Blog JSystems - uwalniamy wiedzę!

Szukaj
Infografika NIS2 i KSC 2.0 w pigułce: dyrektywa UE 2022/2555, ustawa o KSC z Dz.U. 2026 poz. 252, 18 sektorów, kary i kluczowe daty 2024-2028
NIS2 i KSC 2.0 w pigułce: unijna dyrektywa (UE) 2022/2555 i polska ustawa o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 252, obowiązuje od 3 kwietnia 2026). Pasek dat prowadzi od stosowania NIS2 w UE, przez otwarcie Wykazu KSC i termin wpisu, po pierwszy audyt i pierwsze kary w kwietniu 2028.

W skrócieNIS2 to unijna dyrektywa o cyberbezpieczeństwie, która rozszerza obowiązki z wąskiej grupy operatorów usług kluczowych na osiemnaście sektorów gospodarki oraz tysiące średnich i dużych firm. Nakłada wymogi zarządzania ryzykiem i zgłaszania incydentów, pod groźbą kar. W Polsce wdraża ją nowelizacja ustawy o KSC, nazywana KSC 2.0, obowiązująca od 3 kwietnia 2026.

NIS2 to największa zmiana w europejskim prawie cyberbezpieczeństwa od lat. Do tej pory obowiązki dotyczyły wąskiej grupy operatorów usług kluczowych. NIS2 rozszerza je na osiemnaście sektorów gospodarki i tysiące średnich oraz dużych firm, które wcześniej żadnych takich wymogów nie miały. Co ważniejsze, dyrektywa nie jest już odległą teorią: w Polsce została przełożona na prawo krajowe nowelizacją ustawy o krajowym systemie cyberbezpieczeństwa, która obowiązuje od kwietnia 2026 roku, a firmy dostały konkretne terminy na dostosowanie.

W tym artykule wyjaśnimy bez prawniczego żargonu, czym jest NIS2, kogo dokładnie dotyczy, jakie nakłada obowiązki i jakie grożą kary. Dużą część tekstu poświęcamy polskiej ustawie o KSC, nazywanej KSC 2.0: pokazujemy, co dokłada do dyrektywy, jakie obowiązki nakłada (z numerami artykułów), kto ją nadzoruje, jakie terminy biegną od 3 kwietnia 2026 i od kiedy grożą kary. Zacznijmy od pojęcia, które będzie się przewijać przez cały tekst: dyrektywa to akt prawa Unii Europejskiej, który wyznacza cel, ale sam w sobie nie obowiązuje firm wprost. Żeby zaczął działać, każde państwo musi go wdrożyć własną ustawą. Ten proces nazywa się transpozycją. Dla polskiej firmy wiążące jest więc brzmienie polskiej ustawy, która odwzorowuje dyrektywę.

Czym jest NIS2 i skąd się wzięła

Pełna nazwa to dyrektywa (UE) 2022/2555 w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa na terytorium Unii. Skrót NIS pochodzi od angielskiego Network and Information Systems, czyli sieci i systemów informatycznych. Dwójka oznacza, że to druga odsłona: NIS2 zastąpiła pierwszą dyrektywę NIS z 2016 roku, która okazała się zbyt wąska i nierówno wdrożona w różnych krajach.

Animowana oś czasu od dyrektywy NIS z 2016 roku przez NIS2 do KSC 2.0: uchwalenie 23.01.2026, podpis 19.02, ogłoszenie 2.03 i wejście w życie 3.04.2026
Od pierwszej dyrektywy NIS z 2016 roku i NIS2 z grudnia 2022, przez unijny termin transpozycji w październiku 2024, po polską ścieżkę KSC 2.0: uchwalenie 23 stycznia 2026, podpis Prezydenta z wnioskiem do Trybunału 19 lutego, ogłoszenie 2 marca i wejście w życie 3 kwietnia 2026.

Najważniejsze daty warto zapamiętać. Dyrektywa NIS2 weszła w życie 16 stycznia 2023 roku, a państwa członkowskie miały czas na jej wdrożenie do 17 października 2024 roku. Od 18 października 2024 stara dyrektywa NIS przestała obowiązywać. Cel całej zmiany jest prosty: podnieść realny poziom odporności na cyberataki w całej gospodarce, a nie tylko u kilku operatorów infrastruktury, oraz ujednolicić zasady tak, by firma działająca w kilku krajach nie musiała mierzyć się z zupełnie innymi wymogami w każdym z nich. Źródłem pierwotnym jest tekst dyrektywy na EUR-Lex oraz strona Komisji Europejskiej.

Polska nie zdążyła z unijnym terminem transpozycji. Sejm uchwalił nowelizację ustawy o krajowym systemie cyberbezpieczeństwa 23 stycznia 2026 roku, Prezydent podpisał ją 19 lutego, kierując jednocześnie wniosek do Trybunału Konstytucyjnego, a 2 marca ustawa została ogłoszona w Dzienniku Ustaw. Po miesięcznym okresie przejściowym zaczęła obowiązywać 3 kwietnia 2026 roku. To od tej daty liczą się wszystkie terminy dla polskich firm, które omawiamy w dalszej części.

Kogo dotyczy NIS2 i KSC 2.0: podmioty kluczowe i ważne

NIS2 dzieli objęte firmy na dwie kategorie: podmioty kluczowe (po angielsku essential) i podmioty ważne (important). Podział nie jest kosmetyczny, bo decyduje o tym, jak ścisły jest nadzór i jak wysoka może być kara.

Porównanie podmiotu kluczowego i podmiotu ważnego w NIS2: rodzaj nadzoru oraz maksymalna wysokość kary dla każdej kategorii
Podmioty kluczowe podlegają nadzorowi z góry: organ może skontrolować firmę, zlecić audyt czy test penetracyjny bez konkretnego powodu. Podmioty ważne podlegają nadzorowi po fakcie: działania kontrolne uruchamiają się dopiero, gdy pojawi się sygnał naruszenia.

Różnica sprowadza się do jednego pytania: kiedy patrzy na Ciebie organ nadzoru. W przypadku podmiotów kluczowych nadzór jest zapobiegawczy (prawnicy mówią o nadzorze ex-ante, czyli z góry). Organ może przeprowadzić kontrolę na miejscu, audyt zdalny albo zlecić test bezpieczeństwa nawet bez podejrzenia, że coś jest nie tak. W przypadku podmiotów ważnych nadzór jest reaktywny (ex-post, czyli po fakcie): kontrola wchodzi w grę dopiero, gdy pojawia się dowód lub uzasadnione podejrzenie, że firma nie spełnia obowiązków. W praktyce oznacza to, że podmioty kluczowe muszą być gotowe na kontrolę w każdej chwili, a podmioty ważne przynajmniej na kontrolę po incydencie lub sygnale.

Przynależność do jednej z tych dwóch kategorii zależy od sektora działalności razem z wielkością firmy. Pełną listę osiemnastu objętych branż, z podziałem na sektory o wysokiej krytyczności i pozostałe sektory krytyczne, wymieniamy w dalszej części artykułu.

Kiedy firma podlega NIS2 i ustawie o KSC: próg wielkości

Sama przynależność do objętego sektora nie wystarczy. Dyrektywa stosuje tak zwaną regułę wielkości: co do zasady obejmuje firmy co najmniej średniej wielkości. Wielkość ocenia się według unijnej definicji małych i średnich przedsiębiorstw z rozporządzenia Komisji 651/2014, do której odsyła zarówno dyrektywa, jak i art. 5 polskiej ustawy o KSC.

Schemat decyzyjny NIS2 i KSC 2.0: sektor z załącznika ustawy, co najmniej średni przedsiębiorca, wynik podmiot kluczowy lub ważny i wyjątki niezależne od wielkości
Reguła wielkości w NIS2 i ustawie o KSC: firma podlega przepisom, gdy działa w sektorze z załącznika i jest co najmniej średnim przedsiębiorcą w rozumieniu unijnej definicji MŚP. Część podmiotów, jak podmioty publiczne czy dostawcy usług DNS, jest objęta niezależnie od wielkości.

Według tej definicji małe przedsiębiorstwo zatrudnia mniej niż 50 osób i ma roczny obrót albo sumę bilansową nieprzekraczającą 10 milionów euro. Średnim jest więc każda firma, która zatrudnia co najmniej 50 osób, albo taka, której obrót i suma bilansowa jednocześnie przekraczają 10 milionów euro. Ta druga część bywa źle streszczana: firma z 30 pracownikami, 12 milionami euro obrotu i sumą bilansową 6 milionów euro nadal jest mała, bo jedna z wartości finansowych mieści się w limicie. Firma zatrudniająca 60 osób wpada pod przepisy z tytułu wielkości nawet przy skromnych obrotach. Od tej zasady jest jednak ważny wyjątek. Niektóre podmioty są objęte niezależnie od wielkości, bo ich rola jest zbyt istotna dla funkcjonowania państwa. Należą do nich między innymi dostawcy publicznych sieci i usług łączności elektronicznej, dostawcy usług DNS, rejestry nazw domen najwyższego poziomu, kwalifikowani dostawcy usług zaufania oraz administracja publiczna. Jeśli mała firma jest jedynym w kraju dostawcą jakiejś usługi krytycznej, też może zostać objęta mimo niewielkiego rozmiaru.

Polska ustawa o KSC dokłada do tej reguły kilka zasad, które warto znać przed samooceną:

  • Liczy się stan na dzień sprawozdania finansowego (art. 5 ust. 5). Status sprawdzasz według danych z ostatniego zamkniętego roku, a nie według bieżących obrotów.
  • Grupa kapitałowa nie zawsze się sumuje. Jeśli firma przekracza próg tylko dlatego, że dolicza dane spółek powiązanych, ale jej system informacyjny jest od nich niezależny i nie świadczy z nimi usług wspólnie, nie staje się z tego tytułu podmiotem kluczowym ani ważnym (art. 5 ust. 6 i 7).
  • Udział podmiotów publicznych w kapitale nie przesądza o wielkości. Ustawa wyłącza regułę, według której firma z co najmniej 25-procentowym udziałem państwa nie może być MŚP (art. 5 ust. 3).
  • Firmy MSSP już od małych. Dostawca usług zarządzanych w zakresie cyberbezpieczeństwa jest podmiotem kluczowym, jeśli spełnia kryteria małego przedsiębiorcy, a mikro- i mali przedsiębiorcy komunikacji elektronicznej są podmiotami ważnymi.
  • Sektor publiczny niezależnie od wielkości. Podmioty publiczne z załącznika nr 1 są kluczowe zawsze, a samorządowe jednostki budżetowe, samorządowe instytucje kultury i spółki komunalne są podmiotami ważnymi, jeśli realizują zadania publiczne z użyciem systemów informacyjnych.

Osiemnaście sektorów NIS2 i ustawy o KSC

NIS2 wymienia objęte branże w dwóch załącznikach. Załącznik I to sektory o wysokiej krytyczności, a Załącznik II to pozostałe sektory krytyczne. Różnica między nimi ma znaczenie: firmy z Załącznika I łatwiej trafiają do kategorii podmiotów kluczowych, a te z Załącznika II częściej są podmiotami ważnymi.

Osiemnaście sektorów NIS2 i ustawy o KSC: jedenaście z załącznika I i załącznika nr 1 oraz siedem z załącznika II i załącznika nr 2
Osiemnaście sektorów objętych NIS2 i ustawą o KSC: jedenaście sektorów o wysokiej krytyczności (Załącznik I dyrektywy, załącznik nr 1 ustawy) oraz siedem pozostałych sektorów krytycznych (Załącznik II, załącznik nr 2).

Warto zwrócić uwagę, jak szeroka jest ta lista. To już nie tylko energetyka, banki czy szpitale. Pod dyrektywę wpadają producenci żywności, firmy gospodarujące odpadami, dostawcy usług cyfrowych, a nawet jednostki badawcze. Osobno wymieniona jest kategoria zarządzania usługami ICT, czyli firmy świadczące dla innych obsługę informatyczną. Oznacza to, że integrator IT albo dostawca usług zarządzanych może być objęty NIS2 nie tylko z tytułu własnego rozmiaru, ale także dlatego, że obsługuje klientów z sektorów krytycznych. Pierwszym krokiem dla każdej firmy jest więc uczciwe sprawdzenie, czy jej działalność pasuje do któregoś z tych osiemnastu sektorów.

W polskim prawie te same branże wymieniają załącznik nr 1 i załącznik nr 2 do ustawy o KSC, z rozbiciem na podsektory i rodzaje podmiotów. To właśnie te załączniki, a nie dyrektywa, rozstrzygają o statusie polskiej firmy, i to sektor z załącznika wskazuje się we wniosku do Wykazu KSC. Od sektora zależy też, który urząd jest dla firmy organem właściwym do spraw cyberbezpieczeństwa: dla banków jest to Komisja Nadzoru Finansowego, dla energetyki minister właściwy do spraw energii, dla poczty i komunikacji elektronicznej Prezes UKE, a dla usług ICT i podmiotów publicznych Minister Cyfryzacji.

Obowiązek pierwszy: zarządzanie ryzykiem i SZBI

Sercem NIS2 jest artykuł 21. Nakłada on na objęte firmy obowiązek wdrożenia odpowiednich i proporcjonalnych środków technicznych oraz organizacyjnych, które ograniczają ryzyko dla ich systemów. Dyrektywa nie zostawia tego ogólnikiem: wymienia dziesięć minimalnych obszarów, oznaczonych w art. 21 literami od a do j, które firma musi zaadresować.

Dziesięć minimalnych środków zarządzania ryzykiem z artykułu 21 NIS2, od analizy ryzyka po uwierzytelnianie wieloskładnikowe
Dziesięć minimalnych środków zarządzania ryzykiem z art. 21 NIS2: od analizy ryzyka i obsługi incydentów, przez ciągłość działania i bezpieczeństwo łańcucha dostaw, po kryptografię i uwierzytelnianie wieloskładnikowe.

To nie jest lista życzeń, tylko minimum wspólne dla wszystkich objętych podmiotów. Kilka pozycji zasługuje na szczególną uwagę, bo często są zaniedbywane:

  • Bezpieczeństwo łańcucha dostaw (litera d). Firma odpowiada nie tylko za własne systemy, ale też za to, jak zabezpieczeni są jej bezpośredni dostawcy i usługodawcy. Słaby podwykonawca staje się Twoim ryzykiem.
  • Obsługa i ujawnianie podatności (litera e). Trzeba nie tylko tworzyć oprogramowanie bezpiecznie, ale też mieć proces wykrywania i łatania luk. Tutaj wprost wchodzą w grę testy bezpieczeństwa i testy penetracyjne.
  • Cyberhigiena i szkolenia (litera g). Podstawowe nawyki i regularne szkolenia pracowników, bo najczęstszym wektorem ataku pozostaje człowiek.
  • Uwierzytelnianie wieloskładnikowe (litera j). Po polsku: logowanie wymagające więcej niż samego hasła, na przykład kodu z aplikacji. To jeden z najtańszych i najskuteczniejszych środków.
W skrócie: art. 21 wymaga, żeby firma nie tylko kupiła kilka narzędzi, ale zbudowała powtarzalny proces: rozpoznaj ryzyko, wdróż zabezpieczenia, sprawdzaj ich skuteczność, popraw i powtarzaj.

Jak to wygląda w ustawie o KSC: SZBI z art. 8

Polska ustawa przekłada art. 21 dyrektywy na obowiązek wdrożenia systemu zarządzania bezpieczeństwem informacji, w skrócie SZBI (art. 8). System obejmuje system informacyjny, z którego firma korzysta przy świadczeniu swojej usługi, i ma zapewnić systematyczne szacowanie ryzyka, zbieranie informacji o cyberzagrożeniach, zarządzanie incydentami oraz środki ograniczające ich skutki, w tym regularne aktualizacje oprogramowania. Lista zabezpieczeń jest dłuższa niż w dyrektywie: ustawa wymienia czternaście obszarów, oznaczonych literami od a do n.

Czternaście obszarów systemu zarządzania bezpieczeństwem informacji według art. 8 ustawy o KSC, od polityk szacowania ryzyka po kontrolę dostępu
Czternaście obszarów SZBI z art. 8 ust. 1 pkt 2 ustawy o KSC: od polityk szacowania ryzyka, przez bezpieczeństwo łańcucha dostaw ICT i ciągły monitoring, po kryptografię, uwierzytelnianie wieloskładnikowe, zarządzanie aktywami i kontrolę dostępu.

Dwa obszary zasługują na uwagę, bo w dyrektywie są ujęte ogólniej. Pierwszy to monitorowanie systemu w trybie ciągłym (litera g), które w praktyce oznacza całodobowy nadzór nad zdarzeniami, własny albo zlecony zewnętrznemu dostawcy. Drugi to łańcuch dostaw ICT (litera e): wybierając dostawców, firma ma brać pod uwagę ich podatności, ogólną jakość produktów, unijne oceny ryzyka oraz wyniki postępowań w sprawie dostawców wysokiego ryzyka.

Ustawa nie nakazuje konkretnej normy, ale naturalnym punktem odniesienia przy budowie SZBI jest ISO/IEC 27001, bo jej struktura pokrywa większość wymienionych obszarów. Rada Ministrów może dodatkowo wydać rozporządzenie ze szczegółowymi wymaganiami dla poszczególnych rodzajów działalności (art. 8a), a dostawcy chmury, centrów danych, usług DNS czy usług zarządzanych stosują środki z unijnego rozporządzenia wykonawczego 2024/2690 (art. 8b). Wyjątek dotyczy podmiotów ważnych z sektora publicznego: zamiast art. 8 ust. 1 stosują uproszczony SZBI opisany w załączniku nr 4 do ustawy.

Obowiązek drugi: zgłoszenia incydentów

Drugi filar NIS2 to obowiązek zgłaszania poważnych incydentów. Dyrektywa określa, kiedy incydent jest poważny: gdy spowodował lub może spowodować poważne zakłócenie działania usług albo straty finansowe, lub gdy dotknął inne osoby, wyrządzając znaczne szkody. Jeśli tak jest, uruchamia się sztywna kaskada terminów, liczona od momentu, gdy firma dowiedziała się o incydencie.

Animowana kaskada zgłoszenia incydentu poważnego wg art. 23 NIS2 i art. 11 ustawy o KSC: 24 godziny, 72 godziny, sprawozdanie okresowe i końcowe
Kaskada zgłoszenia incydentu poważnego według art. 23 NIS2 i art. 11 ustawy o KSC: wczesne ostrzeżenie w 24 godziny przez system S46, zgłoszenie w 72 godziny, sprawozdanie okresowe na wniosek CSIRT i sprawozdanie końcowe w ciągu miesiąca.

Ta kaskada to najczęściej cytowany, a zarazem najbardziej wymagający element NIS2:

  • W ciągu 24 godzin firma składa wczesne ostrzeżenie. To krótki sygnał do zespołu reagowania: coś się stało, a jeśli wiadomo, doprecyzowuje, czy incydent wygląda na działanie celowe i czy może mieć skutki transgraniczne.
  • W ciągu 72 godzin następuje pełne zgłoszenie incydentu: wstępna ocena wagi i skutków oraz, jeśli są dostępne, wskaźniki naruszenia (po angielsku indicators of compromise, w skrócie IoC, czyli ślady świadczące o włamaniu).
  • Raport pośredni firma składa wyłącznie na żądanie zespołu reagowania (CSIRT, czyli zespołu do spraw reagowania na incydenty komputerowe) albo organu nadzoru. Nie ma tu stałego terminu.
  • W ciągu miesiąca trzeba złożyć raport końcowy: pełny opis incydentu, jego przyczynę źródłową oraz zastosowane środki zaradcze.

Praktyczny wniosek jest taki, że samo zbieranie logów nie wystarczy. Żeby zdążyć w 24 godziny, firma musi mieć z góry ustaloną procedurę: kto wykrywa, kto decyduje, że to incydent poważny, i kto go zgłasza. Bez tego zegar zaczyna tykać, zanim ktokolwiek zorientuje się, że trzeba działać.

Zgłaszanie incydentów według ustawy o KSC

Polska ustawa powtarza terminy dyrektywy w art. 11, ale używa własnych nazw: raport pośredni to sprawozdanie okresowe, a raport końcowy to sprawozdanie końcowe, składane najpóźniej miesiąc od zgłoszenia 72-godzinnego. Ważniejsze są trzy praktyczne szczegóły:

  • Kanałem jest system S46. Wczesne ostrzeżenie, zgłoszenie i oba sprawozdania przekazuje się przez system teleinformatyczny prowadzony przez Ministra Cyfryzacji, ten sam, w którym działa Wykaz KSC. Dostęp do niego firma dostaje po uzyskaniu wpisu, co jest kolejnym powodem, żeby nie zwlekać z wnioskiem.
  • Adresatem jest CSIRT sektorowy, który organy właściwe dla poszczególnych sektorów mają powołać w 18 miesięcy od wejścia ustawy w życie. Do czasu ogłoszenia, że sektorowy zespół osiągnął zdolność operacyjną, incydenty trafiają do właściwego CSIRT NASK, CSIRT GOV lub CSIRT MON (art. 44 ustawy zmieniającej).
  • Trzeba informować klientów. Jeśli incydent poważny niekorzystnie wpływa na świadczone usługi, firma powiadamia ich użytkowników, a przy poważnym cyberzagrożeniu podpowiada im, jakie środki ostrożności mogą podjąć (art. 11 ust. 2a i 2b).

Co to jest incydent „poważny”, doprecyzowuje rozporządzenie Rady Ministrów z progami dla poszczególnych sektorów, zależnymi od liczby użytkowników, czasu zakłócenia i zasięgu geograficznego. Dotychczasowe rozporządzenie z 2018 roku obejmuje tylko sześć sektorów, dlatego w sierpniu 2026 roku rząd opublikował projekt nowego, rozszerzonego na sektory dodane nowelizacją. Stare przepisy wykonawcze mogą obowiązywać najdłużej 12 miesięcy od wejścia ustawy w życie, czyli do 3 kwietnia 2027 roku.

Odpowiedzialność zarządu i kierownika w ustawie o KSC

NIS2 celowo przenosi cyberbezpieczeństwo z działu IT na poziom zarządu. Artykuł 20 stanowi, że organy zarządzające muszą zatwierdzać środki zarządzania ryzykiem i nadzorować ich wdrożenie. To nie jest już temat, który można w całości oddelegować administratorowi.

Odpowiedzialność zarządu według art. 20 NIS2 i art. 8c-8e ustawy o KSC: decyzje o SZBI, budżet, coroczne szkolenie kierownika i kara do 300 procent wynagrodzenia
Cztery obowiązki kierownictwa z art. 20 NIS2 w polskim brzmieniu art. 8c-8e ustawy o KSC: decyzje o SZBI, budżet i przydział zadań, szkolenie raz w roku kalendarzowym oraz osobista odpowiedzialność, także po powierzeniu zadań innej osobie.

Dwa punkty mają tu realne zęby. Po pierwsze, obowiązek szkoleń: członkowie zarządu muszą odbywać regularne szkolenia z cyberbezpieczeństwa, a podobne szkolenia firma ma oferować pracownikom. Po drugie, osobista odpowiedzialność: za naruszenie obowiązków przez firmę mogą odpowiadać członkowie organu zarządzającego. W skrajnych przypadkach wobec podmiotów kluczowych możliwe jest nawet czasowe zakazanie konkretnej osobie pełnienia funkcji kierowniczych. To sygnał, że cyberbezpieczeństwo przestaje być kosztem, który łatwo odłożyć na później.

Polska ustawa idzie tu dalej niż dyrektywa i opisuje rolę kierownika podmiotu konkretnie. Według art. 8c kierownik odpowiada za wykonanie obowiązków z zakresu cyberbezpieczeństwa także wtedy, gdy powierzył je innej osobie, a jeśli kierownikiem jest zarząd wieloosobowy i nikt nie został wskazany jako odpowiedzialny, odpowiadają wszyscy członkowie zarządu. Art. 8d wymienia jego zadania: podejmuje decyzje o przygotowaniu, wdrożeniu, przeglądzie i nadzorze SZBI, planuje środki finansowe, przydziela zadania i nadzoruje ich wykonanie, dba o to, by personel znał swoje obowiązki, oraz zapewnia zgodność działania firmy z prawem.

Najbardziej konkretny jest art. 8e: kierownik oraz osoba, której powierzył obowiązki w zakresie cyberbezpieczeństwa, raz w roku kalendarzowym przechodzi szkolenie, a udział w nim musi być udokumentowany. Zakres szkolenia ustawa wiąże z konkretnymi obowiązkami: wpisem do Wykazu, SZBI, osobami kontaktowymi, obsługą i zgłaszaniem incydentów oraz audytem. Za pominięcie szkolenia, podobnie jak za zaniedbania w pozostałych obszarach, kierownikowi grozi osobista kara pieniężna do 300 procent wynagrodzenia, a w podmiocie publicznym do 100 procent (art. 73a).

Kary w NIS2 i ustawie o KSC

Kary w NIS2 są wysokie i policzone od skali firmy, a nie ryczałtowe. Ich górne granice zależą od tego, czy firma jest podmiotem kluczowym, czy ważnym.

Kary w NIS2 i ustawie o KSC: do 10 mln euro lub 2 procent obrotu, kara nadzwyczajna do 100 mln złotych, do 300 procent wynagrodzenia kierownika, pierwsze kary od 3.04.2028
Górne granice kar: dla podmiotu kluczowego 10 milionów euro lub 2 procent światowego obrotu (nie mniej niż 20 000 zł), dla podmiotu ważnego 7 milionów euro lub 1,4 procent (nie mniej niż 15 000 zł). Ustawa o KSC dodaje karę nadzwyczajną do 100 milionów złotych i karę dla kierownika, a większość kar można nałożyć dopiero od 3 kwietnia 2028.

Dla podmiotu kluczowego kara może sięgnąć 10 milionów euro lub 2 procent całkowitego rocznego światowego obrotu, w zależności od tego, która kwota jest wyższa. Dla podmiotu ważnego górna granica to 7 milionów euro lub 1,4 procent obrotu. Mechanizm wyższej z dwóch kwot sprawia, że dla dużej grupy kapitałowej procent od obrotu bywa znacznie bardziej dotkliwy niż sama kwota nominalna. Poza karami pieniężnymi organy nadzoru mają też inne narzędzia: wiążące polecenia, obowiązkowe audyty, a w skrajnych sytuacjach wobec podmiotów kluczowych czasowe zawieszenie certyfikacji lub wspomniany zakaz pełnienia funkcji kierowniczych.

Polska ustawa o KSC dodaje własne, jeszcze surowsze narzędzia. Przy poważnym zagrożeniu obronności lub bezpieczeństwa państwa przewiduje karę nadzwyczajną do 100 milionów złotych, a wobec kierownika podmiotu z sektora prywatnego - karę pieniężną sięgającą 300 procent jego wynagrodzenia. To dosłownie przenosi odpowiedzialność za cyberbezpieczeństwo na osoby zarządzające.

Od kiedy można nałożyć karę

Ustawa zmieniająca zawiera przepis, o którym warto wiedzieć, ale nie warto na nim budować strategii. Według jej art. 35 kary z art. 73 ust. 1-4 oraz kary dla kierowników z art. 73a-73c mogą zostać nałożone po raz pierwszy po upływie dwóch lat od wejścia ustawy w życie, czyli od 3 kwietnia 2028 roku. Odroczenie nie obejmuje kary nadzwyczajnej do 100 milionów złotych z art. 73 ust. 5.

Odroczenie kar nie przesuwa obowiązków. Wpis do Wykazu, SZBI, zgłaszanie incydentów i coroczne szkolenie kierownika obowiązują według terminów opisanych niżej, a organ może już teraz kontrolować firmę, wydawać polecenia i nakazać audyt. W 2028 roku kontrolujący będzie oceniał stan wdrożenia, a firma, która zaczęła przygotowania dopiero wtedy, będzie miała najmniej argumentów.

Polska ustawa o KSC (KSC 2.0) i terminy dla firm

Dla polskiej firmy najważniejsza jest nie sama dyrektywa, lecz ustawa, która ją wdraża. NIS2 została przełożona na prawo krajowe przez nowelizację ustawy o krajowym systemie cyberbezpieczeństwa (w skrócie ustawa o KSC). To ustawa z 23 stycznia 2026 roku, w branży nazywana KSC 2.0 albo KSC2, dla odróżnienia od pierwotnej ustawy z 2018 roku, która wdrażała pierwszą dyrektywę NIS. Oprócz NIS2 przenosi do polskiego prawa unijne zalecenia dotyczące bezpieczeństwa sieci 5G (tak zwany 5G Toolbox), stąd w niej procedura dostawcy wysokiego ryzyka. Proces legislacyjny został zakończony, a ustawa już obowiązuje.

Animowany harmonogram terminów KSC 2.0: wejście w życie 3.04.2026, wpis do Wykazu KSC 3.10.2026, obowiązki 3.04.2027, CSIRT sektorowe 3.10.2027, audyt i kary 3.04.2028
Terminy w ustawie o KSC dla podmiotów objętych nią od 3 kwietnia 2026: wpis do Wykazu KSC do 3 października 2026 (ten termin minął), obowiązki z rozdziału 3 do 3 kwietnia 2027, CSIRT sektorowe do 3 października 2027, a pierwszy audyt podmiotu kluczowego i pierwsze kary od 3 kwietnia 2028.

Ustawa została ogłoszona w Dzienniku Ustaw z 2026 roku pod pozycją 252 i weszła w życie 3 kwietnia 2026 roku. Od tej daty biegną terminy dostosowawcze dla firm:

  • Około sześciu miesięcy, czyli do 3 października 2026, na samoidentyfikację i rejestrację: ustalenie, że firma jest podmiotem kluczowym lub ważnym, i zgłoszenie tego do Wykazu KSC. Ten termin już minął. Co zrobić, jeśli firma się nie wpisała, opisujemy niżej.
  • Około dwunastu miesięcy, czyli do 3 kwietnia 2027, na wdrożenie systemu zarządzania ryzykiem i wymaganych zabezpieczeń.
  • Około dwudziestu czterech miesięcy, czyli do 3 kwietnia 2028, na pierwszy audyt bezpieczeństwa dla podmiotów kluczowych, powtarzany potem co najmniej raz na trzy lata. Od tego samego dnia organy mogą nakładać większość kar.
  • Około osiemnastu miesięcy, czyli do 3 października 2027, na powołanie CSIRT sektorowych przez organy właściwe. To zadanie urzędów, ale zmienia adresata zgłoszeń incydentów.
  • 24 godziny na zgłoszenie poważnego incydentu do właściwego zespołu reagowania (CSIRT), zgodnie z kaskadą opisaną wyżej.

Wykaz KSC: kto się wpisuje i jak

Pierwszym praktycznym obowiązkiem z KSC 2.0 jest wpis do Wykazu podmiotów kluczowych i podmiotów ważnych, w skrócie Wykazu KSC. Prowadzi go Ministerstwo Cyfryzacji w systemie S46, a samorejestracja ruszyła 7 maja 2026 roku pod adresem wykaz-ksc.gov.pl. Według szacunków ministerstwa przepisy obejmą około 38 tysięcy podmiotów, z czego około 27 tysięcy to instytucje publiczne.

Strona logowania do Wykazu KSC w systemie S46 Ministerstwa Cyfryzacji z przyciskiem Zaloguj się z login.gov.pl
Wejście do Wykazu podmiotów kluczowych i podmiotów ważnych pod adresem wykaz-ksc.gov.pl. Logowanie odbywa się przez login.gov.pl, a obok są odnośniki „Czy mam obowiązek rejestracji?” i „Do kiedy mam dokonać wpisu?”.

Wniosek składa się wyłącznie elektronicznie, z kwalifikowanym podpisem elektronicznym. Zawiera między innymi dane identyfikacyjne firmy, sektor i podsektor z załącznika do ustawy, zakresy adresów IP i nazwy domen, dane co najmniej dwóch osób kontaktowych oraz informację o zewnętrznym dostawcy usług bezpieczeństwa, jeśli firma z takiego korzysta.

Nie każdy musi wypełniać wniosek sam. Ministerstwo wpisuje z urzędu podmioty publiczne, przedsiębiorców telekomunikacyjnych, dostawców usług zaufania oraz dotychczasowych operatorów usług kluczowych. Dostają oni wezwanie do uzupełnienia wpisu z linkiem i kodem dostępu. Samorejestracja dotyczy przede wszystkim firm prywatnych, które działają w sektorze z załącznika do ustawy i spełniają kryterium wielkości opisane wcześniej.

Termin 3 października minął. Co, jeśli firma się nie wpisała?

Brak wpisu nie zwalnia z obowiązków. Ustawa wprost nadaje wpisowi charakter deklaratoryjny: firma, która spełnia kryteria, jest podmiotem kluczowym lub ważnym od dnia ich spełnienia, a nie od dnia rejestracji. Musi więc zgłaszać poważne incydenty i wdrażać zabezpieczenia niezależnie od tego, czy figuruje w Wykazie.

  • Złóż wniosek od razu. Spóźniony wniosek jest lepszy niż żaden, a niezłożenie go w terminie to osobne naruszenie, za które ustawa przewiduje karę administracyjną.
  • Sześć miesięcy liczy się od spełnienia kryteriów. Firma, która przekroczy próg 50 osób lub 10 milionów euro dopiero teraz albo zacznie działać w objętym sektorze, ma własne sześć miesięcy od tego momentu, a nie od 3 kwietnia 2026.
  • Następny twardy termin to 3 kwietnia 2027. Do tego dnia firmy, które podlegały ustawie od jej wejścia w życie, muszą wdrożyć system zarządzania bezpieczeństwem informacji i pozostałe obowiązki z rozdziału 3 ustawy.
  • Kary dopiero od 2028 roku nie są powodem, by czekać. Odroczenie dotyczy wymierzania kar, a nie obowiązków. Szczegóły opisujemy w sekcji o terminie kar.
Zastrzeżenie prawne. Ustawa obowiązuje, ale została skierowana przez Prezydenta do Trybunału Konstytucyjnego w trybie kontroli następczej. Wniosek dotyczy przede wszystkim przepisów o dostawcy wysokiego ryzyka oraz rozszerzenia ustawy na osiemnaście sektorów. Skierowanie do Trybunału nie wstrzymuje stosowania ustawy: przepisy są wiążące, a ewentualne przyszłe orzeczenie może wpłynąć jedynie na niektóre z nich. Przy ważnych decyzjach warto opierać się na aktualnym tekście w Dzienniku Ustaw i śledzić komunikaty organów.

Co KSC 2.0 dodaje do dyrektywy NIS2

Polska ustawa wdraża dyrektywę, ale nie przepisuje jej słowo w słowo. Część rozwiązań wynika z tego, że ustawa o KSC istniała od 2018 roku i nowelizacja rozbudowała istniejący system, a część to świadome decyzje ustawodawcy, idące dalej niż minimum unijne. Dla firmy oznacza to, że lista kontrolna oparta wyłącznie na dyrektywie będzie niekompletna.

Infografika: co ustawa o KSC 2.0 dodaje do dyrektywy NIS2, od podmiotów publicznych i firm MSSP po polecenie zabezpieczające
Osiem rozwiązań z polskiej ustawy o KSC, których dyrektywa NIS2 nie narzuca w tej formie: szerszy zakres podmiotów publicznych, firmy MSSP już od małych, coroczne szkolenie kierownika, zaświadczenie o niekaralności, kara dla kierownika, kara nadzwyczajna, dostawca wysokiego ryzyka i polecenie zabezpieczające.

Z punktu widzenia przeciętnej firmy prywatnej najważniejsze są cztery różnice:

  • Osobista odpowiedzialność i kara dla kierownika. Dyrektywa mówi o odpowiedzialności organów zarządzających ogólnie, ustawa przypisuje ją kierownikowi z imienia, z karą do 300 procent wynagrodzenia i obowiązkiem corocznego szkolenia.
  • Weryfikacja ludzi. Osoba, która ma realizować zadania związane z SZBI albo obsługą incydentów, przed dopuszczeniem do nich przedstawia informację z Krajowego Rejestru Karnego o niekaralności za przestępstwa przeciwko ochronie informacji (art. 8f).
  • Dostawcy wysokiego ryzyka i polecenia zabezpieczające. Państwo może nakazać wycofanie konkretnych produktów ICT, a przy incydencie krytycznym wydać polecenie dotyczące nieokreślonej liczby podmiotów naraz (art. 67g). Oba mechanizmy wynikają z unijnych zaleceń dla sieci 5G, a nie z samej NIS2.
  • Szerszy zakres. Firmy świadczące usługi zarządzane w zakresie cyberbezpieczeństwa są podmiotami kluczowymi już jako mali przedsiębiorcy, a po stronie publicznej ustawą objęto także samorządowe jednostki budżetowe, instytucje kultury i spółki komunalne.

Wspólny trzon pozostaje unijny: osiemnaście sektorów, podział na podmioty kluczowe i ważne, kaskada zgłoszeń incydentów oraz kary liczone od obrotu. Kto wdrożył NIS2 w spółce z innego kraju Unii, ma więc dobry punkt wyjścia, ale w Polsce musi dołożyć powyższe elementy.

Obowiązki z ustawy o KSC: osoby kontaktowe, dokumentacja, audyt

Poza SZBI i zgłaszaniem incydentów ustawa nakłada kilka obowiązków, które w dyrektywie nie mają odpowiednika albo są w niej opisane ogólnie. To one najczęściej umykają przy pierwszym przeglądzie, bo są organizacyjne, a nie techniczne. Termin na ich realizację to 12 miesięcy od spełnienia kryteriów, czyli dla firm objętych ustawą od początku do 3 kwietnia 2027 roku (art. 16).

Mapa obowiązków z ustawy o KSC z numerami artykułów: wpis do Wykazu, SZBI, kierownik, niekaralność, osoby kontaktowe, dokumentacja, incydenty i audyt
Mapa obowiązków podmiotu kluczowego i ważnego z ustawy o KSC: wniosek do Wykazu (art. 7c), SZBI (art. 8), obowiązki kierownika (art. 8c-8e), niekaralność zespołu (art. 8f), osoby kontaktowe (art. 9), dokumentacja (art. 10), incydenty (art. 11) i audyt (art. 15).

Osoby kontaktowe i kanał zgłoszeń dla klientów (art. 9)

Firma wyznacza co najmniej dwie osoby odpowiedzialne za kontakty z podmiotami krajowego systemu cyberbezpieczeństwa, czyli z organem właściwym i zespołami CSIRT. Mikro- i mały przedsiębiorca może wyznaczyć jedną. Oprócz tego musi zapewnić klientom możliwość zgłoszenia cyberzagrożenia, incydentu lub podatności związanej z usługą oraz udostępnić im wiedzę o zagrożeniach i sposobach ochrony. Ten drugi obowiązek można spełnić, umieszczając na stronie internetowej odnośnik do strony organu właściwego albo zespołu CSIRT. Po uzyskaniu wpisu do Wykazu firma zaczyna korzystać z systemu S46.

Dokumentacja bezpieczeństwa (art. 10)

Ustawa dzieli dokumentację na normatywną i operacyjną. Normatywna to między innymi dokumentacja SZBI, ochrony infrastruktury z szacowaniem ryzyka i planem postępowania z ryzykiem, zarządzania ciągłością działania oraz dokumentacja techniczna systemu. Operacyjna to zapisy potwierdzające, że firma rzeczywiście robi to, co opisała, łącznie z automatycznie generowanymi dziennikami systemów. Dokumentacja musi mieć kontrolę wersji i ograniczony dostęp, a przechowuje się ją co najmniej 2 lata od wycofania z użycia. Zniszczenie wycofanych dokumentów potwierdza się protokołem brakowania.

Weryfikacja osób z dostępem do zadań bezpieczeństwa (art. 8f)

Zanim ktoś zacznie realizować zadania związane z SZBI albo obsługą incydentów, przedstawia informację z Krajowego Rejestru Karnego o niekaralności za przestępstwa przeciwko ochronie informacji. Kierownik może dopuścić go do pracy dopiero po jej otrzymaniu. Jeśli później pojawi się uzasadnione podejrzenie skazania, firma wzywa do ponownego przedstawienia informacji. W praktyce warto od razu dopisać ten krok do procesu zatrudniania i do umów z dostawcami usług bezpieczeństwa.

Audyt bezpieczeństwa (art. 15)

Podmiot kluczowy przeprowadza na własny koszt audyt bezpieczeństwa systemu informacyjnego co najmniej raz na 3 lata, a pierwszy w ciągu 24 miesięcy od spełnienia kryteriów. Kopię raportu przekazuje w postaci elektronicznej organowi właściwemu w ciągu 3 dni roboczych od jego otrzymania. Audytu nie może prowadzić osoba, która w audytowanej firmie realizuje zadania z zakresu SZBI i obsługi incydentów albo realizowała je w ostatnim roku. Organ może też decyzją nakazać zewnętrzny audyt: podmiotowi kluczowemu w każdej chwili, a podmiotowi ważnemu po incydencie poważnym lub innym naruszeniu, przy czym taka decyzja podlega natychmiastowemu wykonaniu.

Kto nadzoruje KSC: organy, CSIRT-y i system S46

Krajowy system cyberbezpieczeństwa ma kilka warstw i dla firmy ważne jest, z którą z nich będzie miała do czynienia. Nadzór nad przestrzeganiem ustawy sprawują organy właściwe do spraw cyberbezpieczeństwa, przypisane do sektorów. Incydenty obsługują zespoły CSIRT. Całość koordynują Minister Cyfryzacji, Pełnomocnik Rządu do Spraw Cyberbezpieczeństwa i Kolegium do Spraw Cyberbezpieczeństwa.

Schemat nadzoru w krajowym systemie cyberbezpieczeństwa: Minister Cyfryzacji, Pełnomocnik, Kolegium, organy sektorowe oraz CSIRT NASK, GOV, MON i sektorowe
Architektura nadzoru w ustawie o KSC: koordynacja (Minister Cyfryzacji, Pełnomocnik Rządu, Kolegium), organy właściwe dla wybranych sektorów oraz zespoły reagowania CSIRT NASK, CSIRT GOV, CSIRT MON i CSIRT sektorowe. Incydent zgłasza się przez system S46.
  • Organ właściwy prowadzi analizę podmiotów w swoim sektorze, kontroluje je, może nakazać audyt i nakłada kary. Dla podmiotów publicznych, poza resortem obrony i finansów, jest nim Minister Cyfryzacji, który nadzór nad podmiotami kluczowymi z tego sektora może częściowo powierzyć CSIRT NASK, z wyjątkiem wydawania decyzji.
  • CSIRT NASK, CSIRT GOV i CSIRT MON to zespoły poziomu krajowego. CSIRT GOV działa przy Szefie Agencji Bezpieczeństwa Wewnętrznego, CSIRT MON przy Ministrze Obrony Narodowej, a CSIRT NASK obsługuje większość pozostałych podmiotów, w tym samorządy.
  • CSIRT sektorowe powstają przy organach właściwych do 3 października 2027 roku i przejmą przyjmowanie zgłoszeń z danego sektora.
  • System S46 to wspólny kanał komunikacji: tu działa Wykaz KSC, tu zgłasza się incydenty i wymienia informacje o zagrożeniach.
  • Pełnomocnik Rządu do Spraw Cyberbezpieczeństwa może wydawać rekomendacje dotyczące środków technicznych i organizacyjnych (art. 67a), a Kolegium opiniuje między innymi postępowania w sprawie dostawców wysokiego ryzyka.

Nowym narzędziem jest polecenie zabezpieczające (art. 67g). W razie incydentu krytycznego Minister Cyfryzacji może w drodze decyzji nakazać określone działania nieokreślonej liczbie podmiotów kluczowych i ważnych naraz. Firmy dowiadują się o nim z komunikatu w Biuletynie Informacji Publicznej ministra, dlatego osoby kontaktowe powinny ten kanał obserwować.

Dostawca wysokiego ryzyka

Polska ustawa dodaje element, którego sama dyrektywa nie narzuca w tej formie: procedurę dostawcy wysokiego ryzyka. Chodzi o mechanizm, który pozwala państwu ograniczyć korzystanie ze sprzętu i oprogramowania dostawców uznanych za zagrożenie dla bezpieczeństwa.

Procedura dostawcy wysokiego ryzyka w ustawie o KSC: opinia Kolegium, decyzja Ministra Cyfryzacji, wycofanie produktów ICT w 7 lat, w telekomach w 4 lata
Procedura dostawcy wysokiego ryzyka z art. 67b ustawy o KSC: decyzję wydaje Minister Cyfryzacji po opinii Kolegium do Spraw Cyberbezpieczeństwa, a skutkiem jest zakaz nowych wdrożeń i wycofanie wskazanych produktów ICT w ciągu 7 lat, w telekomach dla funkcji krytycznych w ciągu 4 lat.

Decyzję o uznaniu dostawcy za dostawcę wysokiego ryzyka wydaje minister właściwy do spraw informatyzacji, po opinii Kolegium do spraw Cyberbezpieczeństwa. Ocena bierze pod uwagę między innymi zagrożenia dla bezpieczeństwa narodowego oraz prawdopodobieństwo, że dostawca jest pod kontrolą państwa spoza Unii i NATO. Skutek decyzji jest poważny: zakaz wprowadzania do użytku produktów i usług ICT takiego dostawcy oraz obowiązek wycofania już używanych rozwiązań. Na wycofanie firmy dostają czas: co do zasady do siedmiu lat dla podmiotów kluczowych i ważnych, a dla funkcji krytycznych u przedsiębiorców telekomunikacyjnych do czterech lat.

Decyzja nie wyklucza dostawcy z rynku w całości. Obejmuje wyłącznie wskazane w niej typy produktów, rodzaje usług ICT albo konkretne procesy ICT, a ich listę minister publikuje w Biuletynie Informacji Publicznej (art. 67f). Postępowanie toczy się z udziałem informacji niejawnych, a skargę na decyzję sąd administracyjny rozpatruje na posiedzeniu niejawnym. Dla działu zakupów wniosek jest praktyczny: przed wyborem sprzętu sieciowego czy oprogramowania na lata warto sprawdzić tę listę i wpisać do umów z dostawcami klauzulę na wypadek takiej decyzji. Wyniki postępowań firma i tak musi uwzględniać w ocenie łańcucha dostaw w ramach SZBI.

Jak przygotować firmę do NIS2 i KSC 2.0: roadmapa

Zgodność z NIS2 nie jest jednorazowym projektem, który da się odhaczyć, ale ciągłym procesem. Dobra wiadomość jest taka, że da się go ułożyć w prostą kolejność kroków.

Animowana roadmapa dostosowania do NIS2 i KSC 2.0: zakres, wniosek do Wykazu KSC, kierownik, SZBI, procedura incydentów i audyt
Sześć kroków dostosowania do NIS2 i ustawy o KSC: ustalenie zakresu, wniosek do Wykazu KSC przez S46, rola i szkolenie kierownika, SZBI z czternastoma obszarami z art. 8, procedura zgłaszania incydentów do CSIRT oraz audyt co najmniej raz na trzy lata.

Kolejność ma znaczenie. Najpierw ustal, czy w ogóle jesteś w zakresie: sprawdź sektor i próg wielkości. Jeśli tak, złóż wniosek o wpis przez wykaz-ksc.gov.pl, bo to obowiązek formalny niezależny od stanu zabezpieczeń. Równolegle wyznacz osoby kontaktowe i zaplanuj szkolenie kierownika, bo bez decyzji i budżetu z jego strony kolejne kroki stoją w miejscu. Dopiero potem zabierz się za treść: zrób analizę ryzyka, która pokaże luki wobec czternastu obszarów SZBI z art. 8 ustawy o KSC, i na jej podstawie wdróż zabezpieczenia oraz dokumentację z art. 10. Osobno zbuduj obsługę incydentów z gotową procedurą zgłoszenia w 24 i 72 godziny, bo to element, który sprawdza się dopiero pod presją czasu. Na końcu, a najlepiej równolegle, zadbaj o ludzi: przeszkol zarząd i pracowników, bo tego wymaga zarówno artykuł 20 dyrektywy, jak i art. 8e ustawy. Podmioty kluczowe powinny od razu zaplanować pierwszy audyt, który musi się odbyć do 3 kwietnia 2028 roku.

Najtrudniejsze w NIS2 nie jest kupienie kolejnego narzędzia, lecz decyzje na poziomie zarządu: kto odpowiada za zgodność, jak zatwierdzić i nadzorować środki zarządzania ryzykiem, jak ułożyć procedurę zgłaszania incydentów w 24 i 72 godziny oraz jak przygotować firmę na kontrolę. Artykuł 20 dyrektywy i polska ustawa o KSC stawiają te obowiązki wprost przed kierownictwem, a nie tylko przed działem IT. Jeśli chcesz przełożyć wymogi NIS2 i KSC na konkretne decyzje zarządcze, warto zacząć od ukierunkowanego szkolenia.

Szkolenie dla kadry kierowniczej i osób odpowiedzialnych za zgodność: jak przełożyć obowiązki z dyrektywy NIS2 i ustawy o KSC na konkretne decyzje zarządcze, procedury, nadzór i przygotowanie firmy do kontroli. Szkolenie ma terminy gwarantowane.

Najczęściej zadawane pytania

Czym jest NIS2 i skąd się wzięła?
NIS2 to dyrektywa Unii Europejskiej 2022/2555 dotycząca cyberbezpieczeństwa sieci i systemów informatycznych. Zastąpiła pierwszą dyrektywę NIS z 2016 roku, która była zbyt wąska i nierówno wdrożona. Weszła w życie w styczniu 2023 roku, a państwa miały ją wdrożyć do października 2024.
Kogo dotyczy NIS2 i ustawa o KSC i jaki jest próg wielkości firmy?
Przepisy obejmują firmy z jednego z osiemnastu sektorów, które są co najmniej średnimi przedsiębiorcami według unijnej definicji MŚP: zatrudniają co najmniej 50 osób albo mają jednocześnie obrót i sumę bilansową powyżej 10 milionów euro. Niezależnie od wielkości objęte są między innymi podmioty publiczne z załącznika nr 1, dostawcy usług DNS i kwalifikowani dostawcy usług zaufania, a firmy MSSP już od małego przedsiębiorcy.
Czym różnią się podmioty kluczowe od podmiotów ważnych?
Podmioty kluczowe podlegają nadzorowi zapobiegawczemu: organ może je skontrolować, zlecić audyt czy test bezpieczeństwa nawet bez konkretnego powodu. Podmioty ważne podlegają nadzorowi po fakcie, uruchamianemu dopiero, gdy pojawi się sygnał naruszenia. Kategoria zależy od sektora i wielkości firmy.
W jakim czasie trzeba zgłosić incydent w ramach NIS2?
Dyrektywa nakłada twarde terminy zgłoszenia incydentu: wstępne w ciągu 24 godzin oraz pełniejsze w ciągu 72 godzin. To część obowiązku zarządzania ryzykiem, który obejmuje dziesięć środków opisanych w artykule 21 dyrektywy.
Jak polska ustawa wdraża NIS2?
Dyrektywa sama w sobie nie obowiązuje firm wprost, dlatego każde państwo musi ją wdrożyć własną ustawą w procesie zwanym transpozycją. W Polsce zrobiono to nowelizacją ustawy o krajowym systemie cyberbezpieczeństwa. Dla polskiej firmy wiążące jest brzmienie tej ustawy.
Czym jest KSC 2.0?
KSC 2.0, nazywana też KSC2, to potoczna nazwa nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa z 23 stycznia 2026 roku. Wdraża ona do polskiego prawa dyrektywę NIS2 oraz unijne zalecenia dotyczące bezpieczeństwa sieci 5G. Ustawa została ogłoszona w Dzienniku Ustaw z 2026 roku pod pozycją 252 i obowiązuje od 3 kwietnia 2026 roku.
Co zrobić, jeśli firma nie wpisała się do Wykazu KSC do 3 października 2026?
Należy jak najszybciej złożyć wniosek przez wykaz-ksc.gov.pl. Wpis ma charakter deklaratoryjny, więc obowiązki zgłaszania incydentów i wdrożenia zabezpieczeń obowiązują od dnia spełnienia kryteriów, niezależnie od rejestracji. Niezłożenie wniosku w terminie jest osobnym naruszeniem zagrożonym karą administracyjną.
Od kiedy można dostać karę z ustawy o KSC?
Według art. 35 ustawy zmieniającej kary z art. 73 ust. 1-4 oraz kary dla kierowników z art. 73a-73c mogą zostać nałożone po raz pierwszy po dwóch latach od wejścia ustawy w życie, czyli od 3 kwietnia 2028 roku. Odroczenie nie dotyczy kary nadzwyczajnej do 100 milionów złotych i nie przesuwa samych obowiązków, które obowiązują według własnych terminów.
Czy kierownik firmy musi przejść szkolenie z cyberbezpieczeństwa?
Tak. Art. 8e ustawy o KSC wymaga, żeby kierownik podmiotu kluczowego lub ważnego oraz osoba, której powierzył obowiązki z zakresu cyberbezpieczeństwa, raz w roku kalendarzowym przechodzili szkolenie obejmujące obowiązki z ustawy. Udział musi być udokumentowany, a za zaniedbanie grozi kierownikowi kara do 300 procent wynagrodzenia.
Jak często podmiot kluczowy musi przeprowadzać audyt według ustawy o KSC?
Podmiot kluczowy przeprowadza na własny koszt audyt bezpieczeństwa systemu informacyjnego co najmniej raz na 3 lata, a pierwszy w ciągu 24 miesięcy od spełnienia kryteriów, czyli dla firm objętych ustawą od początku do 3 kwietnia 2028 roku. Kopię raportu przekazuje organowi właściwemu w ciągu 3 dni roboczych.
Gdzie zgłasza się incydent poważny według ustawy o KSC?
Incydent poważny zgłasza się przez system teleinformatyczny S46 do właściwego CSIRT sektorowego. Do czasu ogłoszenia, że zespół sektorowy osiągnął zdolność operacyjną, zgłoszenia trafiają do właściwego CSIRT NASK, CSIRT GOV lub CSIRT MON. Terminy to 24 godziny na wczesne ostrzeżenie, 72 godziny na zgłoszenie i miesiąc na sprawozdanie końcowe.

Komentarze (0)

Musisz być zalogowany by móc dodać komentarz. Zaloguj się przez Google

Brak komentarzy...