Czy moja firma podlega NIS2? Sprawdź w 2 minuty
Odpowiedz na kilka pytań o branżę, wielkość i sposób działania firmy. Dostaniesz wstępną, orientacyjną ocenę, czy ustawa o krajowym systemie cyberbezpieczeństwa (KSC) może Cię dotyczyć. Wolisz porozmawiać od razu? Zostaw kontakt — oddzwonimy w ciągu 24 godzin w dni robocze.
Sprawdź lub zostaw kontaktKwalifikator NIS2
Sprawdź w kilka minut, czy Twoja firma podlega NIS2/UKSC. Ocena wstępna, orientacyjna.
Czytaj więcej
Kogo dotyczy NIS2 w Polsce
Ustawa o krajowym systemie cyberbezpieczeństwa (KSC), zmieniona ustawą z 23 stycznia 2026 r. (Dz.U. 2026 poz. 252), wdraża w Polsce dyrektywę NIS2 i obowiązuje od 3 kwietnia 2026 r. To, czy firma jej podlega, zależy od sektora działalności, wielkości przedsiębiorstwa (progi z rozporządzenia Komisji (UE) nr 651/2014, liczone łącznie z przedsiębiorstwami powiązanymi i partnerskimi) i — w wyjątkowych przypadkach — od szczególnego charakteru świadczonej usługi. Firma, która nie podlega ustawie bezpośrednio, może być objęta pośrednio, jako dostawca podmiotu kluczowego lub ważnego.
Pełną listę sektorów opisujemy na stronie Kto podlega NIS2: podmioty kluczowe i ważne. Konsekwencje niewykonania obowiązków opisuje strona kary za brak zgodności z NIS2.
Jak działa Kwalifikator NIS2
- Branża. Wybierasz wszystkie rodzaje działalności, które prowadzisz (także poboczne).
- Wielkość. Zatrudnienie, obrót i suma bilansowa.
- Grupa. Przedsiębiorstwa powiązane i partnerskie.
- Sytuacje szczególne. Np. usługi DNS, usługi zaufania, status podmiotu krytycznego.
- Dostawy. Czy świadczysz usługi dla firm z sektorów regulowanych.
Wynik ma jedną z postaci: prawdopodobnie podlegasz ustawie, z ankiety nie wynika obowiązek, ekspozycja pośrednia albo wymaga analizy. Możesz też od razu zostawić kontakt — konsultant BOIT odezwie się w ciągu 24 godzin w dni robocze i potwierdzi wynik w bezpłatnej rozmowie (ok. 30 minut).
Co dalej po wyniku: wpis do wykazu
Podmioty kluczowe i ważne wpisuje się do wykazu. Dla podmiotów, które spełniały przesłanki w dniu wejścia ustawy w życie (3 kwietnia 2026 r.), termin złożenia wniosku upływał 3 października 2026 r.; kto spełni przesłanki później, ma na wniosek 6 miesięcy od dnia ich spełnienia (art. 7c ust. 1). Wniosek składa się elektronicznie w wykazie podmiotów kluczowych i ważnych (system S46). Wpis ma charakter deklaratoryjny: obowiązki wynikają z ustawy z chwilą spełnienia jej przesłanek. Kolejne terminy: 3 kwietnia 2027 r. (wdrożenie środków z rozdziału 3 ustawy) i 3 kwietnia 2028 r. (pierwszy audyt podmiotów kluczowych).
Potrzebujesz pomocy z klasyfikacją, wnioskiem albo wdrożeniem środków bezpieczeństwa? Zobacz, jak wygląda wdrożenie NIS2 i ISO 27001 z BOIT, albo umów bezpłatną rozmowę z konsultantem.
Najczęstsze pytania
Czy moja firma podlega NIS2, jeśli zatrudnia mniej niż 50 osób?
Czym różni się podmiot kluczowy od ważnego?
Do kiedy trzeba złożyć wniosek o wpis do wykazu?
Czy grupa kapitałowa ma znaczenie przy sprawdzaniu wielkości?
Czy firma, która nie podlega NIS2, może mieć wymagania od klientów?
Czy wynik Kwalifikatora NIS2 jest wiążący?
Co dzieje się z danymi, które podaję w Kwalifikatorze?
Źródła: ustawa z 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 252); komunikat Ministra Cyfryzacji (Dz. Urz. Min. Cyfr. 2026 poz. 7); portal wykaz-ksc.gov.pl. Narzędzie ma charakter orientacyjny i nie stanowi porady prawnej.
