Słownik · Pojęcie

Wykaz KSC bez tajemnic

Wykaz KSC to rejestr pod adresem wykaz-ksc.gov.pl, w którym podmioty objęte NIS2 zgłaszają się same i utrzymują aktualne dane kontaktowe.

W skrócie
Prowadzący
Ministerstwo Cyfryzacji
Cel
Samoidentyfikacja i wpis podmiotów objętych NIS2
Dostęp
Logowanie przez login.gov.pl
Związek z NIS2
Podstawa wejścia do krajowego systemu
Stan na
czerwiec 2026
Redakcja
Compliance Compass

Czym jest wykaz KSC?

Centralnym rejestrem podmiotów objętych NIS2 w Polsce jest Wykaz KSC prowadzony pod adresem wykaz-ksc.gov.pl. Podczas gdy pojęcia Ministerstwo Cyfryzacji i organ właściwy opisują instytucje, wykaz KSC oznacza konkretne narzędzie: serwis, w którym podmiot sam deklaruje, że podlega ustawie o KSC, i utrzymuje dane kontaktowe. Zgłoszenia incydentów poważnych idą osobną drogą – przez system S46 do właściwego CSIRT – więc wykaz jest przede wszystkim punktem wejścia do krajowego systemu, a nie kanałem alarmowym.

Do czego służy

Logowanie przez login.gov.pl

Dostęp uzyskuje się przez krajowy węzeł identyfikacji login.gov.pl – ten sam sposób uwierzytelnienia, który Polacy znają z innych e-usług administracji. Dzięki temu logowanie jest powiązane z potwierdzoną już tożsamością, a wykaz nie musi budować własnego systemu kont.

Wykaz w przebiegu obowiązków NIS2

Wykaz jest punktem wejścia do krajowego systemu cyberbezpieczeństwa, który koordynuje Ministerstwo Cyfryzacji. Od wejścia w życie ustawy o KSC 3 kwietnia 2026 r. wpis do wykazu jest obowiązkowy, a termin samoidentyfikacji upływa 3 października 2026 r. Podmioty, które spełnią kryteria po tej dacie, mają na zgłoszenie 6 miesięcy od chwili ich spełnienia. Pełny zakres obowiązków obowiązuje od 3 kwietnia 2027 r.

Scenariusz ze szpitala

Osoba odpowiedzialna za bezpieczeństwo IT u operatora szpitali zawczasu zakłada dostęp do wykazu KSC przez login.gov.pl i wskazuje dwie osoby do kontaktu. Gdy w nocy wykryty zostaje atak szyfrujący, dyżurny może od razu wysłać przez system S46 wczesne ostrzeżenie w ciągu 24 godzin, bez czekania na dostępy. Następnie w ciągu 72 godzin zespół uzupełnia zgłoszenie incydentu poważnego z pierwszą oceną przyczyn i skutków, a później dokłada sprawozdanie końcowe. To przygotowanie decyduje w praktyce o tym, czy krótki termin 24 godzin i pozostałe ustawowe terminy zostaną dotrzymane.

Źródło uzupełniające: Ministerstwo Cyfryzacji – cyberbezpieczeństwo

Najczęstsze pytania

Czym jest wykaz KSC?

Wykaz podmiotów kluczowych i podmiotów ważnych, w skrócie wykaz KSC, to prowadzony pod adresem wykaz-ksc.gov.pl rejestr, w którym podmioty objęte ustawą o KSC rejestrują się, aktualizują dane i wskazują osoby do kontaktu. Wpis odbywa się przez samoidentyfikację: państwo nikogo nie wyznacza, każda organizacja sama ocenia, czy spełnia kryteria. Ustawa o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 252) obowiązuje od 3 kwietnia 2026 r., a termin wpisu upływa 3 października 2026 r.

Jak zalogować się do wykazu KSC?

Do wykazu KSC pod adresem wykaz-ksc.gov.pl logujesz się przez login.gov.pl – ten sam węzeł krajowy, z którego korzysta się w innych e-usługach administracji. Dzięki temu dostęp jest powiązany z tożsamością już potwierdzoną wobec państwa i nie trzeba budować osobnego systemu logowania. Warto wskazać więcej niż jedną osobę do kontaktu.

Kiedy założyć dostęp do wykazu KSC?

Dostęp warto założyć jak najwcześniej, bo termin samoidentyfikacji upływa 3 października 2026 r., a w razie incydentu na wczesne ostrzeżenie pozostają tylko 24 godziny, potem 72 godziny na zgłoszenie incydentu poważnego i miesiąc na sprawozdanie końcowe. Kto zabiera się za rejestrację dopiero po zdarzeniu, ryzykuje uchybienie ustawowym terminom. Podmioty, które spełnią kryteria później, mają na wpis 6 miesięcy od chwili ich spełnienia.

Obowiązki NIS2

Gotowi na zgłoszenie

Compliance Compass przygotowuje samoidentyfikację i zgłoszenia – żeby droga przez wykaz KSC i system S46 przebiegła bez zgrzytów.