NIS2 – jakie firmy muszą dostosować się do nowych przepisów? Progi obrotów, obowiązki zarządu i kary za naruszenia

NIS2 może obejmować także Twoją firmę. Sprawdź, jakie sektory i progi zatrudnienia oraz obrotów decydują o jej zastosowaniu. Poznaj obowiązki zarządu, zasady zgłaszania incydentów, możliwe kary i plan przygotowania organizacji do nowych wymagań.
08 października 2026
blog

Czym jest NIS2 i po co ją wprowadzono?

NIS2 to unijna dyrektywa (UE) 2022/2555, której celem jest zapewnienie wysokiego wspólnego poziomu cyberbezpieczeństwa w całej Unii Europejskiej. Zastąpiła pierwszą dyrektywę NIS z 2016 r. i rozszerzyła ramy ochrony sieci oraz systemów informatycznych wykorzystywanych do świadczenia usług istotnych dla gospodarki i społeczeństwa. Nie jest normą techniczną ani certyfikatem, który firma może po prostu uzyskać — wyznacza wymagania prawne dotyczące odporności organizacji na cyberzagrożenia.

Powód jej wprowadzenia jest praktyczny: skutki cyberataku rzadko ograniczają się do jednego komputera czy jednej firmy. Niedostępność systemu u dostawcy może zakłócić działanie wielu korzystających z niego organizacji, również w innych państwach. Stawką jest więc nie tylko ochrona informacji, lecz także utrzymanie dostępu do usług, sprawności procesów i ciągłości funkcjonowania gospodarki.

Pierwsza dyrektywa NIS stworzyła podstawy europejskiego systemu cyberbezpieczeństwa, ale jej stosowanie ujawniło istotne różnice między państwami członkowskimi. Dotyczyły one m.in. sposobu wyznaczania podmiotów objętych regulacją oraz poziomu wymagań i nadzoru. Jednocześnie postępująca cyfryzacja zwiększyła zależność przedsiębiorstw i instytucji od infrastruktury informatycznej. NIS2 ma ograniczyć te rozbieżności i podnieść minimalny poziom zabezpieczeń w całej UE.

W porównaniu z poprzednią regulacją NIS2 obejmuje szerszy krąg sektorów i organizacji, dokładniej określa oczekiwania wobec podmiotów objętych przepisami oraz wzmacnia mechanizmy nadzoru i współpracy między państwami. Przesuwa też akcent z samej ochrony infrastruktury IT na odporność całej organizacji. Cyberbezpieczeństwo nie może być zatem traktowane wyłącznie jako zadanie administratorów systemów — staje się elementem zarządzania przedsiębiorstwem.

Ważna jest przy tym forma prawna regulacji: NIS2 jest dyrektywą, a nie rozporządzeniem takim jak RODO. Państwa członkowskie mają obowiązek wdrożyć ją do prawa krajowego. Dlatego przy ustalaniu konkretnych wymagań dla firmy trzeba uwzględnić nie tylko treść dyrektywy, ale również krajowe przepisy wdrażające i terminy ich stosowania.

NIS2 – kogo dotyczy? Sektory, wielkość firmy i wyjątki

O tym, czy firma podlega NIS2, decydują przede wszystkim rodzaj prowadzonej działalności, wielkość przedsiębiorstwa oraz ewentualne wyjątki przewidziane w przepisach. Sama obecność w branży technologicznej nie przesądza o objęciu regulacją. Nie wystarczy też przekroczenie określonego obrotu, jeśli przedsiębiorstwo nie wykonuje działalności wskazanej w dyrektywie.

W Cognity często słyszymy pytania, jak w praktyce ustalić, czy firma podlega NIS2 – odpowiadamy na nie także na blogu. Punktem wyjścia są załączniki I i II do NIS2, które określają sektory i rodzaje podmiotów objętych jej zakresem. Ostateczną kwalifikację firmy w Polsce trzeba przeprowadzić również na podstawie krajowych przepisów wdrażających dyrektywę.

Jakie sektory obejmuje NIS2?

NIS2 wyróżnia dwie grupy sektorów. Ten podział pomaga ustalić zakres regulacji, ale nie oznacza automatycznie, że każda firma z pierwszej grupy jest podmiotem kluczowym, a każda z drugiej — ważnym. Znaczenie mają także wielkość i szczególny status danego podmiotu.

  • Sektory wysoce krytyczne, wskazane w załączniku I: energia, transport, bankowość, infrastruktura rynków finansowych, zdrowie, woda pitna, ścieki, infrastruktura cyfrowa, zarządzanie usługami ICT między przedsiębiorstwami, administracja publiczna i przestrzeń kosmiczna.
  • Inne sektory krytyczne, wskazane w załączniku II: usługi pocztowe i kurierskie, gospodarowanie odpadami, produkcja i dystrybucja chemikaliów, produkcja, przetwarzanie i dystrybucja żywności, wybrane rodzaje produkcji przemysłowej, dostawcy określonych usług cyfrowych oraz organizacje badawcze.

W praktyce trzeba sprawdzić konkretny rodzaj działalności, a nie tylko ogólną nazwę branży lub kod PKD. W produkcji przemysłowej zakres obejmuje m.in. wyroby medyczne, komputery i elektronikę, urządzenia elektryczne, określone maszyny, pojazdy oraz pozostały sprzęt transportowy — nie każdą fabrykę. Wśród dostawców usług cyfrowych wymieniono internetowe platformy handlowe, wyszukiwarki i platformy społecznościowe; samo prowadzenie sklepu internetowego nie czyni firmy platformą handlową w rozumieniu tych przepisów.

NIS2 a liczba pracowników i obrót firmy — jak czytać progi?

Podstawowa zasada obejmuje podmioty z wymienionych sektorów, które są co najmniej średnimi przedsiębiorstwami. W uproszczeniu, przy ocenie samodzielnej firmy, kryterium wielkości jest spełnione, gdy:

  • zatrudnia co najmniej 50 osób, albo
  • przy zatrudnieniu poniżej 50 osób ma jednocześnie roczny obrót przekraczający 10 mln euro i roczną sumę bilansową przekraczającą 10 mln euro.

To istotne rozróżnienie: obrót powyżej 10 mln euro nie zawsze wystarcza. Przykładowo firma zatrudniająca 30 osób, osiągająca 12 mln euro rocznego obrotu i mająca sumę bilansową 8 mln euro zasadniczo pozostaje małym przedsiębiorstwem. Sam próg finansowy nie włącza jej więc do podstawowego zakresu NIS2.

Obliczenia wymagają jednak zastosowania unijnych zasad określania wielkości przedsiębiorstwa. Zatrudnienie ustala się według rocznych jednostek pracy, a nie wyłącznie liczby osób na liście płac w wybranym dniu. Trzeba też uwzględnić przedsiębiorstwa partnerskie i powiązane: odpowiednie doliczenie ich danych może zmienić kwalifikację niewielkiej spółki należącej do większej grupy. Znaczenie mają również reguły dotyczące okresów sprawozdawczych i zmiany statusu przedsiębiorstwa.

Czy mała firma również może podlegać NIS2?

Tak — niektóre podmioty są objęte zakresem dyrektywy niezależnie od wielkości. Dotyczy to m.in. dostawców usług DNS, rejestrów nazw domen najwyższego poziomu, dostawców usług zaufania oraz dostawców publicznych sieci łączności elektronicznej lub publicznie dostępnych usług łączności elektronicznej. Wyjątki obejmują też określone podmioty administracji publicznej oraz podmioty zidentyfikowane ze względu na szczególne znaczenie ich usług, np. gdy są jedynym dostawcą usługi niezbędnej dla kluczowej działalności społecznej lub gospodarczej.

NIS2 rozróżnia podmioty kluczowe i ważne. W podstawowym modelu duże przedsiębiorstwa z załącznika I są kluczowe, a średnie z tego załącznika oraz średnie i duże z załącznika II — ważne. Od tej zasady istnieją wyjątki związane z rodzajem usług lub indywidualnym wskazaniem podmiotu. Status „ważny” nie oznacza zwolnienia z regulacji.

Checklist: „Czy moja firma może podlegać NIS2?”

  • Działalność: czy faktycznie świadczymy usługi lub prowadzimy działalność wskazaną w załączniku I albo II?
  • Zatrudnienie: czy osiągamy próg 50 osób, liczony zgodnie z zasadami ustalania wielkości przedsiębiorstwa?
  • Finanse: jeżeli zatrudnienie jest niższe, czy roczny obrót i suma bilansowa jednocześnie przekraczają 10 mln euro?
  • Powiązania: czy do naszych danych należy doliczyć dane innych przedsiębiorstw?
  • Wyjątki: czy świadczymy usługi objęte NIS2 niezależnie od wielkości albo możemy zostać objęci regulacją ze względu na szczególne znaczenie?
  • Przepisy właściwe dla firmy: czy sprawdziliśmy krajowe zasady kwalifikacji oraz ewentualne regulacje sektorowe wpływające na zastosowanie NIS2?

Warto przy tym oddzielić bezpośrednie podleganie NIS2 od wymagań stawianych przez klientów. Dostawca obsługujący podmiot objęty dyrektywą nie staje się automatycznie jej adresatem. Może jednak otrzymać wymagania dotyczące bezpieczeństwa jako warunek współpracy — nawet jeśli sam nie spełnia kryteriów objęcia regulacją.

💡 Pro tip: Zapisz wynik kwalifikacji firmy do NIS2 wraz z podstawą prawną, danymi finansowymi i przyjętymi założeniami — także wtedy, gdy uznasz, że regulacja jej nie obejmuje. Ustal, jakie zmiany uruchomią ponowną ocenę, np. przejęcie spółki, uruchomienie nowej usługi lub wzrost zatrudnienia.

NIS2 – jakie obowiązki nakłada na firmy?

NIS2 wymaga nie tylko zabezpieczenia systemów IT, lecz także przygotowania organizacji na sytuację, w której te zabezpieczenia zawiodą. Firma powinna umieć rozpoznać ryzyko, ograniczać je, wykrywać incydenty i utrzymać najważniejsze procesy mimo zakłóceń. Sama dokumentacja ani zakup narzędzi ochronnych nie wystarczą — przyjęte rozwiązania muszą działać w praktyce, a ich skuteczność powinna być oceniana.

Artykuł 21 dyrektywy przewiduje odpowiednie i proporcjonalne środki techniczne, operacyjne oraz organizacyjne. Ich dobór powinien uwzględniać m.in. wielkość podmiotu, jego narażenie na zagrożenia oraz prawdopodobieństwo i dotkliwość incydentów. Podejście obejmuje różne źródła zagrożeń: nie tylko cyberataki, ale również błędy pracowników, awarie zasilania czy fizyczne uszkodzenie infrastruktury.

Zarządzanie ryzykiem, ciągłość działania i bezpieczeństwo dostawców

Wymagania NIS2 tworzą powiązany zestaw działań. Analiza ryzyka wskazuje, co należy chronić; procedury określają sposób postępowania; zabezpieczenia ograniczają zagrożenia; testy pozwalają sprawdzić, czy przyjęte rozwiązania rzeczywiście spełniają swoją funkcję. Najważniejsze obszary to:

  • Analiza ryzyka i polityki bezpieczeństwa. Firma potrzebuje zasad ochrony systemów informacyjnych oraz oceny zagrożeń dla usług i procesów, które od nich zależą. Dokumenty powinny odpowiadać rzeczywistemu środowisku organizacji, a nie być wyłącznie uniwersalnym wzorem.
  • Obsługa incydentów. Konieczne jest ustalenie, jak wykrywać zdarzenia, oceniać ich znaczenie, ograniczać skutki i przywracać bezpieczne działanie. Wewnętrzna obsługa incydentu to odrębny proces od jego zgłoszenia właściwemu organowi.
  • Ciągłość działania i zarządzanie kryzysowe. Wymagania obejmują m.in. zarządzanie kopiami zapasowymi oraz odtwarzanie po awarii. Samo wykonywanie backupu nie daje pewności, że dane i usługi uda się przywrócić — potrzebne jest sprawdzanie możliwości odtworzenia.
  • Bezpieczeństwo łańcucha dostaw. Należy uwzględniać ryzyko związane z bezpośrednimi dostawcami i usługodawcami, ich podatnościami oraz praktykami bezpieczeństwa. Zlecenie obsługi IT na zewnątrz nie usuwa ryzyka po stronie firmy korzystającej z tej obsługi.
  • Bezpieczeństwo systemów w całym cyklu życia. Dotyczy ono nabywania, rozwoju i utrzymania systemów, w tym postępowania z podatnościami i ich ujawniania. Obejmuje również kontrolę dostępu, zarządzanie aktywami, bezpieczeństwo personelu oraz zasady stosowania kryptografii i — w stosownych przypadkach — szyfrowania.
  • Weryfikacja zabezpieczeń i codzienna cyberhigiena. Potrzebne są procedury oceny skuteczności środków zarządzania ryzykiem, szkolenia z cyberbezpieczeństwa oraz podstawowe praktyki bezpiecznej pracy. Dyrektywa wskazuje także m.in. uwierzytelnianie wieloskładnikowe lub ciągłe oraz zabezpieczoną komunikację, stosownie do potrzeb.

Zgłaszanie incydentów: terminy 24 godziny, 72 godziny i miesiąc

Nie każdy incydent podlega zgłoszeniu w trybie NIS2. Obowiązek dotyczy incydentów poważnych, czyli takich, które spowodowały lub mogą spowodować dotkliwe zakłócenia operacyjne usług albo straty finansowe danego podmiotu, bądź znaczne szkody majątkowe lub niemajątkowe u innych osób lub podmiotów. Dla niektórych kategorii podmiotów kryteria doprecyzowują unijne przepisy wykonawcze.

Artykuł 23 dyrektywy przewiduje etapowe przekazywanie informacji do właściwego CSIRT lub właściwego organu:

  • Bez zbędnej zwłoki, najpóźniej w ciągu 24 godzin od dowiedzenia się o poważnym incydencie — wczesne ostrzeżenie, ze wskazaniem, w stosownych przypadkach, czy podejrzewa się działanie bezprawne lub złośliwe oraz możliwy wpływ transgraniczny.
  • Bez zbędnej zwłoki, najpóźniej w ciągu 72 godzin od dowiedzenia się o poważnym incydencie — zgłoszenie zawierające wstępną ocenę jego powagi i skutków oraz, jeżeli są dostępne, wskaźniki naruszenia bezpieczeństwa. Dla dostawców usług zaufania termin tego zgłoszenia jest krótszy i wynosi 24 godziny.
  • Najpóźniej miesiąc po przekazaniu zgłoszenia incydentu — sprawozdanie końcowe opisujące m.in. przyczynę, skutki i zastosowane środki zaradcze. Jeśli obsługa incydentu nadal trwa, w tym terminie przekazuje się sprawozdanie z postępu prac, a końcowe — w ciągu miesiąca od zakończenia obsługi.

Na żądanie może być również potrzebne sprawozdanie okresowe. W stosownych przypadkach trzeba poinformować odbiorców usług o poważnym incydencie, który może niekorzystnie wpłynąć na świadczenie tych usług. Szczegółową procedurę i kanał zgłoszenia należy ustalać na podstawie właściwych przepisów krajowych oraz mających zastosowanie regulacji unijnych.

NIS2 a RODO — dwa odrębne obowiązki oceny zdarzenia

NIS2 koncentruje się na bezpieczeństwie sieci, systemów i świadczenia usług, natomiast RODO — na ochronie danych osobowych. Ten sam atak może uruchomić oba reżimy, ale zgłoszenie na podstawie jednego z nich nie zastępuje drugiego. Przykładowo zaszyfrowanie systemu może jednocześnie zakłócić usługę i naruszyć dostępność danych osobowych, nawet bez potwierdzonego wycieku.

W ramach RODO administrator zgłasza naruszenie organowi nadzorczemu — w Polsce Prezesowi UODO — bez zbędnej zwłoki, w miarę możliwości nie później niż 72 godziny po jego stwierdzeniu, chyba że jest mało prawdopodobne, aby naruszenie skutkowało ryzykiem dla praw lub wolności osób fizycznych. Przy wysokim ryzyku co do zasady trzeba również zawiadomić osoby, których dane dotyczą, bez zbędnej zwłoki.

Procedura reagowania powinna więc przewidywać równoległą ocenę znaczenia incydentu według NIS2 i naruszenia danych według RODO. Pozwala to uniknąć sytuacji, w której zespół skupia się na przywróceniu systemów, a pomija odrębne terminy, adresatów i zakres wymaganych zgłoszeń.

Obowiązki zarządu w NIS2 – nadzór, decyzje i rozliczalność

Zarząd może powierzyć zespołowi IT realizację zadań związanych z cyberbezpieczeństwem, ale nie może w ten sposób zastąpić własnego nadzoru. Art. 20 dyrektywy NIS2 wymaga, aby organy zarządzające podmiotów kluczowych i ważnych zatwierdzały środki zarządzania ryzykiem w cyberbezpieczeństwie oraz nadzorowały ich wdrażanie. Bezpieczeństwo staje się więc zagadnieniem zarządczym: wymaga decyzji, zasobów i regularnej oceny efektów, a nie wyłącznie technicznych zabezpieczeń.

Zatwierdzanie środków bezpieczeństwa a nadzór nad ich wdrożeniem

Te dwa obowiązki warto rozróżnić. Zatwierdzanie oznacza świadomą decyzję o przyjęciu rozwiązań odpowiadających ryzyku, na które narażona jest organizacja. Nadzór polega natomiast na sprawdzaniu, czy przyjęte rozwiązania rzeczywiście wdrożono i czy działają. Sam podpis pod polityką bezpieczeństwa nie wystarcza do wykazania, że zarząd realizuje oba zadania.

W praktyce zarząd powinien otrzymywać informacje pozwalające ustalić, które zagrożenia mogą zatrzymać działalność, jakie luki wymagają pilnej reakcji i czy osoby odpowiedzialne za bezpieczeństwo mają odpowiednie środki. Nie musi samodzielnie wybierać narzędzi technicznych. Powinien jednak rozumieć konsekwencje proponowanych działań, ograniczenia zabezpieczeń oraz skutki odroczenia inwestycji.

Rozliczalność: decyzje, odpowiedzialni i dowody nadzoru

Obowiązki zarządu w NIS2 powinny znaleźć odzwierciedlenie w udokumentowanym procesie decyzyjnym. Przy istotnych ustaleniach warto zapisywać, jakie ryzyko przedstawiono, jaką decyzję podjęto, kto odpowiada za jej wykonanie i kiedy zostanie sprawdzony rezultat. Ułatwia to zarówno kierowanie organizacją, jak i wykazanie rzeczywistego nadzoru.

Przykładem jest decyzja o przesunięciu terminu usunięcia istotnej luki. Zarząd powinien znać możliwe skutki opóźnienia, uzasadnienie biznesowe i proponowane zabezpieczenia tymczasowe. Samo określenie sytuacji jako „ryzyka zaakceptowanego” nie uchyla obowiązku spełnienia wymagań prawnych. Dyrektywa przewiduje możliwość pociągnięcia organów zarządzających do odpowiedzialności za naruszenia dotyczące środków zarządzania ryzykiem; konkretne zasady wymagają uwzględnienia przepisów krajowych.

Jakie KPI pomagają zarządowi sprawować nadzór?

NIS2 nie narzuca jednego zestawu wskaźników zarządczych. KPI powinny pokazywać stan bezpieczeństwa w sposób umożliwiający podjęcie decyzji. Przydatne mogą być:

  • liczba istotnych ryzyk bez przypisanego właściciela lub planu postępowania – wskazuje braki w odpowiedzialności;
  • odsetek przeterminowanych działań naprawczych o wysokim priorytecie – pomaga ocenić skuteczność realizacji ustaleń;
  • wyniki testów odtworzenia najważniejszych usług – pokazują, czy deklarowana gotowość została potwierdzona;
  • realizacja szkoleń członków zarządu – pozwala monitorować wykonanie obowiązku szkoleniowego.

Każdy wskaźnik warto zestawić z celem, trendem i progiem wymagającym reakcji. Raport powinien wskazywać również decyzje oczekiwane od zarządu, np. przyznanie budżetu lub zmianę priorytetów. Sama liczba zablokowanych ataków niewiele mówi o odporności firmy.

Szkolenia zarządu – obowiązek, nie formalność

Art. 20 NIS2 przewiduje obowiązek odbywania szkoleń przez członków organów zarządzających. Ich celem jest zdobycie wiedzy pozwalającej identyfikować ryzyka oraz oceniać praktyki zarządzania cyberbezpieczeństwem i ich wpływ na świadczone usługi. Szkolenie NIS2 dla zarządu powinno zatem przygotowywać do podejmowania decyzji i zadawania właściwych pytań, a nie ograniczać się do omówienia terminologii technicznej. W Cognity omawiamy to zagadnienie zarówno od strony technicznej, jak i praktycznej – z uwzględnieniem realiów pracy osób odpowiedzialnych za nadzór nad cyberbezpieczeństwem. Sama dyrektywa nie określa jednej częstotliwości szkoleń ani konkretnego certyfikatu wymaganego od członków zarządu.

💡 Pro tip: Wprowadź stały punkt posiedzeń zarządu: przegląd zaległych działań dotyczących najistotniejszych ryzyk i decyzji potrzebnych do ich realizacji. Każdy taki punkt zamykaj ustaleniem, kto i do kiedy ma wykonać zadanie oraz jaki dowód potwierdzi jego wykonanie.

NIS2 – kary i konsekwencje niedostosowania

Skuteczny cyberatak nie oznacza automatycznie naruszenia NIS2. Dla oceny odpowiedzialności istotne jest m.in. to, czy organizacja stosowała wymagane środki zarządzania ryzykiem i prawidłowo realizowała obowiązki zgłaszania poważnych incydentów. Z drugiej strony brak ataku nie chroni przed sankcją: naruszenia mogą zostać ujawnione podczas działań nadzorczych, zanim dojdzie do szkody.

NIS2: kary finansowe dla podmiotów kluczowych i ważnych

Dyrektywa różnicuje poziom sankcji w zależności od kategorii podmiotu. W przypadku naruszeń obowiązków dotyczących zarządzania ryzykiem cyberbezpieczeństwa lub zgłaszania incydentów państwa członkowskie mają zapewnić następujące poziomy maksymalnych administracyjnych kar pieniężnych:

Kategoria podmiotuWymagany przez NIS2 poziom maksymalnej kary
Podmiot kluczowyCo najmniej 10 mln euro lub 2% całkowitego rocznego światowego obrotu przedsiębiorstwa, do którego należy podmiot, w poprzednim roku obrotowym — zależnie od tego, która kwota jest wyższa.
Podmiot ważnyCo najmniej 7 mln euro lub 1,4% całkowitego rocznego światowego obrotu przedsiębiorstwa, do którego należy podmiot, w poprzednim roku obrotowym — zależnie od tego, która kwota jest wyższa.

Nie są to minimalne kary za pojedyncze naruszenie ani automatyczne stawki. Sformułowanie „co najmniej” odnosi się do poziomu maksymalnej sankcji, który ma przewidywać prawo krajowe. Przy ustalaniu konkretnej kary znaczenie mają m.in. waga i czas trwania naruszenia, stopień zawinienia, wcześniejsze naruszenia, działania ograniczające szkody oraz współpraca z organem nadzorczym.

Konsekwencje nie kończą się na przelewie kary

Organy nadzorcze mogą również nakazywać usunięcie nieprawidłowości i wdrożenie określonych środków bezpieczeństwa. Dla firmy oznacza to konieczność przeprowadzenia zmian w narzuconym terminie, często poza zaplanowanym budżetem. W odniesieniu do podmiotów kluczowych NIS2 przewiduje ponadto, pod określonymi warunkami i gdy wcześniejsze środki egzekucyjne okażą się nieskuteczne, możliwość czasowego zawieszenia certyfikacji lub zezwolenia dotyczącego odpowiednich usług bądź działalności oraz czasowego zakazu pełnienia funkcji zarządczych przez wskazane osoby. Nie są to jednak automatyczne następstwa każdego uchybienia.

Niezależnie od sankcji regulacyjnych firma ponosi ryzyko strat operacyjnych i kontraktowych. Przestój produkcji, brak dostępu do systemów czy opóźnienia dostaw mogą oznaczać utracone przychody, koszty odtworzenia środowiska oraz roszczenia kontrahentów — zależnie od umów i okoliczności zdarzenia. Udokumentowane braki bezpieczeństwa mogą też utrudnić przedłużenie współpracy z klientami, którzy oceniają odporność swoich dostawców.

Ustawa KSC 2026: znaczenie wdrożenia krajowego

Kwot zapisanych w dyrektywie nie należy utożsamiać z automatycznie obowiązującym w Polsce taryfikatorem. NIS2 wymaga wdrożenia do prawa krajowego. W polskim porządku prawnym kluczowe znaczenie mają przepisy ustawy o krajowym systemie cyberbezpieczeństwa (KSC) wdrażające dyrektywę: to w nich należy sprawdzić krajowy katalog naruszeń, właściwość organów, procedurę nakładania kar oraz terminy stosowania obowiązków.

Analizując temat „ustawa KSC 2026”, trzeba odróżniać projekt nowelizacji od przepisów ogłoszonych w Dzienniku Ustaw, a datę wejścia w życie od terminów przejściowych dla poszczególnych wymagań. Sama informacja o planowanej karze nie wystarcza do oceny ryzyka firmy — konieczne jest ustalenie, czy dany przepis już obowiązuje i znajduje zastosowanie do konkretnego podmiotu.

Przykład zastosowania NIS2 – case study: atak na firmę produkcyjną

W poniedziałek rano pracownicy zakładu produkującego urządzenia elektryczne tracą dostęp do systemu obsługującego zlecenia produkcyjne. Na serwerach pojawia się żądanie okupu. Część linii trzeba zatrzymać, ponieważ nie można potwierdzić aktualnych parametrów zamówień. Wstępna analiza wskazuje, że napastnicy wykorzystali przejęte konto zdalnego dostępu dostawcy usług serwisowych.

To scenariusz hipotetyczny, a nie opis rzeczywistego zdarzenia. Przyjmujemy, że przedsiębiorstwo podlega przepisom wdrażającym NIS2, a skala zakłóceń uzasadnia zakwalifikowanie zdarzenia jako poważnego incydentu. Jak powinna wyglądać reakcja?

Krok 1. Ograniczenie ataku bez narażania bezpieczeństwa produkcji

Zespół IT blokuje przejęte konto, odcina podejrzane sesje zdalne i izoluje zainfekowane urządzenia. Działania dotyczące systemów przemysłowych uzgadnia jednak z automatykami i osobami odpowiedzialnymi za bezpieczeństwo zakładu. Nie odłącza bezrefleksyjnie całej infrastruktury — nagłe zatrzymanie instalacji mogłoby stworzyć dodatkowe zagrożenie. Równolegle zabezpiecza dostępne logi i inne ślady potrzebne do ustalenia przebiegu włamania.

Krok 2. Wspólna ocena skutków i decyzje operacyjne

Koordynator incydentu uruchamia zespół obejmujący IT, produkcję, bezpieczeństwo, dział prawny i komunikację. Zarząd otrzymuje krótką informację: które procesy nie działają, jakie zamówienia są zagrożone i jakie decyzje wymagają jego akceptacji. Zakład ustala, czy część produkcji można bezpiecznie kontynuować w trybie zastępczym. Dokumentuje też moment uzyskania wiedzy o poważnym incydencie oraz przesłanki tej kwalifikacji.

Krok 3. Zgłoszenie bez czekania na pełny raport techniczny

Firma kieruje zgłoszenia do właściwego CSIRT lub organu, zgodnie z krajową procedurą. W modelu przewidzianym przez NIS2 wczesne ostrzeżenie przekazuje się bez zbędnej zwłoki, najpóźniej w ciągu 24 godzin od uzyskania wiedzy o poważnym incydencie, a zgłoszenie incydentu — najpóźniej w ciągu 72 godzin. Na tym etapie przedsiębiorstwo opisuje potwierdzone skutki i wyraźnie oddziela je od hipotez. Nie czeka na ustalenie tożsamości sprawcy ani ostatecznej wysokości strat.

Krok 4. Utrzymanie niezbędnych procesów i komunikacja z klientami

Dział operacyjny ustala kolejność realizacji zamówień, korzystając z dostępnych, zweryfikowanych danych. Klienci, których dostawy są zagrożone, otrzymują konkretne informacje o przewidywanych opóźnieniach i terminie kolejnej aktualizacji. Komunikacja biznesowa nie zastępuje zgłoszenia do organu: służy ograniczeniu skutków przestoju po stronie odbiorców.

Krok 5. Kontrolowane odtworzenie środowiska

Zespół techniczny usuwa rozpoznaną drogę dostępu napastników, zmienia zagrożone dane uwierzytelniające i sprawdza kopie zapasowe przed ich wykorzystaniem. Systemy wracają do pracy etapami, po testach integralności danych i bezpieczeństwa. Produkcja zostaje wznowiona dopiero po potwierdzeniu przez odpowiedzialne zespoły, że można ją prowadzić bezpiecznie — samo uruchomienie serwera nie oznacza zakończenia incydentu.

Krok 6. Raport końcowy i usunięcie przyczyny

Firma odtwarza chronologię zdarzenia, ocenia skuteczność reakcji i przekazuje raport końcowy zasadniczo w ciągu miesiąca od zgłoszenia incydentu. Jeżeli obsługa incydentu nadal trwa, zastosowanie ma raport z postępów, a raport końcowy następuje później zgodnie z wymaganym trybem. W tym scenariuszu działania naprawcze obejmują przegląd uprawnień serwisantów, ograniczenie czasu dostępu zdalnego i sprawdzenie segmentacji sieci. Praktyczne zastosowanie NIS2 polega tu na połączeniu reakcji technicznej, decyzji biznesowych i terminowego raportowania — z udokumentowaniem, kto, kiedy i na jakiej podstawie podejmował działania.

Jak przygotować firmę do NIS2?

Przygotowanie do NIS2 warto zacząć od ustalenia, co firma już ma, czego jej brakuje i kto odpowiada za usunięcie tych braków. Zakup narzędzi bezpieczeństwa lub opracowanie nowych polityk bez takiej diagnozy może pochłonąć budżet, nie rozwiązując najważniejszych problemów. Celem wdrożenia powinny być działające zabezpieczenia i procesy, których skuteczność można wykazać, a nie sam komplet dokumentów.

Pierwszy krok w 30 dni: diagnoza i plan działania

Pierwszy miesiąc potraktuj jako etap uporządkowania projektu. To proponowany harmonogram organizacyjny, a nie ustawowy termin ani gwarancja osiągnięcia pełnej zgodności. Zakres prac trzeba dopasować do wielkości firmy, jej ryzyk oraz właściwych przepisów krajowych wdrażających NIS2.

  • Dni 1–7 — potwierdź zakres i wyznacz koordynatora. Zweryfikuj, z pomocą osób odpowiedzialnych za kwestie prawne, czy i w jakim zakresie organizacja podlega regulacji. Wskaż osobę prowadzącą projekt oraz przedstawicieli IT, bezpieczeństwa, operacji, HR i zakupów. Ustal sposób podejmowania decyzji i zatwierdzania wydatków.
  • Dni 8–14 — zbierz dowody obecnego stanu. Przejrzyj istniejące procedury, wyniki audytów, umowy z dostawcami i dokumentację systemów. Sprawdź, czy opisane rozwiązania rzeczywiście funkcjonują. Wykorzystaj posiadane materiały, zamiast tworzyć równoległą dokumentację wyłącznie na potrzeby NIS2.
  • Dni 15–21 — wykonaj analizę luk i ustal priorytety. Analiza luk pokazuje różnice między stanem obecnym a wymaganiami; ocena ryzyka pomaga zdecydować, które braki usunąć najpierw. Oddziel pilne działania ograniczające zagrożenia od projektów wymagających większego budżetu lub zmian organizacyjnych.
  • Dni 22–30 — zatwierdź plan wdrożenia. Każdemu zadaniu przypisz właściciela, termin, szacowany koszt i kryterium odbioru. Zaplanuj również sposób sprawdzenia efektów. Zamiast zadania „poprawić kopie zapasowe” wpisz konkretny rezultat, np. przeprowadzenie i udokumentowanie testu odtworzenia wybranego systemu.

Rezultatem pierwszych 30 dni powinien być zatwierdzony plan prac oparty na rozpoznanych lukach i ryzykach. Powinien wskazywać także kwestie nierozstrzygnięte — brak informacji o krytycznej usłudze lub dostawcy jest zadaniem do wyjaśnienia, a nie podstawą do uznania obszaru za zgodny.

Szkolenia dopasuj do decyzji i zadań uczestników

Jedno ogólne szkolenie dla całej organizacji nie zastąpi przygotowania poszczególnych grup. Szkolenie NIS2 dla zarządu powinno pomagać w ocenie priorytetów, rozumieniu raportów o ryzyku i podejmowaniu decyzji o zasobach. Warto wybierać programy wykorzystujące scenariusze biznesowe oraz ćwiczenia decyzyjne, zamiast ograniczać się do omówienia przepisów.

Zespoły wdrożeniowe potrzebują warsztatów na własnych procesach i dokumentach. Pozostali pracownicy — krótkich, praktycznych instrukcji dotyczących bezpiecznej pracy i wewnętrznego zgłaszania podejrzanych zdarzeń. Skuteczność szkolenia sprawdzaj zadaniem lub ćwiczeniem; sama lista obecności nie pokazuje, czy uczestnicy potrafią zastosować zdobytą wiedzę.

Sprawdź wdrożenie w praktyce

Po wprowadzeniu zmian przeprowadź testy i ćwiczenia obejmujące również współpracę między działami. Zachowuj wyniki, zapisuj wykryte problemy i przypisuj działania naprawcze. Ustal regularne przeglądy oraz aktualizacje po istotnych zmianach w firmie. Dzięki temu przygotowanie do NIS2 staje się stałym elementem zarządzania organizacją, a nie projektem zamkniętym w dniu zatwierdzenia dokumentacji.

💡 Pro tip: Zanim uznasz procedurę reagowania za wdrożoną, przeprowadź krótkie ćwiczenie: kluczowy system przestaje działać, a osoba odpowiedzialna za obsługę incydentu jest niedostępna. Sprawdź, czy zastępcy wiedzą, kto podejmuje decyzje, gdzie znaleźć kontakty i jak uruchomić komunikację bez dostępu do firmowej poczty.

Podsumowanie: NIS2 wymaga decyzji biznesowych, nie tylko zabezpieczeń IT

NIS2 ma zwiększyć odporność organizacji, których zakłócenie działalności może wpłynąć na gospodarkę i społeczeństwo. Dla przedsiębiorców oznacza to konieczność powiązania cyberbezpieczeństwa z zarządzaniem ryzykiem, odpowiedzialnością kierownictwa i ciągłością działania. Zakup narzędzi ochronnych nie zastępuje sprawnych procedur, przygotowanych ludzi ani nadzoru nad ich stosowaniem.

Ocena, czy firma podlega nowym wymaganiom, nie powinna opierać się wyłącznie na obrocie lub liczbie pracowników. Znaczenie mają również rodzaj działalności, szczególne przesłanki objęcia regulacją oraz przepisy krajowe wdrażające dyrektywę. Warto też odróżnić bezpośrednie obowiązki ustawowe od wymagań bezpieczeństwa stawianych przez klientów i partnerów.

FAQ — najczęstsze pytania o NIS2

Czy NIS2 obowiązuje firmy tak samo jak RODO?

Nie. NIS2 jest dyrektywą, którą państwa członkowskie wdrażają do prawa krajowego, natomiast RODO jest rozporządzeniem stosowanym bezpośrednio. Przy ustalaniu obowiązków przedsiębiorstwa w Polsce trzeba sprawdzić aktualne brzmienie ustawy o krajowym systemie cyberbezpieczeństwa, przepisy wdrażające NIS2 i właściwe terminy przejściowe.

Czy certyfikat ISO/IEC 27001 potwierdza zgodność z NIS2?

Nie automatycznie. Certyfikowany system zarządzania bezpieczeństwem informacji może być solidną podstawą przygotowań, ale trzeba porównać jego zakres i faktycznie stosowane rozwiązania z wymaganiami prawnymi dotyczącymi konkretnego podmiotu.

Czy firma nieobjęta NIS2 może otrzymać wymagania związane z tą dyrektywą?

Tak. Klient podlegający regulacji może wymagać od dostawcy określonych zabezpieczeń, zasad informowania o incydentach lub wykazania poziomu bezpieczeństwa. Takie wymagania umowne nie oznaczają jednak same w sobie, że dostawca bezpośrednio podlega NIS2.

Czy outsourcing IT przenosi odpowiedzialność za zgodność na usługodawcę?

Nie. Zewnętrzny partner może realizować zadania techniczne i organizacyjne, ale samo zlecenie obsługi nie zwalnia podmiotu objętego regulacją z jego obowiązków. Dlatego znaczenie mają zakres umowy, podział zadań oraz możliwość weryfikacji jakości usług.

Czy istnieje jeden uniwersalny certyfikat zgodności z NIS2?

Dyrektywa nie ustanawia jednego, powszechnego certyfikatu, który zastępowałby spełnienie wszystkich jej wymagań. Komercyjny audyt lub zaświadczenie należy oceniać przez pryzmat zakresu weryfikacji — nie traktować jako gwarancji zgodności prawnej.

Zacznij od ustalenia, czego potrzebuje Twoja organizacja

Zleć wstępną ocenę zakresu zastosowania NIS2 i najważniejszych luk w przygotowaniu firmy. Zaangażuj osoby odpowiedzialne za prawo, IT, bezpieczeństwo i działalność operacyjną. Jeśli zarząd potrzebuje wspólnego punktu odniesienia do podejmowania decyzji, rozważ szkolenie dotyczące NIS2, dopasowane do sektora i skali organizacji. W Cognity łączymy teorię z praktyką — dlatego zagadnienia związane z NIS2 rozwijamy także w formie ćwiczeń na szkoleniach.

Materiał ma charakter informacyjny i edukacyjny; nie stanowi porady prawnej ani indywidualnej oceny obowiązków przedsiębiorstwa. Przed podjęciem decyzji należy zweryfikować aktualny stan prawny, w tym krajowe przepisy wdrażające NIS2, oraz skonsultować sytuację firmy z prawnikiem.

Najczęściej zadawane pytania i odpowiedzi odnośnie NIS2 – jakie firmy muszą dostosować się do nowych przepisów? Progi obrotów, obowiązki zarządu i kary za naruszenia

Jak sprawdzić, czy moja firma podlega NIS2?

Kwalifikacja firmy do NIS2 wymaga sprawdzenia jej działalności, wielkości oraz wyjątków przewidzianych w przepisach. Sama nazwa branży lub kod PKD nie wystarczą. Weryfikacja powinna obejmować:

  • faktycznie prowadzoną działalność wskazaną w załącznikach I i II do dyrektywy;
  • zatrudnienie i dane finansowe, z uwzględnieniem przedsiębiorstw partnerskich i powiązanych;
  • szczególne przesłanki objęcia regulacją;
  • właściwe krajowe przepisy wdrażające.

Wynik oceny warto udokumentować wraz z podstawą prawną i przyjętymi założeniami.

Czy obrót powyżej 10 mln euro wystarczy, żeby firma podlegała NIS2?

Sam obrót przekraczający 10 mln euro nie wystarcza do objęcia firmy podstawowym zakresem NIS2. W uproszczeniu samodzielna firma zatrudniająca mniej niż 50 osób spełnia kryterium wielkości, jeśli jednocześnie jej roczny obrót i suma bilansowa przekraczają 10 mln euro. Alternatywną przesłanką jest zatrudnienie co najmniej 50 osób, liczone według rocznych jednostek pracy. Przedsiębiorstwo musi również prowadzić działalność objętą dyrektywą.

Czy mała firma może podlegać NIS2 niezależnie od zatrudnienia i obrotów?

Tak, NIS2 obejmuje niektóre podmioty niezależnie od ich wielkości. Dotyczy to między innymi dostawców usług DNS, rejestrów domen najwyższego poziomu, dostawców usług zaufania oraz dostawców publicznie dostępnych usług łączności elektronicznej. Szczególne znaczenie świadczonych usług również może uzasadniać objęcie regulacją. Natomiast sama współpraca z klientem podlegającym NIS2 nie oznacza bezpośredniego podlegania dyrektywie — może jednak wiązać się z umownymi wymaganiami bezpieczeństwa.

Jakie obowiązki ma zarząd firmy w związku z NIS2?

Zarząd musi zatwierdzać środki zarządzania ryzykiem cyberbezpieczeństwa i nadzorować ich wdrażanie, a jego członkowie mają obowiązek odbywania szkoleń. Powierzenie zadań działowi IT lub zewnętrznemu usługodawcy nie zastępuje tego nadzoru. W praktyce zarząd powinien:

  • analizować najważniejsze ryzyka i braki zabezpieczeń;
  • podejmować decyzje o zasobach i priorytetach;
  • sprawdzać wykonanie działań naprawczych;
  • dokumentować decyzje, osoby odpowiedzialne i terminy weryfikacji rezultatów.
Ile czasu ma firma na zgłoszenie poważnego incydentu według NIS2?

NIS2 przewiduje wczesne ostrzeżenie najpóźniej w ciągu 24 godzin i zgłoszenie incydentu zasadniczo w ciągu 72 godzin od dowiedzenia się o poważnym incydencie. Oba działania należy podjąć bez zbędnej zwłoki, nie czekając na pełną analizę techniczną. Dla dostawców usług zaufania termin zgłoszenia wynosi 24 godziny. Sprawozdanie końcowe przekazuje się najpóźniej miesiąc po zgłoszeniu; jeśli obsługa nadal trwa, w tym terminie składa się sprawozdanie z postępu prac.

Jakie kary finansowe przewiduje NIS2 za naruszenie obowiązków?

NIS2 wymaga maksymalnych kar na poziomie co najmniej 10 mln euro lub 2% obrotu dla podmiotów kluczowych oraz 7 mln euro lub 1,4% dla ważnych. Wybiera się wyższą kwotę; podstawą procentową jest całkowity roczny światowy obrót przedsiębiorstwa, do którego należy podmiot, w poprzednim roku obrotowym. Dotyczy to naruszeń obowiązków zarządzania ryzykiem lub zgłaszania incydentów. Nie są to minimalne ani automatyczne kary za naruszenie. Konkretne sankcje określa prawo krajowe.

Gdzie sprawdzić, od kiedy firma musi stosować wymagania NIS2 w Polsce?

Terminy stosowania wymagań NIS2 w Polsce trzeba sprawdzić w ogłoszonych przepisach krajowych wdrażających dyrektywę, przede wszystkim dotyczących ustawy o krajowym systemie cyberbezpieczeństwa. Projekt nowelizacji nie jest tym samym co obowiązujące prawo. Trzeba również odróżnić datę wejścia przepisów w życie od terminów przejściowych dotyczących poszczególnych obowiązków. Ocena powinna uwzględniać kategorię podmiotu oraz ewentualne regulacje sektorowe właściwe dla jego działalności.

Od czego zacząć przygotowanie firmy do NIS2?

Przygotowanie firmy do NIS2 zacznij od analizy luk między istniejącymi zabezpieczeniami i procesami a wymaganiami właściwymi dla organizacji. Zbierz procedury, wyniki audytów, umowy z dostawcami i dokumentację systemów, a następnie sprawdź, czy opisane rozwiązania rzeczywiście działają. Ustal priorytety według ryzyka. Każdemu działaniu przypisz właściciela, termin, budżet i sposób sprawdzenia efektów. Pierwsze 30 dni można przeznaczyć na diagnozę i zatwierdzenie planu — nie jest to ustawowy termin osiągnięcia zgodności.

icon

Formularz kontaktowyContact form

Imię *Name
NazwiskoSurname
Adres e-mail *E-mail address
Telefon *Phone number
UwagiComments