Napięta sytuacja geopolityczna sprawia, że przed rządami państw stoją nowe wyzwania związane z cyberbezpieczeństwem. W związku z tym Unia Europejska zobowiązała kraje członkowskie, aby wdrożyły przepisy dyrektywy NIS2.

Sprawdź, czym jest dyrektywa NIS2, od kiedy obowiązuje, kogo dotyczy i jakie nakłada obowiązki na przedsiębiorców. Dowiedz się, o jakich terminach pamiętać, jeśli Twoja firma podlega nowym przepisom.

Dyrektywa NIS2 – co to jest i jakie obowiązki nakłada na firmy?

Dyrektywa NIS2 to rozwiązania prawne Parlamentu Europejskiego i Rady (UE), których głównym celem jest poprawa cyberbezpieczeństwa na terytorium Unii Europejskiej. Służy ochronie sieci i systemów informatycznych przed cyberatakami – zagrażającymi ciągłości usług najbardziej istotnych dla funkcjonowania państw członkowskich.

Unijna dyrektywa NIS2 nakłada na określone organizacje (podmioty kluczowe i ważne) obowiązki w obszarze cyberbezpieczeństwa. Zobowiązany do ich wdrażania jest kierownik podmiotu, np. prezes, zarząd w spółce kapitałowej czy wspólnicy w spółce osobowej. Spółka może też wyznaczyć jedną osobę z zarządu odpowiedzialną za cyberbezpieczeństwo.

Firma podlegająca przepisom NIS2 powinna m.in.:

  • wprowadzić wewnętrzne procedury zarządzania ryzykiem i incydentami,
  • wdrożyć system zarządzania bezpieczeństwem informacji,
  • raportować incydenty cyberbezpieczeństwa,
  • prowadzić szkolenia dla pracowników i kierownika podmiotu z zakresu higieny cyfrowej,
  • przeprowadzać regularne audyty (co najmniej raz na 3 lata) zgodności z przepisami NIS2,
  • zarządzać bezpieczeństwem łańcucha dostaw.

Dyrektywa NIS2 zobowiązuje firmy, aby traktowały cyberbezpieczeństwo jako kluczowy element ładu korporacyjnego.

Pobierz raport EFL „Cyberbezpieczeństwo w firmie. Jak o nie zadbać?”

Kary za naruszenie przepisów w zakresie NIS2

Jeśli nie wywiążesz się z obowiązków, które wynikają z ustawy o KSC, organ nadzorczy może nałożyć karę finansową. Jej maksymalna wysokość wynosi:

  • 10 mln EUR lub 2% przychodów w poprzednim roku obrotowym – w przypadku podmiotów kluczowych,
  • 7 mln EUR lub 1,4% przychodów w poprzednim roku obrotowym – w przypadku podmiotów ważnych.

Organ nadzorczy może nakładać kary zarówno na przedsiębiorstwo, jak i bezpośrednio na kierownika podmiotu, który ponosi osobistą odpowiedzialność za cyberbezpieczeństwo. Zarząd nie ma więc prawa zrzucić jej na inne osoby – np. pracowników działu IT, szefa bezpieczeństwa informacji (CISO) czy kierownika ds. bezpieczeństwa.

Dyrektywa NIS2 – od kiedy obowiązują nowe przepisy?

Dyrektywa unijna NIS2 obowiązuje od 16 stycznia 2023 r. Przepisy te zostały jednak wprowadzone do polskiego prawa dopiero 3 kwietnia 2026 r., gdy weszła w życie nowelizacja Ustawy o Krajowym Systemie Cyberbezpieczeństwa. Realnie dyrektywa ta zacznie obowiązywać od 3 kwietnia 2027 r. – po upływie 12-miesięcznego okresu dostosowawczego. Kary finansowe za brak zgodności z przepisami będa mogły być nakładane dopiero od 3 kwietnia 2028 r.

Dyrektywa NIS2 – kogo dotyczy?

Jak wynika z szacunków zawartych w projekcie ustawy o KSC, dyrektywa NIS2 obejmie w Polsce ponad 38,5 tys. podmiotów. Są to organizacje z sektora publicznego i prywatnego, zgodnie z założeniami ustawy o KSC klasyfikowane jako podmioty kluczowe i ważne.

Przedsiębiorca powinien samodzielnie (poprzez samoidentyfikację) ustalić, czy podlega nowym przepisom. Do podstawowych kryteriów należą:

  • sektor prowadzonej działalności,
  • rodzaj realnie świadczonych usług lub wytwarzanych produktów,
  • wielkość przedsiębiorstwa.

Podmiotami kluczowymi są głównie duże firmy z krytycznych sektorów, które zatrudniają 250 lub więcej pracowników. Niektóre przedsiębiorstwa mogą być jednak uznane za kluczowe niezależnie od wielkości – np.:

  • dostawcy usług zarządzanych, 
  • dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa, 
  • dostawcy usług DNS, 
  • dostawcy nazw domen,
  • operatorzy obiektów energetyki jądrowej. 

Podmiotami ważnymi są zazwyczaj określone firmy z sektora MŚP.

Jakich branż i usług dotyczy dyrektywa NIS2?

Załącznik nr 2 do ustawy o KSC wskazuje sektory i usługi, które podlegają przepisom NIS2. Należą do nich m.in.:

  • transport drogowy, kolejowy, lotniczy i wodny,
  • usługi ładowania samochodów elektrycznych,
  • dostawcy chmury obliczeniowej i centrów danych,
  • przedsiębiorstwa energetyczne,
  • administracja publiczna,
  • sektor bankowości,
  • podmioty z branży medycznej,
  • usługi pocztowe,
  • producenci i dystrybutorzy chemikaliów,
  • wytwórcy i przetwórcy żywności,
  • dostawcy usług cyfrowych – serwisów społecznościowych, wyszukiwarek czy platform handlowych,
  • dostawcy wody pitnej,
  • gospodarowanie odpadami,
  • producenci sprzętu IT, urządzeń elektronicznych i optycznych.

Jak i do kiedy zapisać firmę do Krajowego Systemu Cyberbezpieczeństwa?

Jeśli Twoja firma spełniała kryteria podmiotu kluczowego lub ważnego na dzień 3 kwietnia 2026 r., masz obowiązek zapisać ją do wykazu Krajowego Systemu Cyberbezpieczeństwa w terminie do 3 października 2026. Jeśli spełnisz przesłanki później niż 3 kwietnia 2026 r., zarejestruj przedsiębiorstwo w KSC w ciągu 6 miesięcy.

Aby zapisać podmiot do rejestru:

  • załóż konto na stronie rządowego wykazu KSC (może to zrobić Kierownik podmiotu lub wyznaczony pełnomocnik),
  • zaloguj się do usługi za pomocą jednej z dostępnych metod: Profil Zaufany, e-dowód, bankowość elektroniczna, mObywatel lub certyfikat kwalifikowany,
  • kliknij „Przejdź do weryfikacji”,
  • odbierz i wpisz w odpowiednie pole kod weryfikacyjny, który otrzymasz na adres mailowy podany podczas rejestracji,
  • wypełnij formularz wniosku o wpis do KSC – wskaż m.in. nazwę i dane adresowe firmy, NIP, REGON, sektor, podsektor, rodzaj działalności, specyfikację sieci oraz dane Twoich dostawców usług w zakresie cyberbezpieczeństwa,
  • dołącz pełnomocnictwo w formie załącznika do wniosku – jeśli składasz go przez pełnomocnika,
  • zaakceptuj wymagane oświadczenia i przejdź do podsumowania,
  • podpisz wniosek Profilem Zaufanym lub kwalifikowanym podpisem elektronicznym.

Dyrektywa NIS2 – najczęściej zadawane pytania (FAQ)

1. Od kiedy dyrektywa NIS2 obowiązuje w Polsce?

Ustawa o Krajowym Systemie Cyberbezpieczeństwa na podstawie unijnej dyrektywy NIS2 obowiązuje w Polsce od 3 kwietnia 2026 r.

2. Kogo dotyczy dyrektywa NIS2?

Przepisy dyrektywy NIS2 dotyczą podmiotów z branż, które są istotne dla bezpieczeństwa państwa polskiego, gospodarki i społeczeństwa – m.in. transportowej, medycznej czy energetycznej. Są to firmy i organizacje klasyfikowane jako podmioty kluczowe lub ważne.

3. Do kiedy firmy podlegające dyrektywie NIS2 powinny dokonać wpisu do Wykazu KSC?

Przedsiębiorstwa podlegające KSC powinny zapisać się do KSC w terminie 6 miesięcy od dnia, w którym zaczęły spełniać ustawowe kryteria podmiotu kluczowego lub ważnego. Firma podlegająca dyrektywie NIS2 od dnia wejścia w życie nowelizacji ustawy o KSC (3 kwietnia 2026 r.), ma czas na wpis do 3 października 2026 r.

 

Źródła:

https://orka.sejm.gov.pl/Druki10ka.nsf/0/EAE89BDA7AEC8DECC1258D450063FA62/%24File/1955.pdf

Spodobał Ci się artykuł i chcesz otrzymywać więcej ciekawych treści?
Informujemy, że administratorem Twoich danych osobowych jest Europejski Fundusz Leasingowy S.A. z siedzibą we Wrocławiu (54-202), ul. Legnicka 48 bud. C-D – EFL. Możesz się z nami skontaktować za pośrednictwem: e-mail: daneosobowe@efl.com.pl, tel: 801 404 444.
Rozwiń