Dyrektywa NIS2 – wdrożenie w firmie

Dyrektywa NIS2 to nowa unijna regulacja, która wprowadza znacznie bardziej rygorystyczne wymogi dotyczące cyberbezpieczeństwa dla szerokiego zakresu podmiotów. W Pentestica rozumiemy wyzwania, jakie niesie ze sobą wdrożenie tych wymogów. Oferujemy kompleksowe wsparcie i dedykowane rozwiązania, aby pomóc Twojej firmie spełnić wszystkie wymagania NIS2 i zabezpieczyć się przed współczesnymi zagrożeniami cybernetycznymi.

Dyrektywa NIS2 – Kompleksowe wdrożenie i ochrona cyberbezpieczeństwa firmy

3.04.2026

od tej daty ustawa obowiązuje

38 000

podmiotów objętych przepisami

3.10.2026

koniec samorejestracji w Wykazie KSC

Termin, który biegnie teraz

Samorejestracja w Wykazie podmiotów kluczowych i ważnych
kończy się 3 października 2026 r.

Kto się nie zarejestruje, zostanie wpisany z urzędu przez organ właściwy — bez wpływu na to,
jak zaklasyfikowano jego podmiot. Przepisy o karach zaczynają obowiązywać 3 kwietnia 2028 r.
(Dz. Urz. MC poz. 7)

Jak wpisać firmę krok po kroku

Zacznij od tego

Czy NIS2 dotyczy twojej firmy?

Kwalifikacja wynika z dwóch rzeczy naraz — sektora i wielkości podmiotu. Sam sektor nigdy nie przesądza sprawy. Procedurę samoidentyfikacji opisuje Ministerstwo Cyfryzacji.

Krok 1 z 3

W jakim sektorze działa firma?



Krok 2 z 3

Jaka jest wielkość podmiotu?



Krok 3 z 3

Czy firma należy do którejś z tych szczególnych kategorii?


Wszystko wskazuje na podmiot kluczowy

Duży podmiot w sektorze z załącznika I to co do zasady podmiot kluczowy. Oznacza to najostrzejszy reżim nadzoru i najwyższy pułap kar: do 10 mln EUR albo 2% całkowitego rocznego światowego obrotu, w zależności od tego, która kwota jest wyższa.

Najbliższy termin to 3 października 2026 r. — koniec samorejestracji w Wykazie podmiotów kluczowych i ważnych.

Wszystko wskazuje na podmiot ważny

Średni podmiot w sektorze z któregokolwiek załącznika oraz duży podmiot w sektorze z załącznika II to co do zasady podmiot ważny. Obowiązki są zbliżone do podmiotu kluczowego, ale nadzór jest następczy, a pułap kar niższy: do 7 mln EUR albo 1,4% całkowitego rocznego światowego obrotu, w zależności od tego, która kwota jest wyższa.

Najbliższy termin to 3 października 2026 r. — koniec samorejestracji w Wykazie.

Prawdopodobnie podlegasz mimo wielkości

Wskazane kategorie są objęte regulacją niezależnie od progów zatrudnienia i obrotu. Dotyczy to między innymi dostawców DNS, rejestrów domen najwyższego poziomu, usług zaufania, łączności elektronicznej, administracji publicznej i podmiotów krytycznych wskazanych na podstawie dyrektywy CER.

Konkretny zakres wyjątków rozstrzyga art. 5 ustawy. Przy tym wyniku warto sprawdzić przepis wprost, zanim uznasz sprawę za zamkniętą.

Prawdopodobnie jesteś poza zakresem

Małe i mikroprzedsiębiorstwa oraz działalność spoza osiemnastu sektorów z obu załączników co do zasady nie podlegają NIS2. To jednak nie kończy sprawy: obowiązki mogą dosięgnąć cię jako dostawcę, bo podmioty objęte regulacją muszą oceniać ryzyko w swoim łańcuchu dostaw i przenoszą wymagania na kontrahentów zapisami umownymi.

Wynik jest orientacyjny i nie jest opinią prawną. Kwalifikację rozstrzyga art. 5 ustawy z 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 252) oraz procedura samoidentyfikacji Ministerstwa Cyfryzacji. Stan prawny na 29 sierpnia 2026 r.

Krok 1 — sektor

Sprawdź, czy twoja działalność mieści się w sektorach z załącznika nr 1 (m.in. energetyka, transport, bankowość, zdrowie, woda, infrastruktura cyfrowa, administracja) albo załącznika nr 2 (m.in. poczta, gospodarka odpadami, chemia, żywność, produkcja).

Krok 2 — wielkość

Mikro: poniżej 10 osób i do 2 mln EUR. Małe: poniżej 50 i do 10 mln EUR. Średnie: poniżej 250 i do 50 mln EUR. Powyżej tych progów podmiot jest duży. Progi odsyłają do zalecenia Komisji 2003/361/WE (procedura samoidentyfikacji MC).

Krok 3 — art. 5 ustawy

Ten przepis zawiera szczegółowe warunki objęcia regulacją, w tym wyjątki obejmujące podmioty mniejsze niż progi — na przykład dostawców DNS, rejestry TLD i usługi zaufania (Dz.U. 2026 poz. 252).
Pułapka, w którą wpada wiele firm. Załącznik nr 1 nazywa się „sektory kluczowe”, ale to nie znaczy, że każdy podmiot z tego załącznika jest podmiotem kluczowym. Średnie przedsiębiorstwo z sektora z załącznika 1 jest co do zasady podmiotem ważnym. Różnica ma bezpośrednie przełożenie na wysokość kar i zakres nadzoru.

NIS2 czy DORA — która regulacja dotyczy twojej firmy

KryteriumNIS2DORA
Kogo dotyczy18 sektorów w dwóch załącznikach dyrektywy; w Polsce około 38 tys. podmiotów, w tym około 27 tys. publicznychPodmioty finansowe i dostawcy usług ICT dla sektora finansowego
Podstawa prawnaDyrektywa (UE) 2022/2555; w Polsce ustawa z 23 stycznia 2026 r. (Dz.U. 2026 poz. 252), w życie 3 kwietnia 2026 r.Rozporządzenie (UE) 2022/2554, stosowane bezpośrednio od 17 stycznia 2025 r.
Termin, który biegnie terazSamorejestracja w Wykazie podmiotów kluczowych i ważnych do 3 października 2026 r.Obowiązuje w całości; organem właściwym w Polsce jest Komisja Nadzoru Finansowego
Zgłaszanie incydentówWczesne ostrzeżenie 24 h, zgłoszenie 72 h, sprawozdanie końcowe miesiąc — liczony od zgłoszenia 72-godzinnegoPowiadomienie wstępne 4 h od klasyfikacji incydentu jako poważny (maks. 24 h od powzięcia wiedzy), raport pośredni 72 h, końcowy miesiąc
Testowanie i audytAudyt bezpieczeństwa: pierwszy do 3 kwietnia 2028 r., potem co najmniej raz na trzy lataTestowanie odporności cyfrowej; dla podmiotów wskazanych przez organ TLPT nie rzadziej niż co trzy lata

Jeśli obie regulacje wyglądają, jakby pasowały do twojej firmy, zakres ustala się indywidualnie. Rozpisaliśmy to w tekście Różnice między NIS2 a DORA, a samo wdrożenie DORA opisuje osobna strona.

Stan prawny na sierpień 2026

Kalendarz wdrożenia

Data Co się dzieje
3 kwietnia 2026 wejście w życie nowelizacji — od tego dnia biegną terminy
13 kwietnia 2026 uruchomienie Wykazu podmiotów kluczowych i ważnych
13 kwietnia – 6 maja 2026 wpisy z urzędu; samorejestracja niedostępna
7 maja – 3 października 2026 samorejestracja na wniosek podmiotu
12 czerwca 2026 udostępnienie Systemu S46 nowym podmiotom
3 kwietnia 2027 koniec okresu dostosowawczego: wdrożone obowiązki i korzystanie z S46
3 kwietnia 2028 pierwszy audyt SZBI oraz początek stosowania przepisów o karach

Podstawa: ustawa z 23 stycznia 2026 r. o zmianie ustawy o KSC (Dz.U. 2026 poz. 252) oraz komunikat Ministra Cyfryzacji z 8 kwietnia 2026 r. (Dz. Urz. MC poz. 7). Pozostałe daty podaje Ministerstwo Cyfryzacji.

Po wpisie do wykazu

Co trzeba mieć wdrożone do 3 kwietnia 2027

System zarządzania bezpieczeństwem informacji

SZBI obejmujący szacowanie ryzyka, polityki, role i mierniki. Dla podmiotów kluczowych pierwszy audyt do 3 kwietnia 2028 r., potem co najmniej co 3 lata.

Zgłaszanie incydentów

Wczesne ostrzeżenie w 24 godziny, zgłoszenie w 72 godziny, sprawozdanie końcowe w miesiąc — liczone od zgłoszenia 72-godzinnego, nie od wykrycia. Kanałem jest System S46 (dyrektywa (UE) 2022/2555).

Korzystanie z Systemu S46

Dostęp otrzymuje administrator wskazany we wniosku o wpis — osobnego wniosku się nie składa. Rozpoczęcie korzystania najpóźniej 3 kwietnia 2027 r.

Bezpieczeństwo łańcucha dostaw

Ocena ryzyka dostawców i wykonawców oraz wymagania bezpieczeństwa w umowach z nimi. Obowiązek obejmuje relacje z dostawcami usług ICT, w tym utrzymania i wsparcia systemów.

Szkolenia dla kadry zarządzającej

Organ zarządzający musi przejść szkolenie z zarządzania ryzykiem cyberbezpieczeństwa i odpowiada za zatwierdzenie środków. Podobne szkolenia należy zapewnić pracownikom.

Aktualność danych w wykazie

Każdą zmianę danych z art. 7 ust. 2 pkt 1–18 zgłasza się w ciągu 14 dni. Dotyczy to również zmiany adresów IP i osób kontaktowych (art. 7c ust. 3 ustawy).

Współpraca

Jak wygląda wdrożenie NIS2 z Pentestica

1

Samoidentyfikacja i wpis

Ustalamy, czy podlegasz i jako jaki podmiot, a potem kompletujemy dane do wniosku — łącznie z zakresem publicznych adresów IP i listą domen, co zwykle zajmuje najwięcej czasu.
2

Analiza luk

Porównujemy obecny stan z konkretnymi obowiązkami ustawy. Wynik to lista rozbieżności wskazująca przepis, a nie ogólna ocena dojrzałości.
3

Wdrożenie SZBI i procedur

Budujemy system zarządzania bezpieczeństwem informacji, procedury incydentowe zgodne z terminami ustawowymi oraz obieg zgłoszeń przez S46.
4

Testy i audyt

Weryfikujemy skuteczność zabezpieczeń testami penetracyjnymi i audytem bezpieczeństwa IT, przygotowując organizację do audytu SZBI.

Pytania, które dostajemy najczęściej

NIS2 w praktyce

Do kiedy trzeba się zarejestrować w Wykazie KSC?

Samorejestracja trwa do 3 października 2026 r. Termin wynika z komunikatu Ministra Cyfryzacji z 8 kwietnia 2026 r. (Dz. Urz. MC poz. 7). Termin sześciomiesięczny jest ruchomy — jeśli firma spełni przesłanki później, sześć miesięcy liczy się od tego dnia. Rejestracji dokonuje się w portalu wykaz-ksc.gov.pl.

Co się stanie, jeśli nie zarejestruję firmy w terminie?

Obowiązek nie znika. Podmioty, które się nie zarejestrują, zostaną wpisane z urzędu przez organ właściwy, z możliwością czynności nadzorczych. Przepisy o karach zaczynają obowiązywać dopiero 3 kwietnia 2028 r., ale wpis z urzędu oznacza wejście w reżim bez kontroli nad tym, jak zaklasyfikowano podmiot.

Czym różni się podmiot kluczowy od ważnego?

Kwalifikacja wynika z sektora i wielkości łącznie. Duże przedsiębiorstwo w sektorze z załącznika nr 1 jest co do zasady podmiotem kluczowym, a średnie z tego samego sektora — podmiotem ważnym. Nazwa „sektory kluczowe” w tytule załącznika nie przesądza kwalifikacji podmiotu. Różnica przekłada się na wysokość maksymalnych kar i intensywność nadzoru.

Zostaliśmy wpisani z urzędu — co teraz?

Dostajesz zawiadomienie wraz z wezwaniem do uzupełnienia brakujących danych w terminie 6 miesięcy od doręczenia, pod rygorem kary. Uzupełnienia dokonuje się przez opcję „Wprowadź kod wezwania” w Wykazie KSC — nie przez nowy wniosek o wpis, bo to zdubluje podmiot (instrukcja gov.pl).

Jakie terminy obowiązują przy zgłaszaniu incydentów?

Dyrektywa NIS2 przewiduje wczesne ostrzeżenie w 24 godziny, zgłoszenie w 72 godziny i sprawozdanie końcowe w miesiąc — przy czym miesiąc liczy się od zgłoszenia 72-godzinnego, a nie od wykrycia incydentu (dyrektywa (UE) 2022/2555). Jeśli podlegasz też rozporządzeniu DORA, prowadzisz dwa różne zegary — zobacz zestawienie terminów DORA.

Czy wpis do wykazu wystarczy, żeby być zgodnym z NIS2?

Nie. Wpis to punkt wejścia. Do 3 kwietnia 2027 r. trzeba mieć wdrożony system zarządzania bezpieczeństwem informacji, szacowanie ryzyka, procedury zgłaszania incydentów i rozpoczęte korzystanie z Systemu S46. Podmioty kluczowe przechodzą pierwszy audyt do 3 kwietnia 2028 r., a potem co najmniej raz na trzy lata.

Kogo dotyczy ustawa o cyberbezpieczeństwie?

Ustawa obejmuje podmioty kluczowe i ważne działające w osiemnastu sektorach wymienionych w dwóch załącznikach, jeśli zatrudniają co najmniej 50 osób albo przekraczają progi finansowe. W Polsce to około 38 tysięcy podmiotów, z czego blisko 27 tysięcy to podmioty publiczne.

Małe i mikroprzedsiębiorstwa są co do zasady poza zakresem, ale art. 5 ustawy przewiduje wyjątki niezależne od wielkości — między innymi dostawców DNS, rejestry domen najwyższego poziomu, usługi zaufania, łączność elektroniczną i administrację publiczną. Sprawdź w trzech pytaniach, czy podlegasz.

Co obejmuje krajowy system cyberbezpieczeństwa?

Krajowy system cyberbezpieczeństwa obejmuje podmioty kluczowe i ważne, organy właściwe do spraw cyberbezpieczeństwa oraz zespoły reagowania na incydenty. Nakłada obowiązek zarządzania ryzykiem, zgłaszania incydentów w terminach ustawowych i korzystania z systemu teleinformatycznego S46.

Nowelizacja z 2026 roku zastąpiła dotychczasowy podział na operatorów usług kluczowych i dostawców usług cyfrowych podziałem na podmioty kluczowe i podmioty ważne, a kwalifikacja odbywa się przez samoidentyfikację.

Czego dotyczy ustawa o KSC wdrażająca NIS2?

Ustawa z 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 252) wdraża do prawa polskiego dyrektywę NIS2. Weszła w życie 3 kwietnia 2026 r.

Wprowadza samoidentyfikację podmiotów, obowiązki wobec łańcucha dostaw, szkolenia i osobistą odpowiedzialność kierownictwa oraz terminy zgłaszania incydentów: 24 godziny, 72 godziny i miesiąc. Kluczowe daty to 3 października 2026 r. (koniec samorejestracji), 3 kwietnia 2027 r. (koniec okresu przejściowego) i 3 kwietnia 2028 r. (początek stosowania przepisów o karach).

Jakie są przepisy dotyczące cyberbezpieczeństwa w Polsce?

Podstawą jest ustawa z 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (Dz.U. 2018 poz. 1560), znowelizowana ustawą z 23 stycznia 2026 r. (Dz.U. 2026 poz. 252), która wdraża dyrektywę NIS2.

Obok niej obowiązują: rozporządzenie o Krajowych Ramach Interoperacyjności dla jednostek publicznych, rozporządzenie DORA dla podmiotów finansowych oraz RODO w zakresie ochrony danych osobowych. Zobacz, czym różni się DORA od NIS2.

Orientacyjny cennik

Ile kosztuje wdrożenie NIS2?

Koszt zależy od wielkości podmiotu i od tego, na jakim etapie zaczynasz. Analiza luk odpowiada na pytanie, czy i jako jaki podmiot podlegasz oraz co trzeba zrobić. Wdrożenie wyceniamy dopiero po niej.

Krótka odpowiedź

Analiza luk dla małej firmy (poniżej 50 osób) mieści się orientacyjnie w przedziale 4 000–7 500 zł, dla średniej — 7 500–14 500 zł. Pełne wdrożenie to inny rząd wielkości: od 12 000 zł dla mikropodmiotu wzwyż, bo obejmuje system zarządzania bezpieczeństwem, procedury i dowody ich stosowania.

Wielkość podmiotuAnaliza lukWdrożenie
mikro (poniżej 10 osób)3 000–6 000 zł12 000–29 500 zł
małe (poniżej 50 osób)4 000–7 500 zł19 500–44 000 zł
średnie (poniżej 250 osób)7 500–14 500 zł44 000–122 000 zł
duże (250 osób i więcej)14 500–29 500 zł122 000–295 000 zł
Zanim przyjmiesz te liczby za ofertę

Analizę luk i wdrożenie wyceniamy osobno, bo to dwie różne prace. Analiza jest krótka i kończy się dokumentem; wdrożenie trwa miesiącami i jego zakres wynika dopiero z tego dokumentu. To widełki orientacyjne, nie oferta handlowa — policzysz je dla swojej firmy w konfiguratorze zakresu.

Bezpłatna wycena

Zdążmy przed 3 października

Ustalimy, czy podlegasz i jako jaki podmiot, oraz skompletujemy dane do wniosku.

  • ✓Odpowiadamy w ciągu jednego dnia roboczego
  • ✓Samoidentyfikacja: sektor, wielkość, art. 5 ustawy
  • ✓Pomagamy zebrać zakres adresów IP i listę domen
  • ✓Plan wdrożenia obowiązków do 3 kwietnia 2027

Wolisz mailem? hello@pentestica.pl  ·  odpowiadamy w 1 dzień roboczy

Bezpłatna wycena

Bezpłatna wycena Napisz