NIS2 w Polsce i uKSC 2026: wpis do wykazu KSC to nie kolejny dokument do segregatora
Wrócilem ostatnio do pytania, które dostaję co kilka tygodni w różnych wariantach: „czy nas to dotyczy?”. I za każdym razem łapię się na tym, że cała rozmowa o NIS2 w Polsce rozgrywa się wokół jednego słowa — „dokumentacja” — a prawdziwa treść nowelizacji uKSC siedzi zupełnie gdzie indziej, bo wpis do wykazu KSC to decyzja zarządu o tym, gdzie firma postawiła granicę własnej odpowiedzialności, nie formularz do wypełnienia przez dział compliance.
Nowelizacja uKSC już obowiązuje — daty, które mają znaczenie
Stan prawny zmienił się w kwietniu 2026 r.: weszła w życie nowelizacja ustawy o Krajowym Systemie Cyberbezpieczeństwa, wdrażająca do polskiego porządku prawnego założenia dyrektywy NIS2. Nie jest to projekt ani zapowiedź — to obowiązujący tekst, od którego liczą się terminy.
Kluczowy dla sektora energii jest 3 października 2026 r. — to data, do której firmy z tego sektora muszą zostać wpisane do Wykazu KSC. Spotkałem się z interpretacją, że skoro „dopiero w październik”, to jest jeszcze czas. Nie ma. Termin wpisu do wykazu nie jest terminem rozpoczęcia przygotowań, tylko terminem, w którym dokumentacja powinna być gotowa na tyle, żeby złożyć oświadczenie o samooklasyfikacji bez ryzyka jej późniejszego zakwestionowania.
Pięć obszarów dokumentacji — i dlaczego polityka szacowania ryzyka jest pierwsza
Dokumentacja wymagana przez uKSC obejmuje pięć obszarów, a naturalnym pierwszym krokiem jest polityka szacowania ryzyka. Widzę sens tej kolejności: dopóki nie masz zdefiniowanej metodyki oceny ryzyka, każde kolejne zdanie w dokumentacji — o incydentach, o ciągłości działania, o dostawcach — jest opinią, a nie udokumentowaną decyzją. Audytor (i regulator) nie pyta „co myślicie o zagrożeniach”, tylko „jak doszliście do tego, że ten zasób ma taki, a nie inny priorytet”.
Drugi błąd, który widzę w projektach NIS2 w Polsce, jest symetryczny do pierwszego: firmy zaczynają od zakupów — od narzędzia SIEM, od platformy do zarządzania incydentami — a dokumentację piszą na koniec, żeby „jakoś to opisać”. Odwrotność kolejności jest tańsza. Metodyka oceny ryzyka kosztuje głównie czas i dyskusję, a pozwala odsiać to, czego faktycznie nie potrzebujesz kupować.
Samoidentyfikacja: PKD pomaga, ale nie rozstrzyga
W dyskusjach o NIS2 wraca jeden wątek: samoidentyfikacja. Kod PKD pomaga w zawężeniu listy, ale nie rozstrzyga — bo przynależność do KSC zależy od tego, czy firma jest podmiotem kluczowym lub ważnym w rozumieniu ustawy, a nie tylko od tego, co ma wpisane w rejestrze. I tu pojawia się ryzyko błędnej samoidentyfikacji: konsekwencje mogą być poważne, choć w materiałach, które przejrzałem, nie ma pełnego wyliczenia kar i konkretnych scenariuszy.
Widziałem też argument, że „dobra opinia nie zastępuje decyzji zarządu”. To zdanie warto powiesić nad biurkiem. Możesz mieć trzy opinie prawne, benchmark od konkurencji i zestawienie kodów PKD, a jeśli zarząd nie zapisał w uchwale, jaką decyzję podjął i na jakiej podstawie — zostajesz z audytem, w którym nikt nie potrafi wskazać źródła kwalifikacji. Samoidentyfikacja to decyzja, nie ankieta.
Przykład z praktyki
Prowadzę dokumentację NIS2 dla firmy logistycznej, która obsługuje klientów z sektora energii — więc znalazła się nie w sytuacji oczywistej jak operator systemu przesyłowego, tylko na granicy listy. Zaczęliśmy nie od szablonu polityki bezpieczeństwa, ale od warsztatu: kto w firmie może wskazać, który system przestaje działać, jeśli padnie który dostawca. Wyszło, że trzy z pięciu krytycznych systemów zależą od jednego dostawcy usług chmurowych, o którym dział zakupów wiedział tylko tyle, że „mają dobry kontakt handlowy”.
Zamiast pisać politykę szacowania ryzyka z szablonu, zbudowałem prosty rejestr w arkuszu: zasób, proces, który obsługuje, dostawca, maksymalny czas przestoju akceptowalny przez klienta, właściciel zasobu. Kilkadziesiąt wierszy, dwie iteracje z działem logistyki i IT. Dopiero na tym rejestrze napisaliśmy politykę — nie odwrotnie. Kiedy pojawiło się pytanie o kolejność działań, mieliśmy już konkretne odpowiedzi: ten dostawca, ten proces, ten czas. Bez tego polityka byłaby dokumentem o tym, co firma „planuje robić w zakresie cyberbezpieczeństwa”, a nie o tym, co faktycznie wie o sobie.
Co z tego wynika
Jeśli w Twojej firmie trwa dyskusja o NIS2, oddziel dwa pytania: „czy się załapiemy” i „co faktycznie wiemy o swoich zależnościach”. To pierwsze rozstrzygnie prawnik i zarząd z PKD w ręce, ale drugie nie rozstrzygnie się samo i to ono jest podstawą pięciu obszarów dokumentacji wymaganych przez uKSC. Zacznij od metodyki oceny ryzyka, zanim kupisz cokolwiek — i zanim wpiszesz firmę do wykazu.