Bankowość i usługi płatnicze /

NIS 2 w Polsce: firmy muszą przygotować się na nowe obowiązki cyberbezpieczeństwa wynikające z ustawy o KSC

NIS 2 w Polsce nie jest już odległym tematem regulacyjnym- to realne wyzwanie compliance w zakresie cyberbezpieczeństwa dla firm działających w sektorach o strategicznym znaczeniu dla gospodarki. Po nowelizacji ustawy o Krajowym Systemie Cyberbezpieczeństwa, która weszła w życie 3 kwietnia 2026 r., średnie i duże przedsiębiorstwa, a w określonych przypadkach także mikro i małe firmy, mogą być zobowiązane do sprawdzenia, czy kwalifikują się jako podmioty kluczowe lub ważne, oraz do przygotowania się do nowych ustawowych obowiązków w zakresie cyberbezpieczeństwa, obejmujących:

  • rejestrację w Systemie S46;
  • wdrożenie Systemu Zarządzania Bezpieczeństwem Informacji;
  • raportowanie poważnych incydentów cyberbezpieczeństwa;
  • zewnętrzne audyty zgodności, jeżeli są wymagane.

NIS 2 w Polsce nie jest już odległym tematem regulacyjnym- to realne wyzwanie compliance w zakresie cyberbezpieczeństwa dla firm działających w sektorach o strategicznym znaczeniu dla gospodarki. Po nowelizacji ustawy o Krajowym Systemie Cyberbezpieczeństwa, która weszła w życie 3 kwietnia 2026 r.

Terminy compliance już biegną- firmy powinny jak najwcześniej określić swój status, ustalić zakres obowiązków i dostosować wewnętrzne procesy cyberbezpieczeństwa do harmonogramu ustawowego.

Czy Twoja firma jest gotowa na harmonogram compliance NIS 2?

Data Etap compliance Działanie biznesowe
3 kwietnia 2026 r. Wejście w życie nowelizacji ustawy o Krajowym Systemie Cyberbezpieczeństwa Firmy działające w sektorach o strategicznym znaczeniu dla gospodarki powinny ocenić, czy mogą podlegać nowym obowiązkom wynikającym z ustawy o KSC jako podmioty kluczowe lub ważne.
3 października 2026 r. Termin na samoocenę i rejestrację w Systemie S46 Firmy powinny przeprowadzić samoocenę i złożyć elektroniczny wniosek o wpis do rejestru podmiotów kluczowych i ważnych.
3 kwietnia 2027 r. Termin pełnego wdrożenia Systemu Zarządzania Bezpieczeństwem Informacji Firmy powinny wdrożyć ISMS/SZBI, przygotować dokumentację bezpieczeństwa i rozpocząć raportowanie poważnych incydentów do właściwych zespołów CSIRT.
3 kwietnia 2028 r. Termin pierwszego zewnętrznego audytu zgodności Podmioty kluczowe powinny przeprowadzić pierwszy obowiązkowy zewnętrzny audyt zgodności.

Kogo dotyczą obowiązki NIS 2 i znowelizowanej ustawy o KSC w Polsce?

Nowe obowiązki w zakresie cyberbezpieczeństwa dotyczą przede wszystkim średnich i dużych przedsiębiorstw działających w sektorach o strategicznym znaczeniu dla gospodarki. W ściśle określonych przypadkach znowelizowana ustawa o KSC może obejmować również mikro i małe przedsiębiorstwa.

Zgodnie ze znowelizowaną ustawą o KSC podmioty objęte obowiązkami dzielą się na dwie kategorie:

  • podmioty kluczowe;
  • podmioty ważne.

Ta klasyfikacja ma istotne znaczenie, ponieważ wpływa m.in. na poziom nadzoru rynkowego oraz skalę potencjalnych kar finansowych.

Sektory objęte nowymi regulacjami obejmują m.in.:

  • energetykę, w tym energię elektryczną, gaz, ciepłownictwo, ropę i produkty naftowe;
  • transport, w tym transport lotniczy, kolejowy, wodny i drogowy;
  • bankowość i infrastrukturę rynku finansowego;
  • ochronę zdrowia, w tym producentów wyrobów medycznych i produktów farmaceutycznych;
  • wodę pitną i ścieki;
  • infrastrukturę cyfrową, w tym usługi chmurowe i centra danych;
  • zarządzane usługi ICT;
  • usługi pocztowe i kurierskie;
  • gospodarkę odpadami;
  • chemię i żywność;
  • produkcję, w tym produkcję wyrobów medycznych, sprzętu komputerowego, elektronicznego, optycznego i elektrycznego, maszyn oraz pojazdów;
  • dostawców usług cyfrowych, w tym internetowe platformy handlowe, wyszukiwarki i platformy społecznościowe;
  • badania naukowe.

Taka klasyfikacja sektorowa powinna być punktem wyjścia do prawnej i organizacyjnej oceny, czy nowy reżim cyberbezpieczeństwa ma zastosowanie do danego przedsiębiorstwa.

Jakie są najważniejsze obowiązki compliance wynikające z NIS 2 i znowelizowanej ustawy o KSC?

Firmy objęte znowelizowaną ustawą o KSC muszą aktywnie zarządzać ryzykiem cyberbezpieczeństwa. Obejmuje to wdrożenie odpowiednich i proporcjonalnych środków technicznych, operacyjnych oraz organizacyjnych, które mają zwiększyć odporność przedsiębiorstwa na cyberzagrożenia.

W praktyce najważniejsze obowiązki compliance obejmują:

  • samoidentyfikację jako podmiot kluczowy lub ważny;
  • rejestrację w Systemie S46, czyli rejestrze podmiotów kluczowych i ważnych;
  • wdrożenie Systemu Zarządzania Bezpieczeństwem Informacji;
  • przygotowanie dokumentacji bezpieczeństwa oraz procedur raportowania incydentów;
  • raportowanie poważnych incydentów do właściwych zespołów CSIRT;
  • zewnętrzny audyt zgodności, jeżeli jest wymagany dla podmiotów kluczowych.

W praktyce najważniejsze obowiązki compliance obejmują: samoidentyfikację jako podmiot kluczowy lub ważny; rejestrację w Systemie S46, czyli rejestrze podmiotów kluczowych i ważnych; wdrożenie Systemu Zarządzania Bezpieczeństwem Informacji; przygotowanie dokumentacji bezpieczeństwa oraz procedur raportowania incydentów; raportowanie poważnych incydentów do właściwych zespołów CSIRT; zewnętrzny audyt zgodności, jeżeli jest wymagany dla podmiotów kluczowych.

Dla firm objętych znowelizowaną ustawą o KSC zgodność z NIS 2 nie jest wyłącznie kwestią cyberbezpieczeństwa. Wymaga także odpowiedniej organizacji wewnętrznej, udokumentowanych procedur i gotowości do realizacji obowiązków w ustawowych terminach.

Co powinny teraz zrobić firmy?

Firmy działające w sektorach objętych znowelizowaną ustawą o KSC nie powinny czekać do momentu, gdy terminy ustawowe będą już bliskie. Harmonogram wdrożenia obowiązków jest etapowy, ale pierwszy kluczowy termin, samoocena i rejestracja w Systemie S46, przypada na 3 października 2026 r.

Na tym etapie firmy powinny skoncentrować się na następujących działaniach:

  • sprawdzić, czy ich działalność mieści się w zakresie znowelizowanej ustawy o KSC;
  • ocenić, czy mogą kwalifikować się jako podmiot kluczowy lub ważny;
  • przygotować się do samoidentyfikacji i rejestracji w Systemie S46;
  • zweryfikować obecne podejście do zarządzania ryzykiem cyberbezpieczeństwa;
  • zaplanować wdrożenie Systemu Zarządzania Bezpieczeństwem Informacji;
  • przygotować dokumentację bezpieczeństwa, procedury raportowania incydentów oraz- tam, gdzie ma to zastosowanie- gotowość audytową.

W praktyce wdrożenie nowych obowiązków będzie wymagało więcej niż samych działań technicznych. Firmy powinny zadbać także o właściwy podział odpowiedzialności, procedury oraz ścieżki raportowania, zanim nadejdą kluczowe terminy.

Jak Dudkowiak & Putyra może wesprzeć firmy w procesie compliance NIS 2?

Znowelizowana ustawa o KSC tworzy praktyczne wyzwanie compliance dla firm, które mogą podlegać nowemu reżimowi cyberbezpieczeństwa. Przedsiębiorcy powinni zweryfikować swój status, ustalić zakres mających zastosowanie obowiązków i przygotować się do nadchodzących terminów ustawowych.

Brak terminowego spełnienia obowiązków wynikających ze znowelizowanej ustawy o KSC / NIS 2, w tym brak rejestracji w rejestrze podmiotów kluczowych i ważnych, może narazić przedsiębiorców na istotne kary administracyjne w wysokości do 10 mln EUR lub 2% globalnego rocznego obrotu, a także wiązać się z ryzykiem osobistej odpowiedzialności członków zarządu.

Dudkowiak & Putyra może wspierać firmy w zakresie:

  • oceny, czy firma może kwalifikować się jako podmiot kluczowy lub ważny na gruncie znowelizowanej ustawy o KSC;
  • analizy zakresu obowiązków compliance w zakresie cyberbezpieczeństwa mających zastosowanie do danego przedsiębiorstwa;
  • wsparcia procesu samoidentyfikacji i przygotowania do rejestracji w Systemie S46;
  • pomocy we wdrożeniu wymaganej dokumentacji normatywnej oraz procedur ISMS/SZBI;
  • wsparcia w zakresie procedur raportowania incydentów oraz gotowości audytowej;
  • przygotowania indywidualnej roadmapy compliance z ustawą o KSC / NIS 2.

Nie warto czekać! Terminy ustawowe są już określone. Jeżeli znowelizowana ustawa o KSC lub NIS 2 mogą mieć wpływ na obecne lub planowane działania Państwa firmy, prosimy o kontakt z naszymi ekspertami w celu oceny obowiązków i przygotowania indywidualnej roadmapy compliance.

Autor team leader D&P Legal
Skontaktuj się z naszym ekspertem
Napisz wiadomość: info@dudkowiak.com
check full info of team member: Wojciech Kasprzak

Skontaktuj się z nami

Flaga Polski.ZIELONA GÓRAPOLSKA
Jana Sobieskiego 2/3
65-071 Zielona Góra
+48 61 853 56 48kancelaria@dudkowiak.com
Flaga Polski.KRAKÓWPOLSKA
Opolska 110
31-355 Kraków
+48 61 853 56 48krakow@dudkowiak.com
Flaga Polski.WARSZAWAPOLSKA
Rondo ONZ 1
00-124 Warszawa
+48 22 300 16 74warszawa@dudkowiak.com
Flaga Polski.POZNAŃPOLSKA
pl. W. Andersa 3
61-894 Poznań
+48 61 853 56 48poznan@dudkowiak.com
Flaga Polski.WARSAWPOLAND
Rondo ONZ 1
00-124 Warsaw
+48 22 300 16 74warszawa@dudkowiak.com