REKLAMA
REKLAMA
Wiedza i Praktyka Sp. z o.o.
ul. Łotewska 9a
03-918 Warszawa
REKLAMA

KSC to krajowy system cyberbezpieczeństwa. Tworzą go instytucje i podmioty współpracujące przy ochronie systemów informacyjnych oraz wykrywaniu i obsłudze incydentów, w tym cyberataków. Nowelizacja ustawy o KSC, obowiązująca od 3 kwietnia 2026 r., wdraża unijną dyrektywę NIS2. Rozszerzyła grupę organizacji objętych wymaganiami cyberbezpieczeństwa, także w ochronie zdrowia. Wprowadziła podział na podmioty kluczowe i ważne. Wykaz KSC gromadzi informacje o tych organizacjach. Dzięki danym kontaktowym i technicznym organy właściwe do spraw cyberbezpieczeństwa oraz zespoły reagowania na incydenty mogą wymieniać z nimi informacje o zagrożeniach. Wpis jest obowiązkiem podmiotu spełniającego ustawowe kryteria.
Najpierw należy ustalić formę prawną i rzeczywisty zakres działalności. Załącznik nr 1 do ustawy obejmuje m.in. podmioty lecznicze w rozumieniu art. 4 ust. 1 ustawy o działalności leczniczej. Wymienia też określonych podwykonawców świadczeń zdrowotnych oraz świadczeniodawców posiadających SOR lub centrum urazowe. Sama obecność w tym katalogu wymaga jeszcze zestawienia z kryteriami kwalifikacji z art. 5 ustawy o KSC.
Podstawowe zasady wyglądają następująco:
Rodzaj placówki | Kryterium | Zasadnicza kwalifikacja |
Podmiot leczniczy będący przedsiębiorcą | Spełnia kryteria średniego przedsiębiorstwa i nie jest podmiotem kluczowym | Podmiot ważny |
Podmiot leczniczy będący przedsiębiorcą | Przewyższa kryteria średniego przedsiębiorstwa | Podmiot kluczowy |
Podmiot leczniczy niebędący przedsiębiorcą | Zatrudnia od 50 do 249 osób | Podmiot ważny |
Podmiot leczniczy niebędący przedsiębiorcą | Zatrudnia co najmniej 250 osób | Podmiot kluczowy |
To podstawowy mechanizm kwalifikacji. Ustawa przewiduje również szczególne przesłanki, m.in. status podmiotu krytycznego lub identyfikację przez właściwy organ.
W przypadku przedsiębiorcy znaczenie mają także dane finansowe. Małe przedsiębiorstwo zatrudnia mniej niż 50 osób, a jego roczny obrót lub roczna suma bilansowa nie przekracza 10 mln euro. Średnie zatrudnia mniej niż 250 osób, a jego roczny obrót nie przekracza 50 mln euro lub roczna suma bilansowa nie przekracza 43 mln euro. Przy obliczeniach trzeba uwzględnić przedsiębiorstwa partnerskie i powiązane. Dlatego mała poradnia należąca do większej grupy wymaga dokładniejszej analizy. Ustawa przewiduje także wyjątki związane z niezależnością systemów informacyjnych lub niewspółdzieleniem usług z takimi przedsiębiorstwami.
Mały podmiot leczniczy zasadniczo nie podlega KSC wyłącznie z powodu swojej wielkości. Trzeba jednak sprawdzić przesłanki szczególne. Praktyka zawodowa lekarza wymaga dodatkowo sprawdzenia, czy mieści się w którymś z rodzajów podmiotów wskazanych w załączniku; nie należy automatycznie utożsamiać jej z podmiotem leczniczym. Pomocą jest narzędzie Centrum e-Zdrowia do weryfikacji statusu podmiotu. Wynik ankiety wspiera samoidentyfikację, ale nie stanowi wiążącej oceny prawnej.
Termin obejmuje podmioty, które:
Ministerstwo Cyfryzacji potwierdziło tę datę w komunikacie z 28 września 2026 r. Dla podmiotów, które spełnią przesłanki później, zasadą jest złożenie wniosku w ciągu sześciu miesięcy od ich spełnienia. 3 października nie oznacza zamknięcia możliwości rejestracji nowych podmiotów.
Część podmiotów jest wpisywana z urzędu. Dotyczy to m.in. podmiotów publicznych w rozumieniu ustawy, podmiotów krytycznych oraz dotychczasowych operatorów usług kluczowych. Przed wysłaniem nowego wniosku należy więc ustalić, czy placówka nie została już wpisana. Po wpisie z urzędu podmiot otrzymuje zawiadomienie i wezwanie do uzupełnienia danych. Ma na to sześć miesięcy od doręczenia wezwania. W aplikacji wybiera opcję „Wprowadź kod wezwania”, korzysta z przekazanego kodu, uzupełnia formularz i podpisuje wniosek. Wpis z urzędu wymaga więc dalszego działania po stronie placówki.
Wniosek wymaga informacji z administracji placówki i od osób obsługujących jej systemy. Przed rozpoczęciem warto zebrać:
Dane techniczne najlepiej wcześniej uzgodnić z informatykiem lub firmą obsługującą placówkę.
Rejestracja odbywa się w aplikacji wykaz-ksc.gov.pl . Po zalogowaniu przez Węzeł Krajowy i założeniu konta użytkownika należy wybrać „Wpisz nowy podmiot”, uzupełnić formularz, sprawdzić dane oraz podpisać i złożyć wniosek. Robi to kierownik podmiotu albo osoba przez niego upoważniona.
Zapisany szkic nie jest złożonym wnioskiem. Po wysłaniu trzeba sprawdzić status na liście wniosków. „Zatwierdzony” oznacza dokonanie wpisu. Status „Oczekuje na weryfikację” może wskazywać na konflikt danych, np. gdy podmiot o tym samym NIP lub REGON jest już w systemie. Wówczas należy sprawdzić wcześniejszy wpis lub zgłoszenie.
Rejestracja jest początkiem realizacji obowiązków. Placówka powinna zaplanować wdrożenie systemu zarządzania bezpieczeństwem informacji, zarządzanie ryzykiem, obsługę i zgłaszanie incydentów oraz korzystanie z Systemu S46. Dla podmiotów spełniających kryteria 3 kwietnia 2026 r. termin wdrożenia nowych obowiązków i rozpoczęcia korzystania z S46 upływa 3 kwietnia 2027 r. Nowe podmioty kluczowe, które wcześniej nie były operatorami usług kluczowych, mają przeprowadzić pierwszy audyt do 3 kwietnia 2028 r. Dotychczasowi operatorzy zachowują swój cykl audytowy. Zmiany danych objętych wpisem należy zgłaszać w ciągu 14 dni.
Ustawa przewiduje możliwość nałożenia kary za brak wniosku w terminie. Trzeba jednak uwzględnić przepisy przejściowe: kary objęte odroczeniem mogą być nakładane dopiero po upływie dwóch lat od wejścia w życie nowelizacji. Odroczenie kar nie przesuwa terminu rejestracji.
komunikat Ministerstwa Cyfryzacji z 28 września 2026 r., harmonogram wdrożenia KSC oraz instrukcje samorejestracji i uzupełniania wpisu z urzędu w Systemie S46.
