3 kwietnia 2026 r. zaczęła obowiązywać znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa z 5 lipca 2018 r. (UKSC), która implementuje dyrektywę NIS2 [dyrektywa Parlamentu Europejskiego i Rady (UE) z 14 grudnia 2022 r. nr 2022/2555 w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa na terytorium Unii] do polskiego porządku prawnego. Celem UKSC jest harmonizacja i dostosowanie polskich wymogów cyberbezpieczeństwa do standardów Unii Europejskiej m.in. poprzez: objęcie wymogami cyberbezpieczeństwa większej kategorii podmiotów, samoidentyfikację adresatów UKSC przez kryterium sektora i wielkości prowadzanej działalności oraz zwiększenie odpowiedzialności kierownictwa za cyberbezpieczeństwo. Dodatkowo UKSC wprowadza krajowe wymogi w zakresie oceny i wyznaczania tzw. dostawców wysokiego ryzyka, jednak decyzja dotyczy określonego produktu lub usługi ICT, a nie dostawcy ogólnie. Wydanie decyzji o uznaniu danego podmiotu za dostawcę wysokiego ryzyka będzie skutkowało koniecznością zaprzestania wykorzystywania określonych usług lub produktów ICT (technologii informacyjno-komunikacyjnych). UKSC wprowadza bezpośrednią odpowiedzialność zarządu/kierownictwa i istotnie zwiększa kary administracyjne.