3 kwietnia 2026 r. weszła w życie nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (KSC), wdrażająca dyrektywę NIS2. Choć regulacje te często kojarzone są z dużymi sektorami gospodarki, obejmują również jednostki systemu oświaty – szkoły i przedszkola jako tzw. podmioty ważne, dlatego warto prześledzić harmonogram wdrażania zmian
Najważniejsze daty – harmonogram dla szkół
- 3 kwietnia 2026 r. – wejście w życie ustawy
Od tego dnia szkoły formalnie stają się częścią Krajowego Systemu Cyberbezpieczeństwa.
To moment, od którego:
-
- zaczynają obowiązywać nowe przepisy,
- należy rozpocząć analizę gotowości placówki,
- dyrektor staje się bezpośrednio odpowiedzialny za cyberbezpieczeństwo.
- 13 kwietnia 2026 r. – uruchomienie wykazu podmiotów (KSC)
Rusza centralny wykaz podmiotów kluczowych i ważnych.
- 13 kwietnia – 6 maja 2026 r. – wpisy automatyczne
W tym okresie szkoły jako podmioty publiczne:
-
- zostaną wpisane do wykazu z urzędu przez Ministra Cyfryzacji,
- nie muszą same inicjować wpisu.
Jednak to nie zwalnia z obowiązków – trzeba:
-
- sprawdzić poprawność danych,
- uzupełnić brakujące informacje,
- być przygotowanym do aktualizacji wpisu.
- 7 maja – 3 października 2026 r. – porządkowanie wpisu
Do 3 października 2026 r. należy:
-
- zweryfikować dane w wykazie,
- uzupełnić je,
- zapewnić ich aktualność.
- 12 czerwca 2026 r. – start systemu S46
Od tego dnia szkoły mogą korzystać z systemu S46, który służy do:
-
- zgłaszania incydentów,
- komunikacji z organami cyberbezpieczeństwa.
W praktyce oznacza to konieczność przygotowania:
-
- procedur zgłoszeń,
- osób odpowiedzialnych,
- podstawowej organizacji reagowania.
- 3 kwietnia 2027 r. – koniec okresu dostosowawczego
To jeden z najważniejszych momentów w całym harmonogramie.
Do tego dnia każda szkoła musi:
-
- wdrożyć wymagania z ustawy (w tym załącznika nr 4 – WAŻNY dla szkół),
- być gotowa do obsługi i zgłaszania incydentów,
- prowadzić dokumentację działań.
- 3 kwietnia 2028 r. – początek kar
Dopiero od tej daty możliwe jest nakładanie sankcji.
WAŻNE
-
- kara może dotyczyć bezpośrednio dyrektora,
- odpowiedzialność ma charakter osobisty.
Czytaj także:
- Cyberbezpieczeństwo w szkołach i przedszkolach po 3 kwietnia 2026 r. – harmonogram i obowiązki
- Krajowy system bezpieczeństwa po zmianach – Ministerstwo Cyfryzacji przygotowało zestaw pytań i odpowiedzi
Zródło:
Podstawa prawna:
Stan prawny na dzień:
- 12-04-2026






