Compliance · Dyrektywa UE · 2026

NIS2 w 2026 r.: 18 sektorów, podmioty kluczowe i ważne, kary do 10 mln EUR

NIS2 odpowiada na pięcioletnie doświadczenie z pierwszej dyrektywy NIS - rozdrobnione transpozycje krajowe, zbyt wąski zakres podmiotowy, symboliczne kary i brak zaangażowania zarządów. Sens nowej dyrektywy to nie tylko poszerzenie zakresu z 7 do 18 sektorów, ale fundamentalna zmiana logiki: cyberbezpieczeństwo przestaje być sprawą działu IT, a staje się obowiązkiem zarządu, mierzonym karami porównywalnymi z RODO.

Dyrektywa NIS2[1] - formalnie dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2555 z 14 grudnia 2022 r. - jest najszerszym aktem regulującym cyberbezpieczeństwo w historii Unii Europejskiej. Obejmuje osiemnaście sektorów gospodarki, nakłada obowiązki na organy zarządzające, wprowadza kary sięgające 10 mln EUR i po raz pierwszy w europejskim prawie traktuje bezpieczeństwo łańcucha dostaw jako osobny, wymagalny obszar zarządzania ryzykiem.

Dla polskiej organizacji NIS2 staje się praktyczna dopiero po przełożeniu jej na aktualną ustawę o KSC, zakres systemów i konkretne dowody działania zabezpieczeń. Dlatego w 4crypto.eu audyt KSC/NIS2 łączymy, gdy to potrzebne, z SZBI, SOC, hardeningiem, skanowaniem podatności, pentestami i szkoleniami kierownictwa.

Polska, podobnie jak większość państw członkowskich, nie zdążyła z transpozycją w terminie 17 października 2024 r. Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa[4] weszła w życie 3 kwietnia 2026 r. Od tego momentu polskie podmioty stosują ustawę, a nie dyrektywę - ta ostatnia pozostaje jednak wzorcem interpretacyjnym i źródłem terminów, do których ustawa się odwołuje. Osiem terminów przejściowych zebraliśmy w Kalendarzu KSC.

Geneza - od NIS do NIS2

Poprzedniczka NIS2, dyrektywa 2016/1148, była pierwszą europejską regulacją horyzontalną w tej dziedzinie. Przed nią cyberbezpieczeństwo regulowano wyłącznie sektorowo, głównie w finansach i telekomunikacji. Po kilku latach jej stosowania Komisja Europejska wskazała cztery słabości, z których każda znalazła odpowiedź w nowym akcie.

Pierwszą była niespójność transpozycji: państwa członkowskie odmiennie rozumiały kluczowe pojęcia, w tym samo określenie usługi kluczowej i progi istotności incydentu, przez co ten sam podmiot bywał objęty obowiązkami w jednym państwie i wolny od nich w drugim. Drugą - zbyt wąski zakres, ograniczony do siedmiu sektorów, poza którymi znalazły się między innymi gospodarka odpadami, produkcja żywności i usługi pocztowe. Trzecią były sankcje, w części państw symboliczne wobec skali ryzyka. Czwartą zaś to, że cyberbezpieczeństwo pozostawało sprawą działu informatyki i nie angażowało kierownictwa organizacji.

DataZdarzenie
14 grudnia 2022Przyjęcie dyrektywy.
27 grudnia 2022Publikacja w Dzienniku Urzędowym UE.
16 stycznia 2023Wejście w życie.
17 października 2024Termin transpozycji; dzień później uchylona dyrektywa NIS.
17 kwietnia 2025Termin sporządzenia pierwszych krajowych wykazów podmiotów.
3 kwietnia 2026Wejście w życie polskiej nowelizacji ustawy o KSC.

Sama dyrektywa nie działa w oderwaniu od innych aktów. Rozporządzenie wykonawcze Komisji (UE) 2024/2690[2] z 17 października 2024 r. doprecyzowuje wymogi techniczne środków z art. 21 ust. 2 oraz progi, po przekroczeniu których incydent uznaje się za poważny - ale wyłącznie wobec dostawców usług cyfrowych i usług zaufania, nie zaś wobec wszystkich podmiotów. Równolegle obowiązuje dyrektywa CER (2022/2557)[3], która reguluje odporność fizyczną podmiotów krytycznych i stanowi wobec NIS2 uzupełnienie, a nie alternatywę. Materiały metodyczne do wdrożenia publikuje ENISA.[9]

Zakres - osiemnaście sektorów

NIS2 dzieli objęte sektory na dwa załączniki, co jest pierwszym z dwóch kryteriów przesądzających o kwalifikacji podmiotu. Załącznik I obejmuje sektory uznane za szczególnie krytyczne i tworzy domniemanie surowszego reżimu; załącznik II obejmuje pozostałe sektory krytyczne.

Załącznik I - sektory kluczowe

  • Energetyka - energia elektryczna, ciepłownictwo i chłodnictwo, ropa naftowa, gaz i wodór, wraz z operatorami systemów, magazynowaniem i dystrybucją.
  • Transport - lotniczy, kolejowy, wodny i drogowy, w tym zarządcy infrastruktury i operatorzy systemów zarządzania ruchem.
  • Bankowość - instytucje kredytowe.
  • Infrastruktura rynków finansowych - operatorzy systemów obrotu i kontrahenci centralni.
  • Opieka zdrowotna - świadczeniodawcy, laboratoria referencyjne UE, podmioty prowadzące badania nad produktami leczniczymi oraz producenci wyrobów medycznych krytycznych podczas stanu zagrożenia zdrowia publicznego.
  • Woda pitna - dostawcy i dystrybutorzy wody przeznaczonej do spożycia przez ludzi.
  • Ścieki - zbieranie, odprowadzanie i oczyszczanie ścieków komunalnych, bytowych i przemysłowych.
  • Infrastruktura cyfrowa - punkty wymiany ruchu internetowego, dostawcy usług DNS, rejestry nazw TLD, dostawcy usług chmurowych i ośrodków przetwarzania danych, sieci dostarczania treści, dostawcy usług zaufania oraz dostawcy publicznych sieci i usług łączności elektronicznej.
  • Zarządzanie usługami ICT - dostawcy usług zarządzanych oraz usług zarządzanych w zakresie bezpieczeństwa.
  • Administracja publiczna - obligatoryjnie na poziomie centralnym; objęcie poziomu regionalnego pozostawiono decyzji państwa członkowskiego.
  • Przestrzeń kosmiczna - operatorzy naziemnej infrastruktury wspierającej usługi kosmiczne.

Załącznik II - pozostałe sektory krytyczne

  • Usługi pocztowe i kurierskie.
  • Gospodarowanie odpadami.
  • Produkcja, wytwarzanie i dystrybucja chemikaliów.
  • Produkcja, przetwarzanie i dystrybucja żywności.
  • Produkcja - wyrobów medycznych i wyrobów do diagnostyki in vitro, komputerów i elektroniki, urządzeń elektrycznych, maszyn, pojazdów oraz pozostałego sprzętu transportowego.
  • Dostawcy usług cyfrowych - internetowe platformy handlowe, wyszukiwarki internetowe i platformy usług sieci społecznościowych.
  • Badania naukowe - organizacje badawcze.

Osiemnaście sektorów to znaczne rozszerzenie wobec siedmiu objętych dyrektywą NIS. Warto jednak pamiętać, że przynależność do sektora sama w sobie nie przesądza o objęciu obowiązkami - rozstrzyga dopiero w połączeniu z wielkością podmiotu.

Podmioty kluczowe i podmioty ważne

Drugim kryterium jest wielkość przedsiębiorstwa, mierzona według definicji z zalecenia Komisji 2003/361/WE. Za średnie uznaje się przedsiębiorstwo zatrudniające mniej niż 250 osób, którego roczny obrót nie przekracza 50 mln EUR albo suma bilansowa nie przekracza 43 mln EUR. Małe to takie, które zatrudnia mniej niż 50 osób i nie przekracza progu 10 mln EUR, a mikroprzedsiębiorstwo - mniej niż 10 osób i 2 mln EUR. Duże jest wszystko, co w tych progach się nie mieści.

Konstrukcja definicji bywa źródłem nieporozumień, bo progi finansowe łączy spójnik "albo", a nie "i". Firma zatrudniająca 120 osób przy obrocie 80 mln EUR pozostaje więc średnia, o ile jej suma bilansowa nie przekracza 43 mln EUR - i trafia do lżejszej kategorii, mimo obrotu sugerującego coś innego. Przy kwalifikacji trzeba też uwzględnić powiązania kapitałowe, ponieważ zalecenie każe sumować dane przedsiębiorstw partnerskich i powiązanych.

WielkośćZałącznik IZałącznik II
DużePodmiot kluczowyPodmiot ważny
ŚredniePodmiot ważnyPodmiot ważny
Małe i mikroCo do zasady poza zakresem - z wyjątkami z art. 2 ust. 2 i art. 3

Artykuł 2 ust. 2 NIS2 wymienia kategorie objęte niezależnie od wielkości: dostawców publicznych sieci łączności elektronicznej i publicznie dostępnych usług łączności elektronicznej, dostawców usług zaufania, rejestry nazw TLD i dostawców usług DNS, część podmiotów administracji publicznej oraz podmioty wskazane przez państwo członkowskie jako krytyczne dla bezpieczeństwa narodowego, porządku publicznego lub zdrowia publicznego. Jednoosobowa firma prowadząca rejestr domen podlega więc dyrektywie na równi z operatorem energetycznym.

Obie kategorie mają identyczne obowiązki materialne - te same środki zarządzania ryzykiem i ten sam tryb zgłaszania incydentów. Różnią się natomiast nadzorem i sankcjami. Wobec podmiotów kluczowych nadzór jest wyprzedzający: organ może przeprowadzić kontrolę lub audyt w dowolnym momencie, bez uprzedniego stwierdzenia naruszenia. Wobec podmiotów ważnych jest następczy - uruchamiany dopiero wtedy, gdy pojawi się przesłanka wskazująca na naruszenie. Odmienne są też górne progi kar.

Dziesięć środków zarządzania ryzykiem (art. 21 ust. 2)

Artykuł 21 ust. 1 wymaga od podmiotów kluczowych i ważnych wprowadzenia odpowiednich i proporcjonalnych środków technicznych, operacyjnych i organizacyjnych, przy uwzględnieniu najnowszego stanu wiedzy, odpowiednich norm oraz kosztów wdrożenia. Ustęp 2 rozwija to w katalog dziesięciu kategorii oznaczonych literami od a do j. Jest to katalog minimalny i celowo ogólny - dyrektywa nie wskazuje ani konkretnych technologii, ani częstotliwości działań, pozostawiając to analizie ryzyka.

Cztery pierwsze kategorie budują szkielet zarządzania. Litera a wymaga polityk analizy ryzyka i bezpieczeństwa systemów informatycznych, litera b - obsługi incydentów, obejmującej ich wykrywanie, analizę, ograniczanie skutków, usuwanie i wyciąganie wniosków; metodyczne ujęcie tego procesu daje NIST SP 800-61 Rev. 3[12], który traktuje reagowanie jako element zarządzania ryzykiem, a nie osobny etap uruchamiany po alercie. Litera c dotyczy ciągłości działania, w tym zarządzania kopiami zapasowymi, odtwarzania po awarii i zarządzania kryzysowego. Litera d wprowadza bezpieczeństwo łańcucha dostaw, któremu poświęcona jest osobna część tego artykułu.

Kolejne trzy dotyczą cyklu życia systemów i weryfikacji. Litera e obejmuje bezpieczeństwo w procesie nabywania, rozwoju i utrzymania systemów, wraz z postępowaniem w przypadku podatności i ich ujawnianiem. Litera f wymaga polityk i procedur służących ocenie skuteczności zastosowanych środków - to podstawa dla audytów, testów penetracyjnych i skanowania podatności, przy czym dyrektywa nie narzuca ich częstotliwości. Litera g mówi o podstawowych praktykach cyberhigieny i szkoleniach, co obejmuje zarówno hardening stacji i serwerów, jak i program budowania świadomości personelu.

Trzy ostatnie kategorie schodzą na poziom techniczny. Litera h dotyczy polityk stosowania kryptografii i, w stosownych przypadkach, szyfrowania. Litera i łączy bezpieczeństwo zasobów ludzkich, politykę kontroli dostępu i zarządzanie aktywami. Litera j jest szersza, niż sugeruje jej potoczna nazwa: obejmuje nie tylko uwierzytelnianie wieloskładnikowe lub ciągłe, ale też zabezpieczone połączenia głosowe, tekstowe i wideo oraz zabezpieczone systemy łączności wewnętrznej na wypadek sytuacji nadzwyczajnych - a więc zdolność do koordynacji działań wtedy, gdy podstawowa infrastruktura komunikacyjna jest niedostępna lub uznana za skompromitowaną.

Warto na koniec sprostować rozpowszechnioną nieścisłość. Szkolenia kadry kierowniczej bywają wymieniane jako jedenasty środek z art. 21. Nie jest to prawda: obowiązek regularnych szkoleń członków organu zarządzającego wynika z art. 20 ust. 2 i jest odrębną konstrukcją, adresowaną do innych osób i egzekwowaną inaczej. Art. 21 ust. 4 dodaje natomiast, że podmiot, który stwierdzi niespełnienie któregokolwiek ze środków, ma bez zbędnej zwłoki wprowadzić działania naprawcze - obowiązek ten działa więc także między audytami.

Bezpieczeństwo łańcucha dostaw

Artykuł 21 ust. 2 lit. d wraz z art. 22 tworzą najbardziej rozbudowane w prawie europejskim wymagania dotyczące ryzyka dostawców. Przepis obejmuje wprost aspekty bezpieczeństwa w relacjach między podmiotem a jego bezpośrednimi dostawcami i usługodawcami, co wyznacza granicę odpowiedzialności: organizacja nie odpowiada za cały łańcuch, ale za swoje własne ogniwo musi odpowiadać w pełni. Art. 21 ust. 3 dodaje, że przy doborze środków należy uwzględnić podatności charakterystyczne dla każdego dostawcy oraz ogólną jakość jego praktyk.

W praktyce oznacza to cztery grupy działań. Pierwszą jest identyfikacja dostawców krytycznych, czyli tych, których awaria lub kompromitacja przełoży się na zdolność świadczenia własnej usługi. Drugą - ocena związanego z nimi ryzyka, obejmująca nie tylko wymiar techniczny, lecz także koncentrację, czyli sytuację, w której wielu procesów nie da się przenieść do innego dostawcy. Trzecią jest przeniesienie wymagań do umów: klauzul bezpieczeństwa, prawa do audytu i zobowiązania do zgłaszania incydentów. Czwartą - bieżący nadzór, oparty na przeglądzie certyfikatów, raportów z audytów i historii incydentów u dostawcy.

NIS2 nie wymaga jednak, aby każdy dostawca miał certyfikat ISO/IEC 27001[7] albo SOC 2, i nie narzuca jednej uniwersalnej klauzuli umownej. Certyfikat bywa użytecznym dowodem, ale nie zastępuje własnej oceny dostawcy, usługi i zależności.

Artykuł 22 dokłada do tego mechanizm europejski. Grupa Współpracy wraz z Komisją i ENISA może przeprowadzać skoordynowane szacowanie ryzyka dla wskazanych krytycznych łańcuchów dostaw usług, systemów i produktów ICT. Wyniki takiego szacowania nie są wiążącym zakazem, ale realnie kształtują decyzje zakupowe w całej Unii.

Dla polskiego rynku informatycznego najważniejsza jest konsekwencja pośrednia. Dostawcy usług chmurowych, ośrodków przetwarzania danych, sieci dostarczania treści oraz usług zarządzanych - w tym usług bezpieczeństwa - należą do sektorów z załącznika I, a dostawcy usług zaufania są objęci niezależnie od wielkości. Firma hostingowa czy integrator, który dotąd nie miał żadnych obowiązków, może więc być dziś podmiotem kluczowym lub ważnym we własnym prawie, a niezależnie od tego odczuwa presję ze strony klientów, którzy muszą wykazać nadzór nad swoim łańcuchem dostaw. To jeden z najsilniejszych mechanizmów oddziaływania całej dyrektywy, bo działa bez udziału organu nadzoru.

Zgłaszanie incydentów - 24 godziny, 72 godziny, miesiąc

Artykuł 23 posługuje się pojęciem poważnego incydentu i definiuje je w ust. 3 przez dwa kryteria: incydent spowodował lub może spowodować dotkliwe zakłócenia operacyjne usług albo straty finansowe dla podmiotu, bądź wpłynął lub jest w stanie wpłynąć na inne osoby fizyczne lub prawne, powodując znaczne szkody majątkowe i niemajątkowe. Wystarczy spełnienie jednego z nich.

EtapTerminZawartość
Wczesne ostrzeżenie24 godziny od powzięcia wiedzySygnał, w stosownych przypadkach z informacją o podejrzeniu działania bezprawnego i o możliwych skutkach transgranicznych
Zgłoszenie incydentu72 godziny od powzięcia wiedzyWstępna ocena dotkliwości i skutków oraz dostępne wskaźniki kompromitacji
Sprawozdanie końcoweMiesiąc od zgłoszeniaSzczegółowy opis, przyczyna źródłowa, środki ograniczające ryzyko, skutki transgraniczne
Sprawozdanie z postępówGdy incydent trwaZastępuje sprawozdanie końcowe; końcowe składa się miesiąc po zakończeniu obsługi

Bieg terminów liczy się od powzięcia wiedzy o incydencie, nie od jego wystąpienia. Niezależnie od tego CSIRT lub organ może w każdej chwili zażądać sprawozdania okresowego.

Obowiązek nie kończy się na organie. Artykuł 23 ust. 1 nakazuje w stosownych przypadkach powiadomić także odbiorców usługi o poważnym incydencie, który może negatywnie wpłynąć na jej świadczenie, a ust. 2 - o poważnym cyberzagrożeniu wraz ze środkami, które odbiorcy mogą zastosować. Warto zauważyć, że dyrektywa przewiduje też ruch w drugą stronę: CSIRT ma odpowiedzieć na wczesne ostrzeżenie w miarę możliwości w ciągu 24 godzin i może udzielić wsparcia technicznego.

Progi liczbowe istnieją, ale mają ograniczony zasięg. Rozporządzenie 2024/2690[2] określa je wyłącznie dla dostawców usług cyfrowych i usług zaufania. Dla dostawcy usług chmurowych incydent jest poważny między innymi wtedy, gdy usługa jest całkowicie niedostępna przez ponad 30 minut albo gdy jej dostępność jest ograniczona przez ponad godzinę dla więcej niż 5 procent użytkowników w Unii lub dla ponad miliona użytkowników - w zależności od tego, która z tych liczb jest mniejsza. Są to dwa odrębne kryteria, a nie jedno złożone; mylenie ich prowadzi do zaniżenia liczby zgłoszeń. Pozostałe sektory nie mają progów liczbowych i muszą oceniać dotkliwość samodzielnie.

Największą trudnością operacyjną pozostaje ustalenie momentu, w którym organizacja "powzięła wiedzę". Jest to ocena, a nie fakt techniczny, dlatego procedura powinna z góry wskazywać, czyja klasyfikacja uruchamia zegar - zwykle jest to moment zakwalifikowania zdarzenia przez zespół monitorujący jako incydentu spełniającego kryteria z art. 23 ust. 3. Funkcje takiego zespołu i typowe trudności z jego prowadzeniem opisuje przeglądowa praca o centrach operacji bezpieczeństwa[13] - zob. artykuł o SOC 24/7. Drugą trudnością jest niekompletność informacji w pierwszej dobie, ale dyrektywa wprost to zakłada: wczesne ostrzeżenie ma być sygnałem, nie raportem. Trzecią - wielość adresatów, gdy incydent dotyka odbiorców w kilku państwach członkowskich.

Odpowiedzialność organu zarządzającego (art. 20)

Artykuł 20 jest jedną z najdalej idących zmian całej dyrektywy, bo przenosi cyberbezpieczeństwo z poziomu operacyjnego na poziom organu zarządzającego. Ustęp 1 nakłada trzy powiązane obowiązki: zatwierdzanie środków zarządzania ryzykiem przyjętych w celu zapewnienia zgodności z art. 21, nadzorowanie ich wdrożenia oraz ponoszenie odpowiedzialności za naruszenia tego obowiązku. Ustęp 2 dodaje obowiązek regularnego odbywania szkoleń pozwalających rozpoznawać ryzyko i oceniać praktyki zarządzania nim, a także zachęca do oferowania podobnych szkoleń pracownikom.

Dyrektywa nie określa uniwersalnej liczby godzin szkoleniowych ani obowiązkowego rocznego programu. Szkolenie ma pozwolić kierownictwu rozpoznawać ryzyka, oceniać praktyki zarządzania nimi i rozumieć ich wpływ na usługi świadczone przez podmiot.

Konstrukcja ta jest istotna, ponieważ przenosi ciężar dowodu. Zatwierdzenie polityki uchwałą organu zarządzającego, udokumentowany cykl raportowania i zapisy z odbytych szkoleń są dowodami, których wcześniej nikt nie musiał gromadzić, a które organ nadzoru może teraz sprawdzić bezpośrednio. Brak takich dowodów jest naruszeniem niezależnie od tego, jak dobrze działają zabezpieczenia techniczne.

Odpowiedzialność osobista nie wynika bezpośrednio z dyrektywy - art. 32 ust. 5 pozostawia jej kształt państwom członkowskim, wskazując dwa możliwe środki: czasowy zakaz pełnienia funkcji kierowniczych wobec osoby fizycznej pełniącej funkcję dyrektora generalnego lub przedstawiciela prawnego oraz, wobec podmiotów kluczowych, czasowe zawieszenie zezwolenia na prowadzenie działalności. Wobec podmiotów administracji publicznej przepis ten pozostaje bez uszczerbku dla krajowych zasad odpowiedzialności urzędników. Polska nowelizacja ustawy o KSC[4] wprowadza własny system sankcji, którego stosowanie rozkłada się w czasie.

Praktyczne konsekwencje dla organizacji są przewidywalne. Osoba odpowiedzialna za bezpieczeństwo informacji zyskuje ścieżkę raportowania bezpośrednio do organu zarządzającego, polityki przestają być dokumentami działu informatyki, a decyzje budżetowe wymagają uzasadnienia odniesionego do konkretnych wymagań. Organ zarządzający musi też mieć wyznaczoną rolę w obsłudze incydentu, przede wszystkim w zakresie komunikacji zewnętrznej i decyzji o charakterze strategicznym.

Kary administracyjne i nadzór

Górne progi kar są zróżnicowane według kategorii podmiotu. Wobec podmiotów kluczowych art. 34 ust. 4 wymaga, by państwa członkowskie przewidziały karę w maksymalnej wysokości co najmniej 10 000 000 EUR albo co najmniej 2 procent całkowitego rocznego światowego obrotu przedsiębiorstwa z poprzedniego roku obrotowego, przy czym stosuje się kwotę wyższą. Wobec podmiotów ważnych art. 34 ust. 5 przewiduje analogicznie 7 000 000 EUR albo 1,4 procent obrotu. Dla dużych grup kapitałowych oznacza to, że wiążący jest w praktyce próg procentowy, a nie kwotowy.

Wysokość kary nie jest jednak dowolna. Artykuł 32 ust. 7 nakazuje właściwym organom przestrzegać prawa do obrony i uwzględniać osiem czynników: wagę naruszenia i znaczenie naruszonych przepisów, czas jego trwania, istotne wcześniejsze naruszenia danego podmiotu, spowodowane szkody majątkowe i niemajątkowe wraz z wpływem na inne usługi i liczbą dotkniętych użytkowników, umyślny lub nieumyślny charakter czynu, środki zastosowane w celu zapobieżenia szkodom lub ich ograniczenia, stosowanie zatwierdzonych kodeksów postępowania lub mechanizmów certyfikacji oraz stopień współpracy z organem. Przepis wskazuje przy tym pięć naruszeń, które należy uznać za poważne w każdym przypadku: naruszenia powtarzające się, niezgłoszenie lub nieusunięcie poważnych incydentów, nieusunięcie uchybień wbrew wiążącym nakazom organu, utrudnianie audytów lub działań monitorujących oraz dostarczanie nieprawdziwych albo rażąco niedokładnych informacji o środkach z art. 21 i o zgłoszeniach z art. 23.

Obok kar pieniężnych dyrektywa przewiduje środki niefinansowe, w praktyce często dotkliwsze: nakaz zaprzestania naruszenia, nakaz wykonania zaleceń po audycie, publikację informacji o naruszeniu, a wobec podmiotów kluczowych - czasowe zawieszenie zezwolenia lub zakaz pełnienia funkcji kierowniczych.

Skalę zmiany najlepiej widać w porównaniu. Ustawa o krajowym systemie cyberbezpieczeństwa w brzmieniu z 2018 r.[5] przewidywała kary rzędu kilkuset tysięcy złotych, a więc o dwa rzędy wielkości niższe. Po transpozycji naruszenie obowiązków cyberbezpieczeństwa staje się ryzykiem regulacyjnym porównywalnym z naruszeniem ochrony danych osobowych - z tą różnicą, że adresatem części sankcji może być osoba, a nie tylko organizacja.

Współpraca europejska

NIS2 rozbudowuje strukturę współpracy, w której działają cztery rodzaje podmiotów o wyraźnie rozdzielonych rolach. Grupa Współpracy, złożona z przedstawicieli państw członkowskich, Komisji i ENISA, działa na poziomie strategicznym: wymienia dobre praktyki, wydaje wytyczne metodyczne i prowadzi skoordynowane szacowanie ryzyka łańcuchów dostaw.

Sieć CSIRT łączy krajowe zespoły reagowania na incydenty i działa operacyjnie. Polskę reprezentują w niej zespoły krajowe działające na podstawie ustawy o KSC. Sieć służy wymianie informacji o incydentach transgranicznych, wzajemnej pomocy technicznej i wspólnym ćwiczeniom.

Nowością wprowadzoną przez art. 16 jest EU-CyCLONe - europejska sieć organizacji łącznikowych do spraw kryzysów cybernetycznych. Działa na poziomie polityczno-strategicznym, obok operacyjnej sieci CSIRT, i ma koordynować zarządzanie kryzysem o zasięgu europejskim oraz budować wspólny obraz sytuacji na potrzeby decyzji politycznych. Rozdzielenie tych dwóch poziomów jest celowe: doświadczenie pokazuje, że w poważnym incydencie transgranicznym wąskim gardłem bywa nie analiza techniczna, lecz uzgodnienie decyzji między państwami.

Rola ENISA została w dyrektywie wzmocniona. Agencja wspiera państwa członkowskie metodycznie, publikuje wytyczne techniczne do środków z art. 21[9], prowadzi europejskie ćwiczenia, zarządza schematami certyfikacji cyberbezpieczeństwa i wydaje coroczną analizę krajobrazu zagrożeń[6] oraz opracowania prognostyczne[10], przydatne przy planowaniu wieloletnim.

Relacje z DORA, CER, RODO, KSC i AI Act

NIS2 nie jest jedyną regulacją, której podlega typowa organizacja, a nakładanie się reżimów bywa źródłem sprzecznych interpretacji. Najwyraźniejszy jest przypadek sektora finansowego. Rozporządzenie DORA[8], stosowane od 17 stycznia 2025 r., jest wobec NIS2 regulacją szczególną: w zakresie zarządzania ryzykiem ICT, zgłaszania incydentów, testowania odporności cyfrowej i nadzoru nad dostawcami zewnętrznymi bank stosuje DORA, a nie przepisy transponujące NIS2. Poza tymi obszarami pozostaje objęty reżimem ogólnym.

Dyrektywa CER[3] jest natomiast regulacją siostrzaną, a nie konkurencyjną: NIS2 dotyczy odporności cyfrowej, CER - fizycznej. Operator energetyczny podlega zwykle obu, a organy właściwe na podstawie obu aktów mają obowiązek wymieniać się informacjami.

Z RODO relacja jest komplementarna, ale prowadzi do podwójnego obowiązku zgłoszeniowego. Ransomware szyfrujący dane osobowe jest jednocześnie poważnym incydentem w rozumieniu NIS2 i naruszeniem ochrony danych, co uruchamia dwa niezależne biegi terminów wobec dwóch różnych organów. Żadna z tych kwalifikacji nie wynika automatycznie z drugiej. Procedura wewnętrzna powinna to przewidywać, bo w praktyce najczęściej zawodzi nie zgłoszenie samo w sobie, lecz koordynacja obu ścieżek.

W Polsce najważniejsza jest jednak relacja z ustawą o krajowym systemie cyberbezpieczeństwa: od 3 kwietnia 2026 r. podmioty stosują znowelizowaną ustawę, a nie dyrektywę bezpośrednio. Osobno warto odnotować akt o sztucznej inteligencji, który nie zastępuje wymagań cyberbezpieczeństwa, lecz dokłada do nich wymagania właściwe dla systemów AI wysokiego ryzyka; podmiot używający takiego systemu w usłudze kluczowej spełnia oba reżimy równolegle.

Transpozycja w Polsce

Transpozycji dokonała ustawa z 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (Dz.U. 2026 poz. 252)[4]. Zastąpiła ona dotychczasową kategorię operatora usługi kluczowej dwustopniowym podziałem na podmioty kluczowe i ważne, przeniosła do prawa krajowego wszystkie osiemnaście sektorów oraz zmieniła sposób ustalania statusu: zamiast decyzji administracyjnej organu obowiązuje samodzielna rejestracja podmiotu.

Dla sektora publicznego najistotniejsze jest kryterium zatrudnienia. Urząd gminy jest podmiotem kluczowym, jeżeli zatrudnia co najmniej 50 osób w przeliczeniu na pełne etaty na podstawie umowy o pracę, według stanu na 1 stycznia danego roku - tak stanowi załącznik nr 1 do ustawy w sektorze "Podmioty publiczne". Nie jest to próg ludnościowy i nie jest to próg zwalniający: mniejszy urząd nie kwalifikuje się z tego tytułu jako podmiot kluczowy, ale może podlegać ustawie jako podmiot ważny albo przez swoje jednostki organizacyjne. Urzędy wojewódzkie i marszałkowskie są objęte niezależnie od zatrudnienia.

Harmonogram rozkłada obowiązki na kilka lat i warto rozróżnić w nim cztery daty. Nowelizacja weszła w życie 3 kwietnia 2026 r. Podmioty, które spełniały przesłanki już w tym dniu, mają wykonać obowiązki z rozdziału 3 ustawy do 3 kwietnia 2027 r. Pierwszy audyt z art. 15 przypada dla tej samej grupy na 3 kwietnia 2028 r., a kolejne odbywają się co najmniej raz na trzy lata, licząc od dnia podpisania poprzedniego sprawozdania, które trafia do organu właściwego. Podmioty spełniające przesłanki później liczą te terminy od własnej daty. Obowiązek periodycznego audytu dotyczy wyłącznie podmiotów kluczowych; corocznego przeglądu systemu zarządzania bezpieczeństwem informacji ustawa wymaga natomiast od podmiotu ważnego będącego podmiotem publicznym.

Osobnej uwagi wymaga reżim sankcyjny. Przepisy wskazane w art. 35 ustawy nowelizującej, obejmujące zasadniczą część nowych kar pieniężnych KSC, stosuje się po upływie dwóch lat od wejścia nowelizacji w życie, czyli od 3 kwietnia 2028 r.[4] Nie przesuwa to jednak obowiązków materialnych, których własne terminy przejściowe upływają wcześniej.

Opóźnienie w transpozycji nie pozostało bez konsekwencji. Komisja Europejska wszczęła wobec państw, które nie notyfikowały pełnej transpozycji w terminie, postępowanie w sprawie uchybienia zobowiązaniom - Polska znalazła się wśród nich, a wejście nowelizacji w życie było odpowiedzią na ten stan.

Co przygotować już teraz

Punktem wyjścia jest ustalenie własnego statusu. Wymaga to sprawdzenia przynależności sektorowej według obu załączników, obliczenia wielkości przedsiębiorstwa z uwzględnieniem powiązań kapitałowych oraz udokumentowania wyniku - również wtedy, gdy wychodzi on negatywnie, bo brak takiej analizy sam w sobie bywa przedmiotem uwag kontrolnych. Dopiero po tym ma sens analiza luk, czyli odwzorowanie istniejących polityk, procedur i zabezpieczeń na dziesięć kategorii z art. 21 ust. 2 - zob. artykuł o audycie KSC i NIS2.

Kolejność dalszych prac wynika z harmonogramu ustawowego, a nie z wygody. Obowiązki z rozdziału 3 są wymagalne od 3 kwietnia 2027 r., więc do tego czasu muszą działać rzeczy o najdłuższym czasie wdrożenia: monitorowanie i obsługa incydentów wraz z procedurą zgłoszeniową i przetestowanymi kanałami kontaktu, uwierzytelnianie wieloskładnikowe dla dostępu zdalnego i kont uprzywilejowanych, polityka kryptograficzna wraz z zarządzaniem kluczami oraz plan ciągłości działania z udokumentowanym testem odtworzenia kopii zapasowych. Najdłużej trwa zwykle uporządkowanie łańcucha dostaw, ponieważ wymaga renegocjacji umów, a więc zgody drugiej strony.

Równolegle biegnie warstwa organizacyjna: wyznaczenie osoby odpowiedzialnej za bezpieczeństwo informacji z raportowaniem do organu zarządzającego, ustalenie cyklu raportowania oraz zaplanowanie i udokumentowanie szkoleń członków tego organu, których wymaga art. 20 ust. 2. Całość zamyka niezależny audyt zgodności, dający punkt odniesienia przed pierwszym audytem ustawowym.

Najczęstsze błędy w tym okresie są powtarzalne. Pierwszym jest odkładanie prac do momentu, w którym obowiązki staną się wymagalne - okres przejściowy bywa za krótki dla zmian wymagających renegocjacji umów lub przebudowy architektury. Drugim jest założenie, że certyfikat ISO/IEC 27001[7] wystarcza; jest on dobrą bazą, ale nie pokrywa ani terminów zgłoszeniowych, ani obowiązków organu zarządzającego, a jego wartość dowodowa sięga tylko zakresu objętego certyfikatem. Trzecim jest pominięcie łańcucha dostaw. Czwartym - traktowanie procedur jako dokumentów, a nie jako działań: procedura zgłoszenia incydentu, której nikt nie przećwiczył, w praktyce nie działa, a przy 24-godzinnym terminie nie ma czasu, by nauczyć się jej w trakcie. Piątym jest brak realnego zaangażowania organu zarządzającego, którego żadna jakość wdrożeń technicznych nie zastąpi.

Koszty zależą od punktu startu i skali organizacji na tyle silnie, że podawanie widełek bez rozpoznania stanu faktycznego byłoby pozorną precyzją. Największe pozycje to zwykle zdolność monitorowania i reagowania - budowana samodzielnie albo kupowana jako usługa - oraz uporządkowanie relacji z dostawcami. Warto o nich decydować wcześnie, bo obie mają najdłuższy czas realizacji.

Najczęściej zadawane pytania

Kiedy moja firma jest podmiotem kluczowym, a kiedy ważnym?
Odpowiedź zależy od rodzaju podmiotu wymienionego w załączniku I albo II, wielkości przedsiębiorstwa i szczególnych reguł z art. 2 i 3. Podmioty kluczowe to co do zasady duże podmioty z załącznika I; kryterium dużego przedsiębiorstwa wymaga pełnej metodyki MŚP, łącznie z liczbą zatrudnionych, obrotem, sumą bilansową oraz danymi przedsiębiorstw partnerskich i powiązanych. Podmioty ważne to przede wszystkim średnie podmioty z załącznika I oraz średnie i duże z załącznika II. Mikroprzedsiębiorstwa i małe przedsiębiorstwa są zwykle poza regułą wielkościową, ale art. 2 ust. 2 i art. 3 przewidują ważne wyjątki - zwłaszcza dla usług DNS, rejestrów TLD, usług zaufania i łączności elektronicznej.
Mam 60 pracowników i 12 mln EUR obrotu w e-commerce - co mnie dotyczy?
Najpierw trzeba ustalić, jaka usługa jest faktycznie regulowana. Internetowa platforma handlowa jest wymieniona w załączniku II. Jeżeli organizacja spełnia kryteria średniego przedsiębiorstwa według pełnych reguł MŚP i prowadzi internetową platformę handlową w rozumieniu prawa unijnego, będzie co do zasady podmiotem ważnym. Zwykły sklep internetowy sprzedający wyłącznie własne produkty nie jest automatycznie platformą handlową tylko dlatego, że jest to e-commerce.
Czy dostawca SaaS dla podmiotu NIS2 automatycznie podlega NIS2?
Nie automatycznie. Dostawcę kwalifikuje się samodzielnie. Dostawcy usług przetwarzania w chmurze są wymienieni w załączniku I, a nie II; marketingowe określenie "SaaS" samo w sobie nie rozstrzyga kwalifikacji. Następnie stosuje się kryteria wielkości i szczególne wyjątki z art. 2-3. Niezależnie od własnej kwalifikacji dostawca może zostać objęty wymaganiami kontraktowymi klienta, ponieważ art. 21 ust. 2 lit. d nakazuje uwzględniać bezpieczeństwo łańcucha dostaw. NIS2 nie nakazuje jednak w każdej umowie prawa do audytu ani konkretnego certyfikatu.
Jakie są środki zarządzania ryzykiem z art. 21?
Art. 21 ust. 2 wymienia dziesięć kategorii: polityki analizy ryzyka i bezpieczeństwa systemów, obsługę incydentów, ciągłość działania, bezpieczeństwo łańcucha dostaw, bezpieczeństwo w nabywaniu, rozwoju i utrzymaniu systemów wraz z obsługą podatności, polityki oceny skuteczności, cyberhigienę i szkolenia, kryptografię i szyfrowanie, bezpieczeństwo personelu z kontrolą dostępu i zarządzaniem aktywami oraz - w stosownych przypadkach - uwierzytelnianie wieloskładnikowe lub ciągłe i zabezpieczoną łączność, w tym awaryjną. Rozporządzenie 2024/2690 dodaje szczegółowe wymagania techniczne wyłącznie dla objętych nim typów dostawców.
Czy mała gmina podlega NIS2?
Dyrektywa pozostawia państwom członkowskim swobodę w objęciu administracji regionalnej i lokalnej, więc praktyczna odpowiedź wynika z KSC, a nie z liczby mieszkańców. Urząd gminy zatrudniający co najmniej 50 osób w przeliczeniu na pełne etaty, według stanu na 1 stycznia danego roku, jest podmiotem kluczowym. To próg kwalifikacji, a nie próg wyłączenia: urzędy poniżej progu nie są z tego tytułu podmiotami kluczowymi, ale mogą podlegać ustawie jako podmioty ważne albo przez swoje jednostki organizacyjne. Niezależnie od tego każda gmina podlega KRI.
Jakie kary przewiduje NIS2?
Na poziomie dyrektywy dla podmiotów kluczowych obowiązuje rama co najmniej 10 mln EUR albo 2 procent całkowitego rocznego światowego obrotu, w zależności od tego, która kwota jest wyższa. Dla podmiotów ważnych odpowiednio 7 mln EUR albo 1,4 procent. Konkretna kara zależy między innymi od charakteru, wagi i czasu trwania naruszenia, umyślności, działań naprawczych, wcześniejszych naruszeń i współpracy z organem. Sankcje mogą też wykraczać poza pieniądze: nakazy, publikacja informacji o naruszeniu, a w poważnych przypadkach czasowe ograniczenia dotyczące certyfikacji, zezwoleń lub funkcji kierowniczych.
Za co odpowiada zarząd?
Art. 20 wymaga od organu zarządzającego zatwierdzania środków zarządzania ryzykiem i nadzorowania ich wdrożenia. Członkowie organu muszą regularnie odbywać szkolenia pozwalające zrozumieć ryzyka i praktyki zarządzania nimi. Dyrektywa nie narzuca liczby godzin ani rocznej częstotliwości; dowody powinny pokazywać, że kierownictwo ma wiedzę wymaganą dla swojej roli i faktycznie uczestniczy w decyzjach o ryzyku, zasobach i działaniach naprawczych.
Czym jest sieć CSIRT?
Sieć CSIRT to formalna sieć operacyjna zespołów reagowania na incydenty wyznaczonych przez państwa członkowskie, utworzona pod rządami NIS i utrzymana w art. 15 NIS2. Służy wymianie informacji o incydentach transgranicznych, wzajemnej pomocy i skoordynowanej reakcji. Polska organizuje reagowanie przez krajowe CSIRT określone w ustawie o KSC. ENISA zapewnia sekretariat. EU-CyCLONe jest odrębną siecią do polityczno-strategicznej koordynacji dużych incydentów i kryzysów.
Czym różni się NIS2 od DORA dla banku?
DORA jest wobec NIS2 aktem sektorowym w rozumieniu art. 4. Dla objętych podmiotów finansowych jej równoważne wymagania dotyczące zarządzania ryzykiem ICT, zgłaszania poważnych incydentów ICT, testowania odporności cyfrowej i ryzyka dostawców ICT stosuje się zamiast odpowiednich przepisów NIS2. Bank nie powinien więc automatycznie zgłaszać tego samego incydentu równolegle w obu reżimach. DORA dodaje ramy nadzoru nad krytycznymi zewnętrznymi dostawcami ICT, TLPT co najmniej raz na trzy lata dla podmiotów wyznaczonych według kryteriów DORA oraz szczegółowe wymagania umowne i rejestr informacji.
Czy NIS2 dotyczy firm spoza UE?
Dla części dostawców infrastruktury i usług cyfrowych NIS2 zawiera szczególne reguły jurysdykcyjne, w których właściwość wiąże się z głównym zakładem w UE. Podmiot bez zakładu w Unii, który oferuje w niej wskazane usługi, może być zobowiązany do wyznaczenia przedstawiciela w państwie członkowskim. Dotyczy to między innymi DNS, rejestrów TLD i rejestracji nazw domen, chmury, centrów danych, CDN, usług zarządzanych i zarządzanych usług bezpieczeństwa, platform handlowych, wyszukiwarek i platform społecznościowych. Sama obecność klientów w UE nie wystarcza. Przedstawiciel jest punktem kontaktowym, ale nie przejmuje odpowiedzialności materialnej dostawcy.
Kiedy nowelizacja KSC weszła w życie?
3 kwietnia 2026 r. Polska przekroczyła unijny termin transpozycji z 17 października 2024 r. i znalazła się wśród państw objętych postępowaniem Komisji w sprawie uchybienia zobowiązaniom. Podmioty kluczowe spełniające przesłanki 3 kwietnia 2026 r. mają czas do 3 kwietnia 2028 r. na pierwszy audyt z art. 15, a kolejne odbywają się co najmniej raz na trzy lata. Ta sama data ma znaczenie dla sankcji: kary wskazane w art. 35 ustawy nowelizującej stosuje się od 3 kwietnia 2028 r.
Jak udokumentować spełnienie NIS2?
Użyteczny model dowodowy ma trzy warstwy: system zarządzania bezpieczeństwem informacji z analizą ryzyka, decyzjami o postępowaniu, politykami, planem ciągłości działania i procesem obsługi incydentów; mapowanie wymagań NIS2 i KSC na konkretne zabezpieczenia, systemy, właścicieli i procedury; oraz dowody operacyjne - rejestry incydentów, wyniki testów odtworzenia, dowody z zarządzania podatnościami, raporty z pentestów tam, gdzie są uzasadnione, listy szkoleń i dowody nadzoru nad dostawcami. Do tego dochodzi rejestr decyzji organu zarządzającego i dowody jego szkoleń. Certyfikat ISO/IEC 27001 może dostarczyć użytecznych dowodów dla części systemu zarządzania, ale nie tworzy domniemania pełnej zgodności z NIS2 ani KSC. Do komunikowania wyników programu bezpieczeństwa można dodatkowo używać NIST Cybersecurity Framework 2.0[11]; jest to jednak rama zarządzania i komunikacji ryzyka, a nie źródło obowiązków NIS2.

Potrzebujesz konsultacji w zakresie NIS2?

Podczas bezpłatnej, 30-60-minutowej konsultacji z 4crypto sprawdzamy status (podmiot kluczowy / ważny), mapujemy obowiązki z art. 21 i identyfikujemy luki względem obowiązującej nowelizacji KSC. Bez zobowiązań.

Bibliografia i źródła

Wszystkie cytowane źródła są publicznie dostępne. Dyrektywy, rozporządzenia wykonawcze i wytyczne ENISA odsyłają do oryginalnych dokumentów w EUR-Lex i na stronie ENISA. Stan zweryfikowano 29 sierpnia 2026 r.

  1. [1] regulationParlament Europejski i Rada UE (2022). Dyrektywa (UE) 2022/2555 z 14 grudnia 2022 r. w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa na terytorium Unii (NIS2). Dz.U. UE L 333, 27.12.2022. · EUR-Lex
  2. [2] regulationKomisja Europejska (2024). Rozporządzenie wykonawcze (UE) 2024/2690 z 17 października 2024 r. w odniesieniu do wymogów technicznych i metodycznych środków zarządzania ryzykiem. Obowiązuje wyłącznie wobec wskazanych dostawców usług cyfrowych i usług zaufania · EUR-Lex
  3. [3] regulationParlament Europejski i Rada UE (2022). Dyrektywa (UE) 2022/2557 z 14 grudnia 2022 r. w sprawie odporności podmiotów krytycznych (CER). Dz.U. UE L 333, 27.12.2022. · EUR-Lex
  4. [4] regulationSejm RP (2026). Ustawa z 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw - transpozycja NIS2. Dz.U. 2026 poz. 252. Obowiązuje od 3 kwietnia 2026 r. · ELI
  5. [5] regulationSejm RP (2018). Ustawa z 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa. Dz.U. 2018 poz. 1560 z późn. zm.. · ELI
  6. [6] reportAgencja Unii Europejskiej ds. Cyberbezpieczeństwa (ENISA) (2025). ENISA Threat Landscape 2025. ENISA. Wersja 1.2 z 9 stycznia 2026 r. · ENISA
  7. [7] standardISO/IEC (2022). ISO/IEC 27001:2022 - Information security, cybersecurity and privacy protection - Information security management systems - Requirements. Polskie wydanie: PN-EN ISO/IEC 27001:2023-08 · ISO
  8. [8] regulationParlament Europejski i Rada UE (2022). Rozporządzenie (UE) 2022/2554 z 14 grudnia 2022 r. w sprawie operacyjnej odporności cyfrowej sektora finansowego (DORA). Dz.U. UE L 333, 27.12.2022. · EUR-Lex
  9. [9] reportAgencja Unii Europejskiej ds. Cyberbezpieczeństwa (ENISA) (2025). NIS2 Technical Implementation Guidance. ENISA. · ENISA
  10. [10] reportAgencja Unii Europejskiej ds. Cyberbezpieczeństwa (ENISA) (2023). Foresight Cybersecurity Threats for 2030. ENISA. · ENISA
  11. [11] standardNational Institute of Standards and Technology (NIST) (2024). NIST Cybersecurity Framework (CSF) 2.0. NIST CSWP 29, luty 2024. DOI: 10.6028/NIST.CSWP.29 · DOI
  12. [12] standardNelson, A., Rekhi, S., Souppaya, M., Scarfone, K. (2025). NIST SP 800-61 Rev. 3: Incident Response Recommendations and Considerations for Cybersecurity Risk Management. NIST. DOI: 10.6028/NIST.SP.800-61r3 · DOI
  13. [13] peer-reviewedVielberth, M., Böhm, F., Fichtinger, I., Pernul, G. (2020). Security Operations Center: A Systematic Study and Open Challenges. IEEE Access, vol. 8, s. 227756-227779. DOI: 10.1109/ACCESS.2020.3045514 · DOI
4crypto.eu