Prawo
Audyt
  • Zbadanie sprawozdania finansowego spółki
  • Audyt grupy kapitałowej i konsolidacja
  • Weryfikacja finansowa przed transakcją M&A
  • Przegląd sprawozdania dla inwestora lub banku
  • Audyt według standardów MSSF/MSR
  • Ocena systemu kontroli wewnętrznej
wyślij zapytanie
Spory i postępowania
Dla kogo jest dział sporów i postępowań?
  • Zarządów i właścicieli firm — gdy spór zagraża działalności lub gdy pojawia się ryzyko osobistej odpowiedzialności;
  • Działów prawnych i finansowych — szukających zewnętrznego pełnomocnika procesowego z pełnym zapleczem podatkowym i korporacyjnym;
  • Firm po transakcjach M&A — w sprawach gwarancji, earn-out i roszczeń post-transakcyjnych;
  • Klientów objętych kontrolą KAS — gdy postępowanie zmierza w kierunku odpowiedzialności karno-skarbowej.
Wpis do wykazu KSC: procedura S46 krok po kroku
NIS2

Wpis do wykazu KSC: procedura S46 krok po kroku

26.08.2026-Maciej Rydlichowski
Skontaktuj się z autorem

Wpis do wykazu podmiotów kluczowych i ważnych składa się elektronicznie w aplikacji Wykaz KSC pod adresem wykaz-ksc.gov.pl, stanowiącej część Systemu S46, w terminie 6 miesięcy od dnia spełnienia przesłanek uznania za podmiot kluczowy albo podmiot ważny. Dla spółek, które spełniały te przesłanki już 3 kwietnia 2026 r., czyli w dniu wejścia w życie ustawy z 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 252), termin upływa 3 października 2026 r.

System S46 obejmuje kilka modułów: aplikację Wykaz KSC (wykaz-ksc.gov.pl) służącą do rejestracji podmiotów oraz S46 Cyber Hub wykorzystywany do bieżącej komunikacji z CSIRT i organami nadzoru po uzyskaniu wpisu.

TERMIN NA WPIS DO WYKAZU KSC

Do 3 października 2026 r. zostało:

Jeśli Twoja firma spełniała przesłanki uznania za podmiot kluczowy lub ważny już 3 kwietnia 2026 r., do tego dnia należy złożyć wniosek o wpis do wykazu.

00 dni
:
00 godzin
:
00 minut
:
00 sekund

Kto składa wniosek o wpis do wykazu, a kto zostanie wpisany z urzędu?

Samorejestracja dotyczy podmiotów prywatnych działających w sektorze z załącznika nr 1 lub nr 2 do ustawy o KSC (krajowym systemie cyberbezpieczeństwa), które spełniają kryteria wielkościowe i nie podlegają wpisowi z urzędu. Minister Cyfryzacji wpisuje samodzielnie, bez wniosku, cztery grupy: podmioty publiczne, przedsiębiorców telekomunikacyjnych, dostawców usług zaufania oraz dotychczasowych operatorów usług kluczowych, a docelowo także podmioty krytyczne w rozumieniu ustawy o zarządzaniu kryzysowym.

Kryterium Samorejestracja Wpis z urzędu

Kto działa

Kierownik podmiotu lub pełnomocnik

Minister Cyfryzacji

Minister Cyfryzacji

Wniosek podmiotu

Rejestry publiczne, baza adresów elektronicznych

Termin

7 maja 2026 r. do 3 października 2026 r.

Wpisy prowadzone od 13 kwietnia 2026 r.

Obowiązek podmiotu

Złożenie i podpisanie wniosku

Uzupełnienie danych w 6 miesięcy od doręczenia wezwania

Typowy adresat

Producent, operator logistyczny, dostawca usług zarządzanych

Urząd gminy, operator telekomunikacyjny, były operator usługi kluczowej

Próba samorejestracji podmiotu już wpisanego z urzędu kończy się błędem aplikacji. Sprawdzenie trybu przed wypełnieniem formularza oszczędza czas na niepotrzebną korespondencję z Ministerstwem Cyfryzacji.

Jakie dane trzeba przygotować do wniosku?

Ustawa o KSC wymaga 18 kategorii danych, wskazanych w art. 7 ust. 2 ustawy. Cztery z nich wywołują u spółek najwięcej opóźnień, ponieważ nie leżą w gestii działu prawnego:

  • zakres publicznych adresów IP (Internet Protocol) wykorzystywanych w sposób ciągły, do zebrania od działu IT (technologii informacyjnych) i zewnętrznego dostawcy hostingu,
  • domeny internetowe wykorzystywane w sposób ciągły, łącznie z domenami marketingowymi zarejestrowanymi poza działem IT,
  • informacja o zawarciu umowy z dostawcą usług zarządzanych w zakresie cyberbezpieczeństwa, wymagająca przeglądu umów z dostawcami MSSP (managed security service provider),
  • informacja o państwach Unii Europejskiej, w których podmiot wykonuje działalność, wraz z rodzajem tej działalności.

Pozostałe pozycje to nazwa podmiotu, sektor, podsektor i rodzaj podmiotu według załącznika nr 1 lub nr 2, adres siedziby i adres do korespondencji, adres do doręczeń elektronicznych, adres poczty elektronicznej, NIP (numer identyfikacji podatkowej), REGON (rejestr gospodarki narodowej), numer w rejestrze działalności regulowanej, dane osób do kontaktu z podmiotami krajowego systemu cyberbezpieczeństwa, numer telefonu, wielkość przedsiębiorstwa, główne miejsce prowadzenia działalności, informacja o ustanowieniu przedstawiciela oraz informacja o zawarciu porozumienia o wymianie informacji dotyczących cyberbezpieczeństwa (art. 8h ust. 6 ustawy o KSC).

Katalog danych wynika z art. 7 ust. 2 ustawy o KSC i odpowiada zakresowi pól formularza w aplikacji Wykaz KSC.

Jak przebiega złożenie wniosku w systemie S46?

  1. Logowanie na wykaz-ksc.gov.pl przez Węzeł Krajowy, czyli Profil Zaufany, mObywatel, e-Dowód, bankowość elektroniczną albo kwalifikowany certyfikat podpisu elektronicznego. Przy pierwszym wejściu zakłada się konto użytkownika.
  2. Wybór opcji „Wpisz nowy podmiot” i wypełnienie formularza danymi podmiotu, klasyfikacją sektorową oraz danymi kontaktowymi.
  3. Dołączenie oświadczenia kierownika podmiotu o zgodności podanych informacji z prawdą. Oświadczenie składa się pod rygorem odpowiedzialności karnej.
  4. Podpisanie wniosku elektronicznie przez kierownika podmiotu albo osobę przez niego upoważnioną, z załączeniem pełnomocnictwa.

Procedurę opisuje komunikat Ministerstwa Cyfryzacji z 7 maja 2026 r. dotyczący uruchomienia samorejestracji w wykazie podmiotów kluczowych i podmiotów ważnych.

Kto podpisuje wniosek w spółce z zarządem wieloosobowym?

Wniosek podpisuje kierownik podmiotu, a w spółce kapitałowej funkcję kierownika pełni zarząd. Przy reprezentacji łącznej wniosek podpisują wszyscy członkowie zarządu wymagani umową spółki albo jeden z nich na podstawie uchwały upoważniającej.

W praktyce spotykamy trzy błędy przy tym kroku:

  1. Wniosek podpisuje dyrektor IT bez pełnomocnictwa, ponieważ to on prowadził cały proces zbierania danych. Podpis osoby nieumocowanej może oznaczać wadliwość złożenia wniosku.
  2. Pełnomocnictwo ogólne z KRS (Krajowego Rejestru Sądowego) bywa błędnie traktowane jako wystarczające. Wniosek zawiera oświadczenie składane pod rygorem odpowiedzialności karnej, dlatego zakres umocowania powinien wprost obejmować złożenie tego oświadczenia.
  3. Prokurent podpisuje wniosek samodzielnie w spółce z prokurą łączną. Wniosek podpisany niezgodnie z zasadą reprezentacji łącznej jest wadliwy prawnie i nie wywołuje skutku wpisu do wykazu.

Wzór upoważnienia poniżej rozstrzyga kwestie z punktów 1 i 2 w jednym dokumencie. Problem prokury łącznej (punkt 3) wymaga odrębnego ustalenia zasad reprezentacji na gruncie KSH (Kodeksu spółek handlowych) i zasad reprezentacji wynikających z umowy spółki.

Paragraf 3 pełni funkcję dowodową. Zarząd, który zatwierdził uchwałą treść danych, dysponuje dokumentem potwierdzającym dochowanie należytej staranności przy oświadczeniu składanym pod rygorem odpowiedzialności karnej.

Co grozi za niezłożenie wniosku lub podanie nieprawdziwych danych?

Za nienależytą realizację obowiązków związanych z wpisem organ nadzoru nakłada karę pieniężną do 10 000 000 EUR lub 2% przychodu za poprzedni rok obrotowy, nie mniej niż 20 000 zł, wobec podmiotu kluczowego, oraz do 7 000 000 EUR lub 1,4% przychodu, nie mniej niż 15 000 zł, wobec podmiotu ważnego.

Odrębna sankcja obciąża osobiście kierownika podmiotu i sięga 300% jego wynagrodzenia, a w podmiocie publicznym 100% wynagrodzenia (art. 73a ust. 4–5 ustawy o KSC), chyba że podmiot publiczny podlega ustawie również na podstawie innego sektora z załącznika nr 1 lub 2 — wówczas stosuje się pełne 300%. Złożenie fałszywego oświadczenia o zgodności danych z prawdą zagrożone jest karą pozbawienia wolności od 6 miesięcy do 8 lat (art. 233 § 1 i § 6 Kodeksu karnego), przy czym odpowiedzialność ta nie obejmuje podania zakresów adresów IP oraz zakresów nazw domenowych (art. 7c ust. 5 zdanie ostatnie ustawy o KSC).

Po dokonaniu wpisu organ nadzoru może prowadzić czynności sprawdzające (art. 7k ustawy o KSC). W razie stwierdzenia niezgodności danych ze stanem faktycznym organ wzywa do korekty w terminie 7 dni od doręczenia wezwania — niewykonanie tego wezwania stanowi odrębną podstawę kary pieniężnej. Jest to mechanizm odrębny od kary za samo niezłożenie wniosku o wpis w terminie 6 miesięcy. Niezależnie od kary pieniężnej za naruszenie, organ może nałożyć okresową karę przymuszającą w wysokości od 500 zł do 100 000 zł za każdy dzień opóźnienia w wykonaniu decyzji nadzorczych (art. 76b ustawy o KSC). Kary pieniężne organ nakłada dopiero po upływie 2 lat od wejścia w życie nowelizacji, czyli od 3 kwietnia 2028 r. Odpowiedzialność karna za fałszywe oświadczenie działa od pierwszego dnia obowiązywania przepisów.

Jakie obowiązki powstają po uzyskaniu wpisu?

Wpis do wykazu otwiera dostęp do S46 Cyber Hub i uruchamia dwa obowiązki ciągłe. Pierwszy to aktualizacja danych w terminie 14 dni od dnia ich zmiany, obejmująca także zmianę adresu IP, domeny i osoby kontaktowej. Drugi to podłączenie do Systemu S46, dostępne od 12 czerwca 2026 r. z terminem końcowym 3 kwietnia 2027 r. (komunikat Ministerstwa Cyfryzacji z 10 kwietnia 2026 r.).

Po dokonaniu wpisu podmiot może wystąpić o zaświadczenie o wpisie do wykazu (art. 7d ust. 6–7 ustawy o KSC). Zaświadczenie jest wydawane w postaci dokumentu elektronicznego opatrzonego kwalifikowaną pieczęcią elektroniczną i może służyć jako dowód statusu podmiotu na potrzeby postępowań przetargowych, kontraktowych lub due diligence.

Ten sam termin obowiązuje dla wdrożenia systemu zarządzania bezpieczeństwem informacji. Zakres dokumentacji omawiamy osobno, a zasady kwalifikacji podmiotu i pełny kalendarz obowiązków w latach 2026 do 2028 opisaliśmy we wpisie NIS2: kogo dotyczy, obowiązki i terminy [2026–2028] (https://staniekandpartners.pl/blog/nis2-kogo-dotyczy-obowiazki-i-terminy-2026-2028/). Obowiązki wobec dostawców ICT (technologii informacyjno-komunikacyjnych) i konstrukcję klauzul umownych rozwijamy we wpisie o aneksach cyberbezpieczeństwa w łańcuchu dostaw.

Czego nie rozstrzyga formularz, a rozstrzygnąć trzeba?

Formularz w aplikacji Wykaz KSC nie weryfikuje poprawności klasyfikacji sektorowej. Aplikacja przyjmie wskazanie sektora, które nie odpowiada faktycznej działalności, a skutki błędu ujawnią się dopiero przy weryfikacji danych przez organ nadzoru.

Trzy sytuacje wymagają analizy prawnej przed wypełnieniem formularza:

  • spółka zatrudniająca poniżej 50 osób, należąca do grupy kapitałowej, gdzie próg wielkościowy liczy się z uwzględnieniem przedsiębiorstw powiązanych i partnerskich,
  • działalność mieszcząca się jednocześnie w załączniku nr 1 i nr 2, gdzie od kwalifikacji zależy wysokość maksymalnej kary,
  • dostawca usług zarządzanych w zakresie cyberbezpieczeństwa (MSSP) — podmiot kluczowy już od progu małego przedsiębiorcy, tj. od 10 zatrudnionych lub 2 mln EUR obrotu (art. 5 ust. 1 pkt 3 ustawy o KSC), oraz dostawca usług DNS — podmiot kluczowy niezależnie od jakiegokolwiek progu wielkościowego (art. 5 ust. 1 pkt 4 lit. a).

Jak wspieramy przy wpisie do wykazu?

Przeprowadzamy spółkę przez cały proces rejestracji: ustalamy status podmiotu kluczowego albo ważnego z uwzględnieniem struktury grupy kapitałowej, kompletujemy dane do 18 pozycji wniosku, przygotowujemy uchwałę zarządu i pełnomocnictwo, składamy wniosek w aplikacji Wykaz KSC oraz wdrażamy procedurę aktualizacji danych w terminie 14 dni. Zakres wsparcia przy wdrożeniu NIS2 i ustawy o KSC opisujemy szerzej na stronie usługi.

    Czy można złożyć wniosek po 3 października 2026 r.?

    Po upływie terminu organ nadzoru może dokonać wpisu z urzędu, a niezłożenie wniosku stanowi naruszenie ustawy o KSC zagrożone karą pieniężną.

    Czy wpis do wykazu kosztuje?

    Złożenie wniosku w aplikacji Wykaz KSC nie podlega opłacie.

    Kiedy termin liczy się inaczej niż do 3 października 2026 r.?

    Podmiot, który spełnił przesłanki po 3 kwietnia 2026 r., na przykład wskutek przekroczenia progu zatrudnienia albo przejęcia, składa wniosek w terminie 6 miesięcy od dnia spełnienia przesłanek.

    Co zrobić po otrzymaniu wezwania do uzupełnienia wpisu dokonanego z urzędu?

    Dane uzupełnia się w terminie 6 miesięcy od doręczenia wezwania, korzystając z linku i kodu dostępu przesłanych przez Ministra Cyfryzacji.