Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, wdrażająca unijną dyrektywę NIS2, obowiązuje w Polsce od 3 kwietnia 2026 r. — i pierwszy twardy termin mija już 3 października 2026. Do tego dnia podmioty objęte przepisami muszą same zgłosić się do wykazu prowadzonego przez ministra cyfryzacji. Kluczowe słowo: same. Nikt nie przyśle listu z informacją, że Twoja firma podlega — to Ty masz to ustalić i się zarejestrować. Poniżej wyjaśniamy, jak sprawdzić, czy przepisy Cię dotyczą, jakie terminy właśnie biegną i od czego zacząć.

Zobacz też: data governance: jak uporządkować aktywa informacyjne, zanim wymusi to regulator.

Czym jest NIS2 i co zmieniła polska nowelizacja

NIS2 (dyrektywa 2022/2555) to unijne przepisy o cyberbezpieczeństwie, które zastąpiły pierwszą dyrektywę NIS i radykalnie poszerzyły krąg firm objętych obowiązkami. W Polsce wdraża je znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa (KSC). O ile stara ustawa dotyczyła wąskiej grupy „operatorów usług kluczowych” wyznaczanych decyzją administracyjną, o tyle nowa obejmuje całe sektory gospodarki z mocy prawa — według szacunków nawet kilkadziesiąt tysięcy podmiotów, w większości prywatnych firm, które do tej pory z regulacjami cyberbezpieczeństwa nie miały nic wspólnego.

Kogo dotyczy: dwa warunki naraz

Żeby podlegać ustawie, trzeba spełnić łącznie dwa warunki: działać w jednym z sektorów wymienionych w załącznikach i być co najmniej średnim przedsiębiorstwem, czyli zatrudniać 50 lub więcej osób albo mieć ponad 10 mln euro rocznego obrotu. Podmioty dzielą się na dwie kategorie:

  • Podmioty kluczowe — m.in. energetyka, transport, bankowość i infrastruktura rynków finansowych, ochrona zdrowia, woda pitna i ścieki, infrastruktura cyfrowa, zarządzanie usługami ICT, administracja publiczna. Tu z reguły trafiają duże przedsiębiorstwa z tych sektorów (250+ pracowników lub 50 mln euro obrotu), a średnie — do kategorii ważnych.
  • Podmioty ważne — m.in. usługi pocztowe i kurierskie, gospodarka odpadami, chemia, produkcja i przetwórstwo żywności, produkcja (w tym urządzeń medycznych, elektroniki, maszyn, pojazdów), dostawcy usług cyfrowych (platformy handlowe, wyszukiwarki, media społecznościowe), badania naukowe.

Kilka pułapek z praktyki: liczy się działalność faktyczna, nie tylko przeważające PKD; niektóre podmioty infrastruktury cyfrowej (np. dostawcy DNS) podlegają niezależnie od wielkości; a firma spoza sektorów też może „wpaść” w reżim pośrednio — jako dostawca w łańcuchu dostaw podmiotu kluczowego, który zacznie od niej wymagać zabezpieczeń kontraktowo.

Kalendarz, który właśnie biegnie

1. Do 3 października 2026 — wpis do wykazu. Samodzielne zgłoszenie podmiotu do wykazu podmiotów kluczowych i ważnych. To 6 miesięcy od wejścia ustawy w życie i pierwszy obowiązek, z którego można zostać rozliczonym.

2. Do 3 kwietnia 2027 — wdrożenie wymagań. Rok od wejścia w życie na dostosowanie organizacji: system zarządzania bezpieczeństwem informacji, analiza ryzyka, procedury obsługi incydentów, ciągłość działania, bezpieczeństwo łańcucha dostaw, szkolenia.

3. Do 3 kwietnia 2028 — pierwszy audyt. Podmioty kluczowe muszą przejść audyt bezpieczeństwa (potem nie rzadziej niż co 3 lata). Mniej więcej od tego momentu w pełni egzekwowalne stają się też administracyjne kary pieniężne.

Ten rozkład bywa mylnie odczytywany jako „mamy czas do 2028″. Jest odwrotnie: rejestracja to miesiąc, a wdrożenie systemu zarządzania bezpieczeństwem w organizacji, która startuje od zera, realnie zajmuje 6–12 miesięcy — czyli zaczynać trzeba teraz, nie w 2027.

Obowiązki w praktyce — co trzeba mieć

1. System zarządzania bezpieczeństwem informacji. Udokumentowane polityki, analiza ryzyka, środki techniczne i organizacyjne adekwatne do zagrożeń — filozofia bardzo zbliżona do RODO, tylko obejmująca wszystkie informacje i systemy, nie same dane osobowe.

2. Obsługa i zgłaszanie incydentów poważnych. Wczesne ostrzeżenie do właściwego CSIRT w ciągu 24 godzin od wykrycia, pełne zgłoszenie w 72 godziny, raport końcowy w ciągu miesiąca. Jeśli incydent dotyczy też danych osobowych, równolegle biegnie termin z art. 33 RODO — jak sobie z nim radzić, opisujemy w artykule o pierwszych 72 godzinach po naruszeniu.

3. Bezpieczeństwo łańcucha dostaw. Ocena dostawców i wymagania bezpieczeństwa w umowach — to przez ten mechanizm NIS2 „rozlewa się” na firmy formalnie nieobjęte ustawą.

4. Odpowiedzialność kierownictwa. Zarząd zatwierdza środki zarządzania ryzykiem, nadzoruje ich wdrożenie i ma obowiązek przejść szkolenie z cyberbezpieczeństwa. Odpowiedzialności nie da się w całości delegować na dział IT ani na zewnętrznego dostawcę.

Kary: nie tylko dla firmy, także dla prezesa

Maksymalne kary administracyjne to 10 mln euro lub 2% światowego obrotu dla podmiotów kluczowych oraz 7 mln euro lub 1,4% obrotu dla podmiotów ważnych — zawsze ta kwota, która jest wyższa. Nowością jest osobista kara dla kierownika podmiotu — do 600% jego miesięcznego wynagrodzenia za zaniedbanie obowiązków. To pierwszy przepis, który tak wprost przenosi ryzyko cyberbezpieczeństwa na prywatny majątek członków zarządu.

NIS2 a RODO: jeden system zamiast dwóch silosów

Jeśli firma ma dobrze wdrożone RODO, jest w połowie drogi: analiza ryzyka, rejestr incydentów, procedury zgłaszania, szkolenia i umowy z dostawcami to elementy wspólne. Błędem jest budowanie NIS2 obok, jako osobnego segregatora — sensowne wdrożenie rozszerza istniejący system ochrony danych o warstwę cyberbezpieczeństwa i ciągłości działania. Dlatego najlepiej, gdy za oba obszary odpowiada jeden zespół, a nie prawnik osobno i informatyk osobno.

Najczęstsze pytania

Moja firma ma 30 pracowników — czy NIS2 mnie dotyczy?

Co do zasady nie, jeśli nie przekraczasz progu średniego przedsiębiorstwa (50 osób / 10 mln euro). Wyjątki to m.in. część infrastruktury cyfrowej objęta niezależnie od wielkości. Uwaga jednak na łańcuch dostaw: jeśli obsługujesz podmiot kluczowy, wymagania mogą przyjść do Ciebie umową, a nie ustawą.

Czy ktoś mnie powiadomi, że podlegam ustawie?

Nie — polski model opiera się na samoidentyfikacji. Podmiot sam ustala, czy spełnia kryteria, i sam składa wniosek o wpis do wykazu do 3 października 2026 r. Brak wpisu to naruszenie ustawy niezależnie od stanu zabezpieczeń.

Czy NIS2 zastępuje RODO?

Nie — to równoległe reżimy. RODO chroni dane osobowe, NIS2 odporność systemów i usług. Jeden incydent może wymagać dwóch zgłoszeń: do CSIRT (24 h wczesne ostrzeżenie) i do Prezesa UODO (72 godziny), do różnych organów i według różnych kryteriów.

Od kiedy realnie grożą kary?

Administracyjne kary pieniężne staną się w pełni egzekwowalne około kwietnia 2028 r., po okresie przejściowym. Ale obowiązek wpisu do wykazu i wdrożenia wymagań biegnie już teraz — a organ, badając późniejsze naruszenie, oceni całą historię zaniedbań.

Nie wiesz, czy podlegasz? Sprawdzimy to za Ciebie

Robimy to w dwóch krokach: najpierw kwalifikacja — analiza działalności pod kątem załączników ustawy i progów wielkości, z pisemnym wnioskiem „podlega / nie podlega / podlega pośrednio przez łańcuch dostaw”, a potem, jeśli trzeba, wdrożenie NIS2 zintegrowane z Twoim systemem RODO — od rejestracji w wykazie, przez analizę ryzyka, po procedury obsługi incydentów. Do 3 października zostało niewiele czasu — napisz do nas, a zaczniemy od kwalifikacji.

Spis treści