
Unijna dyrektywa NIS2 ma zwiększyć odporność firm z istotnych dla gospodarki sektorów na cyberataki i poważne incydenty informatyczne. Skala problemu rośnie. W 2025 r. krajowe zespoły CSIRT obsłużyły blisko 273 tys. incydentów, o ponad 144 proc. więcej niż rok wcześniej.
NIS2 może dotyczyć firmy, która się tego nie spodziewa
Lista podmiotów objętych nowymi obowiązkami wykracza daleko poza energetykę czy telekomunikację. Regulacje obejmują także m.in. transport, bankowość, ochronę zdrowia i infrastrukturę cyfrową, a w określonych przypadkach również firmy produkcyjne, chemiczne, spożywcze, zajmujące się odpadami oraz świadczące usługi ICT.
Sama branża nie przesądza jednak o tym, czy przedsiębiorstwo podlega nowym zasadom. Znaczenie mają również rodzaj działalności, zakres świadczonych usług i wielkość firmy. Szacunki Ministerstwa Cyfryzacji wskazują, iż spośród około 38 tys. podmiotów objętych regulacjami około 27 tys. stanowią podmioty publiczne.
– Największym problemem może być dziś nie samo wdrożenie nowych obowiązków, ale ustalenie, czy firma w ogóle im podlega. Przedsiębiorcy często szukają swojej branży na liście sektorów objętych przepisami i na tej podstawie wyciągają wnioski. Tymczasem podobnie działające firmy mogą mieć różny status, jeżeli różni je skala działalności, zakres usług czy rola, jaką pełnią w łańcuchu dostaw – mówi mec. Przemysław Jaworski z kancelarii LEGALLY.SMART.
Termin 3 października nie dla wszystkich. Kto musi się zgłosić?
Październikowy termin dotyczy samorejestracji przedsiębiorstw, które spełniały kryteria podmiotu kluczowego albo ważnego już w dniu wejścia nowych przepisów w życie, ale nie trafiły do Wykazu KSC automatycznie.
Z urzędu wpisywane są m.in. podmioty publiczne, przedsiębiorcy telekomunikacyjni, dostawcy usług zaufania oraz dotychczasowi operatorzy usług kluczowych. Pozostałe firmy powinny więc najpierw ustalić, czy w ich przypadku zachodzi obowiązek samodzielnego zgłoszenia.
Sam wpis nie zamyka sprawy. Objęte regulacjami firmy muszą przygotować system zarządzania ryzykiem, wdrożyć odpowiednie rozwiązania techniczne i organizacyjne, opracować sposób reagowania na incydenty oraz zadbać o bezpieczeństwo swoich łańcuchów dostaw.
Podmioty, które spełniły kryteria już w chwili wejścia nowych przepisów w życie, powinny zapisać w kalendarzu kolejną istotną datę. Do 3 kwietnia 2027 roku powinny m.in. wdrożyć wymagane rozwiązania z zakresu cyberbezpieczeństwa oraz podłączyć się do systemu S46.
Kara może sięgnąć 10 mln euro
Najwyższe sankcje przewidziano dla podmiotów kluczowych. Maksymalna kara może w ich przypadku wynieść 10 mln euro albo 2 proc. przychodów. Dla podmiotów ważnych górny limit wynosi 7 mln euro lub 1,4 proc. przychodów. Co więcej, odpowiedzialni będą też osoby kierujące firmą. Kierownictwo ma znać najważniejsze zagrożenia dla organizacji, wiedzieć, kto odpowiada za ich ograniczanie i sprawdzać, czy przedsiębiorstwo potrafi zareagować na poważny incydent.
– NIS2 zmienia przede wszystkim sposób myślenia o odpowiedzialności za cyberbezpieczeństwo. To nie jest już temat, który zarząd może po prostu przekazać działowi IT. Kierownictwo powinno wiedzieć, jakie są najważniejsze ryzyka organizacji, kto odpowiada za ich ograniczanie i czy firma jest przygotowana na sytuację, w której rzeczywiście dochodzi do poważnego incydentu – mówi mec. Przemysław Jaworski.
Outsourcing nie zdejmuje ryzyka z firmy
Jednym z obszarów, które przedsiębiorstwa muszą przejrzeć, są relacje z zewnętrznymi dostawcami technologii i usług. Powierzenie części procesów innej firmie nie zwalnia przedsiębiorstwa z interesowania się ryzykiem związanym z tymi usługami.
Kancelaria LEGALLY.SMART podaje przykład stacji ładowania samochodów elektrycznych. Tutaj właściciel infrastruktury i firma faktycznie nią zarządzająca nie zawsze są tym samym podmiotem.
– o ile obsługę powierzono zewnętrznemu operatorowi, warto precyzyjnie określić zakres odpowiedzialności, zasady reagowania na incydenty i dostęp do informacji, zanim pojawi się realny problem – mówi mec. Przemysław Jaworski.
Październikowy termin firmy powinny traktować jako pierwszy formalny obowiązek. Podmioty objęte regulacjami powinny już wiedzieć, czy muszą znaleźć się w Wykazie KSC, kto wewnątrz organizacji odpowiada za cyberbezpieczeństwo oraz jakich rozwiązań technicznych i organizacyjnych brakuje im przed kolejnym terminem w kwietniu 2027 r.
Polecamy także:
- Przemysł przejmuje prowadzenie w wyścigu po AI. Finanse i ICT wyraźnie hamują
- 320 osób przekroczyło pierwszy milion – niestety po stronie długu
- Mieszkania z drugiej ręki znów kuszą, ale nie każdego stać na podpis pod umową







![Outsourcing bez outsourcingu odpowiedzialności. Jak zabezpieczyć łańcuch dostaw podmiotu krytycznego? [OPINIA]](https://cdn.defence24.pl/2026/09/18/1200xpx/Q94E6JykFGNP2TAxZtUgtuEuqyr7orLcLXnvrSUQ.7zno.jpg)






