Dyrektywa (UE) 2022/2555 · Ustawa o KSC od 3 kwietnia 2026

Ponad 100 000 firm w Europie objętych NIS2.
Sprawdź, czy Twoja też.

NIS2 rozszerza wymogi cyberbezpieczeństwa na 18 sektorów gospodarki, wprowadza kary liczone w milionach euro i przenosi odpowiedzialność z działu IT na zarząd. Zobacz, kogo obejmuje dyrektywa, jakie nakłada obowiązki i od czego zacząć wdrożenie.

Pierwsza rozmowa jest bezpłatna i bez zobowiązań. Odpowiadamy w ciągu jednego dnia roboczego.

Czy NIS2 dotyczy Twojej firmy Trzy kryteria, które decydują
  • Sektor: kluczowy albo ważny (zał. 1 i 2 do ustawy)
  • Wielkość: kluczowy od 250 osób, ważny od średniej firmy
  • Łańcuch dostaw objętych podmiotów
  • Kody PKD i NACE to tylko narzędzia pomocnicze
  • Krajowa implementacja przesądza szczegóły
Droga do zgodności
Analiza wpływu · Analiza luk · Wdrożenie · Rejestracja · Raportowanie
Podstawa prawna
Dyrektywa (UE) 2022/2555 (NIS2) Ustawa o KSC z 5 lipca 2018 r. Nowelizacja ustawy o KSC z 23 stycznia 2026 r. (Dz.U. 2026 poz. 252) oraz zmiany Dz.U. 2026 poz. 815 i 1003 Rozporządzenie (UE) 651/2014 progi wielkości przedsiębiorstw

Kontekst

Cyberbezpieczeństwo przestaje być projektem IT

Dyrektywa NIS z 2016 r. wyznaczała minimum, a jej wdrożenie zostawiała państwom członkowskim. NIS2 zaostrza wymogi, ujednolica je i obejmuje znacznie więcej organizacji. Regulacje dotyczą teraz nie tylko specjalistów IT: managerowie wyższego szczebla, szefowie bezpieczeństwa informacji oraz działy operacyjny i finansowy wspólnie odpowiadają za zapewnienie cyberbezpieczeństwa.

  • Więcej sektorów z podziałem na podmioty kluczowe i ważne
  • Wyższe kary i większe znaczenie nadzoru regulatora
  • Odpowiedzialność kierownictwa za zgodność z przepisami
  • Większe obowiązki sprawozdawcze wobec organów krajowych
  • Obowiązkowe środki bezpieczeństwa regularnie realizowane i dokumentowane

Zakres

Sektor i wielkość decydują, ale nie tylko one

Klasyfikacja jako podmiot kluczowy lub ważny zależy od sektora działalności oraz wielkości firmy. Kody PKD i NACE są tylko pomocnicze - decyduje rzeczywisty zakres działalności i świadczonych usług, a także posiadane koncesje, zezwolenia i wpisy w rejestrach działalności regulowanej.

  • Podmiot kluczowy - duży przedsiębiorca z załącznika nr 1: co najmniej 250 pracowników albo obrót powyżej 50 mln EUR i jednocześnie suma bilansowa powyżej 43 mln EUR
  • Podmiot ważny - średni przedsiębiorca z załącznika nr 1 (50–249 pracowników) oraz średni lub duży przedsiębiorca z załącznika nr 2. Duża firma z sektora ważnego jest podmiotem ważnym, nie kluczowym
  • Niezależnie od wielkości - kluczowe są m.in. dostawcy usług DNS, rejestry TLD, podmioty świadczące usługi rejestracji nazw domen, kwalifikowani dostawcy usług zaufania, podmioty krytyczne, podmioty publiczne z załącznika nr 1, operatorzy obiektów energetyki jądrowej oraz podmioty uznane decyzją organu
  • Według rodzaju działalności - dostawca usług zarządzanych w zakresie cyberbezpieczeństwa (MSSP) jest podmiotem kluczowym już od progu małego albo średniego przedsiębiorcy; przedsiębiorca komunikacji elektronicznej - kluczowym od progu średniego, a jako mikro- lub mały przedsiębiorca podmiotem ważnym; niekwalifikowany dostawca usług zaufania jest podmiotem ważnym jako mikro-, mały lub średni przedsiębiorca
  • Zasada jedynego przedsiębiorstwa - zgodnie z rozporządzeniem 651/2014/UE przy ocenie progu sumuje się zatrudnienie i dane finansowe podmiotów powiązanych i partnerskich (udział powyżej 25%)

Sankcje

Niezgodność jest kosztowna. Dosłownie.

Wysokość kary pieniężnej zależy od klasyfikacji podmiotu i wagi naruszenia. Podmioty kluczowe podlegają nadzorowi stałemu (aktywnemu), podmioty ważne - nadzorowi następczemu, na przykład po incydencie lub naruszeniu.

  • Managerowie odpowiadają osobiście za incydenty wynikające z rażącego zaniedbania
  • Zarząd ma obowiązek monitorować wdrażanie środków cyberbezpieczeństwa
  • Gdy kierownikiem podmiotu jest organ wieloosobowy i nie wskazano osoby odpowiedzialnej, odpowiedzialność ponoszą wszyscy jego członkowie
  • Kierownik odpowiada również wtedy, gdy obowiązki powierzono innej osobie za jej zgodą
  • Szkolenie kierownictwa odbywa się raz w roku kalendarzowym, a udział musi być udokumentowany

Działania obowiązkowe

Dwa obowiązki sprawozdawcze, których nie można odłożyć

Pierwszy to wpis do wykazu podmiotów kluczowych i ważnych, prowadzonego przez organy właściwe do spraw cyberbezpieczeństwa w Systemie S46. Drugi to zgłaszanie incydentów bezpieczeństwa właściwemu CSIRT, w ściśle określonych terminach.

Klasyfikacja incydentu jako poważnego jest obowiązkiem podmiotu, nie CSIRT. Progi określa rozporządzenie Rady Ministrów - do wejścia w życie nowego aktu obowiązuje rozporządzenie z 31 października 2018 r. (Dz.U. 2018 poz. 2180), jednak nie dłużej niż 12 miesięcy od 3 kwietnia 2026 r. Nowe rozporządzenie, obejmujące wszystkie sektory dodane nowelizacją, jest w przygotowaniu. Dla części podmiotów progi określiła bezpośrednio Komisja Europejska w akcie wykonawczym.

Zarządzanie ryzykiem

Obszary, które trzeba wdrożyć i udokumentować

Poniżej czternaście obszarów wskazanych wprost w art. 8 ust. 1 pkt 2 ustawy o KSC. Odpowiadają one środkom zarządzania ryzykiem z art. 21 dyrektywy NIS2, który wymienia dziesięć punktów - polski ustawodawca rozłożył je na czternaście liter, od a do n. Na kontroli oceniana jest zgodność z ustawą. Podmioty kluczowe i ważne wdrażają SZBI i podłączają się do Systemu S46 w ciągu 12 miesięcy, czyli do 3 kwietnia 2027 r. Podmioty kluczowe przechodzą też pierwszy audyt bezpieczeństwa do 3 kwietnia 2028 r. (24 miesiące), a raport z audytu trafia do organu w ciągu 3 dni roboczych od jego otrzymania.

Polityki

Polityki szacowania ryzyka oraz bezpieczeństwa systemu informacyjnego, w tym polityki tematyczne.

Cykl życia systemu

Bezpieczeństwo w procesie nabywania, rozwoju, utrzymania i eksploatacji systemu informacyjnego, w tym testowanie systemu.

Bezpieczeństwo fizyczne

Bezpieczeństwo fizyczne i środowiskowe uwzględniające kontrole dostępu.

Zasoby ludzkie

Bezpieczeństwo zasobów ludzkich w całym cyklu zatrudnienia - przed dopuszczeniem do zadań z zakresu cyberbezpieczeństwa wymagane jest zaświadczenie o niekaralności z Krajowego Rejestru Karnego.

Łańcuch dostaw

Bezpieczeństwo i ciągłość łańcucha dostaw produktów, usług i procesów ICT, od których zależy świadczenie usługi, z uwzględnieniem relacji z bezpośrednim dostawcą sprzętu lub oprogramowania.

Ciągłość działania

Wdrażanie, dokumentowanie, testowanie i utrzymywanie planów ciągłości działania, planów awaryjnych oraz planów odtworzenia działalności, zapewniających poufność, integralność, dostępność i autentyczność informacji.

Monitorowanie

Objęcie systemu informacyjnego wykorzystywanego do świadczenia usługi systemem monitorowania w trybie ciągłym.

Ocena skuteczności

Polityki i procedury oceny skuteczności środków technicznych i organizacyjnych.

Edukacja personelu

Edukacja z zakresu cyberbezpieczeństwa dla personelu podmiotu.

Cyberhigiena

Podstawowe zasady cyberhigieny - silne uwierzytelnianie, aktualizacje, ochrona przed złośliwym oprogramowaniem, zasada najmniejszych uprawnień i kopie zapasowe.

Kryptografia

Polityki i procedury stosowania kryptografii, w tym w stosownych przypadkach szyfrowania.

Bezpieczna komunikacja

Stosowanie bezpiecznych środków komunikacji elektronicznej w ramach krajowego systemu cyberbezpieczeństwa oraz wewnątrz podmiotu, uwzględniających uwierzytelnianie wieloskładnikowe w stosownych przypadkach.

Zarządzanie aktywami

Inwentaryzacja i klasyfikacja aktywów wykorzystywanych do świadczenia usługi, z przypisaną odpowiedzialnością za każdy z nich.

Kontrola dostępu

Zasady przyznawania, przeglądu i cofania uprawnień do systemów i danych.

Zarządzanie incydentami oraz zbieranie informacji o cyberzagrożeniach i podatnościach są osobnymi punktami art. 8 ust. 1 ustawy - opisujemy je wyżej, w sekcji o zgłaszaniu incydentów.

Osobno ustawa wymaga środków zapobiegających i ograniczających wpływ incydentów: mechanizmów zapewniających poufność, integralność, dostępność i autentyczność danych, regularnych aktualizacji oprogramowania, ochrony przed nieuprawnioną modyfikacją w systemie informacyjnym oraz niezwłocznych działań po dostrzeżeniu podatności (art. 8 ust. 1 pkt 5 ustawy).

Podmioty publiczne - inny katalog. Podmiot ważny będący podmiotem publicznym nie stosuje art. 8 ust. 1 ustawy. Jego system zarządzania bezpieczeństwem informacji opiera się na załączniku nr 4 do ustawy: 18 wymogów obowiązkowych (m.in. inwentaryzacja produktów i usług ICT, minimalne uprawnienia, kopie zapasowe odseparowane logicznie i fizycznie, testowanie odtwarzania, kontrola poczty elektronicznej, stosowanie stabilnych wersji bez znanych krytycznych podatności, szkolenia z cyberhigieny), 9 wymogów opcjonalnych oraz przegląd SZBI co najmniej raz w roku albo bezzwłocznie po rekomendacji Pełnomocnika Rządu. To samo dotyczy podmiotów z art. 7 ust. 1 pkt 1-4 i 6-7 Prawa o szkolnictwie wyższym i nauce niebędących organizacjami badawczymi, w zakresie zadań publicznych. Niewykonanie obowiązku z art. 8 ust. 3 jest odrębną podstawą kary (art. 73 ust. 1c).

Wsparcie KTBnet

Dużą część wymogów da się zautomatyzować

Nie istnieje jedno narzędzie, które spełniłoby wszystkie wymagania NIS2. Większość firm korzysta już jednak z rozwiązań bezpieczeństwa IT, które pomagają osiągnąć zgodność: od kontroli dostępu i monitorowania sieci po zunifikowane zarządzanie punktami końcowymi. Automatyzacja rutynowych zadań ma szczególne znaczenie tam, gdzie infrastruktura jest złożona, a specjalistów brakuje.

  • Inwentaryzacja sprzętu i oprogramowania jako podstawa analizy ryzyka
  • Zarządzanie podatnościami i aktualizacjami w całym środowisku
  • Kontrola dostępu i szyfrowanie stacji roboczych oraz nośników
  • Monitorowanie i rejestrowanie aktywności potrzebne do wykrywania incydentów
  • Dokumentacja środków bezpieczeństwa, której oczekuje regulator

Plan działania

Kluczowy jest czas

W miarę jak państwa UE wprowadzają i aktualizują krajowe wymagania, konieczne jest szybkie i staranne planowanie, wdrożenie oraz regularna ocena środków cyberbezpieczeństwa. Poniższa kolejność sprawdza się w organizacjach, które zaczynają od zera.

  • Zgodność z NIS2 to nie tylko obowiązek prawny, ale też wkład w odporność całej firmy
  • Ryzyko obejmuje sankcje administracyjne, finansowe, a nawet karne za zaniedbania
  • Skuteczne rozwiązania poprawiają przy okazji jakość i niezawodność codziennej pracy IT

Skala zmiany

Trzy liczby, które warto pokazać zarządowi

100 000+

Firm w Unii Europejskiej objętych NIS2, według szacunku Komisji Europejskiej.

18 sektorów

Jedenaście sektorów kluczowych i siedem ważnych w podziale z dyrektywy NIS2; w polskich załącznikach do ustawy o KSC podział jest częściowo inny.

10 mln EUR

Maksymalna kara dla podmiotu kluczowego albo 2% przychodów - kwota wyższa, nie mniej niż 20 000 zł.

Samoocena NIS2

Sprawdź, czy NIS2 dotyczy Twojej firmy

Odpowiedz na kilka pytań i zostaw kontakt, żeby zobaczyć wynik klasyfikacji.

Konsultacja

Sprawdźmy razem, co NIS2 oznacza dla Twojej firmy

Odpowiedz na kilka pytań w teście samoidentyfikacji albo od razu zostaw kontakt - ustalimy, czy i w jakim zakresie dyrektywa obejmuje Twoją organizację, które wymogi są najbardziej pilne i co da się zautomatyzować w istniejącym środowisku IT. Pierwsza rozmowa jest bezpłatna i bez zobowiązań.

Przejdź do kontaktu Wolisz od razu? +48 728 368 924 · kontakt@ktbnet.pl