O obowiązkach z NIS-2 decyduje rodzaj usługi: sprzedaż DNS albo rejestracja domen wciąga pod ustawę choćby jednoosobową działalność. Ilustracja: Gemini
Decyduje usługa, nie wielkość firmy
Znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 252), która wdraża unijną dyrektywę NIS-2 i obowiązuje od 3 kwietnia 2026 r., stosuje dwa kryteria naraz. Sektor musi być na liście, a firma musi przekroczyć próg wielkości. Dla większości usług hostingowych ten próg to średni przedsiębiorca: co najmniej 50 osób albo obrót i suma bilansowa powyżej 10 mln euro. Pięcioosobowa firma sprzedająca serwery współdzielone zwyczajnie się w tym nie mieści.
Tyle iż próg nie dotyczy wszystkiego.
Ustawodawca unijny wyjął spod niego usługi, których awaria wywraca internet bez względu na to, kto je świadczy: dostawców usług DNS (system zamieniający adres strony na numer serwera), rejestry domen najwyższego poziomu, kwalifikowanych dostawców usług zaufania oraz dostawców publicznych sieci i usług łączności elektronicznej. A to właśnie one siedzą w standardowym pakiecie hostingowym.
Osobna kategoria to dostawcy usług rejestracji nazw domen
Polska ustawa wymienia ich w art. 5 ust. 1 pkt 4 wśród podmiotów kluczowych, bez progu wielkości i razem z resellerami (i tak, jednoosobowa działalność też). Bruksela poszła tu łagodniej: dyrektywa nakłada na rejestratorów i resellerów wyłącznie obowiązki wokół bazy danych rejestracji, w tym odpowiadanie na uprawnione wnioski w 72 godziny. Polski ustawodawca zrobił z nich podmioty najważniejsze z pełnym zestawem wymogów. Ilu resellerów domen w Polsce w ogóle o tym wie?
Co sprzedajesz klientomCzy liczy się wielkośćCo z tego wynikaHosting współdzielony, VPS, serwery dedykowaneTakUstawa nie wymienia hostingu z nazwy, kwalifikacja idzie przez usługi chmurowe i centra danych. Próg: średni przedsiębiorcaUsługi chmurowe, centrum przetwarzania danych, CDNTakObowiązki od średniego przedsiębiorcy: min. 50 osób albo obrót i suma bilansowa ponad 10 mln euroDNS sprzedawany klientom (autorytatywny lub rekurencyjny)NiePodmiot najważniejszy zawsze, również mikrofirma poniżej 10 osóbRejestracja nazw domen, w tym resellingNiePodmiot najważniejszy zawsze (art. 5 ust. 1 pkt 4), plus obowiązki wokół bazy danych rejestracjiPoczta elektroniczna i inne usługi łączności elektronicznejNieObowiązki zawsze, ale status zależy od wielkości: średni i duży to podmiot kluczowy, mikro i mały to podmiot ważnyRejestr nazw domen najwyższego poziomu (TLD)NiePodmiot najważniejszy zawszeKwalifikowane usługi zaufania (podpis, pieczęć elektroniczna)NiePodmiot najważniejszy zawsze. Dostawcy niekwalifikowani są podmiotami ważnymiZarządzane usługi bezpieczeństwa (MSSP)Tak, ale niżejObowiązki już od małego przedsiębiorcy: min. 10 osób albo 2 mln euro (art. 5 ust. 1 pkt 3)
Dwie pozycje z tej tabeli wymagają ostrożności, bo nie mają jeszcze polskiej wykładni. Hosting nie pada w ustawie z nazwy, więc serwery współdzielone i VPS kwalifikuje się przez definicje usług chmurowych i centrów przetwarzania danych, a klasyczny serwer dedykowany bez elastycznego skalowania podciąga się pod definicję chmury z trudem. Podobnie z pocztą: skrzynka w pakiecie mieści się w opisie usługi komunikacji interpersonalnej niewykorzystującej numerów, tylko iż nie ma stanowiska UKE ani ministerstwa, które by to przesądzało. Tego jednego nie rozstrzygniesz sam.
Wpis do Wykazu KSC teraz, wdrożenie dopiero za rok
Termin 3 października 2026 r. dotyczy jednej rzeczy: wpisu do Wykazu KSC na własny wniosek. To data rejestracyjna, nie moment, w którym trzeba mieć gotowy system zarządzania bezpieczeństwem informacji. Na to jest czas do 3 kwietnia 2027 r., czyli o pół roku dłużej. Sam kalendarz ruszył w lutym, przy podpisie prezydenta pod nowelizacją uKSC.
Kalendarz · NIS-2 / uKSC
NIS-2 w Polsce: co i kiedy musi zrobić firma
Oś czasu obowiązków wynikających z NIS-2 i ustawy o KSC od kwietnia 2026 do kwietnia 2028.
20265 terminów
3.04.2026
Wejście w życie nowelizacji ustawy o KSC
13.04.2026
Uruchomienie Wykazu KSC
7.05.2026
Start samorejestracji
12.06.2026
Dostęp do systemu S46 dla nowych podmiotów
3.10.2026
Ostatni dzień na wniosek o wpis
20271 termin
3.04.2027
Koniec okresu dostosowawczego
20281 termin
3.04.2028
Pierwszy audyt i pierwsze możliwe kary
Źródło: Ministerstwo Cyfryzacji, komunikat o najważniejszych terminach nowelizacji uKSC
Harmonogram opublikowany przez Ministerstwo Cyfryzacji podaje wprost, iż kary pieniężne będą mogły być nakładane dopiero po dwóch latach od wejścia ustawy w życie, czyli nie wcześniej niż 3 kwietnia 2028 r. Dwa lata na uporządkowanie firmy dostaje się rzadko.
Symboliczne te kary nie są. Podmiot najważniejszy ryzykuje do 10 mln euro lub 2 proc. przychodów, podmiot istotny do 7 mln euro lub 1,4 proc., a przy naruszeniach zagrażających obronności lub zdrowiu ludzi ustawa przewiduje choćby 100 mln zł. Osobno odpowiada kierownik podmiotu prywatnego, do 300 proc. swojego miesięcznego wynagrodzenia. A sam brak zgłoszenia do Wykazu jest odrębną podstawą do kary, więc przespanie października kosztuje niezależnie od tego, jak dobrze zabezpieczona jest serwerownia.
Klient zapyta o NIS-2 wcześniej niż państwo
Kalendarz kar to jednak nie ten zegar, który tyka najgłośniej. Podmioty najważniejsze i ważne mają obowiązek zarządzania bezpieczeństwem w łańcuchu dostaw, a to znaczy, iż muszą sprawdzać swoich dostawców. Ich okres dostosowawczy kończy się 3 kwietnia 2027 r.
Policz, kto to jest. Ministerstwo Cyfryzacji szacuje, iż przepisy obejmą około 38 tys. podmiotów, z czego mniej więcej 27 tys. to podmioty publiczne: urzędy, szpitale, uczelnie. Do tego energetyka, transport, bankowość. Wszystkie one gdzieś trzymają strony, pocztę i domeny, a niemała ich część u polskich firm hostingowych średniej i małej wielkości.
Efekt jest taki, iż choćby dostawca, który do żadnego wykazu nie trafi, dostanie w przyszłym roku ankietę bezpieczeństwa, aneks do umowy i pytanie o tryb powiadamiania o incydentach. Nie od regulatora, tylko od klienta, który sam musi się z tego wyliczyć. To trochę jak z dostawą do restauracji: sanepid przychodzi do niej, ale wymagania i tak spływają na tego, kto przywozi mięso. Zakres obowiązków dla podmiotów kluczowych i ważnych opisywaliśmy szerzej w przewodniku po wymogach nowelizacji.
Ta zasada działa też w drugą stronę. jeżeli sam kupujesz hosting albo utrzymujesz domeny u zewnętrznego rejestratora, twój dostawca jest częścią twojego łańcucha dostaw i to ty musisz umieć wykazać, iż go sprawdziłeś. Część firm dojdzie przy takim przeglądzie do wniosku, iż dostawcę trzeba zmienić, a wtedy przydaje się zestawienie ofert w jednym miejscu, na przykład ranking hostingów z aktualnymi cenami i wynikami testów wydajności.
Od czego zacząć
Najgorsze, co możesz teraz zrobić, to kupić gotowy pakiet zgodności od pierwszej firmy doradczej, która zadzwoni z ofertą. Kolejność jest odwrotna.
Ustal status. Wypisz wszystkie usługi, które sprzedajesz, i sprawdź je względem katalogu z art. 5 ustawy o KSC. DNS i rejestracja domen przesądzają sprawę niezależnie od twojej wielkości, hosting i poczta wymagają rozmowy z prawnikiem.
Jeśli podlegasz, zgłoś się do 3 października 2026 r. Wpis jest bezpłatny i nie wymaga gotowej dokumentacji, a jego brak jest osobną podstawą do kary.
Sprawdź, czy jesteś podmiotem kluczowym, czy ważnym. Od tego zależy tryb nadzoru: najważniejsze kontroluje się z urzędu, ważne dopiero po sygnale o naruszeniu.
Zrób analizę ryzyka i luk. Dopiero ona pokaże, czy potrzebujesz konsultanta, czy wystarczy uporządkować to, co już masz.
Wdrażaj do 3 kwietnia 2027 r. System zarządzania bezpieczeństwem informacji, obsługa incydentów, praca w S46, szkolenia i nadzór nad własnymi dostawcami. Zostało na to nieco ponad siedem miesięcy. To nie jest tydzień, ale i nie dwa lata.
Zanim więc zaczniesz liczyć koszty wdrożenia, sprawdź, czy w ogóle jesteś adresatem tych przepisów. Podejrzewam, iż sporo osób odkryje przy tej okazji, iż podlega NIS-2 nie przez serwery, tylko przez domeny, o których nikt w firmie nie myślał jak o usłudze regulowanej.
Najczęstsze pytania
Czy mała firma hostingowa podlega NIS-2?
Zwykle nie, jeżeli sprzedaje wyłącznie hosting, VPS lub chmurę i nie przekracza progu średniego przedsiębiorcy, czyli 50 osób albo 10 mln euro obrotu i sumy bilansowej. Podlega natomiast bez względu na wielkość, jeżeli świadczy usługi DNS albo rejestruje domeny, również jako reseller.
Czy reseller domen ma obowiązki wynikające z ustawy o KSC?
Tak. Polska ustawa zalicza resellerów do dostawców usług rejestracji nazw domen i wymienia ich wśród podmiotów kluczowych bez progu wielkości. Sama dyrektywa NIS-2 nakłada na tę grupę wyłącznie obowiązki związane z bazą danych rejestracji, w tym odpowiadanie na uprawnione wnioski w ciągu 72 godzin.
Do kiedy trzeba się zgłosić do Wykazu KSC?
Wpisu na własny wniosek trzeba dokonać do 3 października 2026 r. Samorejestracja ruszyła 7 maja 2026 r. i dotyczy podmiotów, których minister cyfryzacji nie wpisał wcześniej z urzędu.
Od kiedy grożą kary za brak zgodności z ustawą o KSC?
Według Ministerstwa Cyfryzacji kary pieniężne mogą być nakładane dopiero po dwóch latach od wejścia ustawy w życie, czyli nie wcześniej niż 3 kwietnia 2028 r. Obowiązek rejestracji i wdrożenia wymagań zaczyna obowiązywać wcześniej.
Ile kosztuje wdrożenie NIS-2 w firmie hostingowej?
Nie ma jednej kwoty. Szacunki dla polskich firm rozciągają się od 10 tys. do 10 mln zł w zależności od skali i punktu wyjścia, a Komisja Europejska w ocenie skutków dyrektywy mówiła o wzroście wydatków na cyberbezpieczeństwo o około 22 proc. w podmiotach budujących je od zera.
Czy certyfikat ISO 27001 oznacza zgodność z NIS-2?
Nie. ISO 27001 pokrywa część wymagań dotyczących zarządzania ryzykiem i dokumentacji, ale nie zastępuje wpisu do Wykazu KSC, obowiązku zgłaszania incydentów w 24 i 72 godziny ani osobistej odpowiedzialności kierownictwa.
Czy firma spoza wykazu może zostać objęta wymogami przez klienta?
Praktycznie tak. Podmioty najważniejsze i ważne muszą nadzorować bezpieczeństwo swoich dostawców, więc przenoszą wymagania do umów. Dostawca formalnie nieobjęty ustawą i tak dostaje ankietę bezpieczeństwa oraz zapisy o zgłaszaniu incydentów.
Słowniczek
NIS-2 to unijna dyrektywa o cyberbezpieczeństwie sieci i systemów informatycznych, wdrożona w Polsce nowelizacją ustawy o KSC.
uKSC to ustawa o krajowym systemie cyberbezpieczeństwa, polska podstawa prawna tych obowiązków.
Wykaz KSC to prowadzony przez ministra cyfryzacji rejestr podmiotów kluczowych i ważnych.
Podmiot najważniejszy to organizacja z najwyższym poziomem obowiązków, kontrolowana z urzędu.
Podmiot istotny ma te same wymogi bezpieczeństwa, ale nadzór uruchamia się dopiero po sygnale o naruszeniu.
Dostawca usług DNS to podmiot świadczący rekurencyjne rozwiązywanie nazw dla użytkowników końcowych albo autorytatywne rozwiązywanie nazw jako usługę dla osób trzecich.
Rejestr TLD to operator domeny najwyższego poziomu, na przykład .pl lub .eu.
S46 to rządowy system teleinformatyczny do zgłaszania incydentów i wymiany informacji w krajowym systemie cyberbezpieczeństwa.
SZBI to system zarządzania bezpieczeństwem informacji, czyli zestaw procedur, dokumentacji i mechanizmów kontroli.
Źródła
Ministerstwo Cyfryzacji, komunikaty o nowelizacji ustawy o KSC: najważniejsze terminy, kogo obejmuje, obowiązki podmiotów kluczowych i ważnych
Ustawa z 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa, Dz.U. 2026 poz. 252
Dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2555 (NIS-2)
Ocena skutków dyrektywy NIS-2 przygotowana przez Komisję Europejską
Analizy prawne kancelarii Traple Konarski Podrecki i Wspólnicy, Baker Tilly TPA, Forystek i Partnerzy oraz Wolters Kluwer dotyczące zakresu podmiotowego i kar
Opracowania serwisów KSC.expert i Legal Geek dotyczące art. 5, 73 i 73a ustawy o KSC
NASK, Krajowy Rejestr Domen oraz analiza serwisu Domeny.tv dotycząca obowiązków rejestratorów i resellerów
Archiwum Dziennika Internautów: „Dyrektywa NIS2 w Polsce” (16 czerwca 2026 r.)













