Kluczowe wnioski
- Ustawa o Krajowym Systemie Cyberbezpieczeństwa wdrażająca NIS2 obowiązuje w Polsce od 3 kwietnia 2026 roku (Dz.U. 2026 poz. 252).
- Firmy które spełniały kryteria podmiotu kluczowego lub ważnego 3 kwietnia 2026 mają czas na rejestrację w Systemie S46 do 3 października 2026 — czyli za niespełna 70 dni.
- NIS2 obejmuje około 38 000–42 000 polskich firm w 18 sektorach, w tym wiele które dotąd nie miały żadnych obowiązków w zakresie cyberbezpieczeństwa.
- Kary dla podmiotów kluczowych: do 10 mln EUR lub 2% globalnego obrotu. Dla podmiotów ważnych: do 7 mln EUR lub 1,4% obrotu.
- Członkowie zarządu odpowiadają osobiście — mogą zapłacić do 300% rocznego wynagrodzenia i zostać czasowo wykluczeni z pełnienia funkcji kierowniczych.
Czym jest NIS2 i dlaczego Polska wdrożyła ją z opóźnieniem
NIS2, czyli dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2555 z 14 grudnia 2022 roku w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa w Unii Europejskiej, to największa zmiana w europejskim prawie cyberbezpieczeństwa od czasu RODO.
Polska miała obowiązek wdrożyć NIS2 do 17 października 2024 roku. Zrobiła to z ponad 17-miesięcznym opóźnieniem. Prezydent RP podpisał nowelizację Ustawy o Krajowym Systemie Cyberbezpieczeństwa 19 lutego 2026 roku, ustawa ukazała się w Dzienniku Ustaw 2 marca 2026 roku i weszła w życie 3 kwietnia 2026 roku.
Opóźnienie nie oznacza pobłażliwości. Terminy biegną od daty wejścia w życie polskiej ustawy — nie od europejskiego deadline’u. Dla tysięcy firm oznacza to że mają znacznie mniej czasu niż gdyby Polska wdrożyła dyrektywę na czas.
Według raportu CERT Polska za 2025 rok, Zespół CSIRT NASK obsłużył 260 783 incydenty — wzrost o 152% w stosunku do roku poprzedniego. To kontekst który pokazuje dlaczego UE i Polska zdecydowały się na tak szeroką regulację.
Kogo dotyczy NIS2 — sprawdź czy Twoja firma jest na liście
NIS2 dzieli objęte firmy na dwie kategorie: podmioty kluczowe i podmioty ważne. Kryterium wejścia to branża plus rozmiar firmy.
Podmioty kluczowe to firmy z co najmniej 250 pracowników lub obrotem powyżej 50 mln EUR, działające w sektorach: energetyka, transport, bankowość, infrastruktura rynków finansowych, ochrona zdrowia, woda pitna i ścieki, infrastruktura cyfrowa, zarządzanie usługami ICT, administracja publiczna i przestrzeń kosmiczna.
Podmioty ważne to firmy z co najmniej 50 pracownikami lub obrotem powyżej 10 mln EUR, działające w sektorach: usługi pocztowe i kurierskie, gospodarka odpadami, produkcja i dystrybucja chemikaliów, produkcja i dystrybucja żywności, produkcja (wyroby medyczne, komputery, maszyny, pojazdy), dostawcy usług cyfrowych (wyszukiwarki, platformy handlowe, sieci społecznościowe) i badania naukowe.
Małe firmy z reguły są wyłączone — z wyjątkiem tych które są jedynym dostawcą usługi krytycznej w Polsce lub działają w infrastrukturze cyfrowej.
Nie jesteś pewien czy Twoja firma podlega NIS2? Biznes.gov.pl udostępnił ankietę samooceny dostępną pod adresem biznes.gov.pl/portal/005120 — możesz ją wypełnić samodzielnie i sprawdzić status swojej firmy.
Kluczowe terminy — co i kiedy musisz zrobić
3 października 2026 — rejestracja w Systemie S46
Jeśli Twoja firma spełniała kryteria podmiotu kluczowego lub ważnego już 3 kwietnia 2026 — masz czas na zgłoszenie do Wykazu KSC w Systemie S46 do 3 października 2026 roku. To nie jest termin „na wdrożenie” — to termin na samo zgłoszenie faktu że podlegasz regulacji.
Wniosek składasz elektronicznie, opatrzony kwalifikowanym podpisem elektronicznym. System S46 jest dostępny przez portal gov.pl.
3 kwietnia 2027 — wdrożenie Systemu Zarządzania Bezpieczeństwem Informacji
Do tego dnia firmy objęte NIS2 muszą wdrożyć pełny SZBI — System Zarządzania Bezpieczeństwem Informacji — oraz rozpocząć korzystanie z Systemu S46. To twardy termin na faktyczne wdrożenie środków technicznych i organizacyjnych wymaganych przez ustawę. Wdrożenie SZBI trwa od 6 do 18 miesięcy — jeśli zaczynasz dziś, możesz zdążyć. Jeśli zaczekasz do początku 2027 — nie zdążysz.
3 kwietnia 2028 — pierwszy obowiązkowy audyt bezpieczeństwa
Podmioty kluczowe które nie były wcześniej operatorami usług kluczowych muszą do tego dnia przeprowadzić pierwszy audyt bezpieczeństwa systemu informacyjnego. Kolejne audyty co najmniej raz na trzy lata.
Kary finansowe — od 3 kwietnia 2028
Administracyjne kary pieniężne za brak wdrożenia NIS2 będą nakładane po 3 kwietnia 2028 roku. Ale uwaga: brak rejestracji w S46 do 3 października 2026 i brak wdrożenia SZBI do 3 kwietnia 2027 to osobne podstawy do sankcji — niezależne od daty głównych kar.
Co konkretnie musisz wdrożyć — 10 obowiązków z ustawy UKSC
Artykuł 21 dyrektywy NIS2, transponowany do polskiej ustawy UKSC, nakłada konkretne minimalne środki techniczne i organizacyjne. Oto co musisz wdrożyć:
1. Polityki analizy ryzyka i bezpieczeństwa systemów informacyjnych — regularna ocena ryzyka, udokumentowana i aktualizowana.
2. Obsługa incydentów — procedury wykrywania, reagowania i raportowania incydentów bezpieczeństwa. Zgłoszenie wczesnego ostrzeżenia do właściwego CSIRT w ciągu 24 godzin od wykrycia poważnego incydentu, pełne zgłoszenie w 72 godziny, raport końcowy w miesiąc.
3. Ciągłość działania i zarządzanie kryzysowe — kopie zapasowe, plany odtwarzania po awarii, zarządzanie kryzysowe.
4. Bezpieczeństwo łańcucha dostaw — weryfikacja bezpieczeństwa dostawców i partnerów którzy mają dostęp do Twoich systemów.
5. Bezpieczeństwo przy nabywaniu, tworzeniu i utrzymaniu systemów — zarządzanie podatnościami i łatkami.
6. Ocena skuteczności środków — polityki i procedury oceny skuteczności środków zarządzania ryzykiem.
7. Podstawowe praktyki cyberhigieny i szkolenia — szkolenia pracowników i kadry zarządzającej z cyberbezpieczeństwa. Zarząd musi przejść dedykowane szkolenie.
8. Polityki i procedury dotyczące kryptografii — w szczególności szyfrowania danych.
9. Bezpieczeństwo zasobów ludzkich — zarządzanie dostępem, kontrola dostępu, uwierzytelnianie wieloskładnikowe (MFA).
10. Korzystanie z uwierzytelniania wieloskładnikowego — MFA lub ciągłe uwierzytelnianie dla dostępu do systemów krytycznych.
Odpowiedzialność osobista zarządu — to nie jest żart
NIS2 wprowadza coś czego RODO nie miało: osobistą odpowiedzialność członków organów zarządzających za zgodność z przepisami.
Zarząd musi: zatwierdzić środki zarządzania ryzykiem wdrażane przez firmę, przejść specjalistyczne szkolenie z cyberbezpieczeństwa, nadzorować wdrożenie i regularnie oceniać jego skuteczność.
Jeśli dojdzie do naruszenia z powodu zaniedbań zarządu — kara może wynosić do 300% rocznego wynagrodzenia członka zarządu. Organy nadzoru mogą też tymczasowo zakazać pełnienia funkcji kierowniczych osobom które nie dopełniły obowiązków.
Kary nakładane są nie tylko za brak wdrożenia środków bezpieczeństwa, ale też za niezgłoszenie incydentu w terminie, brak współpracy z organami nadzoru i niedopełnienie obowiązku szkoleniowego.
Jak się przygotować — plan na najbliższe miesiące
Jeśli Twoja firma podlega NIS2 i jeszcze nic nie zrobiłeś — oto od czego zacząć.
Krok pierwszy — sprawdź czy podlegasz regulacji. Skorzystaj z ankiety samooceny na biznes.gov.pl. Jeśli tak — krok drugi.
Krok drugi — zarejestruj się w Systemie S46 do 3 października 2026. To zajmuje kilka godzin, wymaga podpisu elektronicznego i jest obowiązkowe niezależnie od etapu wdrożenia.
Krok trzeci — przeprowadź analizę luk. Sprawdź które z 10 wymaganych środków już masz, a których brakuje. To punkt startowy do planowania wdrożenia.
Krok czwarty — zaplanuj wdrożenie SZBI. Masz czas do 3 kwietnia 2027, ale wdrożenie trwa od 6 do 18 miesięcy. Zaczyna teraz, żeby zdążyć.
Krok piąty — przeszkól zarząd. To obowiązek ustawowy, nie opcja.
FAQ — najczęstsze pytania o NIS2 w Polsce
Czy NIS2 dotyczy mojej firmy jeśli mam 60 pracowników i działam w produkcji? Zależy od rodzaju produkcji. Firmy produkujące wyroby medyczne, komputery, elektronikę, maszyny lub pojazdy z 50+ pracownikami lub obrotem powyżej 10 mln EUR są podmiotami ważnymi i podlegają NIS2. Firmy z innych branż produkcyjnych mogą być wyłączone. Sprawdź na biznes.gov.pl.
Co to jest System S46 i jak się w nim zarejestrować? System S46 to rządowy system teleinformatyczny do obsługi Wykazu Podmiotów Kluczowych i Ważnych. Dostępny przez gov.pl. Wniosek o wpis składasz elektronicznie z kwalifikowanym podpisem elektronicznym lub podpisem zaufanym (Profilem Zaufanym).
Czy ISO 27001 wystarczy żeby spełnić NIS2? ISO 27001 pokrywa około 70% wymagań NIS2 — to dobry punkt startowy. Pozostałe 30% obejmuje: obowiązek zgłaszania incydentów w 24 i 72 godziny, rejestrację w S46, osobistą odpowiedzialność zarządu i specyficzne wymagania branżowe. ISO 27001 pomaga, ale nie zastępuje wdrożenia NIS2.
Kiedy dokładnie zaczną być nakładane kary finansowe? Kary administracyjne za brak wdrożenia środków bezpieczeństwa będą nakładane po 3 kwietnia 2028. Ale brak rejestracji w S46 do 3 października 2026 i brak wdrożenia SZBI do 3 kwietnia 2027 stanowią osobne podstawy do sankcji — organy nadzoru mogą działać wcześniej.
Czy jako dostawca IT dla firm objętych NIS2 też podlegam regulacji? Bezpośrednio — tylko jeśli spełniasz kryteria wielkości i sektora. Ale pośrednio — bardzo. Firmy objęte NIS2 mają obowiązek weryfikować bezpieczeństwo swojego łańcucha dostaw, w tym dostawców IT. Jeśli nie spełniasz ich wymagań bezpieczeństwa, mogą zakończyć z Tobą współpracę.
3 października 2026 to nie jest daleka przyszłość. To mniej niż 70 dni. Rejestracja w S46 zajmuje kilka godzin — ale jeśli nie wiesz czy podlegasz NIS2 ani jak złożyć wniosek, te kilka godzin zamienia się w tygodnie szukania odpowiedzi.
Pomagamy firmom z Mazowsza przejść przez NIS2 krok po kroku — od sprawdzenia czy podlegasz regulacji, przez analizę luk, po dokumentację i przygotowanie do audytu. Napisz do nas lub odwiedź redcomp.pl — chętnie porozmawiamy.
Źródła: Dziennik Ustaw RP 2026 poz. 252 (ustawa UKSC), biznes.gov.pl/portal/005120, gov.pl (Portal Interoperacyjności i Architektury), CERT Polska / CSIRT NASK — Przegląd Krajobrazu Cyberprzestrzeni 2025, Dyrektywa (UE) 2022/2555 Parlamentu Europejskiego i Rady