REKLAMA
REKLAMA
REKLAMA
Wiedza i Praktyka Sp. z o.o.
ul. Łotewska 9a
03-918 Warszawa
REKLAMA
REKLAMA

Po przeczytaniu artykułu będziesz wiedzieć:
Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa miała na celu wdrożenie Dyrektywy NIS-2. W dalszej części opracowania ustawę o krajowym systemie cyberbezpieczeństwa opisano skrótem uksc, a jej nowelizację z 23 stycznia 2026 r. określa się jako „nowelizacja” – przy czym szczegóły dotyczące umiejscowienia opisywanych aktów prawnych zawarto na końcu opracowania (podstawa prawna).
Czytaj także:
Odpowiadając na pytanie kogo dotyczy NIS2 warto wiedzieć, że Uksc obecnie kieruje nowe obowiązki do podmiotów, w tym firm, zaliczonych do kategorii podmiotów kluczowych lub ważnych (dalej: PKW), a także do ich kierowników.
Uksc przewiduje skomplikowane zasady klasyfikacji, wymagające wglądu w jej przepisy, załączniki oraz inne przepisy sektorowe (załącznik nr 1 do uksc wymienia podmioty lecznicze przy wskazywaniu sektorów kluczowych objętych uksc). W przypadku podmiotów wykonujących działalność leczniczą (PWDL) najczęściej do kategorii PKW zaliczą się:
Przedsiębiorstwo, które zatrudnia mniej niż 50 pracowników i którego roczny obrót lub roczna suma bilansowa nie przekracza 10 milionów EUR, zasadniczo nie będzie zatem PKW. Uksc wprost natomiast wskazuje, że podmiot leczniczy, który nie jest przedsiębiorcą (czyli np. SP ZOZ, jednostka budżetowa z ambulatorium opisana w art. 4 ust. 1 pkt 3 ustawy o działalności leczniczej):
W rzadszych przypadkach, np. z uwagi na specyficzną działalność, do kategorii PKW może być zakwalifikowany jednak każdy PWDL, np. gdy właściwe organy zidentyfikują go jako podmiot krytyczny lub gdy organ właściwy do spraw cyberbezpieczeństwa uzna dany podmiot za PKW. Kwestia zaliczania się do tej kategorii wymaga zatem odrębnej analizy i każda, nawet mała placówka, powinna taką analizę przeprowadzić.
Sprawdź szczegóły:
Podstawowa różnica między podmiotem kluczowym a ważnym polega na tym, że mają do nich zastosowanie różne przepisy uksc dotyczące środków nadzoru i egzekwowania przepisów. Z tytułu nieprzestrzegania przepisów można otrzymać karę pieniężną, różną dla ww. grup podmiotów. Obowiązki natomiast pozostają takie same dla wszystkich PKW.
Kary za nieprzestrzeganie wymogów uksc w nowym brzmieniu może otrzymać zarówno placówka będąca PKW, jak i jej kierownik (np. dyrektor szpitala, członkowie zarządu prywatnej spółki, wspólnicy).
W przypadku podmiotu kluczowego zasadniczo nie może przekroczyć 10 mln euro lub 2% przychodów osiągniętych przez ten podmiot z działalności gospodarczej w roku obrotowym poprzedzającym wymierzenie kary, przy czym zastosowanie ma kwota wyższa (kara nie może być jednak niższa niż 20 tys. zł), w przypadku podmiotu ważnego zasadniczo nie może przekroczyć 7 mln euro lub 1,4% przychodów osiągniętych przez ten podmiot z działalności gospodarczej w roku obrotowym poprzedzającym wymierzenie kary (kara nie może być jednak niższa niż 15 tys. zł).
Jeżeli jednak PKW rażąco naruszy przepisy uksc, powodując bezpośrednie i poważne cyberzagrożenie dla obronności, bezpieczeństwa państwa, bezpieczeństwa i porządku publicznego lub życia i zdrowia ludzi oraz zagrożenie wywołania poważnej szkody majątkowej lub poważnych utrudnień w świadczeniu usług – może podlegać karze w wysokości do 100 mln zł, a dla tego typu sytuacji nie przewidziano opisanych dalej czasowych odroczeń w stosowaniu kar.
Z kolei karę pieniężną dla kierownika PKW można co do zasady wymierzyć w kwocie nie większej niż 300% otrzymywanego przez ukaranego wynagrodzenia obliczanego według zasad obowiązujących przy ustalaniu ekwiwalentu pieniężnego za urlop (kara wynosi z reguły do 100% ww. wynagrodzenia w przypadku kierownika PKW zaliczanego do podmiotów publicznych). Kierownik PKW odpowiada bowiem za szereg obowiązków przypisanych PKW i sam musi przechodzić cykliczne szkolenia z ich wykonywania.
Przepisy przewidują również okresowe kary pieniężne celem przymuszenia PKW do wykonania nałożonych na niego obowiązków, w wysokości od 500 do 100 tys. zł za każdy dzień opóźnienia.
Zgodnie z zasadą samoidentyfikacji, PKW muszą same złożyć wniosek o wpis do wykazu PKW ustanowionego w miejsce dotychczasowego wykazu operatorów usług kluczowych. Muszą tego dokonać w terminie 6 miesięcy od dnia spełnienia przesłanek uznania za podmiot kluczowy lub podmiot ważny (przepisy przewidują w niektórych przypadkach możliwość wpisu z urzędu do wykazu – np. w przypadku podmiotów publicznych). Podmioty, które z dniem 3 kwietnia 2026 r. spełniają przesłanki uznania ich za PKW, muszą złożyć wniosek o wpis do wykazu PKW zgodnie z harmonogramem określonym w art. 34 ust. 3 pkt 1 nowelizacji (przepis odsyła do przyszłego komunikatu ministra właściwego do spraw informatyzacji, który podlega ogłoszeniu w dzienniku urzędowym ministra).
W przypadku wpisu z urzędu należy jednak dopilnować, aby uzupełnić brakujące dane i dokonać ich ewentualnej aktualizacji. Minister właściwy do spraw informatyzacji wpisuje z urzędu do wykazu PKW tych operatorów usług kluczowych, których wpisano przed 3 kwietnia 2026 r. do wcześniejszego wykazu operatorów usług kluczowych.
Wykaz PKW ma zawierać znaczącą ilość danych, w tym m.in.:
Poniższe obowiązki mają związek z prowadzeniem dokumentacji, którą należy pokazać jako dowody w razie kontroli (dokumentację stanowią np. polityki szacowania ryzyka, dokumentacja dotycząca zapewnienia bezpieczeństwa i ciągłości łańcucha dostaw produktów ICT, usług ICT i procesów ICT, od których zależy świadczenie usługi, z uwzględnieniem związków pomiędzy bezpośrednim dostawcą sprzętu lub oprogramowania a placówką).
Placówka o statusie PKW musi wdrożyć system zarządzania bezpieczeństwem informacji (SZBI). O jego kształcie więcej wiedzą podmioty, które już podlegały uksc w poprzednim brzmieniu. Niemniej obecnie zakres elementów wymaganych w ramach SZBI uległ rozszerzeniu.
Przykład: Dotychczas SZBI miał m.in. zapewniać wdrożenie odpowiednich i proporcjonalnych do oszacowanego ryzyka środków technicznych i organizacyjnych, uwzględniających najnowszy stan wiedzy. Obecnie zobowiązano PKW do wdrożenia ww. środków uwzględniających — poza najnowszym stanem wiedzy — również koszty wdrożenia, wielkość podmiotu, prawdopodobieństwo wystąpienia incydentów, narażenie podmiotu na ryzyka, skutki społeczne i gospodarcze, podając rozbudowany katalog przykładowych działań w tym zakresie (m.in. wprowadzenie polityk szacowania ryzyka oraz bezpieczeństwa systemu informacyjnego, w tym polityk tematycznych). Dochodzą także obowiązki m.in. w zakresie zapewnienia odpowiedniej edukacji personelu w zakresie cyberbezpieczeństwa.
Placówki realizujące zadania publiczne mogą zestawiać taki SZBI z procedurami znanymi z rozporządzenia KRI (patrz: Podstawa prawna), o ile to rozporządzenie ich obowiązywało. Ważne, aby móc odczytać i wykazać, że nasze procedury zawierają elementy wymagane różnymi konkretnymi przepisami dotyczącymi SZBI.
Z SZBI ścisły związek mają wymogi zawarte w art. 10 uksc, ponieważ wymieniono w nim wymagania co do konkretnej dokumentacji, jaką należy posiadać (dokumentacja dotycząca bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi — dalej: DBSI). W jej skład wchodzi np. dokumentacja SZBI, dokumentacja ochrony infrastruktury, z wykorzystaniem której placówka świadczy usługę, czy też dokumentacja systemu zarządzania ciągłością działania.
Przed rozpoczęciem realizacji następujących zadań:
osoba, która ma te zadania realizować, musi przedstawić PKW informację z Krajowego Rejestru Karnego (KRK) stwierdzającą niekaralność za przestępstwa przeciwko ochronie informacji. Kierownik PKW może dopuścić taką osobę do realizacji ww. zadań dopiero po otrzymaniu takiej informacji. PKW może też wzywać osobę realizującą ww. zadania do ponownego przedstawienia informacji z KRK, jeżeli poweźmie uzasadnione podejrzenie, że osobę tę skazano za przestępstwo przeciwko ochronie informacji. Wymagania te można uznać za spełnione, jeżeli ww. osoba posiada ważne poświadczenie bezpieczeństwa upoważniające do dostępu do informacji niejawnych o klauzuli „poufne” lub wyższej.
Zgodnie z art. 9 uksc PKW ma m.in.:
PKW powinien powołać wewnętrzne struktury odpowiedzialne za cyberbezpieczeństwo lub zawrzeć umowę z dostawcą usług zarządzanych w zakresie cyberbezpieczeństwa.
Do zadań kierownika PKW należy zwłaszcza:
Kierownik PKW oraz osoba, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa, muszą raz w roku kalendarzowym przechodzić szkolenie w zakresie zadań przypisanych kierownikowi w art. 8e ust. 2 uksc. Udział w szkoleniu należy dokumentować.
Podmiot kluczowy powinien przeprowadzić na własny koszt, co najmniej raz na 3 lata, audyt bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi (dalej: audyt). Powyższy 3-letni termin należy liczyć od dnia sporządzenia i podpisania przez audytorów przeprowadzających audyt raportu z ostatniego audytu. Podmiot ten musi też przedstawiać — w wersji elektronicznej — kopię raportu z przeprowadzonego audytu organowi właściwemu do spraw cyberbezpieczeństwa w terminie 3 dni roboczych od dnia jego otrzymania. W przypadku wystąpienia incydentu poważnego lub innego naruszenia uksc przez podmiot ważny, właściwy organ może nakazać również jemu przeprowadzenie zewnętrznego audytu.
PKW ma zapewniać obsługę incydentu, tj. zdarzenia, które ma lub może mieć niekorzystny wpływ na bezpieczeństwo systemów informacyjnych. Zgodnie z obecnym brzmieniem uksc incydent poważny to incydent, który powoduje lub może spowodować poważne obniżenie jakości lub przerwanie ciągłości świadczenia usługi przez PKW, straty finansowe dla tego podmiotu lub wpływa na inne osoby fizyczne, osoby prawne, jednostki organizacyjne nieposiadające osobowości prawnej przez wywołanie poważnej szkody materialnej lub niematerialnej.
Sprawdź też:
PKW powinien:
Znowelizowane przepisy wchodzą w życie 3 kwietnia 2026 r. Jednocześnie:
1. Od kiedy obowiązują nowe przepisy NIS2/KSC i co to oznacza dla placówek medycznych?
Nowelizacja uksc obowiązuje od 3 kwietnia 2026 r. i od tego dnia uruchamia nowy reżim dla podmiotów kluczowych i ważnych w sektorze ochrony zdrowia. W praktyce oznacza to konieczność samoidentyfikacji (czy placówka jest PKW), przygotowania się do wpisu do wykazu oraz zaplanowania wdrożenia obowiązków operacyjnych i dokumentacyjnych (SZBI, DBSI, obsługa incydentów, audyt).
2. Czy mała przychodnia lub praktyka zawodowa podlega obowiązkom PKW?
Zasadniczo nie, jeśli mieści się w kategorii mikro lub małego przedsiębiorcy, ale to nie jest reguła absolutna. Kluczowe są przesłanki z uksc i załączników (sektor ochrony zdrowia) oraz to, czy placówka nie spełnia dodatkowych kryteriów (np. podwykonawstwo dla PKW, szczególna rola w systemie, kwalifikacja jako podmiot krytyczny). W praktyce nawet mała placówka powinna wykonać analizę, żeby nie przeoczyć przesłanek szczególnych.
3. Jak odróżnić podmiot kluczowy od podmiotu ważnego w ochronie zdrowia?
Różnice dotyczą przede wszystkim nadzoru i egzekwowania przepisów oraz wysokości sankcji, natomiast katalog obowiązków pozostaje taki sam dla wszystkich PKW. W ochronie zdrowia uksc wskazuje m.in. progi zatrudnienia dla podmiotów niebędących przedsiębiorcami (np. SP ZOZ: 50–249 osób → podmiot ważny, 250+ → podmiot kluczowy) oraz typowe przypadki kwalifikacji wśród przedsiębiorców (średni/duży, podwykonawcy, SOR/centra urazowe).
4. Na czym polega wpis do wykazu PKW i jakie są terminy?
Wpis do wykazu PKW jest obowiązkiem wynikającym z zasady samoidentyfikacji. Co do zasady wniosek składa się w terminie 6 miesięcy od dnia spełnienia przesłanek uznania za PKW. Dla podmiotów spełniających przesłanki już w dniu 3 kwietnia 2026 r. obowiązuje harmonogram wynikający z komunikatu ministra właściwego do spraw informatyzacji. W praktyce trzeba też przygotować się na szeroki zakres danych (m.in. domeny, zakresy IP, osoby kontaktowe, informacje o usługach zarządzanych i właściwy CSIRT).
5. Jakie kary grożą placówce i kierownikowi za brak zgodności z uksc?
Sankcje mogą dotyczyć zarówno podmiotu, jak i jego kierownika. Dla podmiotu kluczowego górny pułap to 10 mln euro lub 2% przychodów (z minimalną kwotą 20 tys. zł), a dla podmiotu ważnego 7 mln euro lub 1,4% przychodów (minimum 15 tys. zł). Dodatkowo przepisy przewidują kary okresowe za każdy dzień opóźnienia, a przy rażącym naruszeniu powodującym szczególnie poważne skutki możliwa jest kara do 100 mln zł (bez ochrony wynikającej z okresu przejściowego). Kierownik może zostać ukarany karą liczona jako procent wynagrodzenia według zasad ekwiwalentu urlopowego.

Ekspert ds. ochrony danych osobowych. Specjalizuje się we wdrażaniu przepisów o bezpieczeństwie danych w organizacjach – od RODO, wyroków i wytycznych po regulacje unijne, takie jak AI Act, Data Act czy dyrektywa NIS2. Łączy analizę wymogów prawnych z praktycznymi rozwiązaniami ułatwiającymi zachowanie zgodności.
6. Co musi obejmować SZBI i dokumentacja DBSI w placówce medycznej?
SZBI ma być realnym systemem zarządzania bezpieczeństwem informacji, a nie zbiorem deklaracji. W praktyce oznacza to m.in. polityki i procedury szacowania ryzyka, środki techniczne i organizacyjne proporcjonalne do ryzyka (z uwzględnieniem kosztów, wielkości podmiotu i skutków społeczno-gospodarczych), edukację personelu oraz powiązaną dokumentację DBSI (w tym dokumentację SZBI, ochrony infrastruktury i zarządzania ciągłością działania). Dla placówek realizujących zadania publiczne pomocne może być mapowanie elementów SZBI na istniejące procedury znane z KRI.
7. Kiedy i jak zgłasza się incydenty: 24h/72h/1 miesiąc oraz system S46?
Zgłaszanie incydentów poważnych jest obowiązkiem sparametryzowanym czasowo i narzędziowo. Wczesne ostrzeżenie o incydencie poważnym przekazuje się nie później niż w 24 godziny od wykrycia, zgłoszenie incydentu poważnego nie później niż w 72 godziny, a sprawozdanie końcowe nie później niż w miesiąc od zgłoszenia — co do zasady za pomocą systemu S46. Równolegle podmiot ma obowiązek współdziałać z właściwym CSIRT oraz usuwać podatności, gdy zostanie do tego wezwany w przewidzianym trybie.
8. Kto może realizować SZBI i obsługę incydentu oraz kiedy potrzebne jest KRK?
Uksc wprowadza dodatkowy wymóg formalny dla osób realizujących prowadzenie SZBI i obsługę incydentu w określonym zakresie. Przed rozpoczęciem takich zadań osoba musi przedstawić informację z KRK potwierdzającą niekaralność za przestępstwa przeciwko ochronie informacji, a kierownik może dopuścić ją do zadań dopiero po otrzymaniu tej informacji. Alternatywnie wymóg może zostać uznany za spełniony, jeśli osoba ma ważne poświadczenie bezpieczeństwa do informacji niejawnych „poufne” lub wyższej.