Kto podlega dyrektywie NIS2?
Odpowiedź zależy od dwóch rzeczy naraz: branży, w której działa firma, oraz jej wielkości. Poniżej wyjaśniamy to krok po kroku, na podstawie obowiązującej ustawy o krajowym systemie cyberbezpieczeństwa.
Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, która weszła w życie 3 kwietnia 2026 roku, obejmuje podmioty działające w sektorach uznanych za kluczowe dla funkcjonowania gospodarki i społeczeństwa. Nie każda firma z takiej branży od razu podlega jednak regulacji. Drugim, równie ważnym warunkiem jest wielkość przedsiębiorstwa.
Dwie kategorie podmiotów
Ustawa dzieli firmy objęte regulacją na dwie grupy, które różnią się zarówno progami wielkości, jak i sposobem, w jaki są nadzorowane.
Firma z sektora wymienionego w załączniku pierwszym do ustawy (między innymi energetyka, transport, bankowość, ochrona zdrowia, infrastruktura cyfrowa), która zatrudnia ponad 250 osób lub osiąga roczny obrót powyżej 50 milionów euro.
Podlega nadzorowi aktywnemu. Oznacza to, że właściwy organ może wszcząć kontrolę w dowolnym momencie, niezależnie od tego, czy doszło do incydentu.
Firma z załącznika pierwszego lub drugiego, mieszcząca się w progach średniego przedsiębiorcy: od 50 do 249 pracowników i roczny obrót od 10 do 50 milionów euro.
Podlega nadzorowi reaktywnemu. W praktyce oznacza to, że kontrola jest uruchamiana zwykle dopiero po zgłoszeniu incydentu bezpieczeństwa.
Część podmiotów o szczególnym znaczeniu, na przykład dostawcy usług DNS, rejestrów nazw domen czy operatorzy infrastruktury krytycznej, podlega ustawie niezależnie od liczby pracowników i wielkości obrotu.
Sektory objęte regulacją
Poniżej najważniejsze branże wymienione w załącznikach do ustawy. Jeśli Twoja firma działa w jednej z nich i spełnia progi wielkości opisane wyżej, powinieneś jak najszybciej sprawdzić swój obowiązek rejestracji.
- Energetyka i ciepłownictwo
- Ochrona zdrowia
- Transport i logistyka
- Sektor finansowy i bankowość
- Produkcja, przetwarzanie i dystrybucja żywności
- Usługi cyfrowe, w tym chmura obliczeniowa i centra danych
- Administracja publiczna i samorządy
- Produkcja przemysłowa, w zależności od skali i branży
- Gospodarka wodno-ściekowa
- Przestrzeń kosmiczna
Termin, o którym trzeba pamiętać
Do 3 października 2026 roku firmy, które spełniają kryteria podmiotu kluczowego lub ważnego, muszą samodzielnie zidentyfikować ten fakt i złożyć elektroniczny wniosek o wpis do wykazu podmiotów kluczowych i ważnych. Sam brak zgłoszenia w terminie podlega karze, niezależnie od tego, czy firma spełnia pozostałe wymagania techniczne.
Kto w firmie odpowiada za zgodność
To jedna z ważniejszych zmian wprowadzonych przez nowelizację. Odpowiedzialność za nadzór nad zgodnością z NIS2 spoczywa bezpośrednio na zarządzie lub właścicielu firmy, a nie tylko na dziale IT. W praktyce za przygotowanie i utrzymanie zgodności odpowiadają zwykle trzy osoby lub zespoły: zarząd, który ponosi odpowiedzialność formalną i może zostać ukarany osobiście, dyrektor IT lub osoba pełniąca funkcję CISO, odpowiedzialna za stronę techniczną, oraz compliance officer, jeśli firma zatrudnia taką osobę, odpowiedzialny za dokumentację i zgodność formalną.
Nie jesteś pewien, czy to dotyczy Twojej firmy?
To najczęstsze pytanie, jakie słyszymy. Napisz do nas, a bezpłatnie sprawdzimy, czy i w jakim zakresie Twoja firma podlega regulacji.
Napisz: biuro@boit.pl