Podstawy prawne

Czym jest NIS2 i dlaczego dotyczy Twojej firmy

NIS2 to unijna dyrektywa o cyberbezpieczeństwie, która w Polsce weszła w życie jako nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (uKSC). Wyjaśniamy, skąd się wzięła, co dokładnie nakazuje i czym różni się od poprzedniczki.

Geneza regulacji

Dyrektywa NIS2 (Network and Information Security 2, formalnie dyrektywa UE 2022/2555) została przyjęta przez Parlament Europejski w grudniu 2022 roku jako odpowiedź na gwałtowny wzrost liczby i skali cyberataków na infrastrukturę krytyczną w Europie. Zastąpiła pierwszą dyrektywę NIS z 2016 roku, która objęła ochroną zbyt wąski krąg podmiotów i pozostawiła państwom członkowskim zbyt dużą swobodę interpretacji.

Skala problemu, który regulacja ma adresować, jest konkretna. Z danych ESET za 2025 rok wynika, że aż 36% polskich firm padło ofiarą ataku phishingowego w ciągu ostatnich 12 miesięcy, a Polska zajęła pierwsze miejsce na świecie pod względem liczby wykrytych ataków ransomware w pierwszej połowie 2025 roku. Do tego 55% pracowników używa jednego hasła do wielu kont służbowych, a 16% ignoruje komunikaty o dostępnych aktualizacjach zabezpieczeń. Każdy z tych czynników to realna droga wejścia dla atakującego.

W Polsce dyrektywę wdrożono poprzez nowelizację ustawy o krajowym systemie cyberbezpieczeństwa, która weszła w życie 3 kwietnia 2026 roku. Od tego dnia obowiązują nowe definicje podmiotów kluczowych i ważnych, nowe obowiązki oraz nowy system kar administracyjnych.

Co zmieniło się względem pierwszej dyrektywy NIS

ObszarNIS (2016)NIS2 (2022 / uKSC 2026)
Zakres podmiotowyWąskie grono operatorów usług kluczowychRozszerzony na 18 sektorów, w tym produkcję, pocztę, gospodarkę odpadami, żywność
Odpowiedzialność zarząduNie była wprost określonaOsobista odpowiedzialność członków zarządu za nadzór nad zgodnością
Zgłoszenie incydentuTerminy ustalane krajowo, często dłuższeUjednolicony rygor: 24h wczesne ostrzeżenie, 72h zgłoszenie, 1 miesiąc raport końcowy
Kary maksymalneZróżnicowane, często symboliczneDo 10 mln EUR lub 2% obrotu (podmioty kluczowe)
Bezpieczeństwo łańcucha dostawPoza zakresemObowiązek oceny dostawców i partnerów biznesowych

Dziesięć obszarów, które musi objąć Twój system zarządzania ryzykiem

Ustawa nie mówi ogólnikowo „zabezpiecz się lepiej”. Wymienia konkretne kategorie środków, które każdy podmiot kluczowy i ważny musi wdrożyć, proporcjonalnie do swojej skali i ryzyka:

1Polityki analizy ryzyka i bezpieczeństwa systemów — udokumentowany proces identyfikacji i oceny zagrożeń.
2Obsługa incydentów — procedury wykrywania, zgłaszania i reagowania na zdarzenia bezpieczeństwa.
3Ciągłość działania i zarządzanie kryzysowe — plany awaryjne, backup, procedury przywracania po awarii.
4Bezpieczeństwo łańcucha dostaw — ocena ryzyka związanego z dostawcami i partnerami.
5Bezpieczeństwo w cyklu życia systemów — od zakupu, przez rozwój, po utrzymanie i obsługę podatności.
6Ocena skuteczności środków bezpieczeństwa — regularne testy i audyty.
7Cyberhigiena i szkolenia — podnoszenie świadomości pracowników, w tym kadry zarządzającej.
8Kryptografia i szyfrowanie — ochrona danych w spoczynku i w tranzycie.
9Bezpieczeństwo zasobów ludzkich i kontrola dostępu — zarządzanie uprawnieniami według zasady minimalnych przywilejów.
10Wieloskładnikowe uwierzytelnianie (MFA) — dla kont uprzywilejowanych i dostępu zdalnego.

Terminy zgłaszania incydentów

Jednym z najbardziej wymagających elementów NIS2 jest kaskada trzech zgłoszeń do właściwego CSIRT (sektorowego lub krajowego — CSIRT NASK, CSIRT GOV lub CSIRT MON, w zależności od typu podmiotu):

24h
wczesne ostrzeżenie od wykrycia incydentu
72h
szczegółowe zgłoszenie z oceną sytuacji
1 mc
raport końcowy o przyczynach i skutkach

Zgłaszaniu podlegają incydenty poważne, czyli takie, które istotnie zakłócają świadczenie usługi, dotykają dużą liczbę użytkowników lub mogą rozprzestrzenić się na inne podmioty. W praktyce oznacza to, że procedury, role i dyżury muszą działać od pierwszego dnia obowiązywania ustawy, nawet jeśli reszta programu zgodności jest jeszcze we wdrożeniu. Konsekwencje spóźnienia lub braku zgłoszenia opisujemy na stronie Kary za brak zgodności.

Czy NIS2 dotyczy tylko dużych firm?

Nie zawsze wprost, ale często pośrednio. Podmioty kluczowe i ważne mają obowiązek oceny poziomu cyberbezpieczeństwa swoich dostawców i partnerów biznesowych w ramach bezpieczeństwa łańcucha dostaw. W praktyce oznacza to, że mniejsze firmy współpracujące z podmiotami objętymi regulacją często również muszą spełnić część wymogów, mimo że formalnie ustawa ich nie obejmuje. Dokładne progi zatrudnienia i obrotu sprawdzisz na stronie Kto podlega NIS2.

Nie wiesz, czy Twoja firma podlega NIS2?

Sprawdzimy to podczas bezpłatnej, 30-minutowej rozmowy — bez zobowiązań.

Zamów bezpłatną analizę