Wiedza · Przepisy: AI Act i NIS2 · 9 minut

NIS2: kogo dotyczy, co to jest i jak wdrożyć nowe KSC w firmie

NIS2 w Polsce to nowelizacja ustawy o KSC w mocy od 3 kwietnia 2026 r. Kogo dotyczy, wymagania, terminy (wpis do wykazu, 12 i 24 miesiące) i kary.

Ostatnia aktualizacja: 5 października 2026

NIS2: co to jest?

NIS2 to dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2555 z 14 grudnia 2022 r. w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa w Unii. Zastąpiła pierwszą dyrektywę NIS i rozszerzyła listę sektorów oraz obowiązków.

Dyrektywa nie działa bezpośrednio, każde państwo musi ją wpisać do własnego prawa. Termin minął 17 października 2024 r. Polska zrobiła to ustawą z 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw. Ogłoszono ją 2 marca 2026 r. (Dz.U. 2026 poz. 252), a weszła w życie miesiąc później, 3 kwietnia 2026 r.

Nowelizacja zastąpiła dawnych operatorów usług kluczowych dwiema grupami: podmiotami kluczowymi i podmiotami ważnymi. Zmieniła też sposób, w jaki firma dowiaduje się, że jest objęta przepisami: teraz sama musi to ocenić. Wprowadziła także postępowanie, w którym dostawca sprzętu lub oprogramowania może zostać uznany za dostawcę wysokiego ryzyka.

NIS2: kogo dotyczy?

O tym, czy firma jest objęta, decydują dwie rzeczy: sektor i wielkość. Sektory są wymienione w załączniku nr 1 (między innymi energia, transport, bankowość, ochrona zdrowia, woda, infrastruktura cyfrowa, zarządzanie usługami ICT, przestrzeń kosmiczna, podmioty publiczne) i w załączniku nr 2 (między innymi usługi pocztowe, gospodarka odpadami, chemikalia, żywność, produkcja wybranych wyrobów, dostawcy usług cyfrowych, badania naukowe) do ustawy o KSC.

Wielkość liczy się według unijnej definicji MŚP z załącznika I do rozporządzenia Komisji (UE) nr 651/2014. W uproszczeniu: średnia firma to co najmniej 50 pracowników albo roczny obrót i suma bilansowa powyżej 10 mln euro. Duża to co najmniej 250 pracowników albo obrót powyżej 50 mln euro i suma bilansowa powyżej 43 mln euro. Liczy się stan na dzień sporządzenia sprawozdania finansowego.

Podmiot kluczowy to w uproszczeniu duża firma z sektora z załącznika nr 1. Podmiot ważny to średnia firma z załącznika nr 1 albo średnia lub duża z załącznika nr 2. Niektóre podmioty są objęte niezależnie od wielkości, na przykład dostawcy usług DNS, kwalifikowani dostawcy usług zaufania, rejestry domen i podmioty publiczne wskazane w ustawie.

Przy liczeniu wielkości bierze się pod uwagę przedsiębiorstwa powiązane i partnerskie. Ustawa przewiduje wyjątek, gdy system informacyjny firmy jest niezależny od systemów reszty grupy.

NIS2 wymagania: co musi zrobić podmiot kluczowy i ważny?

Obie grupy mają te same obowiązki z rozdziału 3 ustawy. Najważniejszy to system zarządzania bezpieczeństwem informacji: szacowanie ryzyka, środki techniczne i organizacyjne, obsługa incydentów, ciągłość działania, bezpieczeństwo łańcucha dostaw i szkolenia.

Incydent poważny zgłasza się w trzech krokach: wczesne ostrzeżenie najpóźniej w ciągu 24 godzin od wykrycia, zgłoszenie incydentu najpóźniej w ciągu 72 godzin i sprawozdanie końcowe najpóźniej w ciągu miesiąca od zgłoszenia.

Odpowiedzialność spoczywa na kierowniku. Według art. 8d decyduje on o systemie zarządzania bezpieczeństwem, planuje na to pieniądze i dba, żeby personel znał obowiązki. Według art. 8e kierownik przechodzi szkolenie z cyberbezpieczeństwa raz w roku kalendarzowym, a udział musi być udokumentowany.

Podmiot kluczowy ma dodatkowo obowiązek audytu bezpieczeństwa systemu informacyjnego. Pierwszy audyt robi w ciągu 24 miesięcy, kolejne co najmniej raz na trzy lata.

NIS2 jak wdrożyć: harmonogram KSC

3 kwietnia 2026 r.: nowelizacja wchodzi w życie. 7 maja do 3 października 2026 r.: samodzielne składanie wniosków o wpis do wykazu podmiotów kluczowych i ważnych w aplikacji wykaz-ksc.gov.pl, według komunikatu Ministra Cyfryzacji z 8 kwietnia 2026 r. Część podmiotów minister wpisuje z urzędu: podmioty publiczne, przedsiębiorców telekomunikacyjnych, dostawców usług zaufania i dawnych operatorów usług kluczowych. Dostają wezwanie i mają 6 miesięcy na uzupełnienie danych.

3 kwietnia 2027 r.: koniec 12 miesięcy na wdrożenie obowiązków z rozdziału 3 dla podmiotów, które spełniały przesłanki w dniu wejścia ustawy w życie. 3 kwietnia 2028 r.: termin pierwszego audytu podmiotów kluczowych.

Firma, która stanie się podmiotem kluczowym lub ważnym później, na przykład po przekroczeniu progu wielkości, składa wniosek o wpis w ciągu 6 miesięcy od spełnienia przesłanek i ma 12 miesięcy na wdrożenie obowiązków.

Kolejność prac: 1. Oceń, czy i jako kto jesteś objęty. 2. Złóż wniosek o wpis, jeśli jeszcze tego nie zrobiłeś. 3. Wyznacz osobę odpowiedzialną i zaplanuj szkolenie kierownictwa. 4. Zrób szacowanie ryzyka i plan obsługi incydentów z terminami 24 i 72 godzin. 5. Przejrzyj umowy z dostawcami IT. 6. Wdróż system zarządzania bezpieczeństwem przed 3 kwietnia 2027 r.

Nie złożyłeś wniosku o wpis do wykazu KSC do 3 października?

Złóż go teraz. Ustawa przewiduje karę za niezłożenie wniosku w terminie, ale kary z art. 73 ust. 1-4, art. 73a-73c i art. 76b można nałożyć po raz pierwszy dopiero po 2 latach od wejścia ustawy w życie, czyli od 3 kwietnia 2028 r.

To nie powód, żeby czekać. Według Ministerstwa Cyfryzacji wpis daje dostęp do systemu S46 Cyber Hub i pozwala wypełniać obowiązki z ustawy, w tym zgłaszanie incydentów.

Jakie kary przewiduje NIS2 w Polsce?

Podmiot kluczowy: do 10 mln euro albo 2% przychodów z poprzedniego roku obrotowego, liczy się kwota wyższa, nie mniej niż 20 tys. zł. Podmiot ważny: do 7 mln euro albo 1,4% przychodów, nie mniej niż 15 tys. zł.

Jeśli naruszenie powoduje bezpośrednie i poważne cyberzagrożenie na przykład dla bezpieczeństwa państwa lub życia ludzi, organ nakłada karę do 100 mln zł. Ten przepis nie ma dwuletniego odroczenia.

Karę może dostać także sam kierownik, na przykład za niewykonanie obowiązków z art. 8d albo za brak corocznego szkolenia z art. 8e.

NIS2 a małe firmy i dostawcy

Mała firma zwykle nie jest objęta NIS2 bezpośrednio. Obejmie ją pośrednio, jeśli dostarcza usługi IT, oprogramowanie albo obsługę podmiotowi kluczowemu lub ważnemu. Ten musi zadbać o bezpieczeństwo łańcucha dostaw, więc zacznie pytać dostawców o zabezpieczenia i wpisywać wymagania do umów.

Jak odpowiadać na takie pytania i jak czytać oceny dostawców, piszemy w tekście jak czytać ocenę bezpieczeństwa dostawcy. Część podstaw sprawdzisz sama: darmowe sprawdzenie domeny pokaże między innymi, czy masz skonfigurowane zabezpieczenia poczty SPF i DMARC, które utrudniają podszywanie się pod Twoją firmę.

Duża część incydentów zaczyna się od fałszywego maila. Jak go rozpoznać, opisujemy w tekście jak sprawdzić, czy mail jest prawdziwy. Jeśli używasz w firmie AI, sprawdź też, jak łączy się to z AI Act.

W skrócie

  • NIS2 wdrożyła w Polsce nowelizacja ustawy o KSC (Dz.U. 2026 poz. 252), w mocy od 3 kwietnia 2026 r.
  • Objęte są głównie średnie i duże firmy z sektorów z załączników nr 1 i 2 do ustawy oraz część podmiotów niezależnie od wielkości.
  • Termin samodzielnego wpisu do wykazu minął 3 października 2026 r. Jeśli go przegapiłeś, złóż wniosek teraz.
  • Obowiązki z rozdziału 3 trzeba wdrożyć do 3 kwietnia 2027 r., pierwszy audyt podmiotu kluczowego do 3 kwietnia 2028 r.
  • Incydent poważny: wczesne ostrzeżenie w 24 godziny, zgłoszenie w 72 godziny, sprawozdanie końcowe w miesiąc.

Masz adres strony, aplikacji albo maila, który budzi wątpliwości?

Najczęstsze pytania

Czy NIS2 dotyczy mojej firmy?

Sprawdź, czy Twoja działalność jest w załączniku nr 1 lub 2 do ustawy o KSC i czy firma ma co najmniej 50 pracowników albo obrót i sumę bilansową powyżej 10 mln euro. Jeśli oba warunki są spełnione, najpewniej jesteś podmiotem ważnym albo kluczowym.

Czy NIS2 obowiązuje już w Polsce?

Tak. Znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa wdrażająca NIS2 obowiązuje od 3 kwietnia 2026 r.

Czym różni się podmiot kluczowy od podmiotu ważnego?

Obowiązki z rozdziału 3 są te same. Podmiot kluczowy musi dodatkowo przeprowadzać audyt co najmniej raz na trzy lata i grozi mu wyższa kara, do 10 mln euro albo 2% przychodów.

Do kiedy trzeba wdrożyć NIS2?

Podmioty objęte od dnia wejścia ustawy w życie mają czas do 3 kwietnia 2027 r. na obowiązki z rozdziału 3, a podmioty kluczowe do 3 kwietnia 2028 r. na pierwszy audyt.

Co grozi za brak wpisu do wykazu KSC?

Ustawa przewiduje karę pieniężną, ale można ją nałożyć najwcześniej od 3 kwietnia 2028 r. Według Ministerstwa Cyfryzacji to jednak wpis daje dostęp do systemu S46, przez który zgłasza się incydenty.

Źródła

  1. Dyrektywa (UE) 2022/2555 (NIS2), EUR-Lex
  2. Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa, Dz.U. 2026 poz. 252
  3. Komunikat Ministra Cyfryzacji z 8 kwietnia 2026 r. w sprawie harmonogramu wniosków o wpis do wykazu
  4. Ministerstwo Cyfryzacji: samorejestracja w wykazie podmiotów kluczowych i ważnych
  5. Rozporządzenie Komisji (UE) nr 651/2014, załącznik I (definicja MŚP), EUR-Lex

Stan na dzień aktualizacji artykułu. Przepisy i zasady dostawców się zmieniają, sprawdź u źródła przed decyzją.

Zobacz też