Używamy wyłącznie niezbędnych plików cookies / local storage do utrzymania sesji, ustawień workspace i preferencji UI. Nie używamy cookies marketingowych ani analitycznych stron trzecich. Szczegóły w Polityce prywatności.

    Polityka
    InInk
    Prawo gospodarcze·InInk Blog

    NIS2 w polskich firmach 2026 — obowiązki cyberbezpieczeństwa i sankcje

    Dyrektywa NIS2 wprowadza obowiązki zarządzania ryzykiem cyber dla podmiotów kluczowych i ważnych. Sprawdź, kogo dotyczy w Polsce, jakie środki są wymagane i jakie są kary za naruszenia.

    3 min czytania

    NIS2 w polskich firmach 2026 — obowiązki cyberbezpieczeństwa i sankcje

    Podsumowanie: Dyrektywa NIS2 (UE 2022/2555) jest implementowana do polskiego porządku prawnego w nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa (KSC). Obejmuje znacznie szerszy krąg firm niż NIS1 — średnich i dużych przedsiębiorców z 18 sektorów, w tym ICT, dostawców cyfrowych, produkcję, transport, energetykę, ochronę zdrowia i administrację publiczną.

    Usługi świadczone przez InInk nie stanowią porady prawnej.

    Kogo obejmuje NIS2

    Podmiot kluczowy lub ważny = firma średnia lub duża (≥ 50 pracowników lub > 10 mln EUR obrotu) działająca w jednym z sektorów z załączników I–II dyrektywy. W praktyce dla Polski oznacza to **8–10 tysięcy firm objętych obowiązkami bezpośrednio i wielokrotnie więcej w łańcuchu dostaw.

    SektorPodmiot kluczowyPodmiot ważny
    EnergetykaTak
    BankowośćTak
    Cyfrowa infrastrukturaTak
    Dostawcy usług cyfrowychTak
    Produkcja (ICT, chemia, żywność)Tak
    Usługi pocztowe i kurierskieTak

    Obowiązki — 10 środków zarządzania ryzykiem

    1. Polityki analizy ryzyka i bezpieczeństwa systemów informatycznych.
    2. Obsługa incydentów (wykrywanie, klasyfikacja, eskalacja).
    3. Ciągłość działania (BCP/DRP, kopie zapasowe, plany kryzysowe).
    4. Bezpieczeństwo łańcucha dostaw (audyt dostawców).
    5. Bezpieczeństwo w nabywaniu, rozwoju i utrzymaniu systemów.
    6. Procedury oceny skuteczności środków bezpieczeństwa.
    7. Podstawowe praktyki cyberhigieny i szkolenia.
    8. Polityki kryptografii (w tym szyfrowanie danych).
    9. Bezpieczeństwo zasobów ludzkich, polityki dostępu i zarządzanie aktywami.
    10. Uwierzytelnianie wieloskładnikowe (MFA) i bezpieczna komunikacja.

    Zgłaszanie incydentów — terminy

    EtapTerminTreść
    Wczesne ostrzeżenie24 hPodejrzenie incydentu poważnego
    Zgłoszenie incydentu72 hAktualizacja, wstępna ocena
    Raport końcowy1 miesiącPełny opis, przyczyny, środki naprawcze

    Odpowiedzialność zarządu

    NIS2 wprowadza osobistą odpowiedzialność członków zarządu za zatwierdzanie polityk zarządzania ryzykiem cyber i nadzorowanie ich wdrożenia. Zarząd musi przejść obowiązkowe szkolenie i może być pociągnięty do odpowiedzialności w razie poważnych zaniedbań.

    Sankcje finansowe

    • Podmioty kluczowe**: do 10 mln EUR lub 2% rocznego światowego obrotu (wyższa kwota).
    • Podmioty ważne: do 7 mln EUR lub **1,4% rocznego światowego obrotu.

    Dodatkowo: zakaz pełnienia funkcji kierowniczych dla osób odpowiedzialnych za naruszenie.

    Plan wdrożenia w 6 krokach

    1. Klasyfikacja** — czy jesteś podmiotem kluczowym/ważnym (rejestracja w wykazie).
    2. Analiza ryzyka — zidentyfikuj kluczowe systemy i scenariusze zagrożeń.
    3. Polityki i procedury — opracuj 10 obszarów wymaganych przez NIS2.
    4. Wdrożenie techniczne — MFA, szyfrowanie, backupy, monitoring.
    5. Szkolenia zarządu i pracowników — udokumentowane, cykliczne.
    6. Test BCP/DRP — minimum raz w roku, z raportem dla zarządu.

    FAQ

    **Czy NIS2 dotyczy startupów IT? Jeśli zatrudniasz < 50 osób i obroty < 10 mln EUR — co do zasady nie. Ale możesz być w łańcuchu dostaw podmiotu kluczowego — wtedy obowiązki pośrednio Cię dotkną.

    Czy ISO 27001 wystarcza?** Jest dobrym punktem startowym, ale NIS2 wymaga konkretnych elementów (np. 10 środków, szkolenia zarządu) wykraczających poza ISO.

    Powiązane narzędzia

    Newsletter InInk

    Bądź na bieżąco ze zmianami w prawie

    Praktyczne analizy KSeF, ZUS, podatków i nowych przepisów. Co tydzień jeden mail z konkretami i wzorami dokumentów.

    Newsletter nie obejmuje płatności — dane nie są przekazywane do Stripe. Administratorem danych jest InInk. Szczegóły w Polityce prywatności.

    Powiązane wpisy

    Zobacz wszystkie →
    nis2polsce

    NIS2 w Polsce 2026 — nowelizacja KSC. Podmioty kluczowe, ważne, raportowanie i kary

    Dyrektywa NIS2 (2022/2555) wymaga od 17 października 2024 r. wdrożenia środków cyberbezpieczeństwa w tysiącach polskich firm. Sprawdź obowiązki podmiotów kluczowych i ważnych, raportowanie incydentów w 24/72 godziny, środki techniczne oraz kary do 10 mln EUR.

    Czytaj
    polscedyrektywa

    DAC7 w Polsce 2026 — raportowanie sprzedaży na Allegro, Vinted, OLX, Booking, Uber

    Dyrektywa DAC7 zobowiązuje platformy cyfrowe do raportowania sprzedaży użytkowników do urzędów skarbowych. Sprawdź progi (30 transakcji lub 2 000 EUR), terminy DPI, sankcje do 5 mln zł i obowiązki dla sprzedawców na Allegro, Vinted, OLX, Booking i Uber.

    Czytaj
    dyrektywaobowiązki

    Jawność wynagrodzeń 2026 — dyrektywa pay transparency. Obowiązki rekrutacyjne, raporty, kary

    Dyrektywa UE 2023/970 o jawności wynagrodzeń musi być transponowana do prawa polskiego do 7 czerwca 2026 r. Sprawdź obowiązki: widełki w ogłoszeniach, zakaz pytania o dotychczasowe zarobki, prawo do informacji o płacy, raportowanie luki płacowej i sankcje za różnice powyżej 5%.

    Czytaj
    dyrektywakogo

    Praca platformowa 2026 — domniemanie stosunku pracy i algorytmiczne zarządzanie. Co zrobić przed grudniem

    Dyrektywa (UE) 2024/2831 musi być wdrożona do 2 grudnia 2026 r. Kogo obejmie domniemanie stosunku pracy, jakie obowiązki nakłada algorytmiczne zarządzanie i jak przygotować umowy B2B oraz regulaminy, żeby nie przegrać sporu o przekwalifikowanie.

    Czytaj

    Powiązane narzędzia

    Wszystkie narzędzia →