Nowelizacja UKSC weszła w życie 3 kwietnia 2026 roku i wdrożyła unijną dyrektywę NIS2. Zmieniła pięć rzeczy: rozszerzyła zakres firm, wprowadziła podział na podmioty kluczowe i ważne, podniosła kary do 10 mln euro, dodała osobistą odpowiedzialność zarządu i trójstopniowe zgłaszanie incydentów. Pierwszy termin to rejestracja do 3 października 2026.
Skąd ta zmiana - NIS2 i nowelizacja UKSC 2026
Polska transponowała dyrektywę NIS2 (2022/2555) z opóźnieniem. Unijny termin wdrożenia minął 17 października 2024 roku, a nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa weszła w życie dopiero 3 kwietnia 2026 roku. To ona zastąpiła reżim z 2018 roku, który wdrażał starą dyrektywę NIS z 2016 roku.
Rozdziel dwie rzeczy, bo media mieszają je w jedno hasło. NIS2 to dyrektywa - źródło zasad na poziomie całej UE. UKSC to polska ustawa, która mówi, jak te zasady są egzekwowane u nas i kto je nadzoruje. Gdy słyszysz “obowiązki NIS2 w Polsce”, w praktyce stosujesz UKSC. Nadzór sprawuje Ministerstwo Cyfryzacji, a zgłoszenia incydentów przyjmuje CSIRT NASK.
Pięć rzeczy, które zmieniła nowelizacja
Nowelizacja nie jest kosmetyczna. Rozszerzenie zakresu w skali UE poszło z około 1 700 podmiotów pod starą dyrektywą do około 160 000 pod NIS2, według Komisji Europejskiej. Poniżej pięć zmian, które realnie odróżniają nowy reżim od poprzedniego.
| Wymiar | Reżim NIS1 / stara UKSC (2018) | Nowelizacja 2026 (NIS2) |
|---|---|---|
| Zakres podmiotów | Wąski - operatorzy usług kluczowych wyznaczani decyzją administracyjną | Szeroki - samoidentyfikacja, dwie kategorie: kluczowe (zał. I) i ważne (zał. II) |
| Kary | Krajowe kary administracyjne, bez unijnego pułapu procentowego | Do 10 mln euro lub 2% globalnego obrotu (kluczowe); 7 mln euro lub 1,4% (ważne) |
| Odpowiedzialność zarządu | Brak wprost osobistej odpowiedzialności | Osobista odpowiedzialność członków zarządu (art. 20), z możliwym zakazem funkcji |
| Zgłaszanie incydentów | Obowiązek zgłoszenia bez sztywnej struktury etapów | Trójstopniowo do CSIRT NASK: 24 h / 72 h / 30 dni (art. 23) |
| Środki bezpieczeństwa | Ogólne “odpowiednie środki” | Wprost wymieniona lista 10 środków (art. 21) |
Dwie zmiany są ważne dla Ciebie nawet wtedy, gdy firma jest poza zakresem. Po pierwsze, art. 20 przenosi odpowiedzialność za zaniedbania z działu IT na osoby zarządzające - nie da się już zasłonić zdaniem “tym zajmuje się informatyk”. Po drugie, art. 21 zamienia mgliste “odpowiednie środki” na konkretną listę: analiza ryzyka, obsługa incydentów, backup, bezpieczeństwo łańcucha dostaw, kryptografia, kontrola dostępu i uwierzytelnianie wieloskładnikowe. To ten sam zestaw, który pokrywa art. 32 RODO, więc jedna inwestycja daje dowody dla dwóch regulatorów - szczegóły w porównaniu RODO vs NIS2.
Nowe terminy - kalendarz zgodności
Nowelizacja rozłożyła obowiązki na trzy daty. Jeśli firma jest w zakresie, licz się z każdą z nich.
Rejestracja do 3 października 2026 to najbliższy termin - zgłoszenie do rejestru podmiotów kluczowych i ważnych prowadzi Ministerstwo Cyfryzacji, a za jego pominięcie grozi kara do 10 mln euro. Pełna zgodność z 10 środkami art. 21 obowiązuje od 3 kwietnia 2027, a pierwszy obowiązkowy audyt - tylko dla podmiotów kluczowych - przypada na 3 kwietnia 2028. Pełną procedurę rejestracji i listę środków rozpisujemy w przewodniku NIS2 i UKSC dla małej firmy.
Czy zmiana dotyczy Twojej firmy
Firma podlega UKSC tylko wtedy, gdy spełnia dwa warunki naraz: działa w sektorze z załącznika I lub II ustawy oraz zatrudnia co najmniej 50 osób lub ma co najmniej 10 mln euro obrotu. Większość gabinetów stomatologicznych, biur rachunkowych i klinik medycyny estetycznej nie spełnia obu warunków i pozostaje poza zakresem - ale samoidentyfikacja jest teraz obowiązkiem samego podmiotu, więc nie zakładaj z góry, po której jesteś stronie.
Sprawdź to zanim minie 3 października. Rozpisujemy ten test i trzy pułapki samooceny we wpisie czy NIS2 dotyczy mojej firmy, a pełne drzewko decyzyjne per branża - w przewodniku po NIS2 i UKSC. Nawet jeśli Twoja firma jest poza zakresem, lista 10 środków z art. 21 to dobry wzorzec higieny cyfrowej, a jej warstwę techniczną zweryfikuje zewnętrzna ocena podatności.
FAQ: najczęstsze pytania o zmiany w UKSC
Kiedy weszła w życie nowelizacja UKSC?
Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa weszła w życie 3 kwietnia 2026 roku. To ona wdrożyła do polskiego prawa dyrektywę NIS2 i zastąpiła reżim z 2018 roku. Pierwszy praktyczny termin dla firm w zakresie to rejestracja do 3 października 2026 roku.
Co dokładnie zmieniła nowelizacja UKSC w 2026 roku?
Nowelizacja rozszerzyła zakres podmiotów i wprowadziła podział na kluczowe oraz ważne, podniosła kary do 10 mln euro lub 2% obrotu, dodała osobistą odpowiedzialność zarządu, ustaliła trójstopniowe zgłaszanie incydentów (24 h / 72 h / 30 dni) i zamieniła ogólne środki na konkretną listę dziesięciu wymogów z art. 21.
Czy nowelizacja UKSC nakłada nowe obowiązki na małą firmę?
Zwykle nie. Obowiązki dotyczą firm, które działają w sektorze z załącznika I lub II i przekraczają próg wielkości (50 osób lub 10 mln euro obrotu). Większość małych gabinetów, biur i klinik pozostaje poza zakresem, ale obowiązek samodzielnej oceny, czy się podlega, spoczywa teraz na firmie.
Jaki jest najbliższy termin wynikający z UKSC?
Najbliższy termin to 3 października 2026 roku - rejestracja w rejestrze podmiotów kluczowych i ważnych prowadzonym przez Ministerstwo Cyfryzacji. Za niezgłoszenie się, gdy obowiązek istniał, grozi kara administracyjna do 10 mln euro. Pełna zgodność z art. 21 obowiązuje od 3 kwietnia 2027 roku.
Czym różni się UKSC od NIS2?
NIS2 to dyrektywa Unii Europejskiej, która wyznacza wspólne zasady cyberbezpieczeństwa. UKSC to polska ustawa, która te zasady wdraża i określa, kto je egzekwuje - w Polsce nadzór sprawuje Ministerstwo Cyfryzacji, a incydenty przyjmuje CSIRT NASK. Mówiąc o obowiązkach NIS2 w Polsce, stosujesz przepisy UKSC.
Chcesz sprawdzić, czy Twoja firma ma techniczne minimum z art. 21 - uwierzytelnianie wieloskładnikowe, szyfrowanie i aktualne łatki na tym, co widać z internetu? Zamów bezpłatny PreScan: w 24 godziny pokażemy zewnętrzną powierzchnię ataku domeny Twojej firmy i luki, które warto zamknąć w pierwszej kolejności.
Materiał informacyjny, nie jest to porada prawna. Stan prawny na sierpień 2026 roku. O tym, czy firma podlega UKSC, decyduje indywidualna analiza sektora i wielkości - w razie wątpliwości skonsultuj się z radcą prawnym lub Inspektorem Ochrony Danych przed terminem 3 października 2026 roku.