- Organ koordynujący
- minister właściwy do spraw informatyzacji
- Nadzór sektorowy
- UKE (łączność elektroniczna, poczta), KNF (finanse)
- Rola przy NIS2
- Koordynacja krajowego systemu cyberbezpieczeństwa i Pojedynczy Punkt Kontaktowy
- Najważniejsze narzędzie
- Wykaz KSC (wykaz-ksc.gov.pl) – samoidentyfikacja i wpis
- Stan na
- czerwiec 2026
- Redakcja
- Compliance Compass
Czym jest Ministerstwo Cyfryzacji?
Krajowy system cyberbezpieczeństwa koordynuje w Polsce Ministerstwo Cyfryzacji – urząd obsługujący ministra właściwego do spraw informatyzacji. Odpowiada za politykę cyberbezpieczeństwa państwa, prowadzi wykaz podmiotów kluczowych i podmiotów ważnych oraz pełni funkcję Pojedynczego Punktu Kontaktowego wobec instytucji UE. Nadzór nad wykonaniem obowiązków nie jest jednak skupiony w jednym urzędzie: sprawują go organy właściwe dla poszczególnych sektorów, a operacyjną obsługą incydentów zajmują się zespoły CSIRT poziomu krajowego.
Czym zajmuje się Ministerstwo Cyfryzacji?
- Kształtowanie polityki cyberbezpieczeństwa państwa i koordynacja krajowego systemu cyberbezpieczeństwa
- Publikowanie wskazówek i odwołań do uznanych metodyk, takich jak niemiecki IT-Grundschutz
- Współdziałanie z zespołami CSIRT poziomu krajowego – CSIRT NASK, CSIRT GOV i CSIRT MON – które wspierają podmioty przy incydentach
- Prowadzenie wykazu podmiotów kluczowych i podmiotów ważnych oraz pełnienie funkcji Pojedynczego Punktu Kontaktowego
Ministerstwo Cyfryzacji a NIS2
Przy NIS2 role są w Polsce rozdzielone. Wdrożenie NIS2 do prawa polskiego nastąpiło ustawą o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 252), obowiązującą od 3 kwietnia 2026 r. Koordynację systemu prowadzi Ministerstwo Cyfryzacji, natomiast organem właściwymdla konkretnego podmiotu jest urząd nadzorujący jego sektor – m.in. UKE dla łączności elektronicznej i usług pocztowych oraz KNF dla sektora finansowego; to on prowadzi nadzór i nakłada kary. Objęte podmioty muszą same zgłosić się do rejestru, jakim jest Wykaz KSC prowadzony pod adresem wykaz-ksc.gov.pl. Podstawą wpisu jest samoidentyfikacja; termin upływa 3 października 2026 r., a podmioty, które spełnią kryteria później, mają na to 6 miesięcy od chwili ich spełnienia. Obowiązek zgłaszania incydentów dotyczy incydentów poważnych i realizowany jest przez system S46 wobec właściwego CSIRT. Trzystopniowa ścieżka wymaga wczesnego ostrzeżenia w ciągu 24 godzin, zgłoszenia incydentu poważnego w ciągu 72 godzin i sprawozdania końcowego w ciągu miesiąca. Za naruszenia grożą kary pieniężne: podmiotom kluczowym do 10 mln EUR lub 2 % rocznego obrotu światowego, podmiotom ważnym do 7 mln EUR lub 1,4 %.
Ministerstwo Cyfryzacji, organy właściwe i kroki wpisu do wykazu
- Nadzór sektorowy. Organ właściwy dla danego sektora – m.in. UKE w łączności elektronicznej i usługach pocztowych, KNF w sektorze finansowym – sprawdza, czy podmiot rzeczywiście wypełnia obowiązki z ustawy o KSC, i może żądać przedstawienia dowodów oraz wydawać wiążące polecenia.
- Zgłoszenia incydentów. Incydenty poważne trafiają przez system S46 do właściwego CSIRT – CSIRT NASK, CSIRT GOV lub CSIRT MON – w ścieżce 24 godziny / 72 godziny / 1 miesiąc.
- Wpis do wykazu KSC. Termin samoidentyfikacji upływa 3 października 2026 r. Do tego czasu trzeba założyć konto w rejestrze, jakim jest Wykaz KSC – logując się przez login.gov.pl – i wprowadzić dane podmiotu. Podmioty, które spełnią kryteria później, mają na to 6 miesięcy od chwili ich spełnienia.
IT-Grundschutz
Opracowana w Niemczech metodyka IT-Grundschutz to uznany sposób uporządkowanego budowania bezpieczeństwa informacji. Dobrze łączy się z systemem ISMS zgodnym z ISO 27001 i dostarcza konkretnych modułów, którymi można wypełnić środki zarządzania ryzykiem wymagane przez NIS2.
Jak wygląda kontakt z organami w praktyce
Przykład: średniej wielkości przedsiębiorstwo energetyczne ustala, że jest podmiotem kluczowym w rozumieniu ustawy o KSC. Najpierw zakłada konto w wykazie KSC – logując się przez login.gov.pl – i samo wpisuje swoje dane, bo państwo nikogo do wykazu nie wciąga z urzędu. Gdy miesiące później wykryty zostaje atak ransomware zakłócający pracę sieci, firma wysyła przez system S46 wczesne ostrzeżenie w ciągu 24 godzin, w ciągu 72 godzin uzupełnia je o zgłoszenie incydentu poważnego, a w ciągu miesiąca zamyka sprawę sprawozdaniem końcowym. Równolegle właściwy CSIRT może podpowiadać, jak ograniczyć skutki, a organ właściwy dla sektora ocenia potem, czy obowiązki zostały wypełnione. Kontrola i pomoc to w Polsce dwie różne role.
Co konkretnie trzeba zrobić?
- Sprawdzić, czy firma jest podmiotem kluczowym lub podmiotem ważnym w rozumieniu ustawy o KSC.
- Założyć konto w rejestrze o nazwie Wykaz KSC i dokonać samoidentyfikacji do 3 października 2026 r., logując się przez login.gov.pl.
- Ustalić wewnętrzną ścieżkę zgłoszeń, która niezawodnie uruchomi wczesne ostrzeżenie po 24 godzinach, zgłoszenie incydentu poważnego po 72 godzinach i sprawozdanie końcowe po miesiącu.
- Wyznaczyć osoby odpowiedzialne i ich zastępców do kontaktu z organem właściwym i z właściwym CSIRT.
- Udokumentować środki zarządzania ryzykiem w sposób możliwy do wykazania – na przykład przy pomocy metodyki IT-Grundschutz lub wdrażając ISMS.
Źródło uzupełniające: Ministerstwo Cyfryzacji – krajowy system cyberbezpieczeństwa
Najczęstsze pytania
Czym jest Ministerstwo Cyfryzacji?
Ministerstwo Cyfryzacji to urząd obsługujący ministra właściwego do spraw informatyzacji, który koordynuje krajowy system cyberbezpieczeństwa. Prowadzi wykaz podmiotów kluczowych i podmiotów ważnych, pełni funkcję Pojedynczego Punktu Kontaktowego i odpowiada za politykę cyberbezpieczeństwa państwa. Nadzór nad poszczególnymi sektorami jest w Polsce podzielony: sprawują go organy właściwe, m.in. UKE w łączności elektronicznej i usługach pocztowych oraz KNF w sektorze finansowym. Obsługę incydentów prowadzą CSIRT NASK, CSIRT GOV i CSIRT MON.
Jaką rolę pełni Ministerstwo Cyfryzacji przy NIS2?
NIS2 wdraża w Polsce ustawa o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 252), obowiązująca od 3 kwietnia 2026 r. Ministerstwo Cyfryzacji koordynuje system i prowadzi wykaz podmiotów kluczowych i podmiotów ważnych, do którego objęte podmioty zgłaszają się same – termin samoidentyfikacji upływa 3 października 2026 r. Incydenty poważne trafiają przez system S46 do właściwego CSIRT w terminach 24 godzin, 72 godzin i jednego miesiąca, a nadzór i kary pieniężne leżą w rękach organów właściwych dla danego sektora.
Czym jest wykaz KSC?
Wykaz podmiotów kluczowych i podmiotów ważnych to rejestr prowadzony pod adresem wykaz-ksc.gov.pl, w którym objęte podmioty rejestrują się, aktualizują dane i wskazują osoby do kontaktu. Logowanie odbywa się przez login.gov.pl. Wpis następuje na zasadzie samoidentyfikacji – państwo nie wyznacza podmiotów, każda organizacja sama ocenia, czy spełnia kryteria, i sama składa wniosek. Termin upływa 3 października 2026 r., a podmioty, które spełnią kryteria później, mają na to 6 miesięcy od chwili ich spełnienia.