Szukaj

Zaloguj

Zaloguj się

Jesteś nowym klientem?

Zarejestruj się

Szukaj

Zaloguj

Zaloguj się

Jesteś nowym klientem?

Zarejestruj się
Strona Główna/Artykuły/Cyberbezpieczeństwo obciąży firmowe budżety – wdrożenie dyrektywy NIS2

AKTUALNOŚCI

Cyberbezpieczeństwo obciąży firmowe budżety – wdrożenie dyrektywy NIS2

Polska nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, wdrażająca dyrektywę NIS2, weszła w życie 3 kwietnia 2026 r. Od 7 maja przedsiębiorcy mogą składać wnioski o wpis do wykazu podmiotów kluczowych i ważnych (określa je ustawa), prowadzonego w ramach Krajowego Systemu Cyberbezpieczeństwa (KSC).


Data publikacji: 10.08.2026

Data aktualizacji: 10.08.2026

Podziel się:

Laptop z wyświetloną na ekranie niebieską tarczą i kłódką, symbolizującą cyberbezpieczeństwo i ochronę danych. Wdrożenie dyrektywy NIS2 wymusza na firmach inwestycje w zabezpieczenia cyfrowe.
Wdrożenie dyrektywy NIS2 nakłada na polskie firmy nowe obowiązki w zakresie cyberbezpieczeństwa. Źródło: Magnific Premium
Spis treści:

Podmioty, które spełniały ustawowe kryteria w dniu wejścia w życie nowych przepisów, mają czas na złożenie wniosku do 3 października 2026 r. Według danych Ministerstwa Cyfryzacji nowe regulacje mogą objąć około 38 tys. podmiotów, w tym około 11 tys. niepublicznych. Nie oznacza to jednak, że wszystkie firmy z tej grupy są zobowiązane do samodzielnej rejestracji – część może zostać wpisana do wykazu z urzędu (m.in. podmioty publiczne, przedsiębiorcy telekomunikacyjni, dostawcy usług zaufania, podmioty krytyczne). Pozostałe podmioty spełniające ustawowe wymogi muszą wystąpić o wpis do wykazu. Firma, która zacznie spełniać warunki uznania jej za podmiot kluczowy lub ważny już po wejściu w życie ustawy, będzie miała od tego momentu sześć miesięcy na wystąpienie o wpis.


Według danych Ministerstwa Cyfryzacji nowe regulacje mogą objąć około 38 tys. podmiotów, w tym około 11 tys. niepublicznych. Nie oznacza to jednak, że wszystkie firmy z tej grupy są zobowiązane do samodzielnej rejestracji – część może zostać wpisana do wykazu z urzędu (m.in. podmioty publiczne, przedsiębiorcy telekomunikacyjni, dostawcy usług zaufania, podmioty krytyczne). Pozostałe podmioty spełniające ustawowe wymogi muszą wystąpić o wpis do wykazu.


Wspólne ramy bezpieczeństwa dla kluczowych sektorów

Dyrektywa NIS2 tworzy wspólne ramy cyberbezpieczeństwa dla 18 sektorów istotnych dla funkcjonowania państwa i gospodarki w Unii Europejskiej. Polska ustawa określa szczegółowo sektory, podsektory i rodzaje podmiotów objętych regulacjami, a ponadto uwzględnia inwestycje energetyki jądrowej.

Ustawa obejmuje następujące sektory kluczowe takie jak: energia, transport, bankowość, infrastruktura rynków finansowych, ochrona zdrowia, zaopatrzenie w wodę pitną i jej dystrybucja, zbiorowe odprowadzanie ścieków, infrastruktura cyfrowa, zarządzanie usługami ICT, przestrzeń kosmiczna i podmioty publiczne.

– Co do zasady regulacje dotyczą średnich i dużych podmiotów. W niektórych przypadkach ustawa obejmuje jednak organizacje niezależnie od ich wielkości lub ze względu na szczególne znaczenie świadczonej usługi. Sama obecność branży na liście nie przesądza więc jeszcze o obowiązku wpisu, ale powinna być sygnałem do szybkiej weryfikacji statusu firmy – zwraca uwagę Maciej Ostaszewski z firmy eFaktor, specjalizującej się w finansowaniu małych i średnich przedsiębiorstw.

Ustawa dotyczy także części firm handlowych

Nowe obowiązki mogą objąć również część firm handlowych, w tym przedsiębiorstwa zajmujące się hurtową dystrybucją żywności, firmy produkujące lub dystrybuujące chemikalia, a także operatorów internetowych platform handlowych. Regulacja nie dotyczy jednak automatycznie wszystkich sklepów. O obowiązku wpisu do wykazu KSC decydują m.in. rodzaj prowadzonej działalności, wielkość przedsiębiorstwa, jego powiązania kapitałowe oraz wyjątki wskazane w ustawie.

Wpis do wykazu to dopiero początek obowiązków

Po wpisie do wykazu podmioty będą musiały rozpocząć korzystanie z systemu S46, służącego m.in. do zgłaszania incydentów i komunikacji w ramach KSC. Podmioty kluczowe i ważne, które spełniały ustawowe kryteria 3 kwietnia 2026 r., muszą do 3 kwietnia 2027 r. rozpocząć korzystanie z systemu oraz wdrożyć pozostałe obowiązki wynikające z nowych przepisów.

Dyrektywa NIS2 wymaga zastosowania odpowiednich i proporcjonalnych środków technicznych, operacyjnych i organizacyjnych. Obejmują one m.in. analizę ryzyka, przygotowanie zasad reagowania na incydenty, zapewnienie ciągłości działania i wykonywanie kopii zapasowych, weryfikację bezpieczeństwa dostawców, bezpieczne nabywanie i utrzymywanie systemów, stosowanie kryptografii i szyfrowania, a w uzasadnionych przypadkach także uwierzytelniania wieloskładnikowego.

– Wzmocnienie cyberbezpieczeństwa jest potrzebne, ale dla przedsiębiorców wiąże się z dodatkowymi obowiązkami i kosztami. Firma musi przeanalizować regulacje, ustalić zakres odpowiedzialności, przeszkolić pracowników, zweryfikować dostawców oraz sfinansować niezbędne zmiany. Koszty obejmują nie tylko usługi i narzędzia, lecz także czas pracy zespołu. Im później rozpoczną się przygotowania, tym większe będzie ryzyko spiętrzenia wydatków w krótkim okresie – mówi Maciej Ostaszewski z eFaktor.


Firma musi przeanalizować regulacje, ustalić zakres odpowiedzialności, przeszkolić pracowników, zweryfikować dostawców oraz sfinansować niezbędne zmiany. Koszty obejmują nie tylko usługi i narzędzia, lecz także czas pracy zespołu. Im później rozpoczną się przygotowania, tym większe będzie ryzyko spiętrzenia wydatków w krótkim okresie – mówi Maciej Ostaszewski z eFaktor.


Kary od 15 tys. zł do 10 mln euro. W szczególnych przypadkach nawet 100 mln zł

Za niezłożenie wniosku o wpis do wykazu podmiotów kluczowych i ważnych w ustawowym terminie właściwy organ może nałożyć karę pieniężną. Sankcje grożą również m.in. za niewdrożenie wymaganych zasad zarządzania ryzykiem, brak zgłoszenia incydentu, nieprzeprowadzenie obowiązkowego audytu oraz niewykonanie zaleceń organu.

W przypadku podmiotu kluczowego kara nie może być niższa niż 20 tys. zł. Jej maksymalna wysokość to równowartość 10 mln euro albo 2 proc. przychodów z działalności gospodarczej osiągniętych w roku obrotowym poprzedzającym wymierzenie kary, przy czym zastosowanie ma kwota wyższa. Dla podmiotu zakwalifikowanego jako ważny minimalna kara wynosi 15 tys. zł, natomiast jej maksymalna wysokość to równowartość 7 mln euro albo 1,4 proc. przychodów z działalności gospodarczej.

Kara do 100 mln zł może zostać nałożona, gdy naruszenie powoduje bezpośrednie i poważne cyberzagrożenie oraz grozi poważną szkodą majątkową lub poważnymi utrudnieniami w świadczeniu usług.

– Ustawa przewiduje również odpowiedzialność kierowników podmiotów kluczowych i ważnych. Kara dla osoby zarządzającej może wynieść do 300 proc. otrzymywanego przez nią wynagrodzenia. W przypadku kierownika podmiotu publicznego limit wynosi co do zasady 100 proc. wynagrodzenia, z wyjątkiem podmiotów objętych ustawą również ze względu na działalność prowadzoną w innym sektorze – podkreśla Maciej Ostaszewski z eFaktor.

Jednocześnie przepisy przejściowe stanowią, że większość kar będzie mogła zostać po raz pierwszy nałożona po upływie dwóch lat od wejścia nowelizacji w życie. Ograniczenie to nie obejmuje szczególnej kary do 100 mln zł.


W przypadku podmiotu kluczowego kara nie może być niższa niż 20 tys. zł. Jej maksymalna wysokość to równowartość 10 mln euro albo 2 proc. przychodów z działalności gospodarczej osiągniętych w roku obrotowym poprzedzającym wymierzenie kary, przy czym zastosowanie ma kwota wyższa. Dla podmiotu zakwalifikowanego jako ważny minimalna kara wynosi 15 tys. zł, natomiast jej maksymalna wysokość to równowartość 7 mln euro albo 1,4 proc. przychodów z działalności gospodarczej.


Co firma powinna zrobić teraz?

Przedsiębiorca powinien rozpocząć od czterech działań:

  1. Zweryfikować status firmy – sprawdzić profil działalności, kod PKD, wielkość przedsiębiorstwa oraz dane podmiotów partnerskich i powiązanych.
  2. Sprawdzić tryb wpisu – ustalić, czy organizacja została wpisana z urzędu, czy musi złożyć wniosek samodzielnie.
  3. Dopełnić formalności – jeżeli firma spełniała kryteria 3 kwietnia 2026 r. i nie została wpisana z urzędu, złożyć wniosek najpóźniej 3 października.
  4. Przygotować wdrożenie – wyznaczyć osoby odpowiedzialne, przeprowadzić analizę ryzyka, zaplanować działania techniczne i organizacyjne oraz uwzględnić ich koszty w budżecie i planie płynności finansowej.

Samo złożenie wniosku nie oznacza wykonania wszystkich obowiązków. Dlatego przygotowania organizacyjne, techniczne i finansowe nie powinny czekać do października.

Źródło: eFaktor

Zobacz również

Mężczyzna w garniturze układa stosy monet na biurku, co symbolizuje rosnące koszty pracownicze. W tle widać kalkulator i dokumenty finansowe, nawiązujące do planowania budżetu na 2027 rok.
Przeczytaj