Wpis do wykazu podmiotów krajowego systemu cyberbezpieczeństwa w systemie S46 może na pierwszy rzut oka wyglądać jak formalność, którą wystarczy „wyklikać”. W praktyce samo wypełnienie formularza jest dopiero ostatnim etapem procesu.

Wcześniej trzeba ustalić, czy podmiot podlega przepisom ustawy o krajowym systemie cyberbezpieczeństwa, zebrać dane z kilku obszarów organizacji, wyznaczyć osoby odpowiedzialne za kontakt w sprawach cyberbezpieczeństwa, przygotować zarząd do złożenia wymaganych oświadczeń, a w niektórych przypadkach także zweryfikować umowy z zewnętrznymi dostawcami IT i przygotować pełnomocnictwo.

Dlatego do wpisu do wykazu KSC warto podejść jak do krótkiego projektu organizacyjnego, a nie zadania administracyjnego wykonywanego na ostatnią chwilę.

Pobierz materiał w formie PORADNIKA DSK – NIS2 #1. Znajdziesz w nim praktyczną checklistę danych, które trzeba przygotować przed wpisem do wykazu KSC

Do kiedy trzeba dokonać wpisu do wykazu KSC?

Znowelizowana ustawa z 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa, wdrażająca dyrektywę NIS2, obowiązuje od 3 kwietnia 2026 r.

Podmioty, które spełniały przesłanki objęcia regulacją w dniu wejścia nowych przepisów w życie, mają czas na samodzielne zgłoszenie się do wykazu do 3 października 2026 r.

Sam termin wpisu nie powinien jednak wyznaczać momentu rozpoczęcia przygotowań.

Obowiązki wynikające z ustawy są bowiem związane ze spełnieniem przesłanek objęcia regulacją, a nie dopiero z technicznym dokonaniem wpisu do wykazu. Odłożenie rejestracji nie oznacza więc automatycznie przesunięcia pozostałych obowiązków związanych z zapewnieniem zgodności.

Najpierw kwalifikacja podmiotu

Pierwszym krokiem powinno być ustalenie, czy organizacja rzeczywiście podlega przepisom ustawy oraz w jakim charakterze.

Przydatnym punktem wyjścia jest udokumentowana analiza kwalifikacji podmiotu. Nie jest ona sama w sobie obowiązkowym załącznikiem do zgłoszenia, ale pozwala ustalić dane, które później trzeba wskazać we wniosku, przede wszystkim:

  • sektor i podsektor działalności,
  • rodzaj wykonywanej działalności,
  • status i wielkość podmiotu,
  • podstawę objęcia przepisami ustawy.

Ma to znaczenie nie tylko dla samego formularza. Błędna kwalifikacja może przełożyć się również na nieprawidłowe określenie zakresu obowiązków organizacji.

Jakie dane trzeba przygotować przed rozpoczęciem wpisu?

Formularz w S46 wymaga szeregu informacji określonych w art. 7 ust. 2 ustawy o krajowym systemie cyberbezpieczeństwa.

Część z nich to standardowe dane identyfikacyjne przedsiębiorcy lub instytucji, takie jak nazwa, NIP, REGON, numer we właściwym rejestrze czy adresy, w tym adres do doręczeń elektronicznych.

Pozostałych informacji osoba odpowiedzialna za formalne złożenie wniosku może jednak nie posiadać.

Dotyczy to zwłaszcza zakresów publicznych adresów IP – zarówno IPv4, jak i IPv6 – oraz nazw domen używanych przez organizację w sposób ciągły. Dane te należy zwykle pozyskać bezpośrednio od działu IT.

Dobrym rozwiązaniem jest zebranie ich w udokumentowanej formie. Pozwala to zachować informację o źródle danych i ograniczyć ryzyko pomyłki przy późniejszym wypełnianiu formularza.

Zarząd powinien wiedzieć, co podpisuje

Jednym z bardziej istotnych elementów całej procedury jest oświadczenie kierownika podmiotu o zgodności danych zawartych we wniosku z prawdą.

Oświadczenie składane jest pod rygorem odpowiedzialności karnej wynikającej z art. 233 § 6 Kodeksu karnego.

W przypadku spółki z wieloosobowym zarządem pojęcie „kierownika podmiotu” należy rozpatrywać zgodnie z przepisami o rachunkowości. Jeżeli zgodnie z zasadami reprezentacji spółki konieczne jest współdziałanie kilku członków zarządu, odpowiednio należy również podejść do podpisania wniosku.

Odpowiedzialność karna za złożone oświadczenie ma przy tym charakter osobisty.

Dlatego nie rekomendujemy traktowania rejestracji w S46 jako zadania, które dział prawny albo IT przygotowuje samodzielnie, a następnie przedstawia zarządowi wyłącznie do podpisu.

Przed złożeniem wniosku warto zorganizować krótkie spotkanie z osobami reprezentującymi podmiot, podczas którego zarząd zapozna się z treścią zgłoszenia, źródłami poszczególnych danych oraz znaczeniem składanych oświadczeń.

Osoby kontaktowe do spraw cyberbezpieczeństwa

Kolejnym krokiem jest wskazanie osób odpowiedzialnych za kontakt z podmiotami krajowego systemu cyberbezpieczeństwa.

Co do zasady należy wskazać co najmniej dwie osoby kontaktowe. W przypadku mikroprzedsiębiorcy, małego przedsiębiorcy oraz podmiotu ważnego będącego podmiotem publicznym ustawa przewiduje możliwość wskazania co najmniej jednej osoby.

We wniosku podaje się m.in.:

  • imię i nazwisko,
  • służbowy numer telefonu,
  • służbowy adres poczty elektronicznej.

Nie powinien to być jednak wybór wyłącznie formalny.

Osoby kontaktowe będą uczestniczyły w komunikacji dotyczącej m.in. incydentów, podatności i zagrożeń. Powinny więc posiadać odpowiednią wiedzę techniczną oraz rozumieć swoją rolę.

Warto również formalnie uwzględnić te zadania w ich zakresie obowiązków, zakresie czynności albo – w przypadku osób zewnętrznych – w zakresie świadczonych usług.

Administrator konta w S46 – osobna funkcja

Od osób kontaktowych należy odróżnić administratora konta podmiotu w systemie S46.

To osoba, która po dokonaniu wpisu będzie zarządzała kontem i danymi podmiotu, a w praktyce może również odpowiadać za obsługę zgłoszeń incydentów.

W jej przypadku system wymaga dodatkowo numeru PESEL albo odpowiedniego identyfikatora eID.

Ze względu na charakter tych danych warto wcześniej ustalić bezpieczny sposób ich przekazania. Numer PESEL nie powinien być przesyłany zwykłą wiadomością e-mail ani w niezabezpieczonym załączniku.

Trzeba także zweryfikować poprawność identyfikatora. Błąd może uniemożliwić prawidłowe założenie lub późniejszą obsługę konta.

Outsourcing IT nie zwalnia z przygotowania organizacji

Wiele podmiotów korzysta z usług zewnętrznych dostawców IT albo podmiotów świadczących zarządzane usługi cyberbezpieczeństwa.

Jeżeli taki dostawca ma zostać wskazany we wniosku, wcześniej należy sprawdzić, czy rzeczywisty i umowny zakres jego odpowiedzialności obejmuje zadania związane z cyberbezpieczeństwem.

W szczególności warto zweryfikować:

  • zakres świadczonych usług,
  • obsługę incydentów,
  • zasady współpracy przy ich zgłaszaniu,
  • uzgodnione poziomy SLA,
  • podział odpowiedzialności pomiędzy organizacją a dostawcą.

Samo wpisanie nazwy dostawcy do formularza nie zastąpi odpowiednich ustaleń umownych. Może natomiast ujawnić rozbieżność pomiędzy deklarowanym modelem organizacyjnym a rzeczywistym zakresem usług świadczonych przez zewnętrznego partnera.

Czy wniosek może złożyć pełnomocnik?

Tak. Wniosek może podpisać kierownik podmiotu albo osoba przez niego upoważniona.

Jeżeli podmiot działa zgodnie z zasadami reprezentacji łącznej, także sposób udzielenia umocowania powinien odpowiadać obowiązującym zasadom reprezentacji.

Pełnomocnictwo dołącza się w formie elektronicznej i opatruje odpowiednim podpisem elektronicznym, podpisem zaufanym, podpisem osobistym albo kwalifikowaną pieczęcią elektroniczną.

Wyjątkiem są sytuacje, w których umocowanie wynika już z odpowiedniego rejestru, np. w przypadku pełnomocnika ujawnionego w CEIDG albo prokurenta wpisanego do KRS.

Trzeba również pamiętać o opłacie skarbowej od pełnomocnictwa w wysokości 17 zł. System nie gromadzi dowodu jej zapłaty, dlatego potwierdzenie warto zachować w dokumentacji związanej z dokonaniem wpisu.

Jeżeli zgłoszenie technicznie składa pełnomocnik, warto odrębnie udokumentować oświadczenie zarządu dotyczące prawidłowości danych. Pełnomocnik nie powinien przejmować na siebie oświadczenia składanego przez kierownika podmiotu pod rygorem odpowiedzialności karnej.

Wpis do wykazu to również przygotowanie do zgłaszania incydentów

Rejestracja w S46 nie kończy obowiązków związanych z systemem.

Po dokonaniu wpisu S46 staje się także narzędziem wykorzystywanym do zgłaszania incydentów.

W przypadku poważnego incydentu terminy są krótkie. Wczesne ostrzeżenie powinno zostać przekazane w ciągu 24 godzin od wykrycia incydentu, natomiast pełne zgłoszenie – w ciągu 72 godzin.

Moment wystąpienia rzeczywistego incydentu nie jest więc dobrym czasem na pierwsze zapoznanie się z procedurą.

Administrator konta powinien wcześniej poznać sposób działania systemu, formularz zgłoszeniowy oraz dane potrzebne przy zgłoszeniu. Warto też przećwiczyć cały proces „na sucho”.

Dzięki temu w sytuacji kryzysowej organizacja nie traci czasu na ustalanie, kto powinien się zalogować, gdzie znajdują się dane potrzebne do zgłoszenia i w jaki sposób sklasyfikować zdarzenie.

Co przygotować przed zalogowaniem do S46?

Przed rozpoczęciem właściwego wypełniania formularza warto mieć gotowe co najmniej:

  1. analizę kwalifikacji podmiotu;
  2. dane identyfikacyjne i adresowe;
  3. informacje o publicznych adresach IP i domenach;
  4. ustalony sposób reprezentacji przy składaniu wniosku;
  5. osoby kontaktowe wraz z ich danymi służbowymi;
  6. formalnie określony zakres ich obowiązków;
  7. administratora konta S46 i jego poprawny identyfikator;
  8. zweryfikowany zakres umowy z dostawcą IT lub MSSP, jeżeli ma być wskazywany;
  9. pełnomocnictwo i potwierdzenie uiszczenia opłaty skarbowej, jeżeli z wnioskiem występuje pełnomocnik;
  10. uzgodnienie z zarządem treści wniosku i składanych oświadczeń;
  11. dostęp do właściwego konta w systemie;
  12. przygotowanie administratora do późniejszego zgłaszania incydentów.

Ile czasu potrzeba na przygotowanie wpisu?

Sam dobrze przygotowany formularz można wypełnić stosunkowo szybko. W praktyce znacznie więcej czasu zajmuje zebranie i uzgodnienie informacji.

Z naszych szacunków wynika, że kompleksowe przygotowanie do wpisu może wymagać około 16 roboczogodzin.

To przede wszystkim czas przeznaczony na:

  • rozmowę z zarządem,
  • pozyskanie informacji od IT,
  • ustalenie osób kontaktowych i administratora,
  • wyjaśnienie im zakresu odpowiedzialności,
  • weryfikację dokumentów i umów,
  • przygotowanie pełnomocnictwa,
  • skompletowanie danych do formularza.

Sam wpis można więc potraktować jako ostatnie 20 minut procesu. Najważniejsza praca odbywa się wcześniej.

Nie warto czekać do 3 października

Termin na samorejestrację może sprawiać wrażenie odległego. W praktyce jednak im bardziej złożona jest organizacja, tym więcej osób trzeba zaangażować w przygotowanie kompletu informacji.

Szczególnie czasochłonne mogą okazać się kwestie, które pozornie wydają się drobne: ustalenie publicznych adresów IP, wybór właściwych osób kontaktowych, zmiana zakresów obowiązków, weryfikacja kontraktu z dostawcą IT czy zebranie podpisów zgodnie z zasadami reprezentacji.

Dlatego przygotowania do wpisu warto rozpocząć odpowiednio wcześniej i rozłożyć je na kilka etapów.

Materiał ma charakter informacyjny i nie stanowi porady prawnej. Stan prawny: lipiec 2026 r.

_____

DSK wspiera podmioty objęte przepisami NIS2 zarówno na etapie kwalifikacji, jak i samego wpisu do wykazu KSC. Pomagamy ustalić zakres obowiązków, kompletujemy dane i dokumenty, przygotowujemy pełnomocnictwa oraz prowadzimy organizację przez procedurę rejestracji w systemie S46.

Zachęcamy do kontaktu z naszymi ekspertkami:

Adrianą Zalewską-Werrą – radczynią prawną, audytorką wiodącą ISO/IEC 27001:2022 i menedżerką w zespole nowych technologii: a.werra@dsk-kancelaria.pl

Magdaleną Kościelską – prawniczką, audytorką wiodącą ISO/IEC 27001:2022 oraz AI Management System Internal Auditor ISO/IEC 42001:2023: m.koscielska@dsk-kancelaria.pl