System S46 i Wykaz KSC – najważniejsze informacje dla podmiotów objętych ustawą o KSC

clock 11m 30s

Nowelizacja ustawy o Krajowym Systemie Cyberbezpieczeństwa (KSC), wdrażająca dyrektywę NIS2, wprowadza System S46 – centralną platformę wspierającą realizację obowiązków wynikających z ustawy oraz komunikację pomiędzy uczestnikami Krajowego Systemu Cyberbezpieczeństwa. W artykule wyjaśniamy, czym jest System S46, kto ma obowiązek z niego korzystać, jak przebiega wpis do Wykazu KSC oraz jakie obowiązki wynikają z ustawy.

Na samym początku warto zaznaczyć: System S46 nie jest jednak wyłącznie narzędziem do zgłaszania incydentów. To znacznie bardziej rozbudowane rozwiązanie, które wspiera komunikację, nadzór, wymianę informacji o zagrożeniach oraz budowanie cyberodporności na poziomie całego kraju.

Czym jest System S46?

System S46 to platforma teleinformatyczna Ministra Cyfryzacji rozwijana przez NASK-PIB, stanowiąca centralny element Krajowego Systemu Cyberbezpieczeństwa. Jej zadaniem jest zapewnienie jednego, spójnego środowiska do współpracy pomiędzy uczestnikami KSC oraz realizacji obowiązków wynikających z ustawy.

Rozwiązanie zostało zaprojektowane jako wspólna infrastruktura dla podmiotów odpowiedzialnych za cyberbezpieczeństwo w Polsce. Dzięki temu organizacje mogą korzystać z jednolitych mechanizmów komunikacji z administracją publiczną, otrzymywać ostrzeżenia o zagrożeniach, zgłaszać incydenty oraz wymieniać informacje z właściwymi organami.

System stanowi centralną platformę współpracy uczestników KSC. Łączy w jednym miejscu podmioty objęte ustawą o KSC, zespoły reagowania na incydenty (CSIRT), organy właściwe oraz inne instytucje odpowiedzialne za bezpieczeństwo cyberprzestrzeni.

System S46 wspiera między innymi:

    • zgłaszanie i obsługę incydentów,
    • współpracę uczestników KSC,
    • wymianę informacji o cyberzagrożeniach,
    • ostrzeganie o nowych zagrożeniach,
    • przekazywanie rekomendacji dotyczących cyberbezpieczeństwa,
    • prowadzenie Wykazu podmiotów kluczowych i podmiotów ważnych,
    • działania nadzorcze organów właściwych ds. cyberbezpieczeństwa,
    • krajowe szacowanie ryzyka w cyberprzestrzeni.

System S46 to nie jedna aplikacja – poznaj jego trzy komponenty

Jednym z najczęściej spotykanych nieporozumień jest utożsamianie Systemu S46 wyłącznie z platformą do zgłaszania incydentów. W rzeczywistości jest to cały ekosystem usług, którego poszczególne elementy pełnią różne funkcje.

1. S46 Cyber Hub

S46 Cyber Hub to operacyjna część Systemu S46, w której podmioty objęte ustawą realizują część obowiązków komunikacyjnych wynikających z ustawy.

Za jego pośrednictwem możliwe jest między innymi:

      • zgłaszanie incydentów,
      • odbieranie ostrzeżeń o nowych zagrożeniach,
      • otrzymywanie rekomendacji dotyczących zabezpieczeń,
      • wymiana informacji z CSIRT,
      • komunikacja z organami właściwymi,
      • współpraca pomiędzy uczestnikami KSC.

2. Wykaz podmiotów kluczowych i podmiotów ważnych (Wykaz KSC)

Drugim elementem Systemu S46 jest Wykaz KSC. To oficjalny rejestr prowadzony przez Ministra Cyfryzacji, obejmujący podmioty kluczowe oraz podmioty ważne w rozumieniu ustawy o KSC.

Wykaz KSC służy do:

      • identyfikacji organizacji objętych ustawą,
      • prowadzenia danych podmiotów,
      • składania wniosków o wpis,
      • aktualizacji danych,
      • składania wniosków o zmianę wpisu,
      • składania wniosków o wykreślenie z wykazu.

Wpis do Wykazu KSC jest pierwszym krokiem do uzyskania dostępu do S46 Cyber Hub.

3. cyber.gov.pl

Trzecim elementem Systemu S46 jest portal cyber.gov.pl, który pełni funkcję centrum wiedzy.

Nie wymaga logowania i udostępnia między innymi:

      • informacje o obowiązujących przepisach,
      • komunikaty dotyczące cyberzagrożeń,
      • rekomendacje bezpieczeństwa,
      • materiały edukacyjne,
      • odpowiedzi na najczęściej zadawane pytania dotyczące KSC.

Dlaczego powstał System S46?

Jeszcze do niedawna komunikacja pomiędzy organizacjami a administracją odpowiedzialną za cyberbezpieczeństwo odbywała się za pomocą różnych kanałów – od poczty elektronicznej, przez formularze, po odrębne systemy wykorzystywane przez poszczególne instytucje.

Rosnąca liczba cyberzagrożeń oraz wejście w życie nowych przepisów sprawiły jednak, że konieczne było stworzenie jednego, spójnego środowiska współpracy.

Celem Systemu S46 jest przede wszystkim:

    • ujednolicenie komunikacji pomiędzy uczestnikami KSC,
    • usprawnienie obsługi incydentów,
    • skrócenie czasu przekazywania informacji o zagrożeniach,
    • zwiększenie efektywności współpracy z CSIRT i organami właściwymi,
    • wsparcie budowania cyberodporności państwa i organizacji.

Centralizacja komunikacji w jednym systemie pozwala szybciej reagować na zagrożenia oraz skuteczniej koordynować działania wszystkich uczestników KSC.


Przeczytaj również: Nowa ustawa o Krajowym Systemie Cyberbezpieczeństwa – najważniejsze zmiany i obowiązki


Kto musi korzystać z Systemu S46?

Obowiązek korzystania z Systemu S46 dotyczy przede wszystkim organizacji objętych ustawą o Krajowym Systemie Cyberbezpieczeństwa.

Są to w szczególności:

    • podmioty kluczowe,
    • podmioty ważne.

Z Systemu korzystają również:

    • CSIRT NASK,
    • CSIRT GOV,
    • CSIRT MON,
    • Prezes UODO,
    • sektorowe zespoły reagowania na incydenty,
    • organy właściwe do spraw cyberbezpieczeństwa,
    • inne uprawnione instytucje uczestniczące w KSC.

Dla organizacji objętych ustawą pierwszym obowiązkiem jest ustalenie, czy spełniają kryteria uznania za podmiot kluczowy lub ważny. Następnie należy dokonać wpisu do Wykazu KSC (lub uzupełnić dane po wpisie z urzędu), co otwiera dostęp do platformy S46 Cyber Hub.

Obowiązki organizacji związane z Systemem S46

Wdrożenie Systemu S46 to nie tylko kwestia uzyskania dostępu do nowej platformy. Dla podmiotów kluczowych i podmiotów ważnych wiąże się ono również z realizacją konkretnych obowiązków wynikających z ustawy o Krajowym Systemie Cyberbezpieczeństwa.

Pierwszym z nich jest prawidłowa identyfikacja, czy organizacja podlega przepisom ustawy. Wymaga to analizy prowadzonej działalności, sektora, wielkości przedsiębiorstwa oraz spełnienia przesłanek określonych w ustawie. Od tej oceny zależy, czy organizacja powinna zostać wpisana do Wykazu KSC jako podmiot kluczowy lub ważny.

Obowiązki wynikające z ustawy powstają z mocy prawa, a nie dopiero po dokonaniu wpisu do Wykazu KSC. Sam wpis ma charakter deklaratoryjny – potwierdza status organizacji, ale go nie tworzy. Dlatego nie warto odkładać analizy swojej sytuacji prawnej do momentu otrzymania informacji od organu właściwego.

Wpis do Wykazu KSC – pierwszy krok do korzystania z Systemu S46

Jednym z najważniejszych obowiązków nowych podmiotów objętych ustawą jest dokonanie wpisu do Wykazu podmiotów kluczowych i podmiotów ważnych (Wykazu KSC).

Wpis do Wykazu otwiera drogę do korzystania z S46 Cyber Hub. Bez niego organizacja nie uzyska dostępu do platformy, za pośrednictwem której realizowana będzie komunikacja z CSIRT, zgłaszanie incydentów czy odbieranie ostrzeżeń o zagrożeniach.

W zależności od sytuacji organizacji możliwe są dwa scenariusze:

    1. Samodzielny wpis do Wykazu KSC
      Dotyczy większości podmiotów, które po przeprowadzeniu samoidentyfikacji stwierdzą, że spełniają kryteria uznania za podmiot kluczowy lub ważny.
    2. Uzupełnienie danych po wpisie z urzędu
      Niektóre organizacje zostały wpisane do Wykazu przez właściwe organy. W takim przypadku nie składają nowego wniosku, lecz po otrzymaniu wezwania uzupełniają wymagane informacje w systemie.

Jak wygląda proces uzyskania dostępu do Systemu S46?

Choć sam formularz rejestracyjny nie jest skomplikowany, jego poprawne wypełnienie wymaga wcześniejszego przygotowania odpowiednich informacji. W praktyce proces można podzielić na kilka etapów.

Krok 1. Zweryfikuj, czy organizacja podlega ustawie o KSC

To najważniejszy etap. Organizacja powinna ustalić:

      • sektor i podsektor działalności,
      • czy spełnia kryteria uznania za podmiot kluczowy lub ważny,
      • podstawę kwalifikacji wynikającą z ustawy.

Dopiero po przeprowadzeniu tej analizy można poprawnie wypełnić wniosek.

Krok 2. Przygotuj dane wymagane we wniosku

Przed rozpoczęciem pracy w systemie warto zgromadzić wszystkie informacje wymagane przez formularz.

Najczęściej obejmują one:

      • dane identyfikacyjne organizacji (m.in. NIP, REGON, adres),
      • informacje dotyczące prowadzonej działalności oraz sektora,
      • dane kontaktowe,
      • dane administratora Systemu S46,
      • informacje o osobach odpowiedzialnych za kontakt w sprawach cyberbezpieczeństwa,
      • dane techniczne, takie jak wykorzystywane domeny internetowe czy publiczne zakresy adresów IP.

Przygotowanie danych wymaga współpracy kilku obszarów organizacji – najczęściej działu IT, cyberbezpieczeństwa, compliance, działu prawnego oraz osób odpowiedzialnych za infrastrukturę teleinformatyczną.

Krok 3. Złóż wniosek o wpis

Wniosek składa kierownik podmiotu lub osoba przez niego upoważniona.

Po pozytywnym rozpatrzeniu wniosku i wpisie do Wykazu KSC wskazany administrator może aktywować dostęp do Systemu S46 Cyber Hub. Nie jest wymagane składanie odrębnego wniosku o dostęp do platformy.

Krok 4. Skonfiguruj dostęp do S46 Cyber Hub

Po uzyskaniu dostępu administrator organizacji może rozpocząć konfigurację środowiska oraz przygotowanie użytkowników do korzystania z platformy. Zarówno dostęp do Wykazu KSC, jak i logowanie do S46 Cyber Hub odbywają się z wykorzystaniem Węzła Krajowego (login.gov.pl). Uwierzytelnienie odbywa się m.in. za pomocą Profilu Zaufanego, aplikacji mObywatel, e-

Dowodu, kwalifikowanego podpisu elektronicznego lub bankowości elektronicznej.

To dobry moment na:

      • weryfikację osób odpowiedzialnych za zgłaszanie incydentów,
      • przygotowanie procedur komunikacji z CSIRT,
      • przetestowanie dostępu do systemu,
      • aktualizację wewnętrznych instrukcji postępowania.

Pominięcie tego etapu może utrudnić zgłoszenie pierwszego incydentu.


Przeczytaj również: Rozporządzenie Data Act: wszystko, co musisz wiedzieć o nowych przepisach UE


Najważniejsze terminy

Nowelizacja ustawy o KSC wprowadziła harmonogram wdrażania nowych obowiązków. Dla organizacji, które już w dniu wejścia ustawy w życie spełniały przesłanki uznania za podmiot kluczowy lub ważny, kluczowe są następujące terminy:

    • 3 kwietnia 2026 r. – wejście w życie nowelizacji ustawy o KSC.
    • 7 maja 2026 r. – uruchomienie możliwości samodzielnego składania wniosków o wpis do Wykazu podmiotów kluczowych i podmiotów ważnych (Wykazu KSC) za pośrednictwem Systemu S46.
    • 12 czerwca 2026 r. – uruchomienie możliwości korzystania z S46 Cyber Hub przez podmioty wpisane do Wykazu KSC.
    • 3 października 2026 r. – termin na złożenie wniosku o wpis do Wykazu KSC dla organizacji, które spełniały przesłanki uznania za podmiot kluczowy lub ważny w dniu wejścia w życie ustawy.
    • 3 kwietnia 2027 r. – termin wdrożenia obowiązków organizacyjnych i technicznych wynikających z ustawy o KSC, w tym m.in. środków zarządzania ryzykiem w cyberbezpieczeństwie, procedur obsługi incydentów oraz pozostałych wymagań określonych w przepisach.

Warto pamiętać, że w przypadku organizacji, które staną się podmiotami kluczowymi lub ważnymi w późniejszym terminie (np. wskutek rozpoczęcia nowej działalności lub przekroczenia progów określonych w ustawie), termin na złożenie wniosku o wpis do Wykazu KSC liczony jest indywidualnie od dnia spełnienia ustawowych przesłanek.

Praktyczne wskazówki przed rozpoczęciem rejestracji

Choć sam proces rejestracji odbywa się elektronicznie, największym wyzwaniem zwykle nie jest obsługa systemu, lecz przygotowanie odpowiednich informacji. Z doświadczenia projektów wdrożeniowych wynika, że warto rozpocząć prace odpowiednio wcześniej.

Przed złożeniem wniosku rekomendujemy:

    • zweryfikować status organizacji – upewnić się, czy podmiot rzeczywiście kwalifikuje się jako podmiot kluczowy lub ważny;
    • wyznaczyć właściciela procesu – za koordynację wpisu powinien odpowiadać jeden lider projektu (np. CISO, pełnomocnik ds. cyberbezpieczeństwa lub compliance);
    • zaangażować odpowiednie działy – dane potrzebne do wniosku pochodzą z różnych obszarów organizacji, dlatego warto wcześniej zaplanować współpracę IT, działu prawnego, compliance i administracji;
    • przygotować dane techniczne – zebranie informacji o domenach, adresach IP czy osobach kontaktowych często zajmuje więcej czasu niż samo wypełnienie formularza;
    • nie odkładać rejestracji na ostatnią chwilę – pozostawienie procesu na koniec terminu zwiększa ryzyko błędów, konieczności uzupełniania danych oraz opóźnień w uzyskaniu dostępu do S46 Cyber Hub.

Wpis do Wykazu KSC jest dopiero początkiem procesu dostosowania organizacji do wymagań ustawy. Uzyskanie dostępu do systemu nie oznacza jeszcze spełnienia wszystkich obowiązków – organizacja musi równolegle wdrożyć odpowiednie środki organizacyjne i techniczne, przygotować procedury zarządzania incydentami oraz zapewnić zgodność z pozostałymi wymaganiami ustawy o KSC.

Jak System S46 wspiera budowanie cyberodporności?

System S46 nie jest wyłącznie narzędziem do realizacji obowiązków wynikających z ustawy o KSC. Jego zadaniem jest również usprawnienie współpracy pomiędzy uczestnikami Krajowego Systemu Cyberbezpieczeństwa oraz przyspieszenie wymiany informacji o zagrożeniach i incydentach.

Dzięki temu organizacje mogą sprawniej współpracować z zespołami CSIRT, szybciej reagować na zagrożenia i skuteczniej realizować obowiązki związane z obsługą incydentów. System S46 nie zastępuje wewnętrznych procedur ani narzędzi bezpieczeństwa, takich jak SIEM, EDR czy platformy SOC, lecz uzupełnia je jako element krajowej infrastruktury cyberbezpieczeństwa.


Jak spełnić wymagania związane z Systemem S46 i KSC?

Dostosowanie organizacji do wymagań ustawy o KSC nie sprowadza się do wypełnienia formularza i uzyskania dostępu do Systemu S46. Kluczowe jest właściwe zidentyfikowanie obowiązków, przygotowanie organizacji oraz wdrożenie rozwiązań, które pozwolą spełnić wymagania ustawy w praktyce.

W Resilii wspieramy organizacje kompleksowo – od analizy, czy dana organizacja kwalifikuje się jako podmiot kluczowy lub ważny, przez przygotowanie do wpisu do Wykazu KSC, aż po wdrożenie wymagań organizacyjnych i technicznych wynikających z ustawy.

Nasze wsparcie obejmuje m.in.:

    • ocenę obowiązków wynikających z ustawy o KSC i dyrektywy NIS2,
    • wsparcie przy wpisie do Wykazu KSC oraz przygotowaniu do korzystania z Systemu S46,
    • opracowanie i wdrożenie procedur zarządzania incydentami,
    • wdrożenie systemu zarządzania bezpieczeństwem informacji (ISMS),
    • budowę i rozwój systemu zarządzania ciągłością działania (BCMS),
    • analizę ryzyka oraz przygotowanie dokumentacji wymaganej przez ustawę,
    • wsparcie VCISO i doradztwo w zakresie cyberbezpieczeństwa,
    • szkolenia dla zarządów oraz pracowników.

Jeżeli chcesz sprawdzić, czy Twoja organizacja podlega nowym obowiązkom lub potrzebujesz wsparcia we wdrożeniu wymagań ustawy o KSC, skontaktuj się z nami na [email protected] lub skorzystaj z formularza w stopce strony.

 

Skontaktuj się z nami
Resilia Sp. z o.o.
Resilia Sp. z o.o.
G43 Office Center
ul. Grzybowska 43
00-855 Warszawa

KRS 0000379789
NIP 5222972858
REGON 142839818


    Wyrażam zgodę na otrzymywanie od Resilia Sp. z o.o. informacji handlowych dotyczących oferowanych produktów i usług w formie:

    Szczegóły dotyczące przetwarzania danych osobowych znajdują się w Polityce prywatności.



    Zgoda jest dobrowolna i w każdej chwili możesz ją wycofać.



    Administratorem Twoich danych osobowych jest Resilia Sp. z o.o. z siedzibą w Warszawie, ul. Grzybowska 43, 00-855 Warszawa, zarejestrowana w KRS prowadzonym przez Sąd Rejonowy dla m. st. Warszawy w Warszawie, XII Wydział Gospodarczy KRS pod nr. KRS 0000379789, NIP 5222972858, REGON 142839818. Twoje dane osobowe będą przetwarzane w celu obsługi zapytania przesłanego za pośrednictwem formularza kontaktowego – na podstawie art. 6 ust. 1 lit. f RODO, tj. prawnie uzasadnionego interesu Administratora polegającego na prowadzeniu bieżącej komunikacji. Dane mogą być również przetwarzane w celu realizacji prawnie uzasadnionego interesu Administratora polegającego na prowadzeniu marketingu bezpośredniego własnych produktów i usług, w tym poprzez wysyłkę informacji handlowych drogą elektroniczną – na podstawie art. 6 ust. 1 lit. f RODO, przy czym komunikacja taka odbywa się wyłącznie w przypadku uzyskania uprzedniej zgody w rozumieniu przepisów prawa komunikacji elektronicznej. W przypadku wyrażenia zgody na otrzymywanie newslettera, Twoje dane osobowe będą przetwarzane także w celu zawarcia i wykonania umowy o dostarczanie treści cyfrowych w postaci newslettera, tj. realizacji usługi jego wysyłki (który może zawierać informacje handlowe o produktach i usługach Administratora) na podany adres e-mail – na podstawie art. 6 ust. 1 lit. b RODO. Przysługuje Ci prawo dostępu do Twoich danych, ich sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych oraz wniesienia sprzeciwu. Masz również prawo do wniesienia skargi do PUODO, jeśli w Twojej ocenie przetwarzamy dane w sposób nieprawidłowy. Więcej informacji w Polityce prywatności.

    Dziękujemy za przesłanie formularza z pytaniem. Postaramy się jak najszybciej na nie odpowiedzieć!
    Niestety formularza nie udało się wysłać. Proszę spróbować ponownie później lub skontaktować się z nami bezpośrednio.






      Wyrażam zgodę na otrzymywanie od Resilia Sp. z o.o. informacji handlowych dotyczących oferowanych produktów i usług w formie:

      Szczegóły dotyczące przetwarzania danych osobowych znajdują się w Polityce prywatności.



      Zgoda jest dobrowolna i w każdej chwili możesz ją wycofać.

      Zgłoszenie zostało wysłane!