Załącznik I — podmiot kluczowy

NIS2 dla administracji publicznej i agencji rządowych w Polsce — wymagania 2026

Aktualizacja (10/2026): Minął termin wpisu do Wykazu podmiotów kluczowych i ważnych (Wykaz KSC) – podmioty administracji publicznej objęte ustawą o Krajowym Systemie Cyberbezpieczeństwa, które nie złożyły wniosku w systemie S46 w ciągu 6 miesięcy od uzyskania statusu (termin upływa 3 października 2026 r.), narażają się na konsekwencje prawne. Podmioty kluczowe mogą zostać ukarane karą do 10 mln euro lub 2% globalnego rocznego obrotu, a podmioty ważne – do 7 mln euro lub 1,4%. Jeśli Twoja jednostka jeszcze nie dokonała rejestracji, należy niezwłocznie złożyć wniosek przez system S46 prowadzony przez ministra właściwego ds. cyfryzacji. źródło

Ten przewodnik kieruje się do pracowników bezpieczeństwa informatycznego, kierowników IT i inspektorów cyberbezpieczeństwa w administracji centralnej, samorządowej i agencjach publicznych. Dowiesz się Pani/Pan, jakie konkretne działania wdrożyć w Pani/Pana organizacji do wejścia w życie znowelizowanej ustawy o KSC w 2026 roku.

Obowiązkiem NIS2/KSC objęte są wszystkie jednostki administracji publicznej, niezależnie od wielkości — w tym ministerstwa, urzędy wojewódzkie, gminy, powiaty, wojewódzkie jednostki administracji publicznej oraz wszystkie agencje i instytucje publiczne zarządzające usługami cyfrowymi dla obywateli. Dla sektora publicznego nie ma progu wielkości — każda jednostka zarządzająca siecią lub systemem informatycznym obsługującym obywateli lub funkcje urzędowe jest podmiotem kluczowym.

Kluczowe obowiązki NIS2 dla tego sektora

Inwentaryzacja i zarządzanie aktywami informatycznymi

Każda jednostka administracji publicznej musi prowadzić centralny rejestr wszystkich systemów informatycznych, baz danych, aplikacji e-government, serwerów i urządzeń sieciowych. Rejestr musi zawierać szczegóły dotyczące producenta, wersji oprogramowania, daty ostatniego patcha, lokalizacji i właściciela systemowego. Inwentaryzacja powinna obejmować zarówno systemy wewnętrzne, jak i zewnętrzne portale e-usług dostępne dla obywateli.

Bezpieczeństwo portali e-government i baz danych obywateli

Systemy obsługujące portalami e-usług, bazami danych obywateli (identyfikacja, emerytury, podatki, rejestry) oraz serwisami komunikacji publicznej muszą być chronione przed ingerencją, kradzieżą danych i niedostępnością. Jednostka musi wdrożyć uwierzytelnianie wieloskładnikowe dla dostępu pracowników, szyfrowanie danych przesyłanych i przechowywanych, oraz regularne testy penetracyjne przeprowadzane przez niezależne laboratoria. Każdy incydent lub podejrzenie ataku na te systemy musi być zgłoszony CERT Polska w terminie 24 godzin.

Obowiązkowe raportowanie incydentów cyberbezpieczeństwa

Jeśli atak lub incydent cyberbezpieczeństwa spowoduje przerwę w świadczeniu publicznej usługi cyfrowej lub narazi dane obywateli na ryzyko, jednostka musi zawiadomić CERT Polska w ciągu 24 godzin od stwierdzenia incydentu. Raport musi zawierać: opis incydentu, typ ataku, liczba objętych systemów, szacunkową skalę wpływu na obywateli oraz podjęte działania zaradcze. Spóźnione lub niepełne raportowanie może stanowić naruszenie ustawy o KSC, któremu towarzyszą kary administracyjne.

Bezpieczeństwo łańcucha dostaw — wymagania wobec dostawców

Wszystkie umowy na dostarczanie oprogramowania, usług IT, integracji systemów i utrzymania infrastruktury dla administracji publicznej muszą zawierać wymagania bezpieczeństwa cyberbezpieczeństwa. Dostawcy muszą wykazać się certyfikatem ISO/IEC 27001 lub równoważnym, przeprowadzać audyty bezpieczeństwa kodu przed wdrożeniem, utrzymywać procesy zarządzania poprawkami, oraz zapewniać szybką komunikację w przypadku wykrycia zagrożeń zero-day. Jednostka musi przeprowadzać roczne audyty bezpieczeństwa u swoich kluczowych dostawców.

Obowiązkowe szkolenia w zakresie cyberbezpieczeństwa dla pracowników

Wszyscy pracownicy administracji publicznej, szczególnie ci mający dostęp do systemów informatycznych lub danych osobowych obywateli, muszą odbyć szkolenie z cyberbezpieczeństwa co najmniej raz w roku. Szkolenie musi obejmować: rozpoznawanie ataków phishing, bezpieczne zarządzanie hasłami, ochronę danych osobowych, procedury raportowania podejrzeń incydentów oraz podstawowe zasady bezpieczeństwa fizycznego dostępu do sal serwerowych. Jednostka musi prowadzić rejestr ukończonych szkoleń i dokumentować obecność każdego pracownika.

Typowe luki compliance w tym sektorze

Rekomendowane narzędzia dla tego sektora

Secfix secfix.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →
ComplyCloud complycloud.eu

Sprawdź narzędzie →

Często zadawane pytania

Czy moja gmina o 5 000 mieszkańcach musi spełniać wymogi NIS2/KSC, jeśli ma portal e-usług i bazę podatników?

Tak, bezwzględnie. Nie ma progu wielkości dla sektora publicznego — każda jednostka administracji publicznej zarządzająca systemami informatycznymi obsługującymi obywateli lub funkcjami urzędowymi jest podmiotem kluczowym na mocy Annesu I KSC/NIS2. Oznacza to, że Pani/Pana gmina musi wdrożyć wszystkie obowiązki compliance, w tym zarządzanie aktyami, raportowanie incydentów i szkolenia pracowników, niezależnie od liczby mieszkańców.

Jakie są konkretne kary za niedotrzymanie wymogów KSC/NIS2 dla administracji publicznej?

Podmioty kluczowe (w tym jednostki sektora publicznego) mogą otrzymać kar administracyjne do 10 milionów EUR lub 2% rocznego obrotu światowego, a także grzywny do 20 milionów EUR w przypadku poważnych naruszeń. Ponadto UKNF i CERT Polska mogą wydać decyzje nakazujące natychmiastowe wdrożenie działań naprawczych oraz nałożyć kary za opóźnione lub niepełne raportowanie incydentów.

Kiedy dokładnie moja organizacja musi być w pełni compliant z KSC/NIS2 — czy mam czas do 2026?

Znowelizowana ustawa o KSC wejdzie w życie w 2026 roku. Do tego czasu jednostki publiczne mogą się przygotowywać, ale już teraz powinny rozpocząć ocenę luk (gap analysis), audyty bezpieczeństwa, wdrażanie narzędzi do zarządzania aktyami i szkolenia pracowników. Firmy, które czekają do ostatniego momentu, ryzykują, że nie zdążą wdrożyć wszystkich wymaganych kontroli w terminie i będą narażone na sankcje.

Sprawdź wymagania dla swojej organizacji

KSC/NIS2 · Polska · 2026

Uruchom kalkulator →