Podstawy prawne

Czym jest NIS2 i dlaczego dotyczy Twojej firmy

NIS2 to unijna dyrektywa o cyberbezpieczeństwie, ktora w Polsce weszla w zycie jako nowelizacja ustawy o krajowym systemie cyberbezpieczenstwa (uKSC). Wyjasniamy, skad sie wzięła, co dokladnie nakazuje i czym rozni sie od poprzedniczki.

Geneza regulacji

Dyrektywa NIS2 (Network and Information Security 2, formalnie dyrektywa UE 2022/2555) zostala przyjeta przez Parlament Europejski w grudniu 2022 roku jako odpowiedz na gwaltowny wzrost liczby i skali cyberatakow na infrastrukture krytyczna w Europie. Zastapila pierwsza dyrektywe NIS z 2016 roku, ktora objela ochrona zbyt waski krag podmiotow i pozostawila panstwom czlonkowskim zbyt duza swobode interpretacji.

Skala problemu, ktory regulacja ma adresowac, jest konkretna. Z danych ESET za 2025 rok wynika, ze az 36% polskich firm padlo ofiara ataku phishingowego w ciagu ostatnich 12 miesiecy, a Polska zajela pierwsze miejsce na swiecie pod wzgledem liczby wykrytych atakow ransomware w pierwszej polowie 2025 roku. Do tego 55% pracownikow uzywa jednego hasla do wielu kont sluzbowych, a 16% ignoruje komunikaty o dostepnych aktualizacjach zabezpieczen. Kazdy z tych czynnikow to realna droga wejscia dla atakujacego.

W Polsce dyrektywe wdrozono poprzez nowelizacje ustawy o krajowym systemie cyberbezpieczenstwa, ktora weszla w zycie 3 kwietnia 2026 roku. Od tego dnia obowiazuja nowe definicje podmiotow kluczowych i waznych, nowe obowiazki oraz nowy system kar administracyjnych.

Co zmienilo sie wzgledem pierwszej dyrektywy NIS

ObszarNIS (2016)NIS2 (2022 / uKSC 2026)
Zakres podmiotowyWaskie grono operatorow uslug kluczowychRozszerzony na 18 sektorow, w tym produkcje, poczte, gospodarke odpadami, zywnosc
Odpowiedzialnosc zarzaduNie byla wprost okreslonaOsobista odpowiedzialnosc czlonkow zarzadu za nadzor nad zgodnoscia
Zgloszenie incydentuTerminy ustalane krajowo, czesto dluzszeUjednolicony rygor: 24h wczesne ostrzezenie, 72h zgloszenie, 1 miesiac raport koncowy
Kary maksymalneZroznicowane, czesto symboliczneDo 10 mln EUR lub 2% obrotu (podmioty kluczowe)
Bezpieczenstwo lancucha dostawPoza zakresemObowiazek oceny dostawcow i partnerow biznesowych

Dziesiec obszarow, ktore musi objac Twoj system zarzadzania ryzykiem

Ustawa nie mowi ogolnikowo „zabezpiecz sie lepiej”. Wymienia konkretne kategorie srodkow, ktore kazdy podmiot kluczowy i wazny musi wdrozyc, proporcjonalnie do swojej skali i ryzyka:

1Polityki analizy ryzyka i bezpieczenstwa systemow — udokumentowany proces identyfikacji i oceny zagrozen.
2Obsluga incydentow — procedury wykrywania, zgłaszania i reagowania na zdarzenia bezpieczenstwa.
3Ciaglosc dzialania i zarzadzanie kryzysowe — plany awaryjne, backup, procedury przywracania po awarii.
4Bezpieczenstwo lancucha dostaw — ocena ryzyka zwiazanego z dostawcami i partnerami.
5Bezpieczenstwo w cyklu zycia systemow — od zakupu, przez rozwoj, po utrzymanie i obsluge podatnosci.
6Ocena skutecznosci srodkow bezpieczenstwa — regularne testy i audyty.
7Cyberhigiena i szkolenia — podnoszenie swiadomosci pracownikow, w tym kadry zarzadzajacej.
8Kryptografia i szyfrowanie — ochrona danych w spoczynku i w tranzycie.
9Bezpieczenstwo zasobow ludzkich i kontrola dostepu — zarzadzanie uprawnieniami wedlug zasady minimalnych przywilejow.
10Wieloskladnikowe uwierzytelnianie (MFA) — dla kont uprzywilejowanych i dostepu zdalnego.

Terminy zglaszania incydentow

Jednym z najbardziej wymagajacych elementow NIS2 jest kaskada trzech zgloszen do wlasciwego CSIRT (sektorowego lub krajowego — CSIRT NASK, CSIRT GOV lub CSIRT MON, w zaleznosci od typu podmiotu):

24h
wczesne ostrzezenie od wykrycia incydentu
72h
szczegolowe zgloszenie z ocena sytuacji
1 mc
raport koncowy o przyczynach i skutkach

Zglaszaniu podlegaja incydenty powazne, czyli takie, ktore istotnie zaklocaja swiadczenie uslugi, dotykaja duza liczbe uzytkownikow lub moga rozprzestrzenic sie na inne podmioty. W praktyce oznacza to, ze procedury, role i dyzury musza dzialac od pierwszego dnia obowiazywania ustawy, nawet jesli reszta programu zgodnosci jest jeszcze we wdrozeniu.

Czy NIS2 dotyczy tylko duzych firm?

Nie zawsze wprost, ale czesto posrednio. Podmioty kluczowe i wazne maja obowiazek oceny poziomu cyberbezpieczenstwa swoich dostawcow i partnerow biznesowych w ramach bezpieczenstwa lancucha dostaw. W praktyce oznacza to, ze mniejsze firmy wspolpracujace z podmiotami objetymi regulacja czesto rowniez musza spelnic czesc wymogow, mimo ze formalnie ustawa ich nie obejmuje.

Nie wiesz, czy Twoja firma podlega NIS2?

Sprawdzimy to podczas bezplatnej, 30-minutowej rozmowy — bez zobowiazan.

Zamow bezplatna analize