Najczęściej zadawane pytania

Pytania, które najczęściej słyszymy o NIS2

Zebraliśmy pytania, które firmy w Polsce faktycznie zadają podczas pierwszych rozmów o NIS2. Jeśli nie znajdziesz tu odpowiedzi na swoje pytanie, napisz do nas.

Czy jednoosobowa działalność gospodarcza podlega NIS2?
To zależy od branży i skali działalności, a nie od formy prawnej. Kryteria wielkości (250+ pracowników lub obrót powyżej 50 mln EUR dla podmiotów kluczowych, 50-249 pracowników lub 10-50 mln EUR dla ważnych) w praktyce wykluczają większość jednoosobowych działalności. Wyjątkiem są niektóre sektory, np. dostawcy kwalifikowanych usług zaufania czy rejestrów domen, które podlegają NIS2 niezależnie od wielkości. Jeśli prowadzisz JDG i współpracujesz z podmiotem kluczowym lub ważnym jako dostawca, możesz zostać objęty częścią wymogów w ramach bezpieczeństwa łańcucha dostaw, nawet jeśli formalnie ustawa Cię nie obejmuje.
Czym różni się podmiot kluczowy od ważnego?
Podział zależy od sektora działalności oraz wielkości firmy. Podmioty kluczowe to większe organizacje z sektorów o najwyższym znaczeniu (energetyka, transport, bankowość, ochrona zdrowia, infrastruktura cyfrowa i inne), zatrudniające co najmniej 250 osób lub osiągające obrót powyżej 50 mln EUR rocznie. Podmioty ważne to mniejsze organizacje z tych samych lub dodatkowych sektorów, zatrudniające od 50 do 249 osób lub osiągające obrót od 10 do 50 mln EUR. Różnica przekłada się bezpośrednio na wysokość kar: do 10 mln EUR lub 2% obrotu dla kluczowych, do 7 mln EUR lub 1,4% obrotu dla ważnych. Pełną listę sektorów i progów opisujemy na stronie Kto podlega NIS2.
Co grozi za brak zgłoszenia do wykazu podmiotów do 3 października 2026?
Firmy spełniające kryteria mają sześć miesięcy od wejścia w życie ustawy (czyli do 3 października 2026) na samodzielną identyfikację i złożenie elektronicznego wniosku o wpis do wykazu podmiotów kluczowych i ważnych. Brak zgłoszenia w terminie sam w sobie podlega karze administracyjnej, niezależnie od tego, czy firma wdrożyła już środki bezpieczeństwa. To najczęściej pomijany, a jednocześnie najłatwiejszy do spełnienia obowiązek na starcie całego procesu.
Czy NIS2 dotyczy moich dostawców i podwykonawców?
Bezpośrednio dyrektywa obejmuje tylko podmioty spełniające kryteria sektorowe i wielkościowe. Pośrednio jednak tak, ponieważ jednym z obowiązków podmiotów kluczowych i ważnych jest ocena poziomu cyberbezpieczeństwa własnych dostawców i partnerów biznesowych w ramach bezpieczeństwa łańcucha dostaw. W praktyce oznacza to, że współpracując z dużym klientem objętym NIS2, możesz zostać poproszony o wypełnienie ankiety bezpieczeństwa, wdrożenie określonych zabezpieczeń lub podpisanie dodatkowych klauzul umownych, mimo że formalnie ustawa Cię nie obejmuje.
Czy trzeba mieć certyfikat ISO 27001, żeby spełnić NIS2?
Nie, ISO 27001 nie jest formalnym wymogiem NIS2. Ustawa mówi ogólnie o obowiązku wdrożenia odpowiednich środków technicznych i organizacyjnych, bez wskazania konkretnej metodyki. W praktyce jednak ISO 27001 jest najbardziej rozpoznawalnym i sprawdzonym sposobem udokumentowania tych środków oraz wykazania należytej staranności w razie kontroli. Firmy mogą spełnić wymogi NIS2 również bez certyfikacji, ale wtedy same muszą zbudować i udokumentować cały system zarządzania ryzykiem od podstaw. Szczegóły procesu certyfikacji znajdziesz na stronie ISO 27001.
Kto w firmie odpowiada za zgodność z NIS2?
Ustawa wprost wskazuje na osobistą odpowiedzialność członków organu zarządzającego (zarządu) za nadzór nad wdrożeniem i przestrzeganiem środków zarządzania ryzykiem. Zarząd musi zatwierdzać środki bezpieczeństwa, przechodzić szkolenia z zakresu cyberbezpieczeństwa i może zostać pociągnięty do odpowiedzialności finansowej (do 300% miesięcznego wynagrodzenia) oraz objęty czasowym zakazem pełnienia funkcji zarządczych w razie rażących zaniedbań. Operacyjnie za wdrożenie zwykle odpowiada CISO, dział IT lub zewnętrzny partner, ale formalna odpowiedzialność pozostaje po stronie zarządu.
W jakim terminie trzeba zgłosić incydent bezpieczeństwa?
Obowiązuje kaskada trzech zgłoszeń do właściwego CSIRT: wczesne ostrzeżenie w ciągu 24 godzin od wykrycia incydentu, szczegółowe zgłoszenie z oceną sytuacji w ciągu 72 godzin, oraz raport końcowy opisujący przyczyny, skutki i działania naprawcze w ciągu miesiąca. Zgłoszeniu podlegają incydenty poważne, czyli istotnie zakłócające świadczenie usługi lub mogące rozprzestrzenić się na inne podmioty. Wszystkie zgłoszenia składa się przez dedykowany system teleinformatyczny KSC.
Ile trwa i ile kosztuje wdrożenie NIS2?
Zależy od punktu startowego. Firmy, które mają już uporządkowane podstawy (polityki bezpieczeństwa, inwentaryzacje, podstawową kontrolę dostępu), mogą zamknąć wdrożenie w 3-4 miesiące. Firmy zaczynające od zera potrzebują zwykle 6-9 miesięcy. Koszt zależy od wielkości firmy, liczby systemów i zakresu braków wykrytych w analizie luk — dlatego każde wdrożenie zaczynamy od bezpłatnej wstępnej analizy, która pozwala oszacować realny zakres prac przed podaniem konkretnej wyceny.
Czy kary zaczną obowiązywać od razu po 3 kwietnia 2026?
Przepisy obowiązują od 3 kwietnia 2026, ale w praktyce przewidziano okres przejściowy na pełne egzekwowanie kar, który potrwa około 24 miesięcy, czyli mniej więcej do kwietnia 2028. Nie oznacza to jednak, że można zwlekać z wdrożeniem — obowiązek rejestracji w wykazie do 3 października 2026 jest egzekwowany od początku, a organ nadzorczy może również wcześniej nakładać kary w przypadkach rażących zaniedbań lub poważnych incydentów.
Co to jest CSIRT i do którego się zgłaszać?
CSIRT (Computer Security Incident Response Team) to zespół odpowiedzialny za przyjmowanie i koordynację zgłoszeń incydentów bezpieczeństwa. W Polsce działają trzy zespoły poziomu krajowego: CSIRT NASK (dla większości podmiotów prywatnych i sektora cywilnego), CSIRT GOV (dla administracji publicznej i infrastruktury szczególnie wrażliwej) oraz CSIRT MON (dla podmiotów związanych z obronnością). Właściwy zespół zależy od sektora działalności Twojej firmy — pomagamy to ustalić już na etapie wstępnej analizy.

Nie znalazłeś odpowiedzi na swoje pytanie?

Napisz do nas — odpowiadamy w ciągu 24h roboczych.

Zadaj pytanie