Interpelacja w sprawie wdrażania nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa (KSC) oraz skutków implementacji dyrektywy NIS2
Treść wystąpienia poselskiego
Interpelacja nr 15007
do ministra cyfryzacji
w sprawie wdrażania nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa (KSC) oraz skutków implementacji dyrektywy NIS2
Zgłaszający: Marcin Skonieczka
Data wpływu: 30-01-2026
Szanowny Panie Ministrze,
w dniu 23 stycznia 2026 r. Sejm Rzeczypospolitej Polskiej uchwalił nowelizację ustawy o krajowym systemie cyberbezpieczeństwa (KSC), której celem jest wdrożenie dyrektywy Parlamentu Europejskiego i Rady (UE) 2022/2555 (NIS2) oraz wzmocnienie bezpieczeństwa teleinformatycznego w sektorze publicznym i prywatnym.
Dyrektywa NIS2 w sposób istotny rozszerza katalog podmiotów objętych obowiązkami w zakresie cyberbezpieczeństwa, wprowadza podział na podmioty kluczowe oraz ważne, zaostrza wymagania organizacyjne i techniczne, a także zwiększa odpowiedzialność kadry zarządzającej za zapewnienie odpowiedniego poziomu ochrony systemów informacyjnych.
W debacie publicznej oraz w środowiskach branżowych zwraca się uwagę, że wdrożenie nowych regulacji – choć niezbędne z punktu widzenia bezpieczeństwa państwa – wiąże się z istotnymi wyzwaniami praktycznymi, w szczególności dotyczącymi harmonogramu implementacji przepisów, kosztów dostosowania systemów teleinformatycznych oraz dostępności zasobów kadrowych.
Jednostki samorządu terytorialnego, a także operatorzy usług kluczowych i inne podmioty objęte nowymi regulacjami podkreślają, że realizacja obowiązków wynikających z nowelizacji KSC wymaga nie tylko modernizacji infrastruktury informatycznej, lecz także przeszkolenia personelu, aktualizacji procedur zarządzania ryzykiem i ciągłości działania, a także zapewnienia stabilnego finansowania tych działań. Wiele gmin i instytucji sygnalizuje ponadto potrzebę uzyskania jednoznacznych wytycznych operacyjnych i wsparcia technicznego, aby uniknąć ryzyka rozbieżnych interpretacji przepisów oraz nadmiernego obciążenia organizacyjnego.
W świetle powyższego zasadne jest uzyskanie informacji dotyczących harmonogramu wdrażania nowych regulacji, planowanych form wsparcia dla podmiotów objętych ustawą oraz działań koordynacyjnych prowadzonych przez Ministerstwo Cyfryzacji.
W związku z powyższym zwracam się z uprzejmą prośbą o odpowiedź na następujące pytania:
1. Jaki jest aktualny harmonogram wdrażania obowiązków wynikających z dyrektywy NIS2 oraz nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa, w szczególności w odniesieniu do jednostek samorządu terytorialnego oraz podmiotów zaliczanych do kategorii podmiotów kluczowych i ważnych, w tym z uwzględnieniem ewentualnych okresów przejściowych oraz terminów rozpoczęcia egzekwowania poszczególnych obowiązków?
2. Czy Ministerstwo Cyfryzacji przeprowadziło ocenę kosztów dostosowania się do nowych wymogów przez jednostki samorządu terytorialnego oraz inne podmioty objęte nowelizacją KSC, a jeżeli tak – jakie są jej główne wnioski oraz czy przewidywane są mechanizmy wsparcia finansowego, szkoleniowego lub technicznego dla tych podmiotów?
3. Czy planowane jest przygotowanie ujednoliconych wytycznych operacyjnych, dobrych praktyk lub zestawu narzędzi referencyjnych, które pomogą jednostkom samorządu terytorialnego oraz operatorom usług kluczowych i innym podmiotom objętym regulacją w zgodnym i efektywnym wdrożeniu przepisów w celu ograniczenia ryzyka niespójnych interpretacji oraz nadmiernych obciążeń administracyjnych?
Z poważaniem
Marcin Skonieczka
Poseł na Sejm RP
Sekretarz stanu Paweł Olszewski
Odpowiedź wysoce rzeczowa – zawiera liczne dane twarde, kwoty, daty lub bezpośrednie odniesienie do zadanych pytań.
- Wymienia precyzyjne daty lub terminy (1)
- Resort odnosi się punkt po punkcie do pytań posła
Pełna treść wyekstrahowana z załącznika PDF (odpowiedź urzędowa)
3435 znakówadres email sekretariat.BM@cyfra.gov.pl 00-060 Warszawa
www.gov.pl/web/cyfryzacja
Sekretarz Stanu
Paweł Olszewski
BM.WP.057.28.2026
Warszawa, 16 lutego 2026 r.
Szanowny Pan
Włodzimierz Czarzasty
Marszałek Sejmu RP
Dot. pisma z 3 lutego br. Posła na Sejm RP Pana Marcina Skonieczki w sprawie wdrażania
nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa (KSC) oraz skutków
implementacji dyrektywy NIS2 (interpelacja nr 15007)
Szanowny Panie Marszałku,
poniżej przedstawiam odpowiedzi na zadane przez Posła pytania.
Ad 1) Jaki jest aktualny harmonogram wdrażania obowiązków wynikających z dyrektywy
NIS2 oraz nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa,
w szczególności w odniesieniu do jednostek samorządu terytorialnego oraz podmiotów
zaliczanych do kategorii podmiotów kluczowych i ważnych, w tym z uwzględnieniem
ewentualnych okresów przejściowych oraz terminów rozpoczęcia egzekwowania
poszczególnych obowiązków?
Ustawa wejdzie w życie po upływie miesiąca od ogłoszenia. Następnie w terminie 6
miesięcy podmioty kluczowe i podmioty ważne będą musiały dokonać samorejestracji
w wykazie podmiotów kluczowych i podmiotów ważnych. W terminie 12 miesięcy od
wejścia w życie ustawy podmioty kluczowe i podmioty ważne będą musiały dostosować
się do obowiązków wynikających z ustawy w tym wdrożyć system zarządzania
bezpieczeństwem informacji. W tym samym terminie te podmioty rozpoczną korzystanie
z systemu S46, który służy wymianie informacji o cyberzagrożeniach, podatnościach
i incydentach. Administracyjne kary pieniężne będą mogły być nałożone po 2 latach od
wejścia w życie ustawy.
Ad 2) Czy Ministerstwo Cyfryzacji przeprowadziło ocenę kosztów dostosowania się do
nowych wymogów przez jednostki samorządu terytorialnego oraz inne podmioty objęte
nowelizacją KSC, a jeżeli tak – jakie są jej główne wnioski oraz czy przewidywane są
mechanizmy wsparcia finansowego, szkoleniowego lub technicznego dla tych
podmiotów?
Informacje te zostały przedstawione w ocenie skutków regulacji do projektu1
Ad 3) Czy planowane jest przygotowanie ujednoliconych wytycznych operacyjnych,
dobrych praktyk lub zestawu narzędzi referencyjnych, które pomogą jednostkom
samorządu terytorialnego oraz operatorom usług kluczowych i innym podmiotom
objętym regulacją w zgodnym i efektywnym wdrożeniu przepisów, w celu ograniczenia
ryzyka niespójnych interpretacji oraz nadmiernych obciążeń administracyjnych?
Po wejściu w życie ustawy zostanie przygotowany zestaw pytań i odpowiedzi dotyczących
stosowania ustawy. Projekt tego zestawu będzie wcześniej konsultowany
z zainteresowanymi organizacjami społecznymi. Ministerstwo Cyfryzacji przygotuje
również mapowanie dokumentów normalizacyjnych z zakresu cyberbezpieczeństwa na
1 Ocena skutków regulacji do rządowego projektu ustawy o zmianie ustawy o krajowym systemie
cyberbezpieczeństwa oraz niektórych innych ustaw str. 3
https://orka.sejm.gov.pl/Druki10ka.nsf/0/EAE89BDA7AEC8DECC1258D450063FA62/%24File/1955.pdf.
-- 1 of 2 --
telefon +48 22 245 54 42 ul. Królewska 27
adres email sekretariat.BM@cyfra.gov.pl 00-060 Warszawa
www.gov.pl/web/cyfryzacja
wymogi przepisów ustawy. Działania te mają na celu ułatwić przedsiębiorcom stosowanie
przepisów ustaw.
Z wyrazami szacunku
Paweł Olszewski
Sekretarz Stanu
/dokument podpisany elektronicznie/
Do wiadomości:
Kancelaria Prezesa Rady Ministrów - Departament Spraw Parlamentarnych
-- 2 of 2 --