Słownik · Pojęcie

Ministerstwo Cyfryzacji bez tajemnic

Ministerstwo Cyfryzacji koordynuje w Polsce krajowy system cyberbezpieczeństwa. Dla firm to przede wszystkim urząd prowadzący wykaz podmiotów kluczowych i podmiotów ważnych – choć nadzór nad wykonaniem obowiązków jest podzielony między organy właściwe dla sektorów.

W skrócie
Organ koordynujący
minister właściwy do spraw informatyzacji
Nadzór sektorowy
UKE (łączność elektroniczna, poczta), KNF (finanse)
Rola przy NIS2
Koordynacja krajowego systemu cyberbezpieczeństwa i Pojedynczy Punkt Kontaktowy
Najważniejsze narzędzie
Wykaz KSC (wykaz-ksc.gov.pl) – samoidentyfikacja i wpis
Stan na
czerwiec 2026
Redakcja
Compliance Compass

Czym jest Ministerstwo Cyfryzacji?

Krajowy system cyberbezpieczeństwa koordynuje w Polsce Ministerstwo Cyfryzacji – urząd obsługujący ministra właściwego do spraw informatyzacji. Odpowiada za politykę cyberbezpieczeństwa państwa, prowadzi wykaz podmiotów kluczowych i podmiotów ważnych oraz pełni funkcję Pojedynczego Punktu Kontaktowego wobec instytucji UE. Nadzór nad wykonaniem obowiązków nie jest jednak skupiony w jednym urzędzie: sprawują go organy właściwe dla poszczególnych sektorów, a operacyjną obsługą incydentów zajmują się zespoły CSIRT poziomu krajowego.

Czym zajmuje się Ministerstwo Cyfryzacji?

Ministerstwo Cyfryzacji a NIS2

Przy NIS2 role są w Polsce rozdzielone. Wdrożenie NIS2 do prawa polskiego nastąpiło ustawą o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 252), obowiązującą od 3 kwietnia 2026 r. Koordynację systemu prowadzi Ministerstwo Cyfryzacji, natomiast organem właściwymdla konkretnego podmiotu jest urząd nadzorujący jego sektor – m.in. UKE dla łączności elektronicznej i usług pocztowych oraz KNF dla sektora finansowego; to on prowadzi nadzór i nakłada kary. Objęte podmioty muszą same zgłosić się do rejestru, jakim jest Wykaz KSC prowadzony pod adresem wykaz-ksc.gov.pl. Podstawą wpisu jest samoidentyfikacja; termin upływa 3 października 2026 r., a podmioty, które spełnią kryteria później, mają na to 6 miesięcy od chwili ich spełnienia. Obowiązek zgłaszania incydentów dotyczy incydentów poważnych i realizowany jest przez system S46 wobec właściwego CSIRT. Trzystopniowa ścieżka wymaga wczesnego ostrzeżenia w ciągu 24 godzin, zgłoszenia incydentu poważnego w ciągu 72 godzin i sprawozdania końcowego w ciągu miesiąca. Za naruszenia grożą kary pieniężne: podmiotom kluczowym do 10 mln EUR lub 2 % rocznego obrotu światowego, podmiotom ważnym do 7 mln EUR lub 1,4 %.

Ministerstwo Cyfryzacji, organy właściwe i kroki wpisu do wykazu

  1. Nadzór sektorowy. Organ właściwy dla danego sektora – m.in. UKE w łączności elektronicznej i usługach pocztowych, KNF w sektorze finansowym – sprawdza, czy podmiot rzeczywiście wypełnia obowiązki z ustawy o KSC, i może żądać przedstawienia dowodów oraz wydawać wiążące polecenia.
  2. Zgłoszenia incydentów. Incydenty poważne trafiają przez system S46 do właściwego CSIRT – CSIRT NASK, CSIRT GOV lub CSIRT MON – w ścieżce 24 godziny / 72 godziny / 1 miesiąc.
  3. Wpis do wykazu KSC. Termin samoidentyfikacji upływa 3 października 2026 r. Do tego czasu trzeba założyć konto w rejestrze, jakim jest Wykaz KSC – logując się przez login.gov.pl – i wprowadzić dane podmiotu. Podmioty, które spełnią kryteria później, mają na to 6 miesięcy od chwili ich spełnienia.

IT-Grundschutz

Opracowana w Niemczech metodyka IT-Grundschutz to uznany sposób uporządkowanego budowania bezpieczeństwa informacji. Dobrze łączy się z systemem ISMS zgodnym z ISO 27001 i dostarcza konkretnych modułów, którymi można wypełnić środki zarządzania ryzykiem wymagane przez NIS2.

Jak wygląda kontakt z organami w praktyce

Przykład: średniej wielkości przedsiębiorstwo energetyczne ustala, że jest podmiotem kluczowym w rozumieniu ustawy o KSC. Najpierw zakłada konto w wykazie KSC – logując się przez login.gov.pl – i samo wpisuje swoje dane, bo państwo nikogo do wykazu nie wciąga z urzędu. Gdy miesiące później wykryty zostaje atak ransomware zakłócający pracę sieci, firma wysyła przez system S46 wczesne ostrzeżenie w ciągu 24 godzin, w ciągu 72 godzin uzupełnia je o zgłoszenie incydentu poważnego, a w ciągu miesiąca zamyka sprawę sprawozdaniem końcowym. Równolegle właściwy CSIRT może podpowiadać, jak ograniczyć skutki, a organ właściwy dla sektora ocenia potem, czy obowiązki zostały wypełnione. Kontrola i pomoc to w Polsce dwie różne role.

Co konkretnie trzeba zrobić?

Źródło uzupełniające: Ministerstwo Cyfryzacji – krajowy system cyberbezpieczeństwa

Najczęstsze pytania

Czym jest Ministerstwo Cyfryzacji?

Ministerstwo Cyfryzacji to urząd obsługujący ministra właściwego do spraw informatyzacji, który koordynuje krajowy system cyberbezpieczeństwa. Prowadzi wykaz podmiotów kluczowych i podmiotów ważnych, pełni funkcję Pojedynczego Punktu Kontaktowego i odpowiada za politykę cyberbezpieczeństwa państwa. Nadzór nad poszczególnymi sektorami jest w Polsce podzielony: sprawują go organy właściwe, m.in. UKE w łączności elektronicznej i usługach pocztowych oraz KNF w sektorze finansowym. Obsługę incydentów prowadzą CSIRT NASK, CSIRT GOV i CSIRT MON.

Jaką rolę pełni Ministerstwo Cyfryzacji przy NIS2?

NIS2 wdraża w Polsce ustawa o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 252), obowiązująca od 3 kwietnia 2026 r. Ministerstwo Cyfryzacji koordynuje system i prowadzi wykaz podmiotów kluczowych i podmiotów ważnych, do którego objęte podmioty zgłaszają się same – termin samoidentyfikacji upływa 3 października 2026 r. Incydenty poważne trafiają przez system S46 do właściwego CSIRT w terminach 24 godzin, 72 godzin i jednego miesiąca, a nadzór i kary pieniężne leżą w rękach organów właściwych dla danego sektora.

Czym jest wykaz KSC?

Wykaz podmiotów kluczowych i podmiotów ważnych to rejestr prowadzony pod adresem wykaz-ksc.gov.pl, w którym objęte podmioty rejestrują się, aktualizują dane i wskazują osoby do kontaktu. Logowanie odbywa się przez login.gov.pl. Wpis następuje na zasadzie samoidentyfikacji – państwo nie wyznacza podmiotów, każda organizacja sama ocenia, czy spełnia kryteria, i sama składa wniosek. Termin upływa 3 października 2026 r., a podmioty, które spełnią kryteria później, mają na to 6 miesięcy od chwili ich spełnienia.

Zgodność z NIS2

Podzielony nadzór, wszystkie obowiązki NIS2 w jednym miejscu

Od konta w wykazie KSC po zgłoszenie w ciągu 24 godzin: Compliance Compass prowadzi Cię krok po kroku przez samoidentyfikację, dowody i zgłoszenia incydentów do właściwego CSIRT.