Najczesciej zadawane pytania

Pytania, ktore najczesciej slyszymy o NIS2

Zebralismy pytania, ktore firmy w Polsce faktycznie zadaja podczas pierwszych rozmow o NIS2. Jesli nie znajdziesz tu odpowiedzi na swoje pytanie, napisz do nas.

Czy jednoosobowa dzialalnosc gospodarcza podlega NIS2?
To zalezy od branzy i skali dzialalnosci, a nie od formy prawnej. Kryteria wielkosci (250+ pracownikow lub obrot powyzej 50 mln EUR dla podmiotow kluczowych, 50-249 pracownikow lub 10-50 mln EUR dla waznych) w praktyce wykluczaja wiekszosc jednoosobowych dzialalnosci. Wyjatkiem sa niektore sektory, np. dostawcy kwalifikowanych uslug zaufania czy rejestrow domen, ktore podlegaja NIS2 niezaleznie od wielkosci. Jesli prowadzisz JDG i wspolpracujesz z podmiotem kluczowym lub waznym jako dostawca, mozesz zostac objety czescia wymogow w ramach bezpieczenstwa lancucha dostaw, nawet jesli formalnie ustawa Cie nie obejmuje.
Czym rozni sie podmiot kluczowy od waznego?
Podzial zalezy od sektora dzialalnosci oraz wielkosci firmy. Podmioty kluczowe to wieksze organizacje z sektorow o najwyzszym znaczeniu (energetyka, transport, bankowosc, ochrona zdrowia, infrastruktura cyfrowa i inne), zatrudniajace co najmniej 250 osob lub osiagajace obrot powyzej 50 mln EUR rocznie. Podmioty wazne to mniejsze organizacje z tych samych lub dodatkowych sektorow, zatrudniajace od 50 do 249 osob lub osiagajace obrot od 10 do 50 mln EUR. Roznica przekada sie bezposrednio na wysokosc kar: do 10 mln EUR lub 2% obrotu dla kluczowych, do 7 mln EUR lub 1,4% obrotu dla waznych.
Co grozi za brak zgloszenia do wykazu podmiotow do 3 pazdziernika 2026?
Firmy spelniajace kryteria maja szesc miesiecy od wejscia w zycie ustawy (czyli do 3 pazdziernika 2026) na samodzielna identyfikacje i zlozenie elektronicznego wniosku o wpis do wykazu podmiotow kluczowych i waznych. Brak zgloszenia w terminie sam w sobie podlega karze administracyjnej, niezaleznie od tego, czy firma wdrozyla juz srodki bezpieczenstwa. To najczesciej pomijany, a jednoczesnie najlatwiejszy do spelnienia obowiazek na starcie calego procesu.
Czy NIS2 dotyczy moich dostawcow i podwykonawcow?
Bezposrednio dyrektywa obejmuje tylko podmioty spelniajace kryteria sektorowe i wielkosciowe. Posrednio jednak tak, poniewaz jednym z obowiazkow podmiotow kluczowych i waznych jest ocena poziomu cyberbezpieczenstwa wlasnych dostawcow i partnerow biznesowych w ramach bezpieczenstwa lancucha dostaw. W praktyce oznacza to, ze wspolpracujac z duzym klientem objetym NIS2, mozesz zostac poproszony o wypelnienie ankiety bezpieczenstwa, wdrozenie okreslonych zabezpieczen lub podpisanie dodatkowych klauzul umownych, mimo ze formalnie ustawa Cie nie obejmuje.
Czy trzeba miec certyfikat ISO 27001, zeby spelnic NIS2?
Nie, ISO 27001 nie jest formalnym wymogiem NIS2. Ustawa mowi ogolnie o obowiazku wdrozenia odpowiednich srodkow technicznych i organizacyjnych, bez wskazania konkretnej metodyki. W praktyce jednak ISO 27001 jest najbardziej rozpoznawalnym i sprawdzonym sposobem udokumentowania tych srodkow oraz wykazania nalezytej starannosci w razie kontroli. Firmy moga spelnic wymogi NIS2 rowniez bez certyfikacji, ale wtedy same musza zbudowac i udokumentowac caly system zarzadzania ryzykiem od podstaw.
Kto w firmie odpowiada za zgodnosc z NIS2?
Ustawa wprost wskazuje na osobista odpowiedzialnosc czlonkow organu zarzadzajacego (zarzadu) za nadzor nad wdrozeniem i przestrzeganiem srodkow zarzadzania ryzykiem. Zarzad musi zatwierdzac srodki bezpieczenstwa, przechodzic szkolenia z zakresu cyberbezpieczenstwa i moze zostac pociagniety do odpowiedzialnosci finansowej (do 300% miesiecznego wynagrodzenia) oraz objety czasowym zakazem pelnienia funkcji zarzadczych w razie razacych zaniedban. Operacyjnie za wdrozenie zwykle odpowiada CISO, dzial IT lub zewnetrzny partner, ale formalna odpowiedzialnosc pozostaje po stronie zarzadu.
W jakim terminie trzeba zglosic incydent bezpieczenstwa?
Obowiazuje kaskada trzech zgloszen do wlasciwego CSIRT: wczesne ostrzezenie w ciagu 24 godzin od wykrycia incydentu, szczegolowe zgloszenie z ocena sytuacji w ciagu 72 godzin, oraz raport koncowy opisujacy przyczyny, skutki i dzialania naprawcze w ciagu miesiaca. Zgloszeniu podlegaja incydenty powazne, czyli istotnie zaklocajace swiadczenie uslugi lub mogace rozprzestrzenic sie na inne podmioty. Wszystkie zgloszenia sklada sie przez dedykowany system teleinformatyczny KSC.
Ile trwa i ile kosztuje wdrozenie NIS2?
Zalezy od punktu startowego. Firmy, ktore maja juz uporzadkowane podstawy (polityki bezpieczenstwa, inwentaryzacje, podstawowa kontrole dostepu), moga zamknac wdrozenie w 3-4 miesiace. Firmy zaczynajace od zera potrzebuja zwykle 6-9 miesiecy. Koszt zalezy od wielkosci firmy, liczby systemow i zakresu brakow wykrytych w analizie luk — dlatego kazde wdrozenie zaczynamy od bezplatnej wstepnej analizy, ktora pozwala oszacowac realny zakres prac przed podaniem konkretnej wyceny.
Czy kary zaczna obowiazywac od razu po 3 kwietnia 2026?
Przepisy obowiazuja od 3 kwietnia 2026, ale w praktyce przewidziano okres przejsciowy na pelne egzekwowanie kar, ktory potrwa okolo 24 miesiecy, czyli mniej wiecej do kwietnia 2028. Nie oznacza to jednak, ze mozna zwlekac z wdrozeniem — obowiazek rejestracji w wykazie do 3 pazdziernika 2026 jest egzekwowany od poczatku, a organ nadzorczy moze rowniez wczesniej nakladac kary w przypadkach razacych zaniedban lub powaznych incydentow.
Co to jest CSIRT i do ktorego sie zglaszac?
CSIRT (Computer Security Incident Response Team) to zespol odpowiedzialny za przyjmowanie i koordynacje zgloszen incydentow bezpieczenstwa. W Polsce dzialaja trzy zespoly poziomu krajowego: CSIRT NASK (dla wiekszosci podmiotow prywatnych i sektora cywilnego), CSIRT GOV (dla administracji publicznej i infrastruktury szczegolnie wrazliwej) oraz CSIRT MON (dla podmiotow zwiazanych z obronnoscia). Wlasciwy zespol zalezy od sektora dzialalnosci Twojej firmy — pomagamy to ustalic juz na etapie wstepnej analizy.

Nie znalazles odpowiedzi na swoje pytanie?

Napisz do nas — odpowiadamy w ciagu 24h roboczych.

Zadaj pytanie