KSC do 3 października: rejestruje się kurier i marketplace, nie sklep
Do 3 października 2026 podmioty kluczowe i ważne wpisują się do wykazu KSC. Sklep internetowy zwykle nie ma tego obowiązku, kurier i marketplace tak. Kto podlega, co zmienia się dla sklepu bez obowiązku i trzy rzeczy do zrobienia przed terminem.
Do 3 października 2026 około 38 tysięcy podmiotów w Polsce ma wpisać się do wykazu Krajowego Systemu Cyberbezpieczeństwa, z tego około 11 tysięcy to firmy prywatne. Sklep internetowy prawie na pewno nie jest jednym z nich. Są nimi za to kurier, który odbiera od Ciebie paczki, marketplace, na którym sprzedajesz, a przy większej skali producent, od którego bierzesz towar.
Naszym zdaniem właściciel sklepu powinien poświęcić tej ustawie pół godziny, nie pół tygodnia. Sprawdzić własny status w trzech krokach, żeby mieć to na piśmie, a potem zadać jedno pytanie swoim partnerom logistycznym: jak się dowiem, że mieliście incydent. Nowe przepisy zmieniają bowiem nie to, co robi sklep, tylko to, czego sklep może wymagać od firm, przez które przechodzą jego dane i paczki.
Kto naprawdę ma obowiązek wpisu
Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, która wdraża unijną dyrektywę NIS2, obowiązuje od 3 kwietnia 2026. Ministerstwo Cyfryzacji ujęło obowiązek jednym zdaniem: „Do 3 października 2026 r. podmioty kluczowe i ważne mają czas, aby złożyć wniosek o wpis do wykazu.” Wpisu dokonuje się w aplikacji Wykaz KSC, a wniosek składa i podpisuje kierownik podmiotu albo osoba przez niego upoważniona.
O tym, kto jest podmiotem kluczowym albo ważnym, decydują dwa kryteria naraz: sektor z załączników do ustawy i wielkość firmy. Handel detaliczny, w tym sprzedaż przez internet, w załącznikach nie występuje. Występują za to usługi pocztowe i kurierskie, dostawcy internetowych platform handlowych, produkcja, przetwarzanie i dystrybucja żywności, produkcja i dystrybucja chemikaliów oraz produkcja komputerów, elektroniki, wyrobów medycznych i pojazdów. Próg wielkości to firma co najmniej średnia, czyli w praktyce od 50 pracowników albo powyżej 10 milionów euro obrotu. Ustawa opiera się na samoidentyfikacji: to podmiot sam ocenia, czy podlega, nie urząd.
Z tego wynika prosta mapa. Sklep, który kupuje towar i sprzedaje go konsumentom, nie podlega, choćby wysyłał tysiąc paczek dziennie. Marka, która sama produkuje żywność, suplementy w rozumieniu przepisów o żywności, chemię gospodarczą albo elektronikę i zatrudnia od 50 osób, podlega jako podmiot ważny. Hurtownia spożywcza podlega. Każdy duży i średni kurier podlega. Allegro i inne platformy łączące kupujących ze sprzedawcami podlegają.
Co zmienia się dla sklepu, który obowiązku nie ma
Podmiot ważny musi zgłaszać poważne incydenty do właściwego zespołu CSIRT: wczesne ostrzeżenie w 24 godziny, zgłoszenie w 72 godziny, raport końcowy w 30 dni. Musi też zarządzać ryzykiem w łańcuchu dostaw, czyli sprawdzać swoich dostawców usług informatycznych. Za brak obowiązków grozi podmiotowi ważnemu kara do 7 milionów euro albo 1,4 procent rocznego obrotu, a podmiotowi kluczowemu do 10 milionów euro albo 2 procent, przy czym Ministerstwo Cyfryzacji zapowiada, że kary będzie można nakładać dopiero po dwóch latach od wejścia ustawy w życie, a okres dostosowawczy kończy się 3 kwietnia 2027.
Dla sklepu oznacza to dwie rzeczy. Po pierwsze, po stronie kuriera i marketplace’u powstaje formalna ścieżka informowania o incydentach, z terminami. Do tej pory sklep dowiadywał się o awarii systemu etykiet z komunikatu na stronie albo z własnego zawieszonego panelu. Od 2027 kurier ma procedurę, a klient kuriera ma prawo zapytać, co ta procedura przewiduje dla niego. Po drugie, partner objęty ustawą będzie porządkował swoich dostawców, więc sklep, który jest dla niego dostawcą danych przez integrację API, może dostać do podpisania aneks albo ankietę bezpieczeństwa. To nie jest powód do paniki, tylko do sprawdzenia, kto w firmie ma hasła do integracji i czy da się je odebrać jednym ruchem.
Nasze zdanie
Operator fulfilmentu nie jest w załącznikach do ustawy o KSC. CLE Commerce nie wpisuje się do wykazu; wpisują się kurierzy, którym codziennie oddajemy paczki, i platformy, na których sprzedają nasi klienci. Uważamy, że to rozsądny podział: ryzyko systemowe siedzi u tych, którzy obsługują miliony przesyłek i milionów kupujących, nie w magazynie z kilkoma integracjami.
Nie zgadzamy się natomiast z tonem części poradników, które straszą właścicieli małych firm karami do 100 milionów złotych. Taka kara w ustawie jest, ale dotyczy podmiotów, które w wykazie być powinny i mimo to zignorują obowiązki, nie sklepu z pięcioma osobami na pakowaniu. Prawdziwy koszt nowelizacji dla sprzedawcy jest inny i mniejszy: godzina na samoidentyfikację, krótki mail do kuriera i marketplace’u oraz porządek w dostępach do integracji, zanim ktoś o niego zapyta.
U nas na hali ta ustawa ma jeden praktyczny wymiar. Każde połączenie kurierskie i platformowe działa przez klucze API, które trzymamy po naszej stronie i wydajemy per klient. Gdy kurier zgłosi incydent, jedyne, czego potrzebujemy, to informacja, które usługi i od której godziny; resztę, czyli przełączenie nadań na innego przewoźnika, robimy sami. Jak wyglądają te połączenia od strony sklepu, opisujemy na stronie o integracji z InPostem i przy obsłudze sprzedaży na Allegro.
Trzy rzeczy do zrobienia do 3 października
- Samoidentyfikacja na piśmie. Przejdź trzy kroki z instrukcji Ministerstwa Cyfryzacji: sektor, wielkość, art. 5 ustawy. Wynik zapisz jedną stroną z datą. Jeśli produkujesz żywność, chemię albo elektronikę i masz od 50 pracowników, wniosek składasz w Wykazie KSC przed 3 października; spóźnienie nie jest karane od razu, ale od 3 kwietnia 2027 zaczynają się obowiązki, których bez wpisu nie da się wykonać.
- Jedno pytanie do kuriera i marketplace’u. Napisz do opiekuna konta: w jaki sposób i w jakim czasie poinformujecie nas o incydencie, który zatrzyma nadania albo dostęp do danych zamówień. Odpowiedź wpisz do własnej procedury na wypadek awarii, obok numeru do drugiego przewoźnika.
- Porządek w dostępach. Lista wszystkich kluczy API i loginów do platform, kurierów i magazynu, z nazwiskiem osoby, która je ma, i datą ostatniej zmiany. Sprzęt z własną marką dostał ten sam obowiązek pod inną nazwą, opisaliśmy go przy Cyber Resilience Act; tu wystarczy arkusz, ale zrobiony przed pytaniem partnera, nie po.
Źródła
- Ministerstwo Cyfryzacji, „Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa zaczyna obowiązywać”, komunikat z 2 kwietnia 2026 (wejście w życie 3 kwietnia 2026, termin wpisu 3 października 2026)
- Ministerstwo Cyfryzacji, „Nowelizacja ustawy o KSC: najważniejsze terminy”, 10 kwietnia 2026 (wykaz od 13 kwietnia, samorejestracja od 7 maja do 3 października, okres dostosowawczy do 3 kwietnia 2027, pierwszy audyt do 3 kwietnia 2028, kary po dwóch latach)
- Ministerstwo Cyfryzacji, „Uruchamiamy samorejestrację w Wykazie podmiotów kluczowych i podmiotów ważnych”, 7 maja 2026 (aplikacja Wykaz KSC w Systemie S46, kto podpisuje wniosek)
- Ministerstwo Cyfryzacji, „Jak dokonać samoidentyfikacji” (trzy kroki, progi wielkości przedsiębiorstwa)
- Biznes.gov.pl, „NIS2 w Polsce: nowe obowiązki firm w ustawie o KSC” (ustawa z 23 stycznia 2026, Dz.U. 2026 poz. 252; sektory z załączników, terminy zgłaszania incydentów 24 h / 72 h / 30 dni, kary)
- Forsal.pl, „Do 3 października trzeba zarejestrować się w Krajowym Systemie Cyberbezpieczeństwa”, 9 sierpnia 2026 (około 38 tys. podmiotów, w tym około 11 tys. niepublicznych, według Ministerstwa Cyfryzacji)
- Exorigo-Upos, „NIS 2 in retail and e-commerce: KSC, registration and obligations”, 7 sierpnia 2026 (handel detaliczny poza dyrektywą, średnie i duże platformy handlowe jako podmioty ważne)


