Rejestracja firmy w wykazie cyberbezpieczeństwa: co musisz wiedzieć do 2026
Firmy muszą zarejestrować się w wykazie cyberbezpieczeństwa do października 2026. Poznaj obowiązki, terminy i kary za niedostosowanie się do nowych przepisów.
Nowe przepisy dotyczące bezpieczeństwa cybernetycznego zmienią sposób, w jaki firmy muszą zarządzać ochroną swoich danych i systemów. Obowiązek rejestracji w wykazie cyberbezpieczeństwa to jedno z kluczowych wyzwań, które czeka przedsiębiorców w Polsce w nadchodzących latach.
Nowe przepisy wchodzą w życie — co się zmienia?
Ustawa o krajowym systemie cyberbezpieczeństwa, która implementuje dyrektywę NIS2, obowiązywać będzie od 3 kwietnia 2026 roku. To oznacza, że już teraz warto przygotować się do zmian, które będą dotyczyć sposobu funkcjonowania wielu firm.
Przepisy nie ograniczają się tylko do dużych korporacji czy instytucji publicznych. Obowiązek rejestracji dotyczy również średnich i większych przedsiębiorstw, a w niektórych przypadkach nawet firm, które nie działają w sektorze infrastruktury krytycznej. Oznacza to, że jeśli prowadzisz hurtownię z punktem paliw, zajmujesz się produkcją mleczarską w formie spółdzielni, albo oferujesz oprogramowanie w chmurze, musisz być przygotowany na nowe wymogi.
Kiedy dokładnie muszę się zarejestrować?
Główny termin wpisu do wykazu to 3 października 2026 roku. Jednak nie czekaj do ostatniej chwili — jeśli Twoja firma spełni określone kryteria wcześniej, będziesz mieć sześć miesięcy na złożenie wniosku o wpis.
To oznacza, że proces rejestracji powinien być zaplanowany teraz. Jeśli spodziewasz się, że Twoja firma będzie podlegać nowym przepisom, warto już dziś zacząć analizować wymogi i przygotowywać dokumentację.
Kto musi się rejestrować, a kto jest zwolniony?
Nie wszystkie firmy będą zobowiązane do rejestracji. Mikro- i małe przedsiębiorstwa są zwolnione z tego obowiązku. Jednak istnieje ważny wyjątek: dostawcy usług zarządzanych cyberbezpieczeństwa muszą się zarejestrować niezależnie od swojej wielkości.
Poniższa tabela pokazuje, kto podlega obowiązkowi rejestracji:
| Kategoria podmiotu | Obowiązek rejestracji |
|---|---|
| Mikro- i małe firmy (ogólnie) | Zwolnione |
| Średnie i duże przedsiębiorstwa | Tak |
| Dostawcy usług zarządzanych cyberbezpieczeństwa | Tak (niezależnie od wielkości) |
| Podmioty z infrastruktury krytycznej | Tak |
| Firmy spoza infrastruktury krytycznej (średnie+) | Tak |
Co to oznacza dla Ciebie?
Jeśli prowadzisz średnią lub dużą firmę, musisz liczyć się z dodatkowymi obowiązkami. Przede wszystkim będziesz musiał wdrożyć system zarządzania bezpieczeństwem informacji. To nie jest jednorazowa czynność — to ciągły proces, który będzie wymagał zaangażowania zasobów i personelu.
Po rejestracji w wykazie będziesz zobowiązany do korzystania z systemu S46 od 3 kwietnia 2027 roku. System ten będzie służył do zarządzania bezpieczeństwem Twoich danych. Dobra wiadomość: od września 2024 roku możliwe jest logowanie do aplikacji S46 bez numeru PESEL, a system obsługuje logowanie przez elektroniczne tożsamości (eID) z 22 krajów, w tym Austrii, Czech, Francji i Włoch.
Jakie są konsekwencje niedostosowania się?
Brak rejestracji w wyznaczonym terminie wiąże się z poważnymi karami. Sankcje mogą sięgać do 10 milionów euro lub 2% rocznego przychodu Twojej firmy — w zależności od tego, która kwota będzie wyższa. Dla podmiotów kluczowych obowiązuje również minimalna kara w wysokości 20 tysięcy złotych.
Dla polskiego przedsiębiorcy oznacza to potencjalny koszt nawet kilkudziesięciu milionów złotych, w zależności od wielkości przychodów. To wystarczająco poważna konsekwencja, by zacząć przygotowania już teraz.
Jak przygotować się do rejestracji?
Proces rejestracji ma charakter deklaratoryjny, co oznacza, że będziesz musiał złożyć oświadczenie o spełnieniu kryteriów. Jednak sama rejestracja to tylko początek. Kluczowe jest wdrożenie systemu zarządzania bezpieczeństwem informacji, który będzie gwarantować ochronę danych Twojej firmy.
Zacznij od audytu obecnego stanu bezpieczeństwa w Twojej organizacji. Sprawdź, jakie dane przetwarzasz, gdzie są przechowywane i jak są chronione. Następnie opracuj plan wdrożenia wymaganych systemów i procedur. Pamiętaj, że masz sześć miesięcy od spełnienia kryteriów na złożenie wniosku, ale przygotowania powinny rozpocząć się znacznie wcześniej.
Warto również śledzić komunikaty dotyczące systemu S46 i przygotowywać swoją organizację do pracy z tą platformą. Już teraz możesz testować logowanie bez numeru PESEL, aby zaznajomić się z interfejsem.
Ponad 80 tysięcy podmiotów już się przygotowuje
Według dostępnych danych, ponad 80 tysięcy podmiotów zostało już zarejestrowanych w systemie. Większość z nich to instytucje publiczne, które wcześniej podlegały wymogom bezpieczeństwa. To pokazuje, że proces rejestracji jest realny i już trwa.
Jeśli Twoja firma jeszcze nie podjęła kroków przygotowawczych, warto to zmienić. Czekanie do ostatniego momentu może skutkować chaosem organizacyjnym i brakiem czasu na prawidłowe wdrożenie wymaganych systemów.
Najczęstsze pytania
Kiedy moja firma musi być zarejestrowana w wykazie cyberbezpieczeństwa?
Termin wpisu to 3 października 2026 roku. Jeśli Twoja firma spełni kryteria wcześniej, będziesz mieć sześć miesięcy od tego momentu na złożenie wniosku.
Jakie kary grożą za brak rejestracji?
Sankcje sięgają do 10 milionów euro lub 2% rocznego przychodu. Dla podmiotów kluczowych minimalna kara wynosi 20 tysięcy złotych.
Czy moja mała firma musi się rejestrować?
Mikro- i małe przedsiębiorstwa są zwolnione z obowiązku, z wyjątkiem dostawców usług zarządzanych cyberbezpieczeństwa, którzy muszą się zarejestrować niezależnie od wielkości.
Co to jest system S46 i kiedy go będę musiał używać?
System S46 to platforma do zarządzania bezpieczeństwem informacji. Będziesz musiał z niego korzystać od 3 kwietnia 2027 roku. Od września 2024 możliwe jest logowanie bez numeru PESEL.
Czy obowiązek dotyczy też firm spoza infrastruktury krytycznej?
Tak. Przepisy obowiązują również przedsiębiorstwa poza sektorem infrastruktury krytycznej, na przykład spółdzielcze mleczarnie, hurtownie z stacją paliw czy dostawcy oprogramowania w chmurze.
Na podstawie: Bezprawnik. Tekst opracowany redakcyjnie.