Dyrektywa NIS2 a polska ustawa o KSC – co właściwie obowiązuje Twoją firmę?
- Czytaj dalej


3 kwietnia 2026 r. weszła w życie nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (uKSC), która wdraża w Polsce dyrektywę NIS2 i przenosi odpowiedzialność za cyberbezpieczeństwo wprost na zarządy firm.
Pomagamy ustalić, czy podlegasz nowym przepisom, czego Ci brakuje do zgodności i jak dostosować się w ustawowym terminie.
Teraz to firma sama musi ocenić, czy podlega ustawie (samoidentyfikacja), zarejestrować się i wdrożyć wymagane środki.
Harmonogram jest konkretny i już biegnie:
Dwanaście miesięcy na wdrożenie brzmi bezpiecznie. W praktyce, między audytem, decyzjami budżetowymi, wdrożeniami technicznymi, dokumentacją i szkoleniami, to harmonogram, który wybacza niewiele.


Ustawa dzieli objęte firmy i instytucje na podmioty kluczowe i podmioty ważne. O kwalifikacji decydują dwa kryteria łącznie, sektor działalności i wielkość przedsiębiorstwa.
Energetyka, transport, bankowość, ochrona zdrowia, woda pitna i ścieki, infrastruktura cyfrowa, zarządzanie usługami ICT, administracja publiczna, przestrzeń kosmiczna.
Co najmniej średnie przedsiębiorstwo (od 50 pracowników lub 10 mln EUR obrotu).
W sektorach kluczowych z reguły duże.
Część podmiotów niezależnie od wielkości (np. dostawcy usług DNS, kwalifikowani dostawcy usług zaufania).
Pełny, organ może kontrolować także bez incydentu.
Ustawa dzieli objęte firmy i instytucje na podmioty kluczowe i podmioty ważne. O kwalifikacji decydują dwa kryteria łącznie, sektor działalności i wielkość przedsiębiorstwa.
Usługi pocztowe i kurierskie, gospodarka odpadami, chemikalia, produkcja i dystrybucja żywności, produkcja (m.in. urządzeń medycznych, elektroniki, maszyn, pojazdów), usługi cyfrowe, badania naukowe.
Co najmniej średnie przedsiębiorstwo (od 50 pracowników lub 10 mln EUR obrotu) w sektorach z załączników do ustawy.
Następczy, po incydencie lub sygnale naruszenia.
Dwie pułapki, które regularnie zaskakują:
Jeśli po przejrzeniu obu kart nadal nie masz pewności, to normalne. Kwalifikacja bywa nieoczywista (grupy kapitałowe, działalność mieszana, spółki IT obsługujące grupę).
Rozstrzygnięcie tej kwestii to pierwszy punkt naszego audytu zerowego.
Wymagania NIS2 to system zarządzania bezpieczeństwem, który trzeba wdrożyć, udokumentować i utrzymywać:
Analiza ryzyka, polityki bezpieczeństwa, środki techniczne i organizacyjne adekwatne do zagrożeń, w tym bezpieczeństwo łańcucha dostaw.
Wczesne ostrzeżenie do właściwego CSIRT w ciągu 24 godzin, raport w ciągu 72 godzin, raport końcowy po obsłudze incydentu.
Żeby zgłosić incydent w 24 godziny, trzeba go najpierw wykryć, a to wymaga stałego monitorowania.
Kopie zapasowe, plany odtworzenia po awarii, zarządzanie kryzysowe.
Obowiązkowa, regularna edukacja pracowników oraz udokumentowane szkolenia kadry kierowniczej.
Zarząd zatwierdza środki zarządzania ryzykiem, nadzoruje ich wdrożenie i odpowiada osobiście za zaniechania. To już nie jest „temat działu IT”.


Nowelizacja zmienia skalę:
Kary są powiązane z obrotem, więc rosną razem z firmą. Dla zarządu oznacza to, że koszt dostosowania trzeba porównywać nie z ceną audytu, lecz z ryzykiem sankcji i przestoju po incydencie, i to porównanie zawsze wychodzi na korzyść dostosowania.


To uporządkowana diagnoza, która w kilka tygodni zamienia niepewność w plan działania. Ustala, czy podlegasz ustawie, czego Ci brakuje do zgodności i ile będzie kosztować dostosowanie.
Większość pracy wykonujemy zdalnie, bez zakłócania codziennej działalności firmy, a raport omawiamy z Tobą na spotkaniu.


Czy i w jakiej kategorii Twoja organizacja podlega ustawie, z uzasadnieniem, które obroni się przed organem nadzoru. Rozstrzygamy też przypadki nieoczywiste np. grupy kapitałowe, działalność mieszaną, spółki IT obsługujące grupę.
Polityki i dokumentacja, zarządzanie ryzykiem, zdolność wykrywania incydentów, kopie zapasowe i ciągłość działania, kontrola dostępu, łańcuch dostaw, świadomość pracowników.
Mapujemy stan obecny punkt po punkcie na obowiązki ustawy o KSC. Każda luka dostaje priorytet i poziom ryzyka. Co pali się dziś, a co może poczekać do przyszłego kwartału.


I najważniejsze, audyt zerowy do niczego nie zobowiązuje. Raport i plan możesz zrealizować własnymi siłami lub z innym partnerem. Choć oczywiście chętnie pomożemy dalej.


Typowy czas realizacji to kilka tygodni, zależnie od wielkości organizacji.
Nasze argumenty:


Audyty zgodności i wsparcie wdrożeniowe realizujemy jednak w całej Polsce.
Znaczną część prac prowadzimy zdalnie, a na miejscu jesteśmy wtedy, kiedy to naprawdę potrzebne.


Zestaw swój sektor działalności z załącznikami nr 1 i 2 do ustawy, a wielkość firmy z progami dla średniego przedsiębiorstwa (od ok. 50 pracowników lub 10 mln EUR obrotu).
Jeśli oba warunki są spełnione, podlegasz i musisz się zarejestrować.
Uwaga na wyjątki. Część podmiotów (np. dostawcy usług DNS czy MSSP) podlega niezależnie od zasady ogólnej lub od niższych progów, a organ może objąć ustawą także mniejszą firmę o znaczeniu systemowym.
W niejednoznacznych przypadkach, grupy kapitałowe, działalność mieszana, warto zlecić analizę. Błędna samoocena w obie strony kosztuje.
Terminy liczą się od wejścia ustawy w życie (3 kwietnia 2026 r.): rejestracja w wykazie do 3 października 2026 r., wdrożenie systemu zarządzania bezpieczeństwem informacji i pozostałych obowiązków do 3 kwietnia 2027 r., a pierwszy audyt bezpieczeństwa (podmioty kluczowe) do 3 kwietnia 2028 r.
Jeśli firma zacznie spełniać kryteria później np. przez wzrost zatrudnienia, terminy biegną od tego momentu.
Ustawa wprowadza osobistą odpowiedzialność kierownika podmiotu.
Za niedopełnienie obowiązków z zakresu cyberbezpieczeństwa organ może nałożyć na niego karę pieniężną, a przy rażących naruszeniach, czasowy zakaz pełnienia funkcji kierowniczych.
Do tego dochodzi obowiązek odbywania udokumentowanych szkoleń. W praktyce oznacza to, że zarząd nie może już delegować tematu „w dół” i o nim zapomnieć. Musi zatwierdzać środki zarządzania ryzykiem i nadzorować ich wdrożenie.
Dział IT zna infrastrukturę, ale zgodność z KSC to w połowie praca prawno-organizacyjna.
Kwalifikacja podmiotu, dokumentacja SZBI, procedury zgłaszania incydentów, dowody dla organu nadzoru.
Zewnętrzny audyt daje też świeże spojrzenie, luki najtrudniej widzi ten, kto z nimi pracuje na co dzień.
Najlepsze wdrożenia robimy właśnie ramię w ramię z wewnętrznym IT. My wnosimy metodykę i doświadczenie regulacyjne, dział IT znajomość środowiska.



Ustawowy obowiązek wykrywania i zgłaszania incydentów w praktyce.
Wymóg ciągłości działania spełniony z dowodami.
Zrealizuj obowiązek szkoleniowy. Programy dla pracowników i dedykowany format dla zarządów.
Zobacz pełną ścieżkę. Sprawdź, zabezpiecz, utrzymaj, NIS2 to jej regulacyjny fundament.