03/04/2026
Pewnie już większość z nas jest myślami przy świętach wielkanocnych, ale dziś mamy do czynienia z dniem przełomowym (szczególnie dla osób żyjących w mojej bańce...) 😉
Dziś, 3 kwietnia 2026 r., staje się faktem to, o czym od dawna rozmawialiśmy – oficjalnie wchodzi w życie znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa (uKSC), która bezpośrednio implementuje unijną dyrektywę NIS2
Tutaj się na chwilę zatrzymajmy. Co to w praktyce oznacza? Twardy reżim compliance? Koniec z dokumentacją chowaną do szuflady? Początek realnego zarządzania ryzykiem? I tak, i nie... to zależy. To zależy od tego do jakiej szuflady wpadnie Twoja organizacja, czyli jak się ona (co do zasady) "samorozpozna".
Nie będę straszyć karami. Niby cyberbezpieczeństwo ma przestać być domeną działu IT z piwnicy ("Have you tried turning it off and on again?") i ustawodawca przeniósł ciężar odpowiedzialności na konkretne osoby (w dużym uproszczeniu Najwyższe Kierownictwo), którym to grozi osobista kara finansowa – w administracji publicznej do 100%, a w sektorze prywatnym do 300% ich miesięcznego wynagrodzenia. Niby nie dużo, zobaczymy jak to będzie działać w praktyce, bo jestem z teamu, ktory uważa, że nie wysokość kary, a jej nieuchronność w przypadku naruszenia najlepiej motywuje do działania.
Ale wróćmy do terminów. Zegar właśnie zaczął tykać, a ustawa narzuca nam bezwzględny, rygorystyczny harmonogram wdrożeniowy.
3 kwietnia 2026 r. to rozpoczęcie obowiązywania nowych przepisów i start biegu wszystkich terminów dostosowawczych.
Zobaczcie, jak kształtują się nasze najbliższe miesiące:
- 3 października 2026 r. (6 miesięcy od wejścia w życie): dziś formalnie otwiera się okno na dokonanie samodzielnej weryfikacji statusu przez organizacje i złożenie wniosku o wpis do rządowego wykazu, przy czym podmioty publiczne zostaną do niego wpisane automatycznie, z urzedu przez Ministra Cyfryzacji. Ale, ale, ale... Jak będzie mu brakować jakiś informacji, to weźmie podmiot publiczny do uzupełnienia, np. o zakres publicznych adresów IP wykorzystywanych przez podmiot kluczowy lub podmiot ważny w sposób ciągły. Na to podmiot publiczny będzie mieć 6 miesięcy od dnia doręczenia wezwania, pod rygorem nałożenia kary pieniężnej.
- 3 kwietnia 2027 r. (12 miesięcy od wejścia w życie):
do tego dnia podmioty kluczowe muszą mieć w pełni wdrożony, udokumentowany i przetestowany System Zarządzania Bezpieczeństwem Informacji (SZBI), w tym działające procedury obsługi incydentów. Pamiętajcie rozwnież o "podłączeniu się" do państwowego systemu teleinformatycznego S46.
- 3 kwietnia 2028 r. (24 miesiące od wejścia w życie): wielki test - podmioty kluczowe muszą sfinansować i przeprowadzić swój pierwszy niezależny audyt zewnętrzny systemu informacyjnego.
Jako "nowoczesny prawnik dla administracji" przypominam to, co powtarzam od dłuższego czasu: compliance to nie sprint, ale maraton. Oprzyjcie swoje wdrożenia na sprawdzonym Cyklu Deminga (PDCA), bo to Wasz fundament, który zapewni ciągłe doskonalenie. Ale zacznijcie od aptekarskiego wręcz audytu stanu obecnego i weryfikacji waszego statusu.
A czy macie już zaplanowane najbliższe kroki w swoich organizacjach?