Czym jest NIS2 i dlaczego dotyczy Twojej firmy
NIS2 to unijna dyrektywa o cyberbezpieczeństwie, ktora w Polsce weszla w zycie jako nowelizacja ustawy o krajowym systemie cyberbezpieczenstwa (uKSC). Wyjasniamy, skad sie wzięła, co dokladnie nakazuje i czym rozni sie od poprzedniczki.
Geneza regulacji
Dyrektywa NIS2 (Network and Information Security 2, formalnie dyrektywa UE 2022/2555) zostala przyjeta przez Parlament Europejski w grudniu 2022 roku jako odpowiedz na gwaltowny wzrost liczby i skali cyberatakow na infrastrukture krytyczna w Europie. Zastapila pierwsza dyrektywe NIS z 2016 roku, ktora objela ochrona zbyt waski krag podmiotow i pozostawila panstwom czlonkowskim zbyt duza swobode interpretacji.
Skala problemu, ktory regulacja ma adresowac, jest konkretna. Z danych ESET za 2025 rok wynika, ze az 36% polskich firm padlo ofiara ataku phishingowego w ciagu ostatnich 12 miesiecy, a Polska zajela pierwsze miejsce na swiecie pod wzgledem liczby wykrytych atakow ransomware w pierwszej polowie 2025 roku. Do tego 55% pracownikow uzywa jednego hasla do wielu kont sluzbowych, a 16% ignoruje komunikaty o dostepnych aktualizacjach zabezpieczen. Kazdy z tych czynnikow to realna droga wejscia dla atakujacego.
W Polsce dyrektywe wdrozono poprzez nowelizacje ustawy o krajowym systemie cyberbezpieczenstwa, ktora weszla w zycie 3 kwietnia 2026 roku. Od tego dnia obowiazuja nowe definicje podmiotow kluczowych i waznych, nowe obowiazki oraz nowy system kar administracyjnych.
Co zmienilo sie wzgledem pierwszej dyrektywy NIS
| Obszar | NIS (2016) | NIS2 (2022 / uKSC 2026) |
|---|---|---|
| Zakres podmiotowy | Waskie grono operatorow uslug kluczowych | Rozszerzony na 18 sektorow, w tym produkcje, poczte, gospodarke odpadami, zywnosc |
| Odpowiedzialnosc zarzadu | Nie byla wprost okreslona | Osobista odpowiedzialnosc czlonkow zarzadu za nadzor nad zgodnoscia |
| Zgloszenie incydentu | Terminy ustalane krajowo, czesto dluzsze | Ujednolicony rygor: 24h wczesne ostrzezenie, 72h zgloszenie, 1 miesiac raport koncowy |
| Kary maksymalne | Zroznicowane, czesto symboliczne | Do 10 mln EUR lub 2% obrotu (podmioty kluczowe) |
| Bezpieczenstwo lancucha dostaw | Poza zakresem | Obowiazek oceny dostawcow i partnerow biznesowych |
Dziesiec obszarow, ktore musi objac Twoj system zarzadzania ryzykiem
Ustawa nie mowi ogolnikowo „zabezpiecz sie lepiej”. Wymienia konkretne kategorie srodkow, ktore kazdy podmiot kluczowy i wazny musi wdrozyc, proporcjonalnie do swojej skali i ryzyka:
Terminy zglaszania incydentow
Jednym z najbardziej wymagajacych elementow NIS2 jest kaskada trzech zgloszen do wlasciwego CSIRT (sektorowego lub krajowego — CSIRT NASK, CSIRT GOV lub CSIRT MON, w zaleznosci od typu podmiotu):
Zglaszaniu podlegaja incydenty powazne, czyli takie, ktore istotnie zaklocaja swiadczenie uslugi, dotykaja duza liczbe uzytkownikow lub moga rozprzestrzenic sie na inne podmioty. W praktyce oznacza to, ze procedury, role i dyzury musza dzialac od pierwszego dnia obowiazywania ustawy, nawet jesli reszta programu zgodnosci jest jeszcze we wdrozeniu.
Czy NIS2 dotyczy tylko duzych firm?
Nie zawsze wprost, ale czesto posrednio. Podmioty kluczowe i wazne maja obowiazek oceny poziomu cyberbezpieczenstwa swoich dostawcow i partnerow biznesowych w ramach bezpieczenstwa lancucha dostaw. W praktyce oznacza to, ze mniejsze firmy wspolpracujace z podmiotami objetymi regulacja czesto rowniez musza spelnic czesc wymogow, mimo ze formalnie ustawa ich nie obejmuje.
Nie wiesz, czy Twoja firma podlega NIS2?
Sprawdzimy to podczas bezplatnej, 30-minutowej rozmowy — bez zobowiazan.
Zamow bezplatna analize