteczność oraz mają obowiązek uczestniczyć w szkoleniach. Cyberbezpieczeństwo przestaje być „sprawą działu IT".
A pełne wdrożenie?
Na dostosowanie i wdrożenie obowiązków przewidziano okres przejściowy (do 3 kwietnia 2027 r.), a pierwszy audyt bezpieczeństwa dla podmiotów kluczowych przypada w 2028 r. To jednak nie powód do zwłoki: im później zaczniesz, tym większe ryzyko, że nie zdążysz z rejestracją i przygotowaniem dokumentacji.
Pierwszy krok dla zarządu
Ustal, czy firma jest w zakresie ustawy i jako kto. To podstawa każdej dalszej decyzji.
Treść ma charakter informacyjny i edukacyjny — nie stanowi porady prawnej. Przy wyniku granicznym skonsultuj się z radcą prawnym lub adwokatem.