NIS2 w Polsce - co musi zrobić Twoja firma?

Dariusz Duda .

23 września 2026

Kary za naruszenie NIS2: Podmioty kluczowe (min. 10 mln euro obrotu) i ważne (min. 7 mln euro obrotu).

Dyrektywa NIS2 nie jest tylko kolejnym unijnym dokumentem o cyberbezpieczeństwie. Dla wielu firm w Polsce oznacza bardzo konkretne obowiązki: od sprawdzenia, czy w ogóle podlegają nowym przepisom, przez wdrożenie Systemu Zarządzania Bezpieczeństwem Informacji, aż po gotowość do zgłaszania incydentów w ścisłych terminach. Ja patrzę na ten temat przede wszystkim przez pryzmat ryzyka biznesowego, bo tutaj chodzi już nie o samą technikę, ale o ciągłość działania, odpowiedzialność zarządu i realne konsekwencje finansowe.

W tym artykule wyjaśniam, kogo nowe przepisy obejmują w Polsce, jak samodzielnie ocenić status firmy, co trzeba wdrożyć w praktyce oraz gdzie najczęściej pojawiają się błędy. To ma być praktyczny przewodnik, a nie sucha definicja.

Najważniejsze obowiązki i terminy dla firm objętych nowymi przepisami

  • Wpis do Wykazu KSC trzeba złożyć do 3 października 2026 r., jeśli firma spełnia kryteria objęcia regulacją.
  • Wdrożenie obowiązków wynikających z nowych przepisów ma nastąpić do 3 kwietnia 2027 r.
  • Pierwszy obowiązkowy audyt cyberbezpieczeństwa dla części podmiotów kluczowych przewidziano do 3 kwietnia 2028 r.
  • Incydenty trzeba zgłaszać szybko, a model raportowania opiera się na 24 godzinach, 72 godzinach i raporcie końcowym.
  • Decyduje nie tylko PKD, ale przede wszystkim rzeczywisty profil działalności i wielkość podmiotu.
  • Odpowiedzialność zarządu nie jest symboliczna, bo cyberbezpieczeństwo przestaje być wyłącznie zadaniem działu IT.

Co ta regulacja oznacza dla firmy w Polsce

W polskich realiach nie pracuje się bezpośrednio na unijnym akcie, tylko na przepisach krajowych wdrażających te wymagania do ustawy o krajowym systemie cyberbezpieczeństwa. To ważne rozróżnienie, bo przedsiębiorca nie powinien pytać wyłącznie „czy mam NIS2”, ale raczej: czy moja firma została objęta nowymi obowiązkami i w jakiej kategorii się mieści.

Największa zmiana jest prosta, ale wymagająca: cyberbezpieczeństwo staje się obowiązkiem zarządczym. Nie da się już powiedzieć, że to problem serwerowni albo firmy zewnętrznej. Jeżeli firma działa w sektorze objętym ustawą, musi umieć pokazać procedury, odpowiedzialności, dowody wdrożenia i sposób reagowania na incydenty. Dla mnie to właśnie jest sedno tej reformy: mniej deklaracji, więcej organizacyjnej dyscypliny.

Na poziomie unijnym chodzi o wspólne ramy dla 18 sektorów krytycznych. W praktyce oznacza to, że państwa członkowskie mają podobnie traktować ryzyko, incydenty i odpowiedzialność, nawet jeśli działają w różnych modelach prawnych. Dla biznesu to dobra i zła wiadomość jednocześnie. Dobra, bo reguły są bardziej przewidywalne. Zła, bo wymagania są szersze i trudniej je „przeczekać”.

Jak sprawdzić, czy podmiot podlega przepisom

Weryfikację warto zacząć od trzech pytań: co dokładnie firma robi, jak duża jest i czy działa w sektorze z załącznika do ustawy. Ministerstwo Cyfryzacji podaje, że przy ocenie liczy się przede wszystkim rzeczywisty charakter działalności, a kod PKD ma znaczenie pomocnicze. To praktycznie zamyka drogę do argumentu typu „w rejestrze mam inne PKD, więc mnie to nie dotyczy”.

Druga rzecz to wielkość przedsiębiorstwa. Co do zasady regulacja najmocniej obejmuje średnie i duże podmioty, ale w niektórych sektorach wejście do systemu nie zależy wyłącznie od skali. Szczególny przypadek stanowią m.in. przedsiębiorcy telekomunikacyjni oraz część podmiotów publicznych i dostawców usług zaufania.

Kryterium Na co patrzeć w praktyce Dlaczego to ważne
Sektor Energia, transport, zdrowie, bankowość, infrastruktura cyfrowa, odpady, chemikalia, żywność, badania i inne sektory wymienione w ustawie Bez sektorowej kwalifikacji nie ma podstaw do objęcia obowiązkami
Wielkość podmiotu Liczba pracowników, obrót, suma bilansowa oraz powiązania kapitałowe Może przesądzić o statusie kluczowym albo ważnym
Rzeczywisty profil działalności Faktycznie świadczone usługi, a nie tylko opis w dokumentach rejestrowych To często rozstrzyga o objęciu przepisami
Tryb wpisu Samorejestracja albo wpis z urzędu Od tego zależy, kto inicjuje formalności

Jeśli firma spełnia warunki zarówno dla podmiotu kluczowego, jak i ważnego, ustawowo przyjmuje się status bardziej rygorystyczny. To logiczne, bo ustawodawca nie zostawia tu „strefy pośredniej”. W praktyce warto więc zrobic pełną samoidentyfikację, a nie wybierać sobie wygodniejszą kategorię.

Na liście firm wpisywanych z urzędu znajdują się m.in. podmioty publiczne, przedsiębiorcy telekomunikacyjni, dostawcy usług zaufania oraz podmioty wcześniej uznane za operatorów usług kluczowych. Pozostali często muszą przejść samorejestrację. To nie jest detal administracyjny, tylko pierwszy prawny test zgodności.

Jeżeli po tej weryfikacji pojawia się wątpliwość, czy firma podlega przepisom, ja zawsze doradzam jedno: najpierw zrobić krótką analizę prawną i organizacyjną, a dopiero potem budować dokumenty. Odwrotna kolejność kończy się zwykle papierami, które dobrze wyglądają w segregatorze, ale słabo bronią się podczas kontroli.

Symbol kłódki z napisem NIS2 i gwiazdkami UE. Oznacza zgodność z dyrektywą o bezpieczeństwie sieci i informacji.

Jakie obowiązki trzeba wdrożyć w praktyce

Najważniejszy obowiązek to nie pojedynczy dokument, ale System Zarządzania Bezpieczeństwem Informacji, czyli SZBI. To zestaw zasad, procedur i odpowiedzialności, które mają sprawić, że bezpieczeństwo nie będzie przypadkiem, tylko codziennym procesem. W dobrze przygotowanej firmie SZBI obejmuje politykę bezpieczeństwa, analizę ryzyka, kontrolę dostępu, zasady backupu, zarządzanie incydentami, szkolenia i nadzór nad dostawcami.

W praktyce trzeba zadbać o kilka obszarów naraz:

  • Zarządzanie ryzykiem - firma musi wiedzieć, co chroni, przed czym i na jakim poziomie.
  • Obsługa incydentów - procedura musi działać w godzinach pracy i poza nimi, a nie tylko w teorii.
  • Bezpieczeństwo dostawców - jeśli zewnętrzny hosting, software house albo integrator ma dostęp do danych, jego ryzyko staje się też ryzykiem firmy.
  • Kontrola dostępu - MFA, czyli uwierzytelnianie wieloskładnikowe, powinno być standardem, a nie dodatkiem.
  • Kopie zapasowe i odtwarzanie - backup bez testu odtworzenia ma ograniczoną wartość.
  • Szkolenia - bo większość incydentów zaczyna się od człowieka, nie od firewalla.

Warto patrzeć na te obowiązki bez iluzji. Sama polityka bezpieczeństwa nie obroni firmy, jeśli nie ma realnych procedur i odpowiedzialnych osób. Najlepiej działa podejście warstwowe: zarząd ustala kierunek, IT i bezpieczeństwo wdrażają mechanizmy, a pracownicy wiedzą, co robić przy podejrzanym mailu, awarii albo próbie wyłudzenia danych.

W dokumentacji trzeba też uwzględnić ciągłość działania, czyli BCP, oraz odtwarzanie po awarii, czyli DRP. BCP to plan utrzymania pracy w kryzysie, a DRP to plan powrotu do działania po incydencie. Dla firmy handlowej, produkcyjnej albo usługowej to nie teoria, tylko kwestia tego, czy biznes stoi dwa dni, czy dwa tygodnie.

Jeśli miałbym wskazać jeden punkt, który najczęściej bywa niedoszacowany, to jest nim łańcuch dostaw. Regulacja nie pozwala już traktować kontrahenta jako „zewnętrznego problemu”. Dostawca chmury, operator systemu ERP, firma serwisowa czy integrator mogą stać się najsłabszym ogniwem całego procesu.

Dlaczego łańcuch dostaw też wchodzi do gry

To jest fragment, który wiele firm odkrywa dopiero wtedy, gdy zaczynają pytać o nich ich duzi klienci. Podmioty objęte nowymi przepisami będą oczekiwać od dostawców nie tylko dobrego SLA, ale też dowodów, że bezpieczeństwo zostało uporządkowane. W praktyce będzie to oznaczać pytania o polityki bezpieczeństwa, procedury incydentowe, testy backupów, kontrolę uprawnień i sposób zarządzania podatnościami.

Jeśli firma nie jest bezpośrednio objęta przepisami, nie znaczy to jeszcze, że może ignorować temat. Wręcz przeciwnie: wiele mniejszych podmiotów odczuje nowe standardy przez umowy handlowe, wymagania przetargowe i audyty klientów. Widzę to jako jeden z bardziej praktycznych efektów całej reformy. Regulacja nie tylko podnosi poprzeczkę dla dużych podmiotów, ale też rozlewa się na rynek usług i podwykonawstwa.

Najczęściej pojawiają się tu trzy oczekiwania:

  • krótki czas reakcji na incydent i jasna ścieżka eskalacji,
  • prawo klienta do audytu lub wglądu w dokumentację,
  • obowiązek informowania o podatnościach i działaniach naprawczych.

To dlatego firmy technologiczne, logistyczne, księgowe, serwisowe i outsourcingowe powinny traktować ten temat serio, nawet jeśli nie znajdują się bezpośrednio w katalogu podmiotów kluczowych. Z mojego punktu widzenia to już nie jest „może kiedyś”, tylko realny element sprzedaży i utrzymania kontraktu.

Terminy, zgłoszenia i odpowiedzialność zarządu

W 2026 roku najważniejsze są konkretne daty. Do 3 października 2026 r. podmioty, które spełniają kryteria objęcia regulacją, powinny złożyć wpis do Wykazu KSC. Do 3 kwietnia 2027 r. trzeba wdrożyć obowiązki wynikające z nowych przepisów, w tym SZBI, procedury zgłoszeń incydentów i elementy organizacyjne. Do 3 kwietnia 2028 r. część podmiotów kluczowych musi przejść pierwszy obowiązkowy audyt cyberbezpieczeństwa, a potem powtarzać go co najmniej raz na trzy lata.

Zgłaszanie incydentów działa w trybie szybkim. Model raportowania opiera się na wczesnym ostrzeżeniu w ciągu 24 godzin, pełnym zgłoszeniu w ciągu 72 godzin i późniejszym raporcie końcowym. To oznacza, że firma nie może najpierw przez trzy dni szukać winnego, a dopiero potem zastanawiać się nad formalnym zgłoszeniem. Najpierw jest reakcja, potem analiza.

Ważna jest też odpowiedzialność kierownictwa. Ustawa nie traktuje zarządu jako obserwatora. Kierownik podmiotu ma realny obowiązek nadzoru nad bezpieczeństwem i ponosi konsekwencje za brak wdrożenia wymaganych działań. Dla biznesu to często najtrudniejsza zmiana mentalna, bo wymaga przejścia od modelu „IT ogarnia” do modelu „zarząd odpowiada, IT wykonuje”.

Jeżeli chodzi o sankcje, przepisy przewidują wysokie kary administracyjne. Dla podmiotów kluczowych mowa o maksymalnie 10 mln euro albo 2% rocznego obrotu, a dla podmiotów ważnych o 7 mln euro albo 1,4% rocznego obrotu. W praktyce nie trzeba nawet sięgać po skrajny wariant, żeby kara była odczuwalna. Już sam koszt kontroli, audytu naprawczego i przestoju po incydencie może być dla firmy znaczący.

Warto też pamiętać, że zgodnie z krajowym harmonogramem kary pieniężne mają zacząć obowiązywać dopiero po upływie okresu przejściowego. To nie jest zaproszenie do zwłoki. To raczej ostatnie okno, żeby uporządkować dokumentację, procedury i odpowiedzialności, zanim system zacznie działać pełną siłą.

Najczęstsze błędy, które widzę przy wdrożeniu

Najczęstszy błąd to mylenie zgodności formalnej z realnym bezpieczeństwem. Firma przygotowuje dokumenty, ale nie testuje procedur. Ma politykę haseł, ale wszyscy używają tych samych wyjątków. Ma plan awaryjny, ale nikt go nie uruchamiał od lat. To klasyczna sytuacja, w której papier jest spokojny, a rzeczywistość nie.

  • Oparcie się wyłącznie na PKD zamiast na faktycznej działalności.
  • Przerzucenie całej odpowiedzialności na IT bez udziału zarządu i właściciela.
  • Brak mapy dostawców, czyli nieustalenie, kto ma dostęp do systemów i danych.
  • Brak ćwiczeń incydentowych, przez co procedury istnieją tylko na slajdach.
  • Spóźnione zgłoszenia, kiedy firma najpierw „sprząta”, a dopiero potem raportuje.
  • Niedoszacowanie dokumentacji, czyli brak dowodów, że środki bezpieczeństwa faktycznie działają.

Drugi błąd, równie kosztowny, to budowanie zgodności w pośpiechu. Kiedy firma czeka do końca okresu przejściowego, zaczyna działać pod presją czasu, a wtedy najłatwiej pominąć rzeczy najważniejsze: analizę ryzyka, testy backupu, procedurę odpowiedzi na phishing czy umowy z dostawcami. Ja zwykle radzę działać jak przy dobrej sprawie prawnej: najpierw stan faktyczny, potem dokument, a nie odwrotnie.

Trzecia pułapka dotyczy podmiotów spoza katalogu. One często zakładają, że temat ich nie dotyczy, a później zderzają się z wymaganiami klientów albo przetargów. To nie jest już tylko problem dużych operatorów. W 2026 roku to coraz częściej zwykły warunek handlowy.

Co zrobić teraz, żeby nie gonić terminu w ostatniej chwili

Jeśli miałbym ułożyć to w prostą kolejność, zacząłbym od krótkiej samooceny: czy firma rzeczywiście podlega nowym przepisom, w jakiej kategorii i kto odpowiada za bezpieczeństwo. Potem warto zrobić mapę systemów, danych i dostawców, bo bez tego nie da się uczciwie ocenić ryzyka. Dopiero na końcu sensownie pisze się procedury i polityki.

  • zrób samoidentyfikację i potwierdź, czy firma wchodzi do wykazu,
  • wyznacz osobę odpowiedzialną za temat po stronie zarządu,
  • spisz systemy krytyczne, dane i dostawców z dostępem do środowisk,
  • przygotuj procedurę zgłaszania incydentów w układzie 24/72 godziny,
  • sprawdź backupy i test odtwarzania,
  • przeanalizuj umowy z kontrahentami pod kątem cyberbezpieczeństwa,
  • zapewnij szkolenia dla pracowników, nie tylko dla działu IT.

Jeżeli firma jest już w obszarze regulowanym, nie warto czekać na kontrolę albo incydent. W praktyce najlepiej działa podejście etapowe: najpierw zgodność minimalna i uporządkowanie odpowiedzialności, potem testy, a dopiero później doskonalenie. Taki porządek daje realną kontrolę nad ryzykiem i zwykle kosztuje mniej niż gaszenie pożaru po fakcie.

W przypadku firm z sektora gospodarczego, które mają już napięte procesy operacyjne, kluczowe jest połączenie prawa, organizacji i technologii. To nie jest temat do jednego szkolenia ani do jednego pliku PDF. Jeśli podejść do niego rozsądnie, da się zbudować odporność, która nie tylko spełnia wymogi, ale też po prostu chroni biznes. A właśnie o to tutaj chodzi najbardziej.

Artykuł ma charakter wyłącznie informacyjny i edukacyjny. Materiał został opracowany przy wsparciu nowoczesnych narzędzi analitycznych i językowych (AI). Przed podjęciem decyzji skonsultuj się z ekspertem.

FAQ - Najczęstsze pytania

Decyduje przede wszystkim rzeczywisty profil działalności, a kod PKD ma znaczenie pomocnicze. Trzeba sprawdzić sektor, wielkość podmiotu oraz powiązania kapitałowe, bo to może przesądzić o statusie kluczowym albo ważnym. Jeśli firma spełnia warunki dla obu kategorii, przyjmuje się status bardziej rygorystyczny.
SZBI to nie jeden dokument, ale cały zestaw zasad i procedur: polityka bezpieczeństwa, analiza ryzyka, kontrola dostępu, backupy, obsługa incydentów, szkolenia oraz nadzór nad dostawcami. W praktyce trzeba też uwzględnić ciągłość działania, czyli BCP, i odtwarzanie po awarii, czyli DRP.
Model raportowania opiera się na trzech krokach: wczesne ostrzeżenie w ciągu 24 godzin, pełne zgłoszenie w ciągu 72 godzin i późniejszy raport końcowy. Firma nie powinna czekać, aż ustali winnego albo domknie wszystkie działania naprawcze. Najpierw trzeba zareagować, a dopiero potem analizować zdarzenie.
Jeśli firma spełnia kryteria objęcia regulacją, wpis do Wykazu KSC powinien nastąpić do 3 października 2026 r. Obowiązki wynikające z przepisów trzeba wdrożyć do 3 kwietnia 2027 r. Pierwszy obowiązkowy audyt dla części podmiotów kluczowych przewidziano do 3 kwietnia 2028 r., a potem co najmniej raz na trzy lata.
Bo ryzyko dostawcy staje się ryzykiem firmy, zwłaszcza jeśli ma on dostęp do danych, systemów albo środowisk produkcyjnych. Klienci będą oczekiwać dowodów uporządkowanego bezpieczeństwa, w tym polityk, procedur incydentowych, testów backupów, kontroli uprawnień i informacji o podatnościach. Nawet firmy spoza katalogu mogą odczuć te wymagania przez umowy i przetargi.
Oceń artykuł

Średnia: 0.0 / 5 · 0 ocen

Tagi

audyt szbi incydenty łańcuch dostaw nis2
Autor Dariusz Duda
Dariusz Duda
Nazywam się Dariusz Duda i od 8 lat zajmuję się tematyką dokumentów oraz prawa. Moje zainteresowanie tymi dziedzinami zrodziło się z chęci zrozumienia, jak skomplikowane przepisy wpływają na życie codzienne ludzi. Lubię tłumaczyć zawirowania prawne i pomagać innym w odnalezieniu się w gąszczu informacji. W swoich tekstach koncentruję się na wyjaśnianiu trudnych zagadnień w sposób przystępny i zrozumiały, co pozwala moim czytelnikom lepiej orientować się w aktualnych przepisach i dokumentacji. Dokładam starań, aby moje artykuły były nie tylko rzetelne, ale również aktualne i użyteczne. Regularnie sprawdzam źródła, porównuję informacje i śledzę zmiany w prawie, co pozwala mi na bieżąco dostarczać wartościowych treści. Dążę do tego, aby każdy, kto trafi na moje teksty, mógł znaleźć odpowiedzi na nurtujące go pytania i poczuł się pewniej w sprawach związanych z prawem i dokumentami.
Komentarze (0)
Dodaj komentarz