Czy to mnie dotyczy?

NIS2 i nowa ustawa o KSC: jak sprawdzić, czy Twoja firma podlega, i co zrobić do kiedy

Opublikowano 21 września 20267 min czytaniaAutor: Marek MielnickiWeryfikacja merytoryczna: Kacper Raubo

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (KSC), która wdraża w Polsce dyrektywę NIS2, obowiązuje od 3 kwietnia 2026 r. Obejmie około 38 tys. podmiotów. Każda firma musi sama ocenić, czy jest podmiotem kluczowym lub ważnym, i złożyć wniosek o wpis do wykazu do 3 października 2026 r. Najważniejsze obowiązki, w tym system zarządzania bezpieczeństwem informacji, trzeba wdrożyć do 3 kwietnia 2027 r.

W tym artykule wyjaśniamy, jak w praktyce przeprowadzić samoidentyfikację, czym różni się podmiot kluczowy od ważnego i jak rozłożyć pracę w czasie, żeby zdążyć bez gaszenia pożarów.

Co się zmieniło i od kiedy obowiązuje nowa ustawa o KSC?

Ustawa z 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa została opublikowana w Dzienniku Ustaw (Dz.U. 2026 poz. 252) i weszła w życie 3 kwietnia 2026 r. To polska implementacja dyrektywy NIS2.

Najważniejsza zmiana dotyczy skali. Dotychczasowy system obejmował głównie wskazanych decyzją operatorów usług kluczowych. Teraz Ministerstwo Cyfryzacji szacuje, że przepisy obejmą około 38 tys. podmiotów, w tym około 27 tys. publicznych. Dochodzą nowe branże, m.in. produkcja (np. chemia, maszyny, elektronika), żywność, gospodarka odpadami, usługi pocztowe oraz zarządzanie usługami ICT.

Druga zmiana to logika: to nie urząd wskazuje firmę, tylko firma sama ocenia, czy podlega ustawie, i sama się rejestruje.

Jak sprawdzić, czy podlegam pod NIS2?

Ministerstwo Cyfryzacji proponuje samoidentyfikację w trzech krokach: sektor, wielkość, wyjątki. W praktyce warto dodać dwa kroki porządkujące.

  1. Sprawdź sektor. Czy Twoja faktyczna działalność mieści się w którymś z sektorów z załącznika 1 (sektory kluczowe) lub załącznika 2 (sektory ważne) do ustawy? Liczy się to, co firma rzeczywiście robi, a nie sam kod PKD w rejestrze.
  2. Policz wielkość firmy razem z grupą. Do progów wlicza się przedsiębiorstwa partnerskie i powiązane (zgodnie z unijną definicją MŚP). Spółka zależna dużej grupy często nie jest „średnia”, nawet jeśli sama zatrudnia 60 osób.
  3. Porównaj z progami. Średnie przedsiębiorstwo to mniej niż 250 pracowników i obrót do 50 mln euro lub suma bilansowa do 43 mln euro. Duże przedsiębiorstwo przekracza te progi. Mikro i małe firmy co do zasady są poza ustawą, z wyjątkami opisanymi niżej.
  4. Sprawdź wyjątki od kryterium wielkości. Niektóre podmioty podlegają ustawie niezależnie od rozmiaru, np. dostawcy usług DNS, kwalifikowani dostawcy usług zaufania, rejestry domen najwyższego poziomu czy podmioty krytyczne.
  5. Udokumentuj wynik. Nawet jeśli wyjdzie Ci, że firma nie podlega, zapisz, jak do tego doszedłeś. To pierwszy dokument, o który zapyta klient, audytor lub organ.

Co to jest podmiot kluczowy, a co podmiot ważny?

Status decyduje o zakresie nadzoru i o wysokości kar, ale lista obowiązków jest w dużej mierze wspólna.

KryteriumPodmiot kluczowyPodmiot ważny
Typowy przypadekduże przedsiębiorstwo z sektora z załącznika 1średnie przedsiębiorstwo z załącznika 1 albo średnie lub duże z załącznika 2
Niezależnie od wielkościm.in. dostawcy DNS, kwalifikowani dostawcy usług zaufania, rejestry TLD, podmioty krytycznem.in. niekwalifikowani dostawcy usług zaufania
Nadzóruprzedni i następczynastępczy (po zdarzeniu lub sygnale)
Audyt bezpieczeństwaobowiązkowy: pierwszy do 3.04.2028, potem co najmniej co 3 latana polecenie organu
Maksymalna kara10 mln euro lub 2% przychodów (wyższa z kwot)7 mln euro lub 1,4% przychodów

Warto zwrócić uwagę na dostawców usług zarządzanych w zakresie cyberbezpieczeństwa (MSSP). Według Ministerstwa Cyfryzacji są podmiotem kluczowym już jako małe przedsiębiorstwo. Dla wielu firm IT to zaskoczenie.

Które podmioty nie podlegają dyrektywie NIS2?

Poza ustawą są co do zasady mikro i małe przedsiębiorstwa spoza wyjątków, a także firmy, których działalność nie mieści się w żadnym sektorze z załączników.

Osobny przypadek to sektor finansowy. Banki i infrastruktura rynków finansowych podlegają unijnemu rozporządzeniu DORA, które jest wobec NIS2 przepisem szczególnym (lex specialis). Polska ustawa wyłącza je z większości obowiązków KSC, ale według komentatorów nadal muszą m.in. wpisać się do wykazu. Zakłady ubezpieczeń nie są wymienione w sektorach NIS2 i swoje obowiązki w zakresie odporności cyfrowej realizują w ramach DORA. Więcej w artykule NIS2 a DORA, RODO i ISO 27001.

Jak zarejestrować się w wykazie KSC i do kiedy?

Wykaz podmiotów kluczowych i ważnych działa od 13 kwietnia 2026 r. pod adresem wykaz-ksc.gov.pl. Część podmiotów (m.in. operatorzy usług kluczowych, przedsiębiorcy telekomunikacyjni, dostawcy usług zaufania i podmioty publiczne) została wpisana z urzędu. Pozostali składają wniosek sami, od 7 maja do 3 października 2026 r.

Do wniosku potrzebne są m.in.:

  • nazwa, siedziba, NIP i REGON,
  • sektor i rodzaj działalności,
  • dane kontaktowe osób do kontaktu z organami,
  • zakresy adresów IP i domeny wykorzystywane w działalności,
  • podpis kwalifikowany lub profil zaufany.

Firma, która spełni przesłanki później (np. przez wzrost zatrudnienia albo przejęcie), ma 6 miesięcy na złożenie wniosku od dnia, w którym zaczęła je spełniać.

Terminy NIS2 w Polsce: oś czasu 2026–2028

DataCo się dzieje
3.04.2026Nowelizacja ustawy o KSC wchodzi w życie
13.04.2026Start wykazu KSC
12.06.2026System S46 dostępny dla nowych podmiotów
3.10.2026Koniec terminu na samorejestrację w wykazie
3.04.2027Koniec okresu dostosowawczego: SZBI, S46 i pozostałe obowiązki
3.04.2028Pierwszy audyt podmiotów kluczowych; od tej daty mogą być nakładane kary pieniężne

NIS2: co trzeba zrobić do kwietnia 2027?

Po rejestracji zaczyna się właściwa praca. Obowiązki podmiotów kluczowych i ważnych obejmują przede wszystkim:

  • System zarządzania bezpieczeństwem informacji (SZBI). Szacowanie ryzyka, polityki, procedury, środki techniczne i organizacyjne, zarządzanie podatnościami, ciągłość działania.
  • Obsługę i zgłaszanie incydentów. Poważny incydent zgłasza się do właściwego CSIRT przez system S46: wczesne ostrzeżenie w ciągu 24 godzin od wykrycia, zgłoszenie w ciągu 72 godzin i sprawozdanie końcowe w ciągu miesiąca.
  • Bezpieczeństwo łańcucha dostaw. Ocenę ryzyka dostawców ICT i zapisy o cyberbezpieczeństwie w umowach.
  • Osoby do kontaktu z organami. Co do zasady dwie; mikro i małe podmioty wyznaczają jedną.
  • Weryfikację niekaralności personelu na wybranych stanowiskach.
  • Szkolenia, w tym obowiązkowe szkolenie kierownika podmiotu.

Dobrą praktyką jest rozpoczęcie od analizy luk: zestawienia wymagań ustawy z tym, co firma już ma (np. z wdrożenia ISO 27001 lub RODO). Pozwala to zaplanować pracę na kolejne miesiące zamiast pisać dokumentację od zera.

Co NIS2 zmienia z perspektywy zarządów?

Ustawa wprost przypisuje odpowiedzialność kierownikowi podmiotu. To on odpowiada za wdrożenie i funkcjonowanie systemu zarządzania bezpieczeństwem, musi przechodzić szkolenia i może zostać ukarany osobiście. W podmiocie prywatnym kara dla kierownika może sięgnąć 300% jego wynagrodzenia i jest niezależna od kary dla firmy.

Dla zarządu oznacza to zmianę sposobu pracy. Cyberbezpieczeństwo przestaje być tematem wyłącznie działu IT. Zarząd potrzebuje regularnego, zrozumiałego raportu: jaki jest stan zgodności, gdzie są luki, jakie zadania są w toku i kto za nie odpowiada.

Jakie kary grożą za brak zgodności z NIS2?

PodmiotMaksymalna karaMinimalna kara
Kluczowy10 mln euro lub 2% przychodów z poprzedniego roku (wyższa kwota)20 tys. zł
Ważny7 mln euro lub 1,4% przychodów15 tys. zł
Szczególnie poważne naruszeniado 100 mln zł—
Kierownik podmiotu prywatnegodo 300% wynagrodzenia—

Kary pieniężne co do zasady mogą być nakładane dopiero od 3 kwietnia 2028 r. Nie oznacza to jednak dwóch lat spokoju. Według komentatorów odroczenie nie obejmuje m.in. kary do 100 mln zł ani ostrzeżeń i nakazów organu. Do tego dochodzi presja klientów: duże firmy już teraz pytają dostawców o zgodność z NIS2.

Jak podejść do NIS2 w praktyce: plan na 3 etapy

  1. Zweryfikuj (do końca 2026). Samoidentyfikacja, wpis do wykazu, analiza luk i raport dla zarządu. Na tym etapie wiesz, ile pracy przed Tobą.
  2. Wdroż (do 3.04.2027). Uzupełnij polityki i procedury, przypisz zadania naprawcze do właścicieli, podłącz się do S46, przeszkol kierownictwo i zespół.
  3. Monitoruj (od 2027). Aktualizuj ocenę ryzyka, śledź zmiany przepisów i rozporządzeń wykonawczych, zbieraj dowody pod pierwszy audyt w 2028 r.

W Audomate zautomatyzowaliśmy ten cykl. AI porównuje dokumentację firmy z wymaganiami wymóg po wymogu, zwraca listę luk i raport dla zarządu, generuje brakujące polityki i procedury, a potem pilnuje terminów i zadań cyklicznych. W zakończonych wdrożeniach skróciło to czas pracy audytowej o 85–90%.

Sprawdź, gdzie jesteś. Wgraj swoją dokumentację, a Audomate w kilka godzin przygotuje bezpłatną analizę luk NIS2/KSC z listą zaleceń i raportem dla zarządu. Bez umowy i zobowiązań.

Bezpłatna analiza luk NIS2/KSC

Najczęstsze pytania

Tak. Dyrektywę NIS2 wdrożyła nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, obowiązująca od 3 kwietnia 2026 r.
Co do zasady nie. Wyjątki dotyczą m.in. dostawców usług DNS, kwalifikowanych dostawców usług zaufania, rejestrów domen, podmiotów krytycznych i dostawców usług zarządzanych w zakresie cyberbezpieczeństwa. Pamiętaj też, że do progów wlicza się firmy powiązane w grupie.
Sam podmiot, przez system teleinformatyczny wykaz-ksc.gov.pl, z podpisem kwalifikowanym lub zaufanym. Za terminowe złożenie wniosku odpowiada kierownik podmiotu.
Nie. ISO 27001 pokrywa dużą część wymagań dotyczących zarządzania bezpieczeństwem, ale nie obejmuje m.in. obowiązku rejestracji, zgłaszania incydentów przez S46 w ustawowych terminach czy weryfikacji niekaralności. Jest dobrym punktem wyjścia do analizy luk.
Kary pieniężne co do zasady od 3 kwietnia 2028 r. Organ może jednak wcześniej m.in. wydawać ostrzeżenia i nakazy.

Źródła

  • Ministerstwo Cyfryzacji: nowelizacja ustawy o KSC zaczyna obowiązywać
  • Ministerstwo Cyfryzacji: najważniejsze terminy
  • Ministerstwo Cyfryzacji: jak dokonać samoidentyfikacji
  • Ministerstwo Cyfryzacji: kogo obejmuje nowelizacja
  • Ministerstwo Cyfryzacji: obowiązki podmiotów kluczowych i ważnych
  • Ministerstwo Cyfryzacji: pytania i odpowiedzi (PDF)
  • Legalgeek: kary i nadzór w nowej ustawie o KSC
  • Infor.pl: wpis do wykazu KSC do 3 października
Autor
Marek Mielnicki
Marek Mielnicki
CEO and co-founder

Runs Audomate: product strategy, commercialisation and work with key customers — from the first insurer deployment to companies only now putting their compliance in order.

Aktualizacja 21 września 2026 · Ten artykuł wyjaśnia przepisy prostym językiem i nie jest poradą prawną. To, co dotyczy Twojej firmy, zależy od jej działalności, umów i struktury grupy.

Sprawdź, gdzie jest Twoja firma

Wgraj dokumentację, a Audomate przygotuje listę luk z zaleceniami i raportem dla zarządu.