200 z 11 000. Tyle firm wpisało się do nowego wykazu cyberbezpieczeństwa przez pierwsze dwa miesiące jego działania. Czyli mniej niż 2%. Reszta albo nie wie, że musi, albo myśli, że „to nie o nas”. ⚠️
Spoiler: bardzo możliwe, że to o Was.
⚡ W skrócie (dla zabieganych):
- Co się stało? Nowelizacja ustawy o KSC, która wdraża w Polsce dyrektywę NIS2, obowiązuje od 3 kwietnia 2026 r.
- Kogo dotyczy? Ok. 38 tys. podmiotów, w tym ok. 11 tys. firm prywatnych — także produkcja, żywność, kurierzy, chemia.
- Pierwszy deadline: wpis do wykazu KSC do 3 października 2026 r. (samorejestracja online).
- Kary: do 10 mln euro lub 2% obrotu, a kierownik podmiotu osobiście — do 300% wynagrodzenia.
Chwila, o co w ogóle chodzi?
Krótka wersja dla nietechnicznych: NIS2 to unijna dyrektywa o cyberbezpieczeństwie (formalnie: dyrektywa 2022/2555). Dyrektywa sama z siebie nie działa — każdy kraj musi ją „przepisać” do swojego prawa. Polska zrobiła to nowelizacją ustawy o Krajowym Systemie Cyberbezpieczeństwa (KSC) z 23 stycznia 2026 r. (Dz.U. 2026 poz. 252), która weszła w życie 3 kwietnia 2026 r. Z solidnym poślizgiem zresztą — unijny termin minął w październiku 2024.
I teraz najważniejsze: to nie jest kolejny przepis dla banków i elektrowni. Według szacunków Ministerstwa Cyfryzacji nowe obowiązki obejmą ok. 38 tys. podmiotów, w tym ok. 11 tys. firm prywatnych.
Lekcja nr 1: NIS2 to nie „regulacja dla korporacji”. To regulacja dla gospodarki.
Kto podlega NIS2? (tu robi się ciekawie)
Ustawa dzieli objęte organizacje na dwie kategorie:
- Podmioty kluczowe — m.in. energetyka, transport, bankowość, ochrona zdrowia, woda i ścieki, infrastruktura cyfrowa, administracja. Ostrzejszy nadzór, wyższe kary.
- Podmioty ważne — m.in. usługi pocztowe i kurierskie, gospodarka odpadami, chemia, produkcja żywności, produkcja (w tym części samochodowych, elektroniki, maszyn), dostawcy usług cyfrowych, badania naukowe.
Pełne katalogi siedzą w art. 5 ustawy oraz załącznikach nr 1 i 2. Do tego dochodzą progi wielkości — w uproszczeniu: jeśli działasz w jednym z tych sektorów i przekraczasz próg średniego przedsiębiorstwa (50+ pracowników lub odpowiedni obrót), prawdopodobnie jesteś w grze. Niektóre podmioty łapią się niezależnie od wielkości.

I tu wracamy do liczb z początku. Bankier.pl opisał to wprost: przedsiębiorcy z branż, które nigdy wcześniej nie podlegały tej ustawie — producenci żywności, producenci części samochodowych — byli zaskoczeni, że przepisy ich dotyczą. Cytowana przez PAP ekspertka zwraca uwagę na powszechne przekonanie: „jesteśmy mali, to nie o nas”. No właśnie — często nieprawdziwe.
Z mojej praktyki pentestera: dokładnie te same firmy, które „są za małe na regulacje”, są idealnym celem ataku. Bo mają dane, mają pieniądze na koncie, a nie mają ani procedur, ani nikogo, kto by patrzył w logi. Napastnik też umie czytać załączniki do ustaw — one są dla niego mapą, gdzie bezpieczeństwo dopiero raczkuje. 😈
Lekcja nr 2: Nie zgaduj, czy podlegasz. Sprawdź. Na Biznes.gov.pl jest darmowa usługa pre-weryfikacji zgodności z NIS2 — prowadzi Cię przez sektor, kody PKD i wielkość firmy. Kompendium obowiązków znajdziesz w poradniku KSC na Biznes.gov.pl.
Co konkretnie trzeba zrobić?
Krok 1: Wpis do wykazu KSC — deadline 3 października 2026
Od 7 maja działa Wykaz Krajowego Systemu Cyberbezpieczeństwa, prowadzony w Systemie S46. Są dwie ścieżki:
- Samorejestracja — dotyczy przede wszystkim firm prywatnych. Sam składasz wniosek online. Termin: 3 października 2026 r.
- Wpis z urzędu — podmioty publiczne, telekomy, dostawcy usług zaufania i dawni operatorzy usług kluczowych. Ci czekają na wezwanie od Ministra Cyfryzacji.
Zanim cokolwiek klikniesz, ustal, która ścieżka Cię dotyczy. I nie zostawiaj tego na wrzesień — samo sprawdzenie jest szybkie, ale zebranie danych i decyzje wewnętrzne już nie.

Krok 2: Realne obowiązki (to nie jest papierologia… a przynajmniej nie tylko)
Wpis do wykazu to dopiero początek. Ustawa wymaga m.in.:
- systemu zarządzania bezpieczeństwem informacji — czyli udokumentowanego, działającego procesu: kto za co odpowiada, jak chronimy systemy, jak reagujemy, gdy coś pójdzie nie tak;
- regularnego szacowania ryzyka — po ludzku: co nam realnie grozi i ile nas to może kosztować;
- zarządzania incydentami i ich zgłaszania — poważne incydenty raportujesz do właściwego CSIRT (zespołu reagowania) w ostrych rygorach czasowych, z wczesnym ostrzeżeniem liczonym w godzinach;
- zbierania informacji o zagrożeniach i podatnościach — podatność to po prostu dziura w systemie, przez którą ktoś może wejść;
- bezpieczeństwa łańcucha dostaw — odpowiadasz też za to, co wpuszczasz do firmy od dostawców;
- szkoleń dla kierownictwa — zarząd ma rozumieć, co zatwierdza.
Na wdrożenie systemu zarządzania masz co do zasady 12 miesięcy od objęcia ustawą, a podmioty kluczowe muszą dodatkowo przejść audyt bezpieczeństwa w ciągu 24 miesięcy.
Lekcja nr 3: NIS2 nie pyta, czy masz segregator z polityką bezpieczeństwa. Pyta, czy Twoja organizacja umie wykryć atak, zareagować i zgłosić go na czas. To się testuje w praktyce, nie w Wordzie.
Kary w NIS2: liczby, które budzą zarządy 💥
Tu ustawodawca nie żartował. Widełki wyglądają tak:

- Podmioty kluczowe: do 10 mln euro lub 2% rocznego obrotu — w zależności od tego, co wyższe.
- Podmioty ważne: do 7 mln euro lub 1,4% obrotu.
- Kara ekstraordynaryjna: do 100 mln zł — gdy naruszenie wywoła bezpośrednie, poważne zagrożenie dla bezpieczeństwa państwa, porządku publicznego albo życia i zdrowia ludzi.
- Kierownik podmiotu osobiście: do 300% miesięcznego wynagrodzenia. Tak, prezes z własnej kieszeni. I nie da się tego „oddelegować” — powierzenie obowiązków CISO czy zewnętrznej firmie nie zdejmuje odpowiedzialności z kierownictwa.
Jedna uczciwa gwiazdka: część nowych kar pieniężnych może być nakładana dopiero po upływie 2 lat od wejścia ustawy w życie. Zanim jednak ktoś odetchnie — nadzór, kontrole, ostrzeżenia i nakazy działają od razu, a niewykonanie nakazu ma już swoje sankcje. Okres przejściowy to czas na wdrożenie, nie na drzemkę.
Lekcja nr 4: RODO nauczyło firmy, że „jakoś to będzie” kończy się karą. NIS2 idzie krok dalej: dokłada odpowiedzialność osobistą zarządu.
„Jest z tym kiepsko” — czyli co mówią dane
Wróćmy do liczb z Bankiera, bo one mówią wszystko:
- Wykaz działa od 7 maja.
- Przez dwa miesiące wpisało się ok. 200 firm.
- Podlegać ma ok. 11 tys. podmiotów niepublicznych.

To nie jest „lekkie opóźnienie”. To jest sytuacja, w której ponad 98% zobowiązanych firm jeszcze nie zrobiło kroku pierwszego — najprostszego, formalnego, darmowego. A za wpisem stoi przecież cała reszta: analiza ryzyka, procedury, testowanie zabezpieczeń, szkolenia.
Znam ten film z projektów u klientów. Regulacja wchodzi, przez rok jest cisza, potem pierwsza głośna kara albo pierwszy głośny incydent — i nagle wszyscy dzwonią w tym samym tygodniu. Problem w tym, że dobrych specjalistów i sensownych wykonawców nie przybędzie na zawołanie. Kto ogarnie temat teraz, zrobi to spokojnie i taniej. Kto w ostatni tydzień września — zapłaci frycowe.
Podsumowanie: 5 rzeczy do zrobienia w tym kwartale ✔️
- Sprawdź, czy podlegasz — pre-weryfikacja na Biznes.gov.pl (sektor, PKD, wielkość firmy).
- Ustal ścieżkę wpisu — samorejestracja czy wpis z urzędu.
- Jeśli samorejestracja — złóż wniosek do 3 października 2026. Elektronicznie, składa kierownik podmiotu lub osoba upoważniona.
- Zrób szczerą inwentaryzację: co masz (systemy, dane, dostawców), co Cię chroni, a co jest życzeniowe.
- Przetestuj, zanim zrobi to ktoś inny. Papier przyjmie wszystko — realny atak nie.
I ostatnia myśl, w duchu tego, co powtarzam od lat: NIS2 nie wymyślono po to, żeby dręczyć firmy formularzami. Wymyślono ją, bo napastnicy od dawna nie pytają, czy jesteś „podmiotem kluczowym”. Pytają tylko, czy jesteś łatwym celem.
Najczęstsze pytania o NIS2 i ustawę o KSC (FAQ)
Czy moja firma podlega NIS2?
Podlegasz, jeśli działasz w jednym z sektorów wymienionych w ustawie o KSC (m.in. energetyka, transport, zdrowie, produkcja, żywność, usługi cyfrowe, kurierzy) i zatrudniasz co najmniej 50 osób lub przekraczasz próg obrotu średniego przedsiębiorstwa. Niektóre podmioty łapią się niezależnie od wielkości. Najszybciej sprawdzisz to darmową pre-weryfikacją na Biznes.gov.pl.
Do kiedy trzeba wpisać się do wykazu KSC?
Samorejestracja w wykazie KSC trwa do 3 października 2026 r. Wniosek składa się elektronicznie przez wykaz-ksc.gov.pl; podpisuje kierownik podmiotu lub osoba upoważniona. Podmioty publiczne i telekomy są wpisywane z urzędu.
Jakie kary grożą za brak zgodności z NIS2?
Podmioty kluczowe: do 10 mln euro lub 2% rocznego obrotu. Podmioty ważne: do 7 mln euro lub 1,4% obrotu. W skrajnych przypadkach kara ekstraordynaryjna sięga 100 mln zł, a kierownik podmiotu odpowiada osobiście — do 300% miesięcznego wynagrodzenia.
Od kiedy obowiązuje nowa ustawa o KSC?
Nowelizacja ustawy o Krajowym Systemie Cyberbezpieczeństwa, wdrażająca dyrektywę NIS2, weszła w życie 3 kwietnia 2026 r. Od objęcia ustawą masz co do zasady 12 miesięcy na wdrożenie systemu zarządzania bezpieczeństwem informacji, a podmioty kluczowe — 24 miesiące na audyt bezpieczeństwa.
Czy NIS2 wymaga testów penetracyjnych?
Ustawa nie wymienia pentestów wprost, ale wymaga skutecznego zarządzania ryzykiem, wykrywania incydentów i weryfikacji zabezpieczeń — a tego nie da się rzetelnie wykazać bez testowania w praktyce. Test penetracyjny, czyli kontrolowany atak na własne systemy, to najprostszy sposób, żeby sprawdzić, czy procedury działają nie tylko na papierze.
Źródła i przydatne linki 📚
Oficjalne:
- Poradnik KSC dla przedsiębiorców — Biznes.gov.pl
- Pre-weryfikacja zgodności z NIS2 — Biznes.gov.pl
- Wykaz KSC — składanie wniosków i System S46 — gov.pl
- Dyrektywa NIS2 (UE 2022/2555) — pełny tekst po polsku, EUR-Lex
- Ustawa o krajowym systemie cyberbezpieczeństwa — nowelizacja z 23.01.2026 r. (Dz.U. 2026 poz. 252)
Artykuły i analizy:
- „Tysiące firm nie zdają sobie sprawy z nowych obowiązków” — Bankier.pl, 21.07.2026 (dane: 200 firm w wykazie, 11 tys. objętych podmiotów niepublicznych)
- „Nowelizacja ustawy KSC: co muszą zrobić podmioty kluczowe i ważne” — CRN.pl (kary 10/7 mln EUR, 38 tys. podmiotów)
- „NIS2 w Polsce — obowiązki firm i kary” — PIT.pl (kara dla kierownika do 300% wynagrodzenia)
- „Kary finansowe w ustawie o KSC i NIS2″ — KSC.expert (art. 73a — odpowiedzialność kierownika)
- „Kary za naruszenie NIS2″ — Lege Artis (art. 35 nowelizacji — 2-letnia karencja dla części kar, kara ekstraordynaryjna 100 mln zł)
- „Nowe obowiązki w zakresie cyberbezpieczeństwa” — Kancelaria Herbet (środki nadzoru, kara ekstraordynaryjna)
Nie wiesz, jak Twoja firma wypadłaby w starciu z realnym atakiem? Od tego są testy penetracyjne — kontrolowany atak na Wasze systemy, po którym dostajecie konkretny raport: co jest dziurawe, jak bardzo i co naprawić najpierw. To najuczciwszy punkt startu do NIS2. Sprawdź, jak pomagam firmom z NIS2 i zgodnością, albo wyceń test w 2 minuty w kalkulatorze — zanim zrobi to ktoś, kto raportu nie wystawi. 🔓
