Czym jest NIS2 i dlaczego dotyczy Twojej firmy
NIS2 to unijna dyrektywa o cyberbezpieczeństwie, która w Polsce weszła w życie jako nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (uKSC). Wyjaśniamy, skąd się wzięła, co dokładnie nakazuje i czym różni się od poprzedniczki.
Geneza regulacji
Dyrektywa NIS2 (Network and Information Security 2, formalnie dyrektywa UE 2022/2555) została przyjęta przez Parlament Europejski w grudniu 2022 roku jako odpowiedź na gwałtowny wzrost liczby i skali cyberataków na infrastrukturę krytyczną w Europie. Zastąpiła pierwszą dyrektywę NIS z 2016 roku, która objęła ochroną zbyt wąski krąg podmiotów i pozostawiła państwom członkowskim zbyt dużą swobodę interpretacji.
Skala problemu, który regulacja ma adresować, jest konkretna. Z danych ESET za 2025 rok wynika, że aż 36% polskich firm padło ofiarą ataku phishingowego w ciągu ostatnich 12 miesięcy, a Polska zajęła pierwsze miejsce na świecie pod względem liczby wykrytych ataków ransomware w pierwszej połowie 2025 roku. Do tego 55% pracowników używa jednego hasła do wielu kont służbowych, a 16% ignoruje komunikaty o dostępnych aktualizacjach zabezpieczeń. Każdy z tych czynników to realna droga wejścia dla atakującego.
W Polsce dyrektywę wdrożono poprzez nowelizację ustawy o krajowym systemie cyberbezpieczeństwa, która weszła w życie 3 kwietnia 2026 roku. Od tego dnia obowiązują nowe definicje podmiotów kluczowych i ważnych, nowe obowiązki oraz nowy system kar administracyjnych.
Co zmieniło się względem pierwszej dyrektywy NIS
| Obszar | NIS (2016) | NIS2 (2022 / uKSC 2026) |
|---|---|---|
| Zakres podmiotowy | Wąskie grono operatorów usług kluczowych | Rozszerzony na 18 sektorów, w tym produkcję, pocztę, gospodarkę odpadami, żywność |
| Odpowiedzialność zarządu | Nie była wprost określona | Osobista odpowiedzialność członków zarządu za nadzór nad zgodnością |
| Zgłoszenie incydentu | Terminy ustalane krajowo, często dłuższe | Ujednolicony rygor: 24h wczesne ostrzeżenie, 72h zgłoszenie, 1 miesiąc raport końcowy |
| Kary maksymalne | Zróżnicowane, często symboliczne | Do 10 mln EUR lub 2% obrotu (podmioty kluczowe) |
| Bezpieczeństwo łańcucha dostaw | Poza zakresem | Obowiązek oceny dostawców i partnerów biznesowych |
Dziesięć obszarów, które musi objąć Twój system zarządzania ryzykiem
Ustawa nie mówi ogólnikowo „zabezpiecz się lepiej”. Wymienia konkretne kategorie środków, które każdy podmiot kluczowy i ważny musi wdrożyć, proporcjonalnie do swojej skali i ryzyka:
Terminy zgłaszania incydentów
Jednym z najbardziej wymagających elementów NIS2 jest kaskada trzech zgłoszeń do właściwego CSIRT (sektorowego lub krajowego — CSIRT NASK, CSIRT GOV lub CSIRT MON, w zależności od typu podmiotu):
Zgłaszaniu podlegają incydenty poważne, czyli takie, które istotnie zakłócają świadczenie usługi, dotykają dużą liczbę użytkowników lub mogą rozprzestrzenić się na inne podmioty. W praktyce oznacza to, że procedury, role i dyżury muszą działać od pierwszego dnia obowiązywania ustawy, nawet jeśli reszta programu zgodności jest jeszcze we wdrożeniu. Konsekwencje spóźnienia lub braku zgłoszenia opisujemy na stronie Kary za brak zgodności.
Czy NIS2 dotyczy tylko dużych firm?
Nie zawsze wprost, ale często pośrednio. Podmioty kluczowe i ważne mają obowiązek oceny poziomu cyberbezpieczeństwa swoich dostawców i partnerów biznesowych w ramach bezpieczeństwa łańcucha dostaw. W praktyce oznacza to, że mniejsze firmy współpracujące z podmiotami objętymi regulacją często również muszą spełnić część wymogów, mimo że formalnie ustawa ich nie obejmuje. Dokładne progi zatrudnienia i obrotu sprawdzisz na stronie Kto podlega NIS2.
Nie wiesz, czy Twoja firma podlega NIS2?
Sprawdzimy to podczas bezpłatnej, 30-minutowej rozmowy — bez zobowiązań.
Zamów bezpłatną analizę