NIS2 już obowiązuje, a 98% firm o tym nie wie. Sprawdź, czy jesteś na liście

200 z 11 000. Tyle firm wpisało się do nowego wykazu cyberbezpieczeństwa przez pierwsze dwa miesiące jego działania. Czyli mniej niż 2%. Reszta albo nie wie, że musi, albo myśli, że „to nie o nas”. ⚠️

Spoiler: bardzo możliwe, że to o Was.

⚡ W skrócie (dla zabieganych):

  • Co się stało? Nowelizacja ustawy o KSC, która wdraża w Polsce dyrektywę NIS2, obowiązuje od 3 kwietnia 2026 r.
  • Kogo dotyczy? Ok. 38 tys. podmiotów, w tym ok. 11 tys. firm prywatnych — także produkcja, żywność, kurierzy, chemia.
  • Pierwszy deadline: wpis do wykazu KSC do 3 października 2026 r. (samorejestracja online).
  • Kary: do 10 mln euro lub 2% obrotu, a kierownik podmiotu osobiście — do 300% wynagrodzenia.

Chwila, o co w ogóle chodzi?

Krótka wersja dla nietechnicznych: NIS2 to unijna dyrektywa o cyberbezpieczeństwie (formalnie: dyrektywa 2022/2555). Dyrektywa sama z siebie nie działa — każdy kraj musi ją „przepisać” do swojego prawa. Polska zrobiła to nowelizacją ustawy o Krajowym Systemie Cyberbezpieczeństwa (KSC) z 23 stycznia 2026 r. (Dz.U. 2026 poz. 252), która weszła w życie 3 kwietnia 2026 r. Z solidnym poślizgiem zresztą — unijny termin minął w październiku 2024.

I teraz najważniejsze: to nie jest kolejny przepis dla banków i elektrowni. Według szacunków Ministerstwa Cyfryzacji nowe obowiązki obejmą ok. 38 tys. podmiotów, w tym ok. 11 tys. firm prywatnych.

Lekcja nr 1: NIS2 to nie „regulacja dla korporacji”. To regulacja dla gospodarki.

Kto podlega NIS2? (tu robi się ciekawie)

Ustawa dzieli objęte organizacje na dwie kategorie:

  • Podmioty kluczowe — m.in. energetyka, transport, bankowość, ochrona zdrowia, woda i ścieki, infrastruktura cyfrowa, administracja. Ostrzejszy nadzór, wyższe kary.
  • Podmioty ważne — m.in. usługi pocztowe i kurierskie, gospodarka odpadami, chemia, produkcja żywności, produkcja (w tym części samochodowych, elektroniki, maszyn), dostawcy usług cyfrowych, badania naukowe.

Pełne katalogi siedzą w art. 5 ustawy oraz załącznikach nr 1 i 2. Do tego dochodzą progi wielkości — w uproszczeniu: jeśli działasz w jednym z tych sektorów i przekraczasz próg średniego przedsiębiorstwa (50+ pracowników lub odpowiedni obrót), prawdopodobnie jesteś w grze. Niektóre podmioty łapią się niezależnie od wielkości.

Schemat decyzyjny: czy moja firma podlega ustawie o KSC i dyrektywie NIS2 — sektor, wielkość firmy, progi
Schemat decyzyjny: czy moja firma podlega KSC/NIS2

I tu wracamy do liczb z początku. Bankier.pl opisał to wprost: przedsiębiorcy z branż, które nigdy wcześniej nie podlegały tej ustawie — producenci żywności, producenci części samochodowych — byli zaskoczeni, że przepisy ich dotyczą. Cytowana przez PAP ekspertka zwraca uwagę na powszechne przekonanie: „jesteśmy mali, to nie o nas”. No właśnie — często nieprawdziwe.

Z mojej praktyki pentestera: dokładnie te same firmy, które „są za małe na regulacje”, są idealnym celem ataku. Bo mają dane, mają pieniądze na koncie, a nie mają ani procedur, ani nikogo, kto by patrzył w logi. Napastnik też umie czytać załączniki do ustaw — one są dla niego mapą, gdzie bezpieczeństwo dopiero raczkuje. 😈

Lekcja nr 2: Nie zgaduj, czy podlegasz. Sprawdź. Na Biznes.gov.pl jest darmowa usługa pre-weryfikacji zgodności z NIS2 — prowadzi Cię przez sektor, kody PKD i wielkość firmy. Kompendium obowiązków znajdziesz w poradniku KSC na Biznes.gov.pl.

Co konkretnie trzeba zrobić?

Krok 1: Wpis do wykazu KSC — deadline 3 października 2026

Od 7 maja działa Wykaz Krajowego Systemu Cyberbezpieczeństwa, prowadzony w Systemie S46. Są dwie ścieżki:

  1. Samorejestracja — dotyczy przede wszystkim firm prywatnych. Sam składasz wniosek online. Termin: 3 października 2026 r.
  2. Wpis z urzędu — podmioty publiczne, telekomy, dostawcy usług zaufania i dawni operatorzy usług kluczowych. Ci czekają na wezwanie od Ministra Cyfryzacji.

Zanim cokolwiek klikniesz, ustal, która ścieżka Cię dotyczy. I nie zostawiaj tego na wrzesień — samo sprawdzenie jest szybkie, ale zebranie danych i decyzje wewnętrzne już nie.

Oś czasu NIS2 i nowelizacji ustawy o KSC: wejście w życie 3 kwietnia 2026, wpis do wykazu do 3 października 2026, 12 miesięcy na system zarządzania, 24 miesiące na audyt

Oś czasu: kluczowe terminy NIS2 i nowelizacji KSC

Krok 2: Realne obowiązki (to nie jest papierologia… a przynajmniej nie tylko)

Wpis do wykazu to dopiero początek. Ustawa wymaga m.in.:

  • systemu zarządzania bezpieczeństwem informacji — czyli udokumentowanego, działającego procesu: kto za co odpowiada, jak chronimy systemy, jak reagujemy, gdy coś pójdzie nie tak;
  • regularnego szacowania ryzyka — po ludzku: co nam realnie grozi i ile nas to może kosztować;
  • zarządzania incydentami i ich zgłaszania — poważne incydenty raportujesz do właściwego CSIRT (zespołu reagowania) w ostrych rygorach czasowych, z wczesnym ostrzeżeniem liczonym w godzinach;
  • zbierania informacji o zagrożeniach i podatnościach — podatność to po prostu dziura w systemie, przez którą ktoś może wejść;
  • bezpieczeństwa łańcucha dostaw — odpowiadasz też za to, co wpuszczasz do firmy od dostawców;
  • szkoleń dla kierownictwa — zarząd ma rozumieć, co zatwierdza.

Na wdrożenie systemu zarządzania masz co do zasady 12 miesięcy od objęcia ustawą, a podmioty kluczowe muszą dodatkowo przejść audyt bezpieczeństwa w ciągu 24 miesięcy.

Lekcja nr 3: NIS2 nie pyta, czy masz segregator z polityką bezpieczeństwa. Pyta, czy Twoja organizacja umie wykryć atak, zareagować i zgłosić go na czas. To się testuje w praktyce, nie w Wordzie.

Kary w NIS2: liczby, które budzą zarządy 💥

Tu ustawodawca nie żartował. Widełki wyglądają tak:

Porównanie maksymalnych kar w KSC/NIS2: 10 mln euro dla podmiotów kluczowych, 7 mln euro dla ważnych, 100 mln zł kara ekstraordynaryjna, do 300% wynagrodzenia dla kierownika

Porównanie maksymalnych kar w KSC/NIS2
  • Podmioty kluczowe: do 10 mln euro lub 2% rocznego obrotu — w zależności od tego, co wyższe.
  • Podmioty ważne: do 7 mln euro lub 1,4% obrotu.
  • Kara ekstraordynaryjna: do 100 mln zł — gdy naruszenie wywoła bezpośrednie, poważne zagrożenie dla bezpieczeństwa państwa, porządku publicznego albo życia i zdrowia ludzi.
  • Kierownik podmiotu osobiście: do 300% miesięcznego wynagrodzenia. Tak, prezes z własnej kieszeni. I nie da się tego „oddelegować” — powierzenie obowiązków CISO czy zewnętrznej firmie nie zdejmuje odpowiedzialności z kierownictwa.

Jedna uczciwa gwiazdka: część nowych kar pieniężnych może być nakładana dopiero po upływie 2 lat od wejścia ustawy w życie. Zanim jednak ktoś odetchnie — nadzór, kontrole, ostrzeżenia i nakazy działają od razu, a niewykonanie nakazu ma już swoje sankcje. Okres przejściowy to czas na wdrożenie, nie na drzemkę.

Lekcja nr 4: RODO nauczyło firmy, że „jakoś to będzie” kończy się karą. NIS2 idzie krok dalej: dokłada odpowiedzialność osobistą zarządu.

„Jest z tym kiepsko” — czyli co mówią dane

Wróćmy do liczb z Bankiera, bo one mówią wszystko:

  • Wykaz działa od 7 maja.
  • Przez dwa miesiące wpisało się ok. 200 firm.
  • Podlegać ma ok. 11 tys. podmiotów niepublicznych.
Wykres: tylko 200 z 11 000 firm wpisało się do wykazu KSC w pierwszych dwóch miesiącach działania rejestru

200 z 11 000 firm wpisanych do wykazu KSC

To nie jest „lekkie opóźnienie”. To jest sytuacja, w której ponad 98% zobowiązanych firm jeszcze nie zrobiło kroku pierwszego — najprostszego, formalnego, darmowego. A za wpisem stoi przecież cała reszta: analiza ryzyka, procedury, testowanie zabezpieczeń, szkolenia.

Znam ten film z projektów u klientów. Regulacja wchodzi, przez rok jest cisza, potem pierwsza głośna kara albo pierwszy głośny incydent — i nagle wszyscy dzwonią w tym samym tygodniu. Problem w tym, że dobrych specjalistów i sensownych wykonawców nie przybędzie na zawołanie. Kto ogarnie temat teraz, zrobi to spokojnie i taniej. Kto w ostatni tydzień września — zapłaci frycowe.

Podsumowanie: 5 rzeczy do zrobienia w tym kwartale ✔️

  1. Sprawdź, czy podlegaszpre-weryfikacja na Biznes.gov.pl (sektor, PKD, wielkość firmy).
  2. Ustal ścieżkę wpisu — samorejestracja czy wpis z urzędu.
  3. Jeśli samorejestracja — złóż wniosek do 3 października 2026. Elektronicznie, składa kierownik podmiotu lub osoba upoważniona.
  4. Zrób szczerą inwentaryzację: co masz (systemy, dane, dostawców), co Cię chroni, a co jest życzeniowe.
  5. Przetestuj, zanim zrobi to ktoś inny. Papier przyjmie wszystko — realny atak nie.

I ostatnia myśl, w duchu tego, co powtarzam od lat: NIS2 nie wymyślono po to, żeby dręczyć firmy formularzami. Wymyślono ją, bo napastnicy od dawna nie pytają, czy jesteś „podmiotem kluczowym”. Pytają tylko, czy jesteś łatwym celem.

Najczęstsze pytania o NIS2 i ustawę o KSC (FAQ)

Czy moja firma podlega NIS2?

Podlegasz, jeśli działasz w jednym z sektorów wymienionych w ustawie o KSC (m.in. energetyka, transport, zdrowie, produkcja, żywność, usługi cyfrowe, kurierzy) i zatrudniasz co najmniej 50 osób lub przekraczasz próg obrotu średniego przedsiębiorstwa. Niektóre podmioty łapią się niezależnie od wielkości. Najszybciej sprawdzisz to darmową pre-weryfikacją na Biznes.gov.pl.

Do kiedy trzeba wpisać się do wykazu KSC?

Samorejestracja w wykazie KSC trwa do 3 października 2026 r. Wniosek składa się elektronicznie przez wykaz-ksc.gov.pl; podpisuje kierownik podmiotu lub osoba upoważniona. Podmioty publiczne i telekomy są wpisywane z urzędu.

Jakie kary grożą za brak zgodności z NIS2?

Podmioty kluczowe: do 10 mln euro lub 2% rocznego obrotu. Podmioty ważne: do 7 mln euro lub 1,4% obrotu. W skrajnych przypadkach kara ekstraordynaryjna sięga 100 mln zł, a kierownik podmiotu odpowiada osobiście — do 300% miesięcznego wynagrodzenia.

Od kiedy obowiązuje nowa ustawa o KSC?

Nowelizacja ustawy o Krajowym Systemie Cyberbezpieczeństwa, wdrażająca dyrektywę NIS2, weszła w życie 3 kwietnia 2026 r. Od objęcia ustawą masz co do zasady 12 miesięcy na wdrożenie systemu zarządzania bezpieczeństwem informacji, a podmioty kluczowe — 24 miesiące na audyt bezpieczeństwa.

Czy NIS2 wymaga testów penetracyjnych?

Ustawa nie wymienia pentestów wprost, ale wymaga skutecznego zarządzania ryzykiem, wykrywania incydentów i weryfikacji zabezpieczeń — a tego nie da się rzetelnie wykazać bez testowania w praktyce. Test penetracyjny, czyli kontrolowany atak na własne systemy, to najprostszy sposób, żeby sprawdzić, czy procedury działają nie tylko na papierze.

Źródła i przydatne linki 📚

Oficjalne:

Artykuły i analizy:


Nie wiesz, jak Twoja firma wypadłaby w starciu z realnym atakiem? Od tego są testy penetracyjne — kontrolowany atak na Wasze systemy, po którym dostajecie konkretny raport: co jest dziurawe, jak bardzo i co naprawić najpierw. To najuczciwszy punkt startu do NIS2. Sprawdź, jak pomagam firmom z NIS2 i zgodnością, albo wyceń test w 2 minuty w kalkulatorze — zanim zrobi to ktoś, kto raportu nie wystawi. 🔓

Chcesz wiedzieć więcej?

Zapisz się i bądź informowany o nowych postach (zero spamu!). Dodatkowo otrzymasz, moją prywatną listę 15 najbardziej przydatnych narzędzi (wraz z krótkim opisem), których używam przy testach penetracyjnych.

Nigdy nie podam, nie wymienię ani nie sprzedam Twojego adresu e-mail. W każdej chwili możesz zrezygnować z subskrypcji.

Otagowano , , , , .Dodaj do zakładek Link.

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *