Bezpłatny test · ok. 2 minuty

Czy moja firma podlega NIS2? Sprawdź w 2 minuty

Odpowiedz na kilka pytań o branżę, wielkość i sposób działania firmy. Dostaniesz wstępną, orientacyjną ocenę, czy ustawa o krajowym systemie cyberbezpieczeństwa (KSC) może Cię dotyczyć. Wolisz porozmawiać od razu? Zostaw kontakt — oddzwonimy w ciągu 24 godzin w dni robocze.

Sprawdź lub zostaw kontakt
BOIT · Weryfikacja zgodności

Kwalifikator NIS2

Sprawdź w kilka minut, czy Twoja firma podlega NIS2/UKSC. Ocena wstępna, orientacyjna.

Czytaj więcej

Kogo dotyczy NIS2 w Polsce

Ustawa o krajowym systemie cyberbezpieczeństwa (KSC), zmieniona ustawą z 23 stycznia 2026 r. (Dz.U. 2026 poz. 252), wdraża w Polsce dyrektywę NIS2 i obowiązuje od 3 kwietnia 2026 r. To, czy firma jej podlega, zależy od sektora działalności, wielkości przedsiębiorstwa (progi z rozporządzenia Komisji (UE) nr 651/2014, liczone łącznie z przedsiębiorstwami powiązanymi i partnerskimi) i — w wyjątkowych przypadkach — od szczególnego charakteru świadczonej usługi. Firma, która nie podlega ustawie bezpośrednio, może być objęta pośrednio, jako dostawca podmiotu kluczowego lub ważnego.

Pełną listę sektorów opisujemy na stronie Kto podlega NIS2: podmioty kluczowe i ważne. Konsekwencje niewykonania obowiązków opisuje strona kary za brak zgodności z NIS2.

Jak działa Kwalifikator NIS2

  1. Branża. Wybierasz wszystkie rodzaje działalności, które prowadzisz (także poboczne).
  2. Wielkość. Zatrudnienie, obrót i suma bilansowa.
  3. Grupa. Przedsiębiorstwa powiązane i partnerskie.
  4. Sytuacje szczególne. Np. usługi DNS, usługi zaufania, status podmiotu krytycznego.
  5. Dostawy. Czy świadczysz usługi dla firm z sektorów regulowanych.

Wynik ma jedną z postaci: prawdopodobnie podlegasz ustawie, z ankiety nie wynika obowiązek, ekspozycja pośrednia albo wymaga analizy. Możesz też od razu zostawić kontakt — konsultant BOIT odezwie się w ciągu 24 godzin w dni robocze i potwierdzi wynik w bezpłatnej rozmowie (ok. 30 minut).

Co dalej po wyniku: wpis do wykazu

Podmioty kluczowe i ważne wpisuje się do wykazu. Dla podmiotów, które spełniały przesłanki w dniu wejścia ustawy w życie (3 kwietnia 2026 r.), termin złożenia wniosku upływał 3 października 2026 r.; kto spełni przesłanki później, ma na wniosek 6 miesięcy od dnia ich spełnienia (art. 7c ust. 1). Wniosek składa się elektronicznie w wykazie podmiotów kluczowych i ważnych (system S46). Wpis ma charakter deklaratoryjny: obowiązki wynikają z ustawy z chwilą spełnienia jej przesłanek. Kolejne terminy: 3 kwietnia 2027 r. (wdrożenie środków z rozdziału 3 ustawy) i 3 kwietnia 2028 r. (pierwszy audyt podmiotów kluczowych).

Potrzebujesz pomocy z klasyfikacją, wnioskiem albo wdrożeniem środków bezpieczeństwa? Zobacz, jak wygląda wdrożenie NIS2 i ISO 27001 z BOIT, albo umów bezpłatną rozmowę z konsultantem.

Najczęstsze pytania

Czy moja firma podlega NIS2, jeśli zatrudnia mniej niż 50 osób?
Co do zasady ustawa obejmuje firmy z sektorów z załączników nr 1 i 2, które osiągają co najmniej próg średniego przedsiębiorstwa. Od tej reguły są wyjątki niezależne od wielkości, m.in. dostawcy usług DNS, kwalifikowani dostawcy usług zaufania, rejestry domen, podmioty krytyczne oraz dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa (już od małego przedsiębiorstwa). Mała firma może też być objęta pośrednio, jako dostawca podmiotu kluczowego lub ważnego. Kwalifikator uwzględnia te sytuacje.
Czym różni się podmiot kluczowy od ważnego?
Różnicę wyznaczają sektor i wielkość firmy. Podmioty kluczowe podlegają nadzorowi o charakterze prewencyjnym i następczym, podmioty ważne — następczym. Kwalifikator nie rozstrzyga kategorii: wskazuje, czy firma prawdopodobnie podlega ustawie, a kategorię potwierdzamy z Tobą na rozmowie.
Do kiedy trzeba złożyć wniosek o wpis do wykazu?
Według komunikatu Ministra Cyfryzacji (Dz. Urz. MC 2026 poz. 7) podmioty, które spełniały przesłanki w dniu wejścia ustawy w życie (3 kwietnia 2026 r.), składały wniosek od 7 maja do 3 października 2026 r. (z wyjątkiem podmiotów wpisanych z urzędu). Podmioty, które spełnią przesłanki później, mają 6 miesięcy od dnia ich spełnienia (art. 7c ust. 1 ustawy o KSC). Wniosek składa się elektronicznie w systemie wykaz-ksc.gov.pl.
Czy grupa kapitałowa ma znaczenie przy sprawdzaniu wielkości?
Tak. Progi wielkości liczy się z uwzględnieniem przedsiębiorstw powiązanych i partnerskich. Ustawa przewiduje wyjątek, gdy system informacyjny podmiotu jest niezależny od systemów przedsiębiorstw powiązanych i partnerskich albo gdy nie świadczą one usług wspólnie (art. 5 ust. 6–7) — jest to jednak ocena, którą trzeba udokumentować.
Czy firma, która nie podlega NIS2, może mieć wymagania od klientów?
Tak. Podmioty kluczowe i ważne odpowiadają za bezpieczeństwo łańcucha dostaw i coraz częściej przenoszą wymagania na dostawców: ankiety bezpieczeństwa, klauzule w umowach, wymóg MFA czy audytu. Kwalifikator oznacza taką sytuację jako „ekspozycję pośrednią”.
Czy wynik Kwalifikatora NIS2 jest wiążący?
Nie. To wstępna, orientacyjna ocena na podstawie Twoich odpowiedzi; nie jest poradą prawną ani decyzją organu. Ostateczną klasyfikację potwierdza specjalista, a w spornych przypadkach warto skonsultować ją z prawnikiem. Wpis do wykazu ma charakter deklaratoryjny: obowiązki wynikają z ustawy w chwili spełnienia jej przesłanek, niezależnie od rejestracji.
Co dzieje się z danymi, które podaję w Kwalifikatorze?
Administratorem danych jest BOIT Sp. z o.o. (ul. Mieczysława Medweckiego 7/U11, 31-870 Kraków). Dane z formularza służą do kontaktu w sprawie zgłoszenia. Szczegóły znajdziesz w polityce prywatności.

Źródła: ustawa z 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 252); komunikat Ministra Cyfryzacji (Dz. Urz. Min. Cyfr. 2026 poz. 7); portal wykaz-ksc.gov.pl. Narzędzie ma charakter orientacyjny i nie stanowi porady prawnej.