NIS2 w polskich firmach 2026 — obowiązki cyberbezpieczeństwa i sankcje
Podsumowanie: Dyrektywa NIS2 (UE 2022/2555) jest implementowana do polskiego porządku prawnego w nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa (KSC). Obejmuje znacznie szerszy krąg firm niż NIS1 — średnich i dużych przedsiębiorców z 18 sektorów, w tym ICT, dostawców cyfrowych, produkcję, transport, energetykę, ochronę zdrowia i administrację publiczną.
Usługi świadczone przez InInk nie stanowią porady prawnej.
Kogo obejmuje NIS2
Podmiot kluczowy lub ważny = firma średnia lub duża (≥ 50 pracowników lub > 10 mln EUR obrotu) działająca w jednym z sektorów z załączników I–II dyrektywy. W praktyce dla Polski oznacza to **8–10 tysięcy firm objętych obowiązkami bezpośrednio i wielokrotnie więcej w łańcuchu dostaw.
| Sektor | Podmiot kluczowy | Podmiot ważny |
|---|---|---|
| Energetyka | Tak | — |
| Bankowość | Tak | — |
| Cyfrowa infrastruktura | Tak | — |
| Dostawcy usług cyfrowych | — | Tak |
| Produkcja (ICT, chemia, żywność) | — | Tak |
| Usługi pocztowe i kurierskie | — | Tak |
Obowiązki — 10 środków zarządzania ryzykiem
- Polityki analizy ryzyka i bezpieczeństwa systemów informatycznych.
- Obsługa incydentów (wykrywanie, klasyfikacja, eskalacja).
- Ciągłość działania (BCP/DRP, kopie zapasowe, plany kryzysowe).
- Bezpieczeństwo łańcucha dostaw (audyt dostawców).
- Bezpieczeństwo w nabywaniu, rozwoju i utrzymaniu systemów.
- Procedury oceny skuteczności środków bezpieczeństwa.
- Podstawowe praktyki cyberhigieny i szkolenia.
- Polityki kryptografii (w tym szyfrowanie danych).
- Bezpieczeństwo zasobów ludzkich, polityki dostępu i zarządzanie aktywami.
- Uwierzytelnianie wieloskładnikowe (MFA) i bezpieczna komunikacja.
Zgłaszanie incydentów — terminy
| Etap | Termin | Treść |
|---|---|---|
| Wczesne ostrzeżenie | 24 h | Podejrzenie incydentu poważnego |
| Zgłoszenie incydentu | 72 h | Aktualizacja, wstępna ocena |
| Raport końcowy | 1 miesiąc | Pełny opis, przyczyny, środki naprawcze |
Odpowiedzialność zarządu
NIS2 wprowadza osobistą odpowiedzialność członków zarządu za zatwierdzanie polityk zarządzania ryzykiem cyber i nadzorowanie ich wdrożenia. Zarząd musi przejść obowiązkowe szkolenie i może być pociągnięty do odpowiedzialności w razie poważnych zaniedbań.
Sankcje finansowe
- Podmioty kluczowe**: do 10 mln EUR lub 2% rocznego światowego obrotu (wyższa kwota).
- Podmioty ważne: do 7 mln EUR lub **1,4% rocznego światowego obrotu.
Dodatkowo: zakaz pełnienia funkcji kierowniczych dla osób odpowiedzialnych za naruszenie.
Plan wdrożenia w 6 krokach
- Klasyfikacja** — czy jesteś podmiotem kluczowym/ważnym (rejestracja w wykazie).
- Analiza ryzyka — zidentyfikuj kluczowe systemy i scenariusze zagrożeń.
- Polityki i procedury — opracuj 10 obszarów wymaganych przez NIS2.
- Wdrożenie techniczne — MFA, szyfrowanie, backupy, monitoring.
- Szkolenia zarządu i pracowników — udokumentowane, cykliczne.
- Test BCP/DRP — minimum raz w roku, z raportem dla zarządu.
FAQ
**Czy NIS2 dotyczy startupów IT? Jeśli zatrudniasz < 50 osób i obroty < 10 mln EUR — co do zasady nie. Ale możesz być w łańcuchu dostaw podmiotu kluczowego — wtedy obowiązki pośrednio Cię dotkną.
Czy ISO 27001 wystarcza?** Jest dobrym punktem startowym, ale NIS2 wymaga konkretnych elementów (np. 10 środków, szkolenia zarządu) wykraczających poza ISO.
Powiązane narzędzia
- Generator wezwania do zapłaty — przy karach umownych z dostawcami
- Walidator NIP — weryfikacja kontrahentów w łańcuchu dostaw