Harmonogram wdrożenia KSC/NIS2 — co i kiedy zrobić, licząc od dnia T0
Od dnia, w którym Wasza organizacja zaczyna spełniać przesłanki uznania za podmiot kluczowy lub ważny (mówimy o tym dniu w skrócie „T0"), ustawa uruchamia jeden ciąg terminów: wpis do wykazu, wdrożenie zabezpieczeń i — dla podmiotów kluczowych — pierwszy audyt. Sprawdźcie, ile dokładnie macie czasu na każdy krok, gdzie różni się to dla podmiotu kluczowego i ważnego, oraz co się dzieje po pierwszym cyklu.
Trzy zdania, które trzeba zapamiętać
Skrót całej strony o harmonogramie wdrożenia KSC/NIS2.
1. Jedna data, trzy terminy
Wpis do wykazu (6 mies.), wdrożenie zabezpieczeń (12 mies.) i pierwszy audyt (24 mies.) liczą się od dokładnie tego samego dnia — T0. Nie trzeba pilnować trzech różnych zegarów, tylko jednej daty startowej.
2. Kluczowy i ważny rozjeżdżają się dopiero przy audycie
Wpis do wykazu i wdrożenie zabezpieczeń są identyczne dla obu klas. Dopiero pierwszy i kolejne audyty bezpieczeństwa dotyczą wyłącznie podmiotu kluczowego.
3. Obowiązki nie kończą się po pierwszym cyklu
Po P3 zegar nie przestaje działać — audyt (kluczowi) wraca co 3 lata, szkolenie kierownika co roku kalendarzowy, a zgłaszanie incydentów działa cały czas, niezależnie od T0.
Od kwalifikacji do pierwszego audytu — pięć kroków
Wersja ogólna, niezależna od tego, kiedy dokładnie zaczęliście podlegać ustawie.
| Krok | Co się dzieje | Termin | Podstawa prawna | Kogo dotyczy |
|---|---|---|---|---|
| Kwalifikacja | Ustalacie rodzaj działalności, wielkość i przesłanki z art. 5 ustawy — to moment, w którym powstaje T0. | — | art. 5 | podmiot kluczowy lub ważny |
| Wpis do wykazu | Składacie elektroniczny wniosek o wpis do wykazu podmiotów kluczowych i ważnych. | ≤ 6 miesięcy od T0 | art. 7c ust. 1 | podmiot kluczowy lub ważny |
| Zmiana danych | Aktualizujecie dane już wpisane do wykazu — w dowolnym momencie cyklu życia podmiotu. | ≤ 14 dni od zmiany danych | art. 7c ust. 3 | podmiot kluczowy lub ważny |
| Wdrożenie zabezpieczeń | Wdrażacie całość obowiązków bezpieczeństwa: SZBI, środki techniczne i organizacyjne, procedury, obowiązki kierownika. | ≤ 12 miesięcy od T0 | art. 16 pkt 1 | podmiot kluczowy lub ważny |
| Pierwszy audyt | Przeprowadzacie po raz pierwszy audyt bezpieczeństwa systemu informacyjnego. | ≤ 24 miesiące od T0 | art. 16 pkt 2 | wyłącznie podmiot kluczowy |
Jeśli już dziś podlegacie ustawie — te terminy są już w toku
Dla podmiotów objętych ustawą w dniu jej wejścia w życie, terminy 6/12/24 miesięcy przekładają się na jedną, wspólną siatkę dat.
| Data | Co się dzieje |
|---|---|
| 3.04.2026 | Nowelizacja ustawy o KSC wchodzi w życie — dla podmiotów już wtedy spełniających przesłanki, to jest ich wspólne T0. |
| 7.05–3.10.2026 | Okno samorejestracji w wykazie podmiotów kluczowych i ważnych — zgłoszenie przez portal wykaz-ksc.gov.pl. Brak rejestracji w tym oknie grozi karą. |
| 3.04.2027 | Termin pełnego wdrożenia zabezpieczeń, procedur i SZBI (T0 + 12 miesięcy). |
| 3.04.2028 | Termin pierwszego audytu bezpieczeństwa dla podmiotów kluczowych (T0 + 24 miesiące). |
Jeśli zaczniecie podlegać ustawie później — np. dopiero wtedy przekroczycie próg wielkości przedsiębiorstwa, powstaniecie jako nowa firma albo zostaniecie uznani za podmiot kluczowy/ważny decyzją organu — obowiązuje ta sama zasada 6/12/24 miesięcy, tylko liczona od Waszej własnej, indywidualnej daty T0, a nie od dat w tabeli powyżej.
Data pierwszego audytu (3.04.2028) to nasze własne wyliczenie T0 + 24 miesiące — pozostałe trzy daty pochodzą z doniesień rynkowych o nowelizacji ustawy. Przed podjęciem decyzji warto zweryfikować dokładne daty i wysokość ewentualnej kary z aktualnym tekstem ustawy zmieniającej lub z doradcą prawnym.
Gdzie harmonogram jest identyczny, a gdzie się rozjeżdża
Dobra wiadomość: przez pierwsze dwa kroki nie musicie się martwić, do której klasy należycie.
| Element harmonogramu | Podmiot kluczowy | Podmiot ważny |
|---|---|---|
| Wpis do wykazu (≤6 mies. od T0) | tak | tak — identyczny termin |
| Zmiana danych (≤14 dni) | tak | tak — bez różnicy |
| Wdrożenie zabezpieczeń (≤12 mies. od T0) | tak | tak — identyczny termin |
| Pierwszy audyt (≤24 mies. od T0) | tak, obowiązkowo | brak obowiązku |
| Audyt cykliczny co 3 lata | tak, obowiązkowo, na własny koszt | tylko warunkowo — na decyzję organu po incydencie poważnym lub innym naruszeniu ustawy |
| Coroczne szkolenie kierownika | tak | tak — bez różnicy |
Warto zapamiętać: pakiet zabezpieczeń technicznych i organizacyjnych jest w praktyce identyczny dla obu klas — różnica dotyczy wyłącznie tego, kto i kiedy musi to potwierdzić audytem.
Zgłaszanie incydentów — termin, który nie ma nic wspólnego z T0
Obok harmonogramu P0→P3 ustawa prowadzi drugi, całkowicie niezależny zegar — uruchamia go nie upływ czasu, tylko konkretne zdarzenie.
| Krok | Termin | Liczony od |
|---|---|---|
| Wczesne ostrzeżenie o incydencie poważnym | ≤ 24 godziny | momentu wykrycia incydentu |
| Zgłoszenie incydentu poważnego | ≤ 72 godziny | momentu wykrycia incydentu |
| Sprawozdanie końcowe z obsługi incydentu | ≤ 1 miesiąc | momentu zgłoszenia (krok wyżej) |
Gotowość do zgłoszenia incydentu w 24 godziny musi istnieć od zakończenia wdrożenia zabezpieczeń (12. miesiąc) — i działa dalej przez cały okres funkcjonowania podmiotu, także wiele lat po pierwszym audycie.
Obowiązki, które wracają
Zegar T0→P3 opisuje tylko pierwsze wykonanie obowiązków. Trzy z nich wracają cyklicznie — i każdy liczy się inaczej.
| Obowiązek cykliczny | Rytm | Liczony od | Kogo dotyczy |
|---|---|---|---|
| Audyt bezpieczeństwa | co najmniej raz na 3 lata | dnia poprzedniego raportu z audytu — nie od stałej daty kalendarzowej | wyłącznie podmiot kluczowy |
| Szkolenie kierownika / osoby odpowiedzialnej za cyberbezpieczeństwo | raz w roku kalendarzowym | roku kalendarzowego, nie rocznicy poprzedniego szkolenia | podmiot kluczowy lub ważny |
| Przegląd polityki i rejestru dostawców | co najmniej raz w roku + przy istotnych zmianach lub incydencie | rocznicy lub zdarzenia wyzwalającego | szczegóły na stronie o łańcuchu dostaw |
Od czego zacząć i najczęstsze błędy
Praktyczny podział zadań i pułapki, które warto znać, zanim zaczniecie liczyć terminy.
Od czego zacząć
- ustalcie dokładny dzień T0 — dzień faktycznego spełnienia przesłanek uznania za podmiot kluczowy lub ważny,
- sprawdźcie, do której klasy należycie — to decyduje, czy dotyczy Was obowiązek audytu,
- zaplanujcie wdrożenie zabezpieczeń z zapasem przed upływem 12. miesiąca, nie na ostatnią chwilę,
- jeśli jesteście podmiotem kluczowym, od razu zarezerwujcie czas i budżet na audyt w 24. miesiącu.
Co można wesprzeć usługą zewnętrzną
- ustalenie dokładnej daty T0 i przełożenie jej na konkretne terminy P1–P3,
- zaplanowanie i poprowadzenie wdrożenia zabezpieczeń w ramach terminu 12 miesięcy,
- przygotowanie organizacji do pierwszego audytu bezpieczeństwa,
- ustawienie procesów zgodnych z niezależnym zegarem zgłaszania incydentów (24h/72h).
- „Nie wiemy dokładnie, kiedy zaczęliśmy podlegać ustawie": bez ustalonego T0 nie da się policzyć żadnego z pozostałych terminów — to pierwszy krok, nie formalność do pominięcia.
- „Jesteśmy podmiotem ważnym, więc audyt nas nie dotyczy w ogóle": co do zasady tak, ale organ może go nakazać decyzją po poważnym incydencie lub innym naruszeniu ustawy — warto być na to przygotowanym.
- „12 i 24 miesiące liczymy od różnych dat": nie — oba terminy liczą się od tego samego T0, tylko dalej w czasie.
- Czekanie z wdrożeniem do ostatnich tygodni terminu: 12 miesięcy na całość SZBI i środków bezpieczeństwa brzmi jak dużo czasu, dopóki nie zacznie się go liczyć wstecz od realnego zakresu prac.
Najczęstsze pytania o harmonogram wdrożenia KSC
Od czego dokładnie liczy się T0?
Od dnia, w którym faktycznie spełniliście przesłanki uznania za podmiot kluczowy lub ważny (rodzaj działalności + wielkość, zgodnie z art. 5 ustawy) — nie od dnia rejestracji ani decyzji organu. To Wy musicie samodzielnie ustalić ten dzień.
Czy 6, 12 i 24 miesiące liczą się od tej samej daty?
Tak. Wszystkie trzy terminy — wpis do wykazu, wdrożenie zabezpieczeń, pierwszy audyt — liczą się od tego samego dnia T0, tylko każdy sięga dalej w przyszłość.
Czy podmiot ważny też musi zrobić pierwszy audyt?
Nie ma takiego obowiązku ustawowego w terminie 24 miesięcy — to obowiązek wyłącznie podmiotu kluczowego. Organ może jednak nakazać audyt podmiotowi ważnemu decyzją, np. po poważnym incydencie.
Co jeśli już przegapiliśmy termin 6 miesięcy na wpis do wykazu?
Obowiązek wpisu nie znika wraz z upływem terminu — trzeba go zrealizować jak najszybciej. Więcej o samym wniosku i konsekwencjach znajdziecie na stronie o rejestracji w wykazie.
Czym różni się to od terminów zgłaszania incydentów (24h/72h)?
To osobny, niezależny zegar. Terminy 24h/72h/1 miesiąc uruchamia konkretny incydent, a nie upływ czasu od T0 — obowiązują od zakończenia wdrożenia zabezpieczeń przez cały okres działania podmiotu.
Co się dzieje po pierwszym audycie — to koniec obowiązków?
Nie. Podmioty kluczowe wracają do audytu co najmniej raz na 3 lata, a szkolenie kierownika jest obowiązkowe co roku kalendarzowy — dla obu klas.
Ustalcie dokładny harmonogram dla swojej organizacji
Inteca pomaga wyznaczyć Wasze T0, przełożyć je na konkretne daty wpisu, wdrożenia i audytu oraz poprowadzić cały proces krok po kroku.