Przejdź do treści
Compliance

UKSC 2026: co się zmieniło i jakie są nowe terminy

Nowelizacja UKSC weszła w życie 3 kwietnia 2026 roku i wdrożyła unijną dyrektywę NIS2. Zmieniła pięć rzeczy: rozszerzyła zakres firm, wprowadziła podział na podmioty kluczowe i ważne, podniosła kary do 10 mln euro, dodała osobistą odpowiedzialność zarządu i trójstopniowe zgłaszanie incydentów. Pierwszy termin to rejestracja do 3 października 2026.

Skąd ta zmiana - NIS2 i nowelizacja UKSC 2026

Polska transponowała dyrektywę NIS2 (2022/2555) z opóźnieniem. Unijny termin wdrożenia minął 17 października 2024 roku, a nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa weszła w życie dopiero 3 kwietnia 2026 roku. To ona zastąpiła reżim z 2018 roku, który wdrażał starą dyrektywę NIS z 2016 roku.

Rozdziel dwie rzeczy, bo media mieszają je w jedno hasło. NIS2 to dyrektywa - źródło zasad na poziomie całej UE. UKSC to polska ustawa, która mówi, jak te zasady są egzekwowane u nas i kto je nadzoruje. Gdy słyszysz “obowiązki NIS2 w Polsce”, w praktyce stosujesz UKSC. Nadzór sprawuje Ministerstwo Cyfryzacji, a zgłoszenia incydentów przyjmuje CSIRT NASK.

Pięć rzeczy, które zmieniła nowelizacja

Nowelizacja nie jest kosmetyczna. Rozszerzenie zakresu w skali UE poszło z około 1 700 podmiotów pod starą dyrektywą do około 160 000 pod NIS2, według Komisji Europejskiej. Poniżej pięć zmian, które realnie odróżniają nowy reżim od poprzedniego.

WymiarReżim NIS1 / stara UKSC (2018)Nowelizacja 2026 (NIS2)
Zakres podmiotówWąski - operatorzy usług kluczowych wyznaczani decyzją administracyjnąSzeroki - samoidentyfikacja, dwie kategorie: kluczowe (zał. I) i ważne (zał. II)
KaryKrajowe kary administracyjne, bez unijnego pułapu procentowegoDo 10 mln euro lub 2% globalnego obrotu (kluczowe); 7 mln euro lub 1,4% (ważne)
Odpowiedzialność zarząduBrak wprost osobistej odpowiedzialnościOsobista odpowiedzialność członków zarządu (art. 20), z możliwym zakazem funkcji
Zgłaszanie incydentówObowiązek zgłoszenia bez sztywnej struktury etapówTrójstopniowo do CSIRT NASK: 24 h / 72 h / 30 dni (art. 23)
Środki bezpieczeństwaOgólne “odpowiednie środki”Wprost wymieniona lista 10 środków (art. 21)

Dwie zmiany są ważne dla Ciebie nawet wtedy, gdy firma jest poza zakresem. Po pierwsze, art. 20 przenosi odpowiedzialność za zaniedbania z działu IT na osoby zarządzające - nie da się już zasłonić zdaniem “tym zajmuje się informatyk”. Po drugie, art. 21 zamienia mgliste “odpowiednie środki” na konkretną listę: analiza ryzyka, obsługa incydentów, backup, bezpieczeństwo łańcucha dostaw, kryptografia, kontrola dostępu i uwierzytelnianie wieloskładnikowe. To ten sam zestaw, który pokrywa art. 32 RODO, więc jedna inwestycja daje dowody dla dwóch regulatorów - szczegóły w porównaniu RODO vs NIS2.

Nowe terminy - kalendarz zgodności

Nowelizacja rozłożyła obowiązki na trzy daty. Jeśli firma jest w zakresie, licz się z każdą z nich.

Kalendarz zgodności UKSC/NIS2: 3.04.2026 wejście w życie ustawy, 3.10.2026 rejestracja w rejestrze podmiotów, 3.04.2027 pełna zgodność z art. 21, 3.04.2028 pierwszy obowiązkowy audyt dla podmiotów kluczowych 3.04.2026 Wejście ustawy w życie 3.10.2026 Rejestracja w rejestrze 3.04.2027 Pełna zgodność z art. 21 3.04.2028 Pierwszy audyt (kluczowe)

Rejestracja do 3 października 2026 to najbliższy termin - zgłoszenie do rejestru podmiotów kluczowych i ważnych prowadzi Ministerstwo Cyfryzacji, a za jego pominięcie grozi kara do 10 mln euro. Pełna zgodność z 10 środkami art. 21 obowiązuje od 3 kwietnia 2027, a pierwszy obowiązkowy audyt - tylko dla podmiotów kluczowych - przypada na 3 kwietnia 2028. Pełną procedurę rejestracji i listę środków rozpisujemy w przewodniku NIS2 i UKSC dla małej firmy.

Czy zmiana dotyczy Twojej firmy

Firma podlega UKSC tylko wtedy, gdy spełnia dwa warunki naraz: działa w sektorze z załącznika I lub II ustawy oraz zatrudnia co najmniej 50 osób lub ma co najmniej 10 mln euro obrotu. Większość gabinetów stomatologicznych, biur rachunkowych i klinik medycyny estetycznej nie spełnia obu warunków i pozostaje poza zakresem - ale samoidentyfikacja jest teraz obowiązkiem samego podmiotu, więc nie zakładaj z góry, po której jesteś stronie.

Sprawdź to zanim minie 3 października. Rozpisujemy ten test i trzy pułapki samooceny we wpisie czy NIS2 dotyczy mojej firmy, a pełne drzewko decyzyjne per branża - w przewodniku po NIS2 i UKSC. Nawet jeśli Twoja firma jest poza zakresem, lista 10 środków z art. 21 to dobry wzorzec higieny cyfrowej, a jej warstwę techniczną zweryfikuje zewnętrzna ocena podatności.

FAQ: najczęstsze pytania o zmiany w UKSC

Kiedy weszła w życie nowelizacja UKSC?

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa weszła w życie 3 kwietnia 2026 roku. To ona wdrożyła do polskiego prawa dyrektywę NIS2 i zastąpiła reżim z 2018 roku. Pierwszy praktyczny termin dla firm w zakresie to rejestracja do 3 października 2026 roku.

Co dokładnie zmieniła nowelizacja UKSC w 2026 roku?

Nowelizacja rozszerzyła zakres podmiotów i wprowadziła podział na kluczowe oraz ważne, podniosła kary do 10 mln euro lub 2% obrotu, dodała osobistą odpowiedzialność zarządu, ustaliła trójstopniowe zgłaszanie incydentów (24 h / 72 h / 30 dni) i zamieniła ogólne środki na konkretną listę dziesięciu wymogów z art. 21.

Czy nowelizacja UKSC nakłada nowe obowiązki na małą firmę?

Zwykle nie. Obowiązki dotyczą firm, które działają w sektorze z załącznika I lub II i przekraczają próg wielkości (50 osób lub 10 mln euro obrotu). Większość małych gabinetów, biur i klinik pozostaje poza zakresem, ale obowiązek samodzielnej oceny, czy się podlega, spoczywa teraz na firmie.

Jaki jest najbliższy termin wynikający z UKSC?

Najbliższy termin to 3 października 2026 roku - rejestracja w rejestrze podmiotów kluczowych i ważnych prowadzonym przez Ministerstwo Cyfryzacji. Za niezgłoszenie się, gdy obowiązek istniał, grozi kara administracyjna do 10 mln euro. Pełna zgodność z art. 21 obowiązuje od 3 kwietnia 2027 roku.

Czym różni się UKSC od NIS2?

NIS2 to dyrektywa Unii Europejskiej, która wyznacza wspólne zasady cyberbezpieczeństwa. UKSC to polska ustawa, która te zasady wdraża i określa, kto je egzekwuje - w Polsce nadzór sprawuje Ministerstwo Cyfryzacji, a incydenty przyjmuje CSIRT NASK. Mówiąc o obowiązkach NIS2 w Polsce, stosujesz przepisy UKSC.


Chcesz sprawdzić, czy Twoja firma ma techniczne minimum z art. 21 - uwierzytelnianie wieloskładnikowe, szyfrowanie i aktualne łatki na tym, co widać z internetu? Zamów bezpłatny PreScan: w 24 godziny pokażemy zewnętrzną powierzchnię ataku domeny Twojej firmy i luki, które warto zamknąć w pierwszej kolejności.

Materiał informacyjny, nie jest to porada prawna. Stan prawny na sierpień 2026 roku. O tym, czy firma podlega UKSC, decyduje indywidualna analiza sektora i wielkości - w razie wątpliwości skonsultuj się z radcą prawnym lub Inspektorem Ochrony Danych przed terminem 3 października 2026 roku.