Pełne podstawy prawne terminów z osi czasu: art. 49 ustawy z 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (Dz.U. 2026 poz. 252) — ustawa weszła w życie po upływie miesiąca od ogłoszenia, które nastąpiło 2 marca 2026 r. (
KSC 2.0 (Dz.U. 2026 poz. 252)) · art. 33 ust. 3 w zw. z art. 34 ust. 3 pkt 1 ustawy z 23 stycznia 2026 r. (Dz.U. 2026 poz. 252) oraz komunikat Ministra Cyfryzacji z 8 kwietnia 2026 r. w sprawie harmonogramu tworzenia wykazu podmiotów kluczowych i podmiotów ważnych (Dz. Urz. MC 2026 poz. 7) — samorejestracja od 7 maja do 3 października 2026 r. (
System S46 — harmonogram Wykazu KSC,
komunikat Ministra Cyfryzacji (Dz. Urz. MC 2026 poz. 7)) · art. 34 ust. 2 ustawy z 23 stycznia 2026 r. (Dz.U. 2026 poz. 252) w zw. z art. 7b ustawy o krajowym systemie cyberbezpieczeństwa — zawiadomienie o wpisie do wykazu z urzędu oraz wezwanie do uzupełnienia danych (
KSC 2.0 (Dz.U. 2026 poz. 252)) · art. 33 ust. 1 ustawy z 23 stycznia 2026 r. (Dz.U. 2026 poz. 252) — podmioty spełniające przesłanki w dniu wejścia w życie realizują obowiązki rozdziału 3 uKSC w terminie 12 miesięcy od tego dnia (
KSC 2.0 (Dz.U. 2026 poz. 252)) · art. 11 ust. 1 pkt 4, 4a i 4c ustawy o krajowym systemie cyberbezpieczeństwa w brzmieniu nadanym ustawą z 23 stycznia 2026 r. (Dz.U. 2026 poz. 252), z uwzględnieniem art. 44 tej ustawy: do ogłoszenia zdolności operacyjnej właściwego CSIRT sektorowego zadania wykonuje właściwy CSIRT poziomu krajowego; pkt 4b przewiduje sprawozdanie okresowe na wniosek właściwego CSIRT (
KSC 2.0 (Dz.U. 2026 poz. 252)) · art. 33 ust. 2 ustawy z 23 stycznia 2026 r. (Dz.U. 2026 poz. 252) — podmioty kluczowe przeprowadzają pierwszy audyt z art. 15 ust. 1 uKSC w terminie 24 miesięcy od wejścia w życie; dla podmiotów uznanych później art. 16 pkt 2 uKSC liczy ten sam termin od dnia spełnienia przesłanek (
KSC 2.0 (Dz.U. 2026 poz. 252)) · art. 15 ust. 1b i 1c ustawy o krajowym systemie cyberbezpieczeństwa w brzmieniu nadanym ustawą z 23 stycznia 2026 r. (Dz.U. 2026 poz. 252) — organ określa termin przekazania kopii raportu i rodzaj podmiotów uprawnionych, może też określić zakres audytu (
KSC 2.0 (Dz.U. 2026 poz. 252)) · art. 15 ust. 1 ustawy o krajowym systemie cyberbezpieczeństwa w brzmieniu nadanym ustawą z 23 stycznia 2026 r. (Dz.U. 2026 poz. 252) (
KSC 2.0 (Dz.U. 2026 poz. 252),
uKSC — tekst jednolity (Dz.U. 2026 poz. 20)) · art. 15 ust. 2 i 3 ustawy o krajowym systemie cyberbezpieczeństwa (katalog zamknięty; kwalifikacje audytora: certyfikat z wykazu rozporządzenia wydanego na podstawie art. 15 ust. 8, albo co najmniej trzyletnia praktyka w audycie bezpieczeństwa systemów informacyjnych, albo dwuletnia praktyka i dyplom studiów podyplomowych w tym zakresie) — pkt 3 w brzmieniu nadanym ustawą z 23 stycznia 2026 r. (Dz.U. 2026 poz. 252) (
uKSC — tekst jednolity (Dz.U. 2026 poz. 20),
KSC 2.0 (Dz.U. 2026 poz. 252)). Pełne brzmienie: podmiot kluczowy przeprowadza, na własny koszt, co najmniej raz na 3 lata, audyt bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi, licząc od dnia sporządzenia i podpisania przez audytorów raportu z ostatniego audytu · za praktykę uważa się udokumentowane wykonanie w ciągu ostatnich 3 lat przed rozpoczęciem audytu 3 audytów bezpieczeństwa systemów informacyjnych lub ciągłości działania albo wykonywanie takich audytów w wymiarze nie mniejszym niż 1/2 etatu.