Zbliżający się termin rejestracji w Wykazie KSC (Systemie S46) na stronie wykaz-ksc.gov.pl to dla odpowiedzialnych liderów biznesu priorytetowy moment na dopełnienie formalności i potwierdzenie zgodności organizacji z najnowszymi wymogami. Nowelizacja ustawy o Krajowym Systemie Cyberbezpieczeństwa (wdrażająca unijną dyrektywę NIS2) stawia przed Państwa firmą nowe, strategiczne wyzwania.
Jako świadome kierownictwo wiedzą Państwo doskonale, że w kwestiach prawnych i bezpieczeństwa nie ma miejsca na półśrodki czy domysły. Zależy Państwu na pełnej zgodności, bezpieczeństwie firmy oraz własnym spokoju.
Właśnie dlatego przygotowaliśmy ten materiał – poradnik stworzony przez profesjonalistów dla profesjonalistów. Zawarliśmy w nim precyzyjną, usystematyzowaną wiedzę, która pozwoli Państwu sprawnie i bezbłędnie przejść przez proces rejestracji w systemie S46, oszczędzając Państwa cenny czas i gwarantując pełną zgodność z literą prawa.
1. Kto i do kiedy musi dokonać wpisu w Wykazie KSC?
Jeśli Państwa firma lub organizacja stanowi ważne ogniwo w kluczowych sektorach gospodarki (np. energetyka, transport, zdrowie, finanse, cyfryzacja, produkcja żywności, gospodarka odpadami), podlegają Państwo nowym regulacjom.
- Ustawowy czas na wypełnienie wniosku upływa już 3 października 2026 r. (lub 6 miesięcy od momentu, gdy Państwa firma spełni kryteria wielkościowe). To ostatni dzwonek na sprawne przeprowadzenie tej operacji.
- Jeśli otrzymali Państwo oficjalne pismo z Ministerstwa z dedykowanym kodem, konieczne jest uzupełnienie danych w systemie. W przeciwnym razie należy zainicjować proces samodzielnie (tzw. samorejestracja).
2. Jakie informacje należy przygotować do rejestracji w Systemie S46?
Zanim rozpoczną Państwo wprowadzanie danych na portalu wykaz-ksc.gov.pl, rekomendujemy skompletowanie poniższych informacji. Odpowiednio przygotowany pakiet danych pozwoli zamknąć cały proces rejestracyjny w kilkanaście minut.
Dane firmowe i formalne:
- Podstawowe dane rejestrowe: Pełna nazwa podmiotu, adres siedziby, adres korespondencyjny oraz numery NIP i REGON.
- Status wielkości przedsiębiorstwa (Mikro, Mała, Średnia czy Duża firma): Aby poprawnie zaznaczyć ten punkt, wystarczy zestawić liczbę pracowników i obroty z powszechnymi progami MŚP:
- Mikro: do 9 pracowników i do 2 mln EUR obrotu,
- Mała: do 49 pracowników i do 10 mln EUR obrotu,
- Średnia: do 249 pracowników i do 50 mln EUR obrotu,
- Duża: 250+ pracowników lub powyżej 50 mln EUR obrotu.
Uwaga: Progi te należy liczyć sumując dane Państwa firmy ze spółkami powiązanymi (w ramach grupy kapitałowej).
- Precyzyjne określenie sektora i podsektora działalności: Należy wskazać, do jakiej kategorii (według Załącznika nr 1 lub 2 do ustawy o KSC) przypisana jest Państwa główna działalność operacyjna (np. transport, zdrowie, infrastruktura rynków finansowych).
Nie muszą Państwo analizować samej ustawy. W formularzu systemowym S46 będą Państwo mieli do dyspozycji wygodne listy rozwijane. Wystarczy wybrać z nich tę kategorię, która najtrafniej opisuje główny filar Państwa usług (np. zdrowie, energetyka, infrastruktura cyfrowa).
Dane techniczne:
- Zakresy publicznych adresów IP (w standardach IPv4 oraz IPv6): Są to stałe, zewnętrzne adresy przypisane do Państwa firmowej sieci lub serwerów.
Aby je uzyskać do formularza, należy skontaktować się z administratorem sieci, dostawcą internetu (ISP) lub dostawcą hostingu o wygenerowanie listy przydzielonych Państwu stałych, publicznych adresów IP.
- Wykaz firmowych domen internetowych: Lista adresów (np. panstwafirma.pl), którymi organizacja posługuje się na co dzień.
Dane kontaktowe:
- Osoby do kontaktu (tzw. punkty kontaktowe): Ich głównym zadaniem będzie odebranie pilnego powiadomienia od służb państwowych w sytuacji wystąpienia krytycznego cyberataku. Powinny to być osoby decyzyjne lub merytoryczne.
Ustawodawca wymaga podania imienia, nazwiska, służbowego e-maila oraz bezpośredniego telefonu dla minimum 2 ekspertów (w przypadku mikro i małych przedsiębiorstw prawo dopuszcza wyznaczenie 1 osoby). - Administrator konta S46: Osoba, która będzie zarządzać technicznymi uprawnieniami w systemie po jego założeniu (wymagane jest podanie jej numeru PESEL).
Ważne: Administrator nie musi być tą samą osobą, która fizycznie wypełnia i składa wniosek. Zarząd może autoryzować wpis, a na Administratora wskazać dowolnego wykwalifikowanego pracownika.
Zasady reprezentacji:
- Zgodność z KRS: Jeżeli wniosek autoryzuje członek zarządu, system nie wymaga dodatkowych dokumentów. Jeżeli zadanie to zostało oddelegowane upoważnionemu pracownikowi, konieczne jest dysponowanie elektronicznym dokumentem pełnomocnictwa.
- Jak powinno wyglądać pełnomocnictwo? Jeśli postanowią Państwo oddelegować złożenie wpisu pracownikowi (np. audytorowi wewnętrznemu), niezbędne będzie pełnomocnictwo. Należy je przygotować w formie elektronicznej (np. jako dokument PDF lub XML) i podpisać cyfrowo (Kwalifikowanym Podpisem Elektronicznym lub Profilem Zaufanym) przez osoby z zarządu. Z tak przygotowanym plikiem Państwa pracownik może bez przeszkód sfinalizować rejestrację, wgrywając dokument w odpowiedniej zakładce wniosku.
3. Gdzie zalogować się do Wykazu KSC
Gdy pakiet informacji z powyższej listy jest już gotowy, sam proces w systemie przebiega niezwykle płynnie:

- Należy przejść na oficjalny, rządowy portal: https://wykaz-ksc.gov.pl/.
- Zalogować się z wykorzystaniem Węzła Krajowego (za pomocą Profilu Zaufanego, aplikacji mObywatel, e-Dowodu lub certyfikowanej bankowości elektronicznej).
Logowania powinna dokonać osoba uprawniona do reprezentacji podmiotu lub upoważniony pełnomocnik. - Podczas pierwszego logowania system sprawnie zainicjuje tworzenie konta użytkownika. Należy jedynie podać adres e-mail i zatwierdzić go kodem weryfikacyjnym.

Z poziomu ekranu powitalnego wybierają Państwo jedną ze ścieżek:
- „Wpisz nowy podmiot” – standardowa i najszybsza ścieżka dla firm dokonujących samorejestracji.
- „Wprowadź kod wezwania” – opcja przeznaczona wyłącznie dla podmiotów, które otrzymały urzędowe wezwanie wraz z kodem.
4. Jak uzupełnić dane w Systemie S46
Dla Państwa wygody formularz podzielono na logiczne etapy (zakładki). System na bieżąco zapisuje wprowadzane informacje, co pozwala na elastyczne zarządzanie procesem rejestracji. Mając przygotowane wcześniej dane, wypełnienie zakładek sprowadza się do ich skopiowania i zatwierdzenia.
Zakładka A: Informacje podstawowe
Sekcja służąca do rejestracji ogólnych danych firmy.

- Dane rejestrowe: Wpisują tu Państwo Nazwę, NIP oraz REGON.
- Podmiot nie posiada NIP/REGON: Opcję tę stosuje się wyłącznie w skrajnie rzadkich przypadkach podmiotów zagranicznych, nieposiadających rejestracji na terytorium Polski.
Zakładka B. Rejestry działalności regulowanej
Sekcja przeznaczona dla organizacji funkcjonujących na rynkach podlegających ścisłej reglamentacji.

- Podmiot jest wpisany do rejestru działalności regulowanej: Jeśli posiadają Państwo koncesje, licencje lub uprawnienia (np. URE, KNF, UKE), należy w tym miejscu wprowadzić odpowiednią Nazwę Rejestru, Numer w rejestrze oraz Dodatkowe Informacje.
- Podmiot nie jest wpisany do żadnego rejestru działalności regulowanej: W przypadku standardowej działalności biznesowej bez dodatkowych regulacji koncesyjnych, sekcję tę pozostawiają Państwo pustą.
Zakładka C. Klasyfikacja
Na tym etapie należy uzupełnić odpowiednie pola zebranymi wcześniej danymi.

- Główne miejsce prowadzenia działalności: Jeśli Państwa firma jest transgranicznym dostawcą usług cyfrowych (np. chmura obliczeniowa, platformy handlowe) lub usług cyberbezpieczeństwa, należy w tym miejscu wpisać kraj (np. Polska), w którym znajduje się Państwa główne centrum decyzyjne ds. bezpieczeństwa IT w UE.
W przypadku tradycyjnej działalności operującej na polskim rynku (np. produkcja, transport, ochrona zdrowia), pole to należy zostawić puste. - Wielkość podmiotu: Z przejrzystej listy rozwijanej należy wybrać odpowiednią klasyfikację (Mikro, Małe, Średnie lub Duże przedsiębiorstwo).
- Czy podmiot jest przedsiębiorcą: Jeśli reprezentują Państwo komercyjną firmę (np. spółkę z o.o., spółkę akcyjną, działalność gospodarczą) wpisaną do rejestru przedsiębiorców KRS lub CEIDG, należy zaznaczyć opcję „Jest przedsiębiorcą”.
W przypadku rejestrowania instytucji publicznej, jednostki samorządu terytorialnego, szpitala publicznego lub organizacji non-profit nieprowadzącej działalności gospodarczej, należy wybrać opcję „Nie jest przedsiębiorcą”. - Dodaj klasyfikację: Narzędzie pozwala na łatwe przyporządkowanie właściwej branży, która odzwierciedla główną działalność biznesową Państwa firmy.
Zakładka D. Dane adresowe
Moduł lokalizacyjny Państwa organizacji.

- Adres siedziby: Główne dane adresowe, zgodne z wpisem do Krajowego Rejestru Sądowego (KRS) lub CEIDG.
- Adres korespondencyjny: Należy wypełnić, jeśli fizyczne biuro zarządu lub centrum operacyjne znajduje się w innej lokalizacji niż oficjalna siedziba.

- E-mail oraz Telefon: Wprowadzają tu Państwo ogólne, oficjalne dane kontaktowe firmy (np. do sekretariatu lub biura zarządu), służące do podstawowej komunikacji.
- Adres do doręczeń elektronicznych (ADE) / ePUAP: Jeśli organizacja korzysta z systemu e-Doręczeń lub posiada firmową skrzynkę ePUAP do wymiany pism z urzędami, należy wskazać jej dokładny adres.
- Strona internetowa: Wpisują Państwo główny adres domeny (wizytówkę WWW), pod którym funkcjonuje Państwa firma.
Zakładka E. Osoby kontaktowe
Miejsce zarządzania pierwszą linią komunikacji na wypadek sytuacji kryzysowych.

- Dane punktu kontaktowego: Wskazują tu Państwo imię, nazwisko, służbowy e-mail i telefon wyznaczonego personelu, który będzie współpracował z Państwowymi jednostkami CSIRT.
- Dodaj kolejną osobę: Prawo wymaga wskazania minimum dwóch specjalistów (chyba że wybrano wcześniej status mikro/małej firmy, wówczas wystarczy jedna).
Zakładka F. Administratorzy S46
Zarządzanie technicznymi uprawnieniami konta po jego utworzeniu.

- Przestrzeń podmiotu w S46: W przypadku pierwszej rejestracji Państwa firmy, należy zaznaczyć opcję „Dla podmiotu nie ma założonej przestrzeni w S46”. Opcję o już założonej przestrzeni powinny wybrać wyłącznie podmioty, które wcześniej funkcjonowały w systemie.
- Dane administratora: Wprowadzają tu Państwo imię, nazwisko oraz służbowy e-mail i telefon pracownika odpowiedzialnego za techniczne zarządzanie Państwa profilem. Nie musi być to ta sama osoba, która dokonuje wpisu.
- Typ identyfikatora (PESEL / Identyfikator krajowy): Do autoryzacji konta system standardowo wymaga podania numeru PESEL wyznaczonej osoby. Z opcji „Identyfikator krajowy” (eIDAS) korzysta się wyłącznie w przypadku obywateli państw UE nieposiadających polskiego numeru PESEL.
- Dodaj kolejnego administratora: Opcja ta pozwala na wyznaczenie kilku osób z uprawnieniami technicznymi, co rekomendujemy dla zachowania pełnej ciągłości operacyjnej w Państwa organizacji.
Zakładka G. Specyfikacja sieci
To najbardziej techniczna sekcja całego wniosku, służąca precyzyjnej inwentaryzacji styku Państwa infrastruktury IT z globalną siecią.

- Adresy IPv4 oraz IPv6 (w notacji CIDR): Należy wprowadzić wyłącznie publiczne, stałe adresy IP, z których organizacja korzysta w sposób ciągły. System wymaga wpisania każdego adresu lub zakresu w osobnej linii, stosując profesjonalną notację CIDR (np. 198.51.100.14/24 lub 2001:db8::1/128).
- Czego bezwzględnie unikać: Nie wolno wpisywać tu adresów sieci prywatnych (wewnętrznych biurowych, np. 192.168.x.x), adresów zarezerwowanych (np. loopback) ani adresów IP zewnętrznych gigantów technologicznych (Google, Facebook, Allegro).
- Brak stałego IP: Jeżeli Państwa infrastruktura opiera się wyłącznie na zmiennych (dynamicznych) adresach, system przewidział wygodną opcję do zaznaczenia: „Podmiot nie posiada statycznych adresów IPv4/IPv6”.

- Domeny internetowe: Miejsce na wylistowanie głównych adresów WWW, wykorzystywanych do świadczenia usług. Zasada jest prosta: wpisujemy (każdą w nowej linii) wyłącznie te domeny, których Państwa firma jest formalnym abonentem/właścicielem (np. firma.pl, www.firma.pl). Stanowczo pomijamy linki do Państwa profili w portalach społecznościowych (jak YouTube czy Facebook).

- Numery systemów autonomicznych (ASN): Opcja dla najbardziej rozwiniętych architektonicznie organizacji. Jeżeli Państwa firma posiada i aktywnie wykorzystuje własne numery systemów autonomicznych (zapisywane w formacie np. AS211797 – jeden w każdej linii), należy je tu wskazać.
Narzędzie zostało zaprojektowane z myślą o dynamice biznesu i pozwala na swobodną aktualizację tych danych w przyszłości.
Zakładka I. Przedstawiciel
Sekcja ta dotyczy specyficznych wymogów prawnych dla podmiotów międzynarodowych.

- Podmiot nie posiada ustanowionego przedstawiciela: To właściwy wybór dla zdecydowanej większości z Państwa. Tę opcję powinna zaznaczyć każda organizacja, która posiada swoją główną siedzibę w Polsce lub na terytorium Unii Europejskiej.
- Podmiot posiada ustanowionego przedstawiciela: Opcja zarezerwowana wyłącznie dla firm z centralą znajdującą się poza UE, które świadczą usługi w Polsce i z mocy prawa muszą wyznaczyć tu oficjalnego, autoryzowanego reprezentanta (zgodnie z ustawą o KSC).
Zakładka J. Dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa
Moduł dotyczący modelu outsourcingu usług IT.

- Podmiot zawarł umowę z dostawcą usług zarządzanych w zakresie cyberbezpieczeństwa: Jeśli Państwa organizacja deleguje bezpieczeństwo cyfrowe do wyspecjalizowanych dostawców usług zarządzanych, należy w tym miejscu wprowadzić ich dane kontaktowe.
- Podmiot nie zawarł umowy z dostawcą usług zarządzanych w zakresie cyberbezpieczeństwa: Jeśli w pełni opierają się Państwo na własnym dziale IT, należy wybrać tę opcję.
Zakładka K. Wymiana informacji dotyczących cyberbezpieczeństwa
Sekcja ta weryfikuje, czy Państwa organizacja bierze udział w formalnej, zorganizowanej wymianie wiedzy na temat cyberzagrożeń (np. o podatnościach, technikach ataków, wrogich taktykach). Formularz wymaga złożenia w tym miejscu jednoznacznej deklaracji.

- Podmiot nie ma podpisanych porozumień o wymianie informacji: Jest to najczęstszy wybór i domyślna sytuacja dla większości firm. Opcję tę zaznaczają Państwo, jeśli organizacja nie zawierała z innymi podmiotami rynkowymi oficjalnych, sformalizowanych umów dedykowanych wzajemnemu ostrzeganiu się o incydentach (na podstawie ustawy o KSC).
- Podmiot ma podpisane porozumienia o wymianie informacji: Tę opcję należy wybrać wyłącznie wtedy, gdy faktycznie zawarli Państwo z innymi firmami udokumentowane porozumienia o wymianie danych bezpieczeństwa. W takim przypadku system będzie wymagał od Państwa wskazania konkretnych podmiotów, z którymi ta współpraca ma miejsce.
Zakładka Pełnomocnictwo i reprezentacja
Moduł zarządzania autoryzacją składanego wniosku, zależny od struktury zarządczej i zasad reprezentacji obowiązujących w Państwa firmie. Formularz wymaga tu wskazania dwóch kluczowych parametrów.

- Role reprezentanta:
- Jestem kierownikiem podmiotu (…) ujawnionym w KRS/CEIDG: Należy wybrać tę opcję, jeśli wniosek wypełnia i autoryzuje bezpośrednio prezes, członek zarządu, właściciel lub prokurent, którego uprawnienia widnieją w oficjalnych rejestrach państwowych.
- Jestem pełnomocnikiem (…) nieujawnionym w KRS: Tę opcję należy zaznaczyć w sytuacji, gdy w celu optymalizacji procesu oddelegowali Państwo złożenie wpisu pracownikowi, który dysponuje stosownym, elektronicznym pełnomocnictwem.
- Typ reprezentacji:
- Reprezentacja samodzielna: Jeśli zgodnie z KRS przysługuje Państwu prawo do jednoosobowej reprezentacji (lub wniosek składa samodzielny pełnomocnik), proces sprowadzi się do złożenia jednego podpisu na końcu formularza.
- Reprezentacja łączna: Opcję tę wybierają Państwo, gdy dokumenty firmowe muszą być sygnowane przez minimum dwóch członków zarządu (lub członka zarządu i prokurenta).
- Warto pamiętać: Zaznaczenie tej opcji zmienia procedurę finałową. System nie pozwoli na szybki podpis jednym kliknięciem. Będą Państwo musieli pobrać plik wniosku na dysk, podpisać go zewnętrznie (np. Kwalifikowanymi Podpisami Elektronicznymi przez wszystkie wymagane osoby), a następnie wgrać gotowy plik z powrotem na platformę.
Zakładka Dodatkowe załączniki
Moduł przewidziany na opcjonalną dokumentację uzupełniającą.

- Co jest obligatoryjne do załączenia? W standardowym procesie rejestracji sekcja ta nie wymaga od Państwa wgrywania żadnych obowiązkowych plików.
- Gdzie wgrać pełnomocnictwo, a gdzie zgodę zarządu? Samo oficjalne pełnomocnictwo należy wgrać we wcześniejszej, dedykowanej zakładce (Pełnomocnictwo i reprezentacja). Jednak to właśnie tutaj (w Dodatkowych załącznikach) jest idealne miejsce na umieszczenie wewnętrznej zgody zarządu lub uchwały.
- Kiedy warto z tego skorzystać? Przestrzeń tę stworzono z myślą o niestandardowych lub złożonych sytuacjach prawnych. Na wyraźną rekomendację Państwa działu prawnego lub audytorów, można w tym miejscu załączyć:
- Uchwałę zarządu (zgodę) w przypadku reprezentacji łącznej: Gdy do skutecznego działania wymagane jest współdziałanie dwóch członków zarządu, a zdecydowali Państwo, że dla wygody procesowania udzielają oni wewnętrznej zgody/pełnomocnictwa jednemu z nich lub dyrektorowi IT. Skutecznie przecina to ewentualne wątpliwości urzędnika weryfikującego wniosek.
- Schemat lub oświadczenie dotyczące struktury grupy kapitałowej (jeśli sytuacja właścicielska jest wysoce skomplikowana, a ułatwi to urzędowi weryfikację zadeklarowanej przez Państwa wielkości przedsiębiorstwa).
- Skany specyficznych koncesji, certyfikatów lub licencji branżowych, na które powoływali się Państwo we wcześniejszych etapach wniosku.
- Odpis aktu notarialnego w sytuacji, gdy w oficjalnym rejestrze KRS nie zdążono jeszcze przetworzyć najświeższych zmian w zarządzie Państwa spółki.
Zakładka Oświadczenia prawne
Ostatni, decyzyjny krok całego procesu.

- Akceptacja klauzul: Opierając się na rzetelnie przygotowanych przez zespół danych, bezpiecznie zatwierdzają Państwo oświadczenia, w tym formalny rygor odpowiedzialności z art. 233 Kodeksu karnego (z którego wyłączone są elastyczne dane sieciowe).
5. Spokój, zgodność i bezpieczeństwo – strategiczne kroki po rejestracji
Pomyślna rejestracja w Wykazie KSC to dowód dojrzałości organizacyjnej i odpowiedzialnego podejścia Państwa firmy do wymogów prawnych. To jednak dopiero pierwszy, formalny krok.
Oficjalne wejście w reżim znowelizowanej ustawy o KSC oraz dyrektywy NIS2 uruchamia zegar dla kolejnych strategicznych obowiązków, w tym m.in. wdrożenia Systemu Zarządzania Bezpieczeństwem Informacji (SZBI) oraz przeprowadzenia niezależnego audytu cyberbezpieczeństwa.
Jako profesjonaliści, dla których priorytetem jest stabilność operacyjna i optymalizacja kosztów, doskonale zdają sobie Państwo sprawę, że bezpieczeństwo to proces ciągły. Nie muszą Państwo jednak samodzielnie nawigować przez skomplikowane meandry wymagań prawnych, nowych technologii, ani obciążać wewnętrznych zespołów IT zadaniami z zakresu compliance.
Zbudujmy bezpieczną przyszłość Państwa biznesu
Jeżeli cenią Państwo swój czas i zależy Państwu na 100% pewności, że organizacja jest technicznie i prawnie przygotowana na każdą kontrolę, zapraszamy do współpracy. Nasi certyfikowani audytorzy, prawnicy oraz eksperci ds. zgodności przejmą na siebie cały ciężar wdrożenia wymogów NIS2.
Zapewniamy kompleksowe wsparcie: od precyzyjnej analizy luk (gap analysis), przez opracowanie pełnej dokumentacji i polityk bezpieczeństwa, aż po audyt końcowy. Gwarantujemy Państwu to, co w biznesie najcenniejsze: pełną zgodność z prawem, rzetelną ochronę infrastruktury oraz spokój zarządu, pozwalający w pełni skupić się na skalowaniu firmy.
Skontaktuj się z naszym zespołem ekspertów i umów bezpłatną konsultację strategiczną już dziś.
