Wdrożenie

Harmonogram wdrożenia KSC/NIS2 — co i kiedy zrobić, licząc od dnia T0

Od dnia, w którym Wasza organizacja zaczyna spełniać przesłanki uznania za podmiot kluczowy lub ważny (mówimy o tym dniu w skrócie „T0"), ustawa uruchamia jeden ciąg terminów: wpis do wykazu, wdrożenie zabezpieczeń i — dla podmiotów kluczowych — pierwszy audyt. Sprawdźcie, ile dokładnie macie czasu na każdy krok, gdzie różni się to dla podmiotu kluczowego i ważnego, oraz co się dzieje po pierwszym cyklu.

6 miesięcy — wpis do wykazu 12 miesięcy — wdrożenie zabezpieczeń 24 miesiące — pierwszy audyt (tylko podmiot kluczowy) art. 7c, art. 16, art. 15 UKSC
T0 Dzień spełnienia przesłanek uznania za podmiot kluczowy lub ważny — punkt zerowy dla wszystkich terminów poniżej.
6 mies. Tyle macie czasu od T0 na złożenie wniosku o wpis do wykazu podmiotów kluczowych i ważnych.
12 mies. Tyle macie czasu od T0 na wdrożenie całości obowiązków bezpieczeństwa — SZBI, środki, procedury.
24 mies. Tyle macie czasu od T0 na przeprowadzenie pierwszego audytu bezpieczeństwa — obowiązek wyłącznie podmiotu kluczowego.
Jeśli już dziś podlegacie ustawie: dla podmiotów objętych ustawą w dniu jej wejścia w życie (3.04.2026) te same terminy przekładają się na konkretne daty kalendarzowe — patrz sekcja „Konkretny kalendarz" niżej. Jeśli zaczniecie podlegać ustawie później, liczycie własne T0 od dnia, w którym faktycznie spełnicie przesłanki (np. przekroczenie progu wielkości) — zobaczcie też stronę o rejestracji w wykazie.
Executive summary

Trzy zdania, które trzeba zapamiętać

Skrót całej strony o harmonogramie wdrożenia KSC/NIS2.

1. Jedna data, trzy terminy

Wpis do wykazu (6 mies.), wdrożenie zabezpieczeń (12 mies.) i pierwszy audyt (24 mies.) liczą się od dokładnie tego samego dnia — T0. Nie trzeba pilnować trzech różnych zegarów, tylko jednej daty startowej.

2. Kluczowy i ważny rozjeżdżają się dopiero przy audycie

Wpis do wykazu i wdrożenie zabezpieczeń są identyczne dla obu klas. Dopiero pierwszy i kolejne audyty bezpieczeństwa dotyczą wyłącznie podmiotu kluczowego.

3. Obowiązki nie kończą się po pierwszym cyklu

Po P3 zegar nie przestaje działać — audyt (kluczowi) wraca co 3 lata, szkolenie kierownika co roku kalendarzowy, a zgłaszanie incydentów działa cały czas, niezależnie od T0.

Zegar ustawowy

Od kwalifikacji do pierwszego audytu — pięć kroków

Wersja ogólna, niezależna od tego, kiedy dokładnie zaczęliście podlegać ustawie.

Krok Co się dzieje Termin Podstawa prawna Kogo dotyczy
Kwalifikacja Ustalacie rodzaj działalności, wielkość i przesłanki z art. 5 ustawy — to moment, w którym powstaje T0. art. 5 podmiot kluczowy lub ważny
Wpis do wykazu Składacie elektroniczny wniosek o wpis do wykazu podmiotów kluczowych i ważnych. ≤ 6 miesięcy od T0 art. 7c ust. 1 podmiot kluczowy lub ważny
Zmiana danych Aktualizujecie dane już wpisane do wykazu — w dowolnym momencie cyklu życia podmiotu. ≤ 14 dni od zmiany danych art. 7c ust. 3 podmiot kluczowy lub ważny
Wdrożenie zabezpieczeń Wdrażacie całość obowiązków bezpieczeństwa: SZBI, środki techniczne i organizacyjne, procedury, obowiązki kierownika. ≤ 12 miesięcy od T0 art. 16 pkt 1 podmiot kluczowy lub ważny
Pierwszy audyt Przeprowadzacie po raz pierwszy audyt bezpieczeństwa systemu informacyjnego. ≤ 24 miesiące od T0 art. 16 pkt 2 wyłącznie podmiot kluczowy
Konkretny kalendarz

Jeśli już dziś podlegacie ustawie — te terminy są już w toku

Dla podmiotów objętych ustawą w dniu jej wejścia w życie, terminy 6/12/24 miesięcy przekładają się na jedną, wspólną siatkę dat.

Data Co się dzieje
3.04.2026 Nowelizacja ustawy o KSC wchodzi w życie — dla podmiotów już wtedy spełniających przesłanki, to jest ich wspólne T0.
7.05–3.10.2026 Okno samorejestracji w wykazie podmiotów kluczowych i ważnych — zgłoszenie przez portal wykaz-ksc.gov.pl. Brak rejestracji w tym oknie grozi karą.
3.04.2027 Termin pełnego wdrożenia zabezpieczeń, procedur i SZBI (T0 + 12 miesięcy).
3.04.2028 Termin pierwszego audytu bezpieczeństwa dla podmiotów kluczowych (T0 + 24 miesiące).

Jeśli zaczniecie podlegać ustawie później — np. dopiero wtedy przekroczycie próg wielkości przedsiębiorstwa, powstaniecie jako nowa firma albo zostaniecie uznani za podmiot kluczowy/ważny decyzją organu — obowiązuje ta sama zasada 6/12/24 miesięcy, tylko liczona od Waszej własnej, indywidualnej daty T0, a nie od dat w tabeli powyżej.

Data pierwszego audytu (3.04.2028) to nasze własne wyliczenie T0 + 24 miesiące — pozostałe trzy daty pochodzą z doniesień rynkowych o nowelizacji ustawy. Przed podjęciem decyzji warto zweryfikować dokładne daty i wysokość ewentualnej kary z aktualnym tekstem ustawy zmieniającej lub z doradcą prawnym.

Kluczowy vs ważny

Gdzie harmonogram jest identyczny, a gdzie się rozjeżdża

Dobra wiadomość: przez pierwsze dwa kroki nie musicie się martwić, do której klasy należycie.

Element harmonogramu Podmiot kluczowy Podmiot ważny
Wpis do wykazu (≤6 mies. od T0) tak tak — identyczny termin
Zmiana danych (≤14 dni) tak tak — bez różnicy
Wdrożenie zabezpieczeń (≤12 mies. od T0) tak tak — identyczny termin
Pierwszy audyt (≤24 mies. od T0) tak, obowiązkowo brak obowiązku
Audyt cykliczny co 3 lata tak, obowiązkowo, na własny koszt tylko warunkowo — na decyzję organu po incydencie poważnym lub innym naruszeniu ustawy
Coroczne szkolenie kierownika tak tak — bez różnicy

Warto zapamiętać: pakiet zabezpieczeń technicznych i organizacyjnych jest w praktyce identyczny dla obu klas — różnica dotyczy wyłącznie tego, kto i kiedy musi to potwierdzić audytem.

Osobny zegar

Zgłaszanie incydentów — termin, który nie ma nic wspólnego z T0

Obok harmonogramu P0→P3 ustawa prowadzi drugi, całkowicie niezależny zegar — uruchamia go nie upływ czasu, tylko konkretne zdarzenie.

Krok Termin Liczony od
Wczesne ostrzeżenie o incydencie poważnym ≤ 24 godziny momentu wykrycia incydentu
Zgłoszenie incydentu poważnego ≤ 72 godziny momentu wykrycia incydentu
Sprawozdanie końcowe z obsługi incydentu ≤ 1 miesiąc momentu zgłoszenia (krok wyżej)

Gotowość do zgłoszenia incydentu w 24 godziny musi istnieć od zakończenia wdrożenia zabezpieczeń (12. miesiąc) — i działa dalej przez cały okres funkcjonowania podmiotu, także wiele lat po pierwszym audycie.

Po pierwszym cyklu

Obowiązki, które wracają

Zegar T0→P3 opisuje tylko pierwsze wykonanie obowiązków. Trzy z nich wracają cyklicznie — i każdy liczy się inaczej.

Obowiązek cykliczny Rytm Liczony od Kogo dotyczy
Audyt bezpieczeństwa co najmniej raz na 3 lata dnia poprzedniego raportu z audytu — nie od stałej daty kalendarzowej wyłącznie podmiot kluczowy
Szkolenie kierownika / osoby odpowiedzialnej za cyberbezpieczeństwo raz w roku kalendarzowym roku kalendarzowego, nie rocznicy poprzedniego szkolenia podmiot kluczowy lub ważny
Przegląd polityki i rejestru dostawców co najmniej raz w roku + przy istotnych zmianach lub incydencie rocznicy lub zdarzenia wyzwalającego szczegóły na stronie o łańcuchu dostaw
Wnioski dla biznesu

Od czego zacząć i najczęstsze błędy

Praktyczny podział zadań i pułapki, które warto znać, zanim zaczniecie liczyć terminy.

Od czego zacząć

  • ustalcie dokładny dzień T0 — dzień faktycznego spełnienia przesłanek uznania za podmiot kluczowy lub ważny,
  • sprawdźcie, do której klasy należycie — to decyduje, czy dotyczy Was obowiązek audytu,
  • zaplanujcie wdrożenie zabezpieczeń z zapasem przed upływem 12. miesiąca, nie na ostatnią chwilę,
  • jeśli jesteście podmiotem kluczowym, od razu zarezerwujcie czas i budżet na audyt w 24. miesiącu.

Co można wesprzeć usługą zewnętrzną

  • ustalenie dokładnej daty T0 i przełożenie jej na konkretne terminy P1–P3,
  • zaplanowanie i poprowadzenie wdrożenia zabezpieczeń w ramach terminu 12 miesięcy,
  • przygotowanie organizacji do pierwszego audytu bezpieczeństwa,
  • ustawienie procesów zgodnych z niezależnym zegarem zgłaszania incydentów (24h/72h).
  1. „Nie wiemy dokładnie, kiedy zaczęliśmy podlegać ustawie": bez ustalonego T0 nie da się policzyć żadnego z pozostałych terminów — to pierwszy krok, nie formalność do pominięcia.
  2. „Jesteśmy podmiotem ważnym, więc audyt nas nie dotyczy w ogóle": co do zasady tak, ale organ może go nakazać decyzją po poważnym incydencie lub innym naruszeniu ustawy — warto być na to przygotowanym.
  3. „12 i 24 miesiące liczymy od różnych dat": nie — oba terminy liczą się od tego samego T0, tylko dalej w czasie.
  4. Czekanie z wdrożeniem do ostatnich tygodni terminu: 12 miesięcy na całość SZBI i środków bezpieczeństwa brzmi jak dużo czasu, dopóki nie zacznie się go liczyć wstecz od realnego zakresu prac.
Najczęstsze pytania

Najczęstsze pytania o harmonogram wdrożenia KSC

Od czego dokładnie liczy się T0?

Od dnia, w którym faktycznie spełniliście przesłanki uznania za podmiot kluczowy lub ważny (rodzaj działalności + wielkość, zgodnie z art. 5 ustawy) — nie od dnia rejestracji ani decyzji organu. To Wy musicie samodzielnie ustalić ten dzień.

Czy 6, 12 i 24 miesiące liczą się od tej samej daty?

Tak. Wszystkie trzy terminy — wpis do wykazu, wdrożenie zabezpieczeń, pierwszy audyt — liczą się od tego samego dnia T0, tylko każdy sięga dalej w przyszłość.

Czy podmiot ważny też musi zrobić pierwszy audyt?

Nie ma takiego obowiązku ustawowego w terminie 24 miesięcy — to obowiązek wyłącznie podmiotu kluczowego. Organ może jednak nakazać audyt podmiotowi ważnemu decyzją, np. po poważnym incydencie.

Co jeśli już przegapiliśmy termin 6 miesięcy na wpis do wykazu?

Obowiązek wpisu nie znika wraz z upływem terminu — trzeba go zrealizować jak najszybciej. Więcej o samym wniosku i konsekwencjach znajdziecie na stronie o rejestracji w wykazie.

Czym różni się to od terminów zgłaszania incydentów (24h/72h)?

To osobny, niezależny zegar. Terminy 24h/72h/1 miesiąc uruchamia konkretny incydent, a nie upływ czasu od T0 — obowiązują od zakończenia wdrożenia zabezpieczeń przez cały okres działania podmiotu.

Co się dzieje po pierwszym audycie — to koniec obowiązków?

Nie. Podmioty kluczowe wracają do audytu co najmniej raz na 3 lata, a szkolenie kierownika jest obowiązkowe co roku kalendarzowy — dla obu klas.

Ustalcie dokładny harmonogram dla swojej organizacji

Inteca pomaga wyznaczyć Wasze T0, przełożyć je na konkretne daty wpisu, wdrożenia i audytu oraz poprowadzić cały proces krok po kroku.