NIS2 w polskiej firmie: kogo dotyczy i co trzeba zrobic

Sprawdź, czy dyrektywa NIS2 dotyczy Twojej firmy i jakie obowiązki z niej wynikają. Poznaj konkretne kroki, które musisz podjąć, żeby spełnić wymogi

NIS2 w polskiej firmie: kogo dotyczy i co trzeba zrobic

Czy Twoja firma w ogóle podlega pod NIS2?

Sprawdzenie, czy Twoja firma podlega pod NIS2, zaczyna się od dwóch pytań: w jakim sektorze działasz i jak duże jest Twoje przedsiębiorstwo. Dyrektywa NIS2, zastępująca wcześniejsze przepisy NIS, obejmuje szeroki zakres sektorów krytycznych w całej UE, od energetyki, przez transport, po usługi cyfrowe i administrację publiczną. Jeśli prowadzisz firmę produkcyjną, biuro rachunkowe lub sklep internetowy, prawdopodobnie jesteś w innym miejscu niż duży operator energetyczny. Ustawa o krajowym systemie cyberbezpieczeństwa, która wdraża NIS2 w Polsce, dzieli firmy na podmioty kluczowe i ważne. Kryteria zależą od sektora oraz wielkości przedsiębiorstwa, ale to nie wszystko. Nawet mniejsza firma może zostać zakwalifikowana jako kluczowa, jeśli jej usługi są niezbędne dla funkcjonowania innych podmiotów. Nowe przepisy obowiązują od 3 kwietnia 2026 roku, ale obowiązki wdrażasz etapami. Jeśli Twoja firma spełniała kryteria podmiotu kluczowego lub ważnego w dniu wejścia w życie nowelizacji, masz czas do 3 października 2026 roku na zgłoszenie do wykazu podmiotów kluczowych i ważnych. Dopiero po tym zgłoszeniu zaczyna się liczyć czas na wdrożenie systemu zarządzania bezpieczeństwem informacji, procedur zarządzania ryzykiem i podłączenie do systemu S46, na co masz 12 miesięcy.

Jak sprawdzić, czy jesteś podmiotem kluczowym czy ważnym?

Najprościej sprawdzić, czy twoja firma będzie podlegać nowym przepisom, patrząc na dwie rzeczy: sektor, w którym działa, i liczbę pracowników. Nowe regulacje obejmują szeroki wachlarz sektorów, od energetyki i transportu po żywność, odpady i usługi cyfrowe. Jeśli prowadzisz biuro rachunkowe albo firmę produkcyjną, prawdopodobnie już teraz powinieneś przyjrzeć się sprawie bliżej, bo te branże są wprost wymienione w przepisach. Kluczowe jest rozróżnienie na podmioty kluczowe i ważne. Wbrew pozorom nie chodzi o to, że jedne mają więcej obowiązków, a drugie mniej. Dyrektywa NIS2 nakłada jednakowe wymagania na obie grupy, różni je przede wszystkim nadzór i ewentualne kary. Podział zależy od wielkości przedsiębiorstwa i znaczenia sektora, w którym działasz. Dla małej firmy z branży żywnościowej może to oznaczać status podmiotu ważnego, podczas gdy duży dostawca energii trafi do grupy kluczowej. Od momentu, gdy twoja firma spełni kryteria, masz 6 miesięcy na zgłoszenie do wykazu podmiotów kluczowych i ważnych. Jeśli spełniałaś je już 3 kwietnia 2026 roku, kiedy nowelizacja ustawy o KSC weszła w życie, termin mija 3 października 2026 roku. Warto wpisać tę datę w kalendarz od razu, bo to pierwszy twardy deadline, który dotyczy wielu polskich firm. Po zgłoszeniu masz 12 miesięcy na wdrożenie systemu zarządzania bezpieczeństwem informacji, procedur zarządzania ryzykiem i podłączenie do systemu S46 do zgłaszania incydentów. Dla firm, które wpadają w zakres przepisów od początku, okres dostosowawczy kończy się 3 kwietnia 2027 roku. Podmioty kluczowe muszą dodatkowo w ciągu 24 miesięcy przeprowadzić audyt zgodności, który potwierdzi, że wszystkie wymagania zostały spełnione.

Co dokładnie musisz wdrożyć i w jakim terminie?

Zacznij od sprawdzenia, kiedy przepisy weszły w życie, bo to wyznacza całą resztę harmonogramu. Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, która wdraża unijną dyrektywę NIS2, obowiązuje w Polsce od 3 kwietnia 2026 roku. Samych obowiązków nie musisz spełnić z dnia na dzień, ale terminy na poszczególne kroki są już sztywno określone i lepiej wpisać je do kalendarza wcześniej niż później.

Pierwszy krok to zgłoszenie firmy do wykazu podmiotów kluczowych i ważnych. Jeśli twoja firma spełniała kryteria już w dniu wejścia nowelizacji w życie, czyli 3 kwietnia 2026 roku, masz na to czas tylko do 3 października 2026 roku. To pół roku, które mija szybciej, niż się wydaje, zwłaszcza gdy dopiero zaczynasz analizować, czy w ogóle podlegasz nowym przepisom.

Po zgłoszeniu dostajesz 12 miesięcy na właściwe wdrożenie. W tym czasie musisz przygotować system zarządzania bezpieczeństwem informacji, czyli udokumentować, jak chronisz dane i systemy, oraz wprowadzić procedury zarządzania ryzykiem i reagowania na incydenty. Do tego dochodzi podłączenie do systemu S46, przez który będziesz zgłaszać naruszenia. Jeśli twoja firma spełniała kryteria w dniu wejścia ustawy w życie, całość musisz zamknąć do 3 kwietnia 2027 roku.

Podmioty kluczowe, czyli te o większym znaczeniu dla gospodarki, mają dodatkowy obowiązek. Najpóźniej w ciągu 24 miesięcy od spełnienia przesłanek muszą przeprowadzić audyt zgodności, który potwierdzi, że wszystkie wymagane środki faktycznie działają. To nie jest formalność na papierze, tylko realna weryfikacja, do której warto przygotować się z wyprzedzeniem, bo audyt pokaże luki, które trzeba będzie poprawić.

Kiedy mija termin zgłoszenia do wykazu?

Zgłoszenie do wykazu to pierwszy, ale nie jedyny termin, na który musisz uważać. Jeśli twoja firma spełniała kryteria podmiotu kluczowego lub ważnego w dniu wejścia w życie nowelizacji ustawy o KSC, czyli 3 kwietnia 2026 roku, to na zgłoszenie masz czas dokładnie do 3 października 2026 roku. Sześć miesięcy brzmi jak dużo, ale w praktyce oznacza, że decyzję o tym, czy w ogóle jesteś objęty dyrektywą NIS2, musisz podjąć dużo wcześniej, bo samo przygotowanie dokumentacji też zajmuje czas. Dla firm, które dopiero później zaczną spełniać kryteria, zasada jest prostsza. Od momentu, gdy uznasz, że kwalifikujesz się jako podmiot kluczowy lub ważny, masz 6 miesięcy na zgłoszenie do wykazu podmiotów kluczowych i ważnych. Tu pojawia się pułapka, bo to nie jest termin liczony od jakiejś urzędowej decyzji, tylko od twojej samoidentyfikacji. Jeśli przekroczysz próg wielkości przedsiębiorstwa albo zaczniesz świadczyć usługi z sektora objętego regulacją, licznik zaczyna tykać automatycznie. Ważne, żebyś nie mylił zgłoszenia z wdrożeniem obowiązków. Na samo zgłoszenie masz pół roku, ale na wdrożenie systemu zarządzania bezpieczeństwem informacji, procedur zarządzania ryzykiem i podłączenie do systemu S46 do zgłaszania incydentów ustawodawca daje 12 miesięcy od spełnienia przesłanek. Dla firm, które były objęte przepisami od początku, oznacza to, że okres dostosowawczy mija dopiero 3 kwietnia 2027 roku. Podmiot kluczowy ma natomiast dodatkowe 24 miesiące na przeprowadzenie audytu zgodności, więc realnie masz przed sobą około dwóch lat na pełne dopięcie formalności, ale pierwszy krok, czyli zgłoszenie, musisz zrobić już teraz.

Co grozi za brak zgodności z NIS2?

Kara za brak zgodności z NIS2 to nie tylko grzywna. Nowe przepisy przenoszą odpowiedzialność za cyberbezpieczeństwo z działu IT na zarząd. Oznacza to, że za brak wdrożenia zabezpieczeń odpowiadają konkretne osoby, a nie firma jako twór bezosobowy. Członkowie zarządu muszą liczyć się z konsekwencjami osobistymi, a nie tylko finansowymi dla przedsiębiorstwa. Samo zgłoszenie do wykazu podmiotów kluczowych i ważnych to dopiero pierwszy krok. Po wpisaniu do rejestru masz 12 miesięcy na wdrożenie systemu zarządzania bezpieczeństwem informacji oraz procedur reagowania na incydenty. Jeśli spełniasz kryteria już teraz, ten termin liczy się od kwietnia 2026 roku, więc realnie mija w kwietniu 2027. Podmioty kluczowe mają dodatkowo obowiązek przeprowadzenia audytu zgodności w ciągu 24 miesięcy. W praktyce oznacza to, że nie możesz odkładać decyzji na później. Brak zgłoszenia w terminie 6 miesięcy od spełnienia kryteriów to już naruszenie przepisów. Do tego dochodzi obowiązek raportowania incydentów do krajowego systemu cyberbezpieczeństwa, który wymaga podłączenia do odpowiednich systemów teleinformatycznych. Warto też pamiętać, że trwają prace nad uproszczeniem przepisów dla mniejszych firm, ale na razie nie zmieniają one twoich bieżących obowiązków.

Od czego zacząć przygotowania w firmie?

Najpierw ustal, czy w ogóle podlegasz pod nowe przepisy. Sprawdź, czy twoja firma działa w sektorze objętym dyrektywą, np. w przemyśle, logistyce, produkcji żywności albo usługach cyfrowych, i czy zatrudniasz na tyle osób, by wpaść w kryteria podmiotu kluczowego lub ważnego.

Jeśli spełniasz kryteria, masz konkretne terminy. Od dnia, w którym uzyskasz status podmiotu kluczowego lub ważnego, masz 6 miesięcy na zgłoszenie do wykazu podmiotów kluczowych i ważnych. Jeśli spełniałeś kryteria już 3 kwietnia 2026 roku, termin upływa 3 października 2026 roku.

  1. Zweryfikuj, czy twój sektor i wielkość firmy kwalifikują cię jako podmiot kluczowy lub ważny. Jeśli tak, zgłoś się do wykazu w ciągu 6 miesięcy od spełnienia kryteriów.
  2. Wdróż system zarządzania bezpieczeństwem informacji, czyli uporządkowany sposób, w jaki firma chroni swoje dane i sieci. Masz na to 12 miesięcy od spełnienia przesłanek.
  3. Przygotuj procedury zarządzania ryzykiem i reagowania na incydenty, czyli scenariusze, co robisz, gdy ktoś włamie się do twoich systemów.
  4. Podłącz się do systemu S46 i zacznij zgłaszać incydenty. To centralny punkt, przez który raportujesz naruszenia bezpieczeństwa.
  5. Jeśli jesteś podmiotem kluczowym, przeprowadź audyt zgodności z przepisami najpóźniej w ciągu 24 miesięcy od spełnienia przesłanek.

Pamiętaj też o odpowiedzialności zarządu. NIS2 wprowadza osobistą odpowiedzialność najwyższego kierownictwa za nieprzestrzeganie środków zarządzania ryzykiem, więc cyberbezpieczeństwo przestaje być tematem wyłącznie dla działu IT. Warto, żeby zarząd wiedział o zagrożeniach i decyzjach, bo to on poniesie konsekwencje.

Piotr Zapolski
O autorze

Piotr Zapolski

Pomagamy firmom automatyzować procesy biznesowe i wykorzystywać AI tam, gdzie to ma sens.

Co-founder, AgentsHub
Następny krok

Chcesz wdrożyć podobne rozwiązanie u siebie?

30 minut na Google Meet. Zero zobowiązań. Sprawdzimy, jak zaadaptować ten use case do Twojej firmy.

Zarezerwuj rozmowę