- Prowadzący
- Ministerstwo Cyfryzacji
- Cel
- Samoidentyfikacja i wpis podmiotów objętych NIS2
- Dostęp
- Logowanie przez login.gov.pl
- Związek z NIS2
- Podstawa wejścia do krajowego systemu
- Stan na
- czerwiec 2026
- Redakcja
- Compliance Compass
Czym jest wykaz KSC?
Centralnym rejestrem podmiotów objętych NIS2 w Polsce jest Wykaz KSC prowadzony pod adresem wykaz-ksc.gov.pl. Podczas gdy pojęcia Ministerstwo Cyfryzacji i organ właściwy opisują instytucje, wykaz KSC oznacza konkretne narzędzie: serwis, w którym podmiot sam deklaruje, że podlega ustawie o KSC, i utrzymuje dane kontaktowe. Zgłoszenia incydentów poważnych idą osobną drogą – przez system S46 do właściwego CSIRT – więc wykaz jest przede wszystkim punktem wejścia do krajowego systemu, a nie kanałem alarmowym.
Do czego służy
- Samoidentyfikacja podmiotu kluczowego lub podmiotu ważnego i wpis do wykazu
- Wskazanie osób, które realizują zgłoszenia incydentów przez system S46 – wczesne ostrzeżenie w 24 h, zgłoszenie incydentu poważnego w 72 h, sprawozdanie końcowe po miesiącu
- Utrzymanie aktualnych danych kontaktowych i podstawowych danych, jakimi legitymuje się podmiot
Logowanie przez login.gov.pl
Dostęp uzyskuje się przez krajowy węzeł identyfikacji login.gov.pl – ten sam sposób uwierzytelnienia, który Polacy znają z innych e-usług administracji. Dzięki temu logowanie jest powiązane z potwierdzoną już tożsamością, a wykaz nie musi budować własnego systemu kont.
Wykaz w przebiegu obowiązków NIS2
Wykaz jest punktem wejścia do krajowego systemu cyberbezpieczeństwa, który koordynuje Ministerstwo Cyfryzacji. Od wejścia w życie ustawy o KSC 3 kwietnia 2026 r. wpis do wykazu jest obowiązkowy, a termin samoidentyfikacji upływa 3 października 2026 r. Podmioty, które spełnią kryteria po tej dacie, mają na zgłoszenie 6 miesięcy od chwili ich spełnienia. Pełny zakres obowiązków obowiązuje od 3 kwietnia 2027 r.
Scenariusz ze szpitala
Osoba odpowiedzialna za bezpieczeństwo IT u operatora szpitali zawczasu zakłada dostęp do wykazu KSC przez login.gov.pl i wskazuje dwie osoby do kontaktu. Gdy w nocy wykryty zostaje atak szyfrujący, dyżurny może od razu wysłać przez system S46 wczesne ostrzeżenie w ciągu 24 godzin, bez czekania na dostępy. Następnie w ciągu 72 godzin zespół uzupełnia zgłoszenie incydentu poważnego z pierwszą oceną przyczyn i skutków, a później dokłada sprawozdanie końcowe. To przygotowanie decyduje w praktyce o tym, czy krótki termin 24 godzin i pozostałe ustawowe terminy zostaną dotrzymane.
Źródło uzupełniające: Ministerstwo Cyfryzacji – cyberbezpieczeństwo
Najczęstsze pytania
Czym jest wykaz KSC?
Wykaz podmiotów kluczowych i podmiotów ważnych, w skrócie wykaz KSC, to prowadzony pod adresem wykaz-ksc.gov.pl rejestr, w którym podmioty objęte ustawą o KSC rejestrują się, aktualizują dane i wskazują osoby do kontaktu. Wpis odbywa się przez samoidentyfikację: państwo nikogo nie wyznacza, każda organizacja sama ocenia, czy spełnia kryteria. Ustawa o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 252) obowiązuje od 3 kwietnia 2026 r., a termin wpisu upływa 3 października 2026 r.
Jak zalogować się do wykazu KSC?
Do wykazu KSC pod adresem wykaz-ksc.gov.pl logujesz się przez login.gov.pl – ten sam węzeł krajowy, z którego korzysta się w innych e-usługach administracji. Dzięki temu dostęp jest powiązany z tożsamością już potwierdzoną wobec państwa i nie trzeba budować osobnego systemu logowania. Warto wskazać więcej niż jedną osobę do kontaktu.
Kiedy założyć dostęp do wykazu KSC?
Dostęp warto założyć jak najwcześniej, bo termin samoidentyfikacji upływa 3 października 2026 r., a w razie incydentu na wczesne ostrzeżenie pozostają tylko 24 godziny, potem 72 godziny na zgłoszenie incydentu poważnego i miesiąc na sprawozdanie końcowe. Kto zabiera się za rejestrację dopiero po zdarzeniu, ryzykuje uchybienie ustawowym terminom. Podmioty, które spełnią kryteria później, mają na wpis 6 miesięcy od chwili ich spełnienia.