Dyrektywa NIS2 – wdrożenie w firmie
Dyrektywa NIS2 to nowa unijna regulacja, która wprowadza znacznie bardziej rygorystyczne wymogi dotyczące cyberbezpieczeństwa dla szerokiego zakresu podmiotów. W Pentestica rozumiemy wyzwania, jakie niesie ze sobą wdrożenie tych wymogów. Oferujemy kompleksowe wsparcie i dedykowane rozwiązania, aby pomóc Twojej firmie spełnić wszystkie wymagania NIS2 i zabezpieczyć się przed współczesnymi zagrożeniami cybernetycznymi.
3.04.2026
od tej daty ustawa obowiązuje
38 000
podmiotów objętych przepisami
3.10.2026
koniec samorejestracji w Wykazie KSC
Termin, który biegnie teraz
Samorejestracja w Wykazie podmiotów kluczowych i ważnych
kończy się 3 października 2026 r.
Kto się nie zarejestruje, zostanie wpisany z urzędu przez organ właściwy — bez wpływu na to,
jak zaklasyfikowano jego podmiot. Przepisy o karach zaczynają obowiązywać 3 kwietnia 2028 r.
(Dz. Urz. MC poz. 7)
Zacznij od tego
Czy NIS2 dotyczy twojej firmy?
Kwalifikacja wynika z dwóch rzeczy naraz — sektora i wielkości podmiotu. Sam sektor nigdy nie przesądza sprawy. Procedurę samoidentyfikacji opisuje Ministerstwo Cyfryzacji.
Krok 1 z 3
W jakim sektorze działa firma?
Krok 2 z 3
Jaka jest wielkość podmiotu?
Krok 3 z 3
Czy firma należy do którejś z tych szczególnych kategorii?
Wszystko wskazuje na podmiot kluczowy
Duży podmiot w sektorze z załącznika I to co do zasady podmiot kluczowy. Oznacza to najostrzejszy reżim nadzoru i najwyższy pułap kar: do 10 mln EUR albo 2% całkowitego rocznego światowego obrotu, w zależności od tego, która kwota jest wyższa.
Najbliższy termin to 3 października 2026 r. — koniec samorejestracji w Wykazie podmiotów kluczowych i ważnych.
Wszystko wskazuje na podmiot ważny
Średni podmiot w sektorze z któregokolwiek załącznika oraz duży podmiot w sektorze z załącznika II to co do zasady podmiot ważny. Obowiązki są zbliżone do podmiotu kluczowego, ale nadzór jest następczy, a pułap kar niższy: do 7 mln EUR albo 1,4% całkowitego rocznego światowego obrotu, w zależności od tego, która kwota jest wyższa.
Najbliższy termin to 3 października 2026 r. — koniec samorejestracji w Wykazie.
Prawdopodobnie podlegasz mimo wielkości
Wskazane kategorie są objęte regulacją niezależnie od progów zatrudnienia i obrotu. Dotyczy to między innymi dostawców DNS, rejestrów domen najwyższego poziomu, usług zaufania, łączności elektronicznej, administracji publicznej i podmiotów krytycznych wskazanych na podstawie dyrektywy CER.
Konkretny zakres wyjątków rozstrzyga art. 5 ustawy. Przy tym wyniku warto sprawdzić przepis wprost, zanim uznasz sprawę za zamkniętą.
Prawdopodobnie jesteś poza zakresem
Małe i mikroprzedsiębiorstwa oraz działalność spoza osiemnastu sektorów z obu załączników co do zasady nie podlegają NIS2. To jednak nie kończy sprawy: obowiązki mogą dosięgnąć cię jako dostawcę, bo podmioty objęte regulacją muszą oceniać ryzyko w swoim łańcuchu dostaw i przenoszą wymagania na kontrahentów zapisami umownymi.
Krok 1 — sektor
Krok 2 — wielkość
Krok 3 — art. 5 ustawy
NIS2 czy DORA — która regulacja dotyczy twojej firmy
| Kryterium | NIS2 | DORA |
|---|---|---|
| Kogo dotyczy | 18 sektorów w dwóch załącznikach dyrektywy; w Polsce około 38 tys. podmiotów, w tym około 27 tys. publicznych | Podmioty finansowe i dostawcy usług ICT dla sektora finansowego |
| Podstawa prawna | Dyrektywa (UE) 2022/2555; w Polsce ustawa z 23 stycznia 2026 r. (Dz.U. 2026 poz. 252), w życie 3 kwietnia 2026 r. | Rozporządzenie (UE) 2022/2554, stosowane bezpośrednio od 17 stycznia 2025 r. |
| Termin, który biegnie teraz | Samorejestracja w Wykazie podmiotów kluczowych i ważnych do 3 października 2026 r. | Obowiązuje w całości; organem właściwym w Polsce jest Komisja Nadzoru Finansowego |
| Zgłaszanie incydentów | Wczesne ostrzeżenie 24 h, zgłoszenie 72 h, sprawozdanie końcowe miesiąc — liczony od zgłoszenia 72-godzinnego | Powiadomienie wstępne 4 h od klasyfikacji incydentu jako poważny (maks. 24 h od powzięcia wiedzy), raport pośredni 72 h, końcowy miesiąc |
| Testowanie i audyt | Audyt bezpieczeństwa: pierwszy do 3 kwietnia 2028 r., potem co najmniej raz na trzy lata | Testowanie odporności cyfrowej; dla podmiotów wskazanych przez organ TLPT nie rzadziej niż co trzy lata |
Jeśli obie regulacje wyglądają, jakby pasowały do twojej firmy, zakres ustala się indywidualnie. Rozpisaliśmy to w tekście Różnice między NIS2 a DORA, a samo wdrożenie DORA opisuje osobna strona.
Stan prawny na sierpień 2026
Kalendarz wdrożenia
| Data | Co się dzieje |
|---|---|
| 3 kwietnia 2026 | wejście w życie nowelizacji — od tego dnia biegną terminy |
| 13 kwietnia 2026 | uruchomienie Wykazu podmiotów kluczowych i ważnych |
| 13 kwietnia – 6 maja 2026 | wpisy z urzędu; samorejestracja niedostępna |
| 7 maja – 3 października 2026 | samorejestracja na wniosek podmiotu |
| 12 czerwca 2026 | udostępnienie Systemu S46 nowym podmiotom |
| 3 kwietnia 2027 | koniec okresu dostosowawczego: wdrożone obowiązki i korzystanie z S46 |
| 3 kwietnia 2028 | pierwszy audyt SZBI oraz początek stosowania przepisów o karach |
Podstawa: ustawa z 23 stycznia 2026 r. o zmianie ustawy o KSC (Dz.U. 2026 poz. 252) oraz komunikat Ministra Cyfryzacji z 8 kwietnia 2026 r. (Dz. Urz. MC poz. 7). Pozostałe daty podaje Ministerstwo Cyfryzacji.
Po wpisie do wykazu
Co trzeba mieć wdrożone do 3 kwietnia 2027
System zarządzania bezpieczeństwem informacji
Zgłaszanie incydentów
Korzystanie z Systemu S46
Bezpieczeństwo łańcucha dostaw
Szkolenia dla kadry zarządzającej
Aktualność danych w wykazie
Współpraca
Jak wygląda wdrożenie NIS2 z Pentestica
Samoidentyfikacja i wpis
Analiza luk
Wdrożenie SZBI i procedur
Testy i audyt
Pytania, które dostajemy najczęściej
NIS2 w praktyce
Do kiedy trzeba się zarejestrować w Wykazie KSC?
Samorejestracja trwa do 3 października 2026 r. Termin wynika z komunikatu Ministra Cyfryzacji z 8 kwietnia 2026 r. (Dz. Urz. MC poz. 7). Termin sześciomiesięczny jest ruchomy — jeśli firma spełni przesłanki później, sześć miesięcy liczy się od tego dnia. Rejestracji dokonuje się w portalu wykaz-ksc.gov.pl.
Co się stanie, jeśli nie zarejestruję firmy w terminie?
Obowiązek nie znika. Podmioty, które się nie zarejestrują, zostaną wpisane z urzędu przez organ właściwy, z możliwością czynności nadzorczych. Przepisy o karach zaczynają obowiązywać dopiero 3 kwietnia 2028 r., ale wpis z urzędu oznacza wejście w reżim bez kontroli nad tym, jak zaklasyfikowano podmiot.
Czym różni się podmiot kluczowy od ważnego?
Kwalifikacja wynika z sektora i wielkości łącznie. Duże przedsiębiorstwo w sektorze z załącznika nr 1 jest co do zasady podmiotem kluczowym, a średnie z tego samego sektora — podmiotem ważnym. Nazwa „sektory kluczowe” w tytule załącznika nie przesądza kwalifikacji podmiotu. Różnica przekłada się na wysokość maksymalnych kar i intensywność nadzoru.
Zostaliśmy wpisani z urzędu — co teraz?
Dostajesz zawiadomienie wraz z wezwaniem do uzupełnienia brakujących danych w terminie 6 miesięcy od doręczenia, pod rygorem kary. Uzupełnienia dokonuje się przez opcję „Wprowadź kod wezwania” w Wykazie KSC — nie przez nowy wniosek o wpis, bo to zdubluje podmiot (instrukcja gov.pl).
Jakie terminy obowiązują przy zgłaszaniu incydentów?
Dyrektywa NIS2 przewiduje wczesne ostrzeżenie w 24 godziny, zgłoszenie w 72 godziny i sprawozdanie końcowe w miesiąc — przy czym miesiąc liczy się od zgłoszenia 72-godzinnego, a nie od wykrycia incydentu (dyrektywa (UE) 2022/2555). Jeśli podlegasz też rozporządzeniu DORA, prowadzisz dwa różne zegary — zobacz zestawienie terminów DORA.
Czy wpis do wykazu wystarczy, żeby być zgodnym z NIS2?
Nie. Wpis to punkt wejścia. Do 3 kwietnia 2027 r. trzeba mieć wdrożony system zarządzania bezpieczeństwem informacji, szacowanie ryzyka, procedury zgłaszania incydentów i rozpoczęte korzystanie z Systemu S46. Podmioty kluczowe przechodzą pierwszy audyt do 3 kwietnia 2028 r., a potem co najmniej raz na trzy lata.
Kogo dotyczy ustawa o cyberbezpieczeństwie?
Ustawa obejmuje podmioty kluczowe i ważne działające w osiemnastu sektorach wymienionych w dwóch załącznikach, jeśli zatrudniają co najmniej 50 osób albo przekraczają progi finansowe. W Polsce to około 38 tysięcy podmiotów, z czego blisko 27 tysięcy to podmioty publiczne.
Małe i mikroprzedsiębiorstwa są co do zasady poza zakresem, ale art. 5 ustawy przewiduje wyjątki niezależne od wielkości — między innymi dostawców DNS, rejestry domen najwyższego poziomu, usługi zaufania, łączność elektroniczną i administrację publiczną. Sprawdź w trzech pytaniach, czy podlegasz.
Co obejmuje krajowy system cyberbezpieczeństwa?
Krajowy system cyberbezpieczeństwa obejmuje podmioty kluczowe i ważne, organy właściwe do spraw cyberbezpieczeństwa oraz zespoły reagowania na incydenty. Nakłada obowiązek zarządzania ryzykiem, zgłaszania incydentów w terminach ustawowych i korzystania z systemu teleinformatycznego S46.
Nowelizacja z 2026 roku zastąpiła dotychczasowy podział na operatorów usług kluczowych i dostawców usług cyfrowych podziałem na podmioty kluczowe i podmioty ważne, a kwalifikacja odbywa się przez samoidentyfikację.
Czego dotyczy ustawa o KSC wdrażająca NIS2?
Ustawa z 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 252) wdraża do prawa polskiego dyrektywę NIS2. Weszła w życie 3 kwietnia 2026 r.
Wprowadza samoidentyfikację podmiotów, obowiązki wobec łańcucha dostaw, szkolenia i osobistą odpowiedzialność kierownictwa oraz terminy zgłaszania incydentów: 24 godziny, 72 godziny i miesiąc. Kluczowe daty to 3 października 2026 r. (koniec samorejestracji), 3 kwietnia 2027 r. (koniec okresu przejściowego) i 3 kwietnia 2028 r. (początek stosowania przepisów o karach).
Jakie są przepisy dotyczące cyberbezpieczeństwa w Polsce?
Podstawą jest ustawa z 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (Dz.U. 2018 poz. 1560), znowelizowana ustawą z 23 stycznia 2026 r. (Dz.U. 2026 poz. 252), która wdraża dyrektywę NIS2.
Obok niej obowiązują: rozporządzenie o Krajowych Ramach Interoperacyjności dla jednostek publicznych, rozporządzenie DORA dla podmiotów finansowych oraz RODO w zakresie ochrony danych osobowych. Zobacz, czym różni się DORA od NIS2.
Ile kosztuje wdrożenie NIS2?
Koszt zależy od wielkości podmiotu i od tego, na jakim etapie zaczynasz. Analiza luk odpowiada na pytanie, czy i jako jaki podmiot podlegasz oraz co trzeba zrobić. Wdrożenie wyceniamy dopiero po niej.
Analiza luk dla małej firmy (poniżej 50 osób) mieści się orientacyjnie w przedziale 4 000–7 500 zł, dla średniej — 7 500–14 500 zł. Pełne wdrożenie to inny rząd wielkości: od 12 000 zł dla mikropodmiotu wzwyż, bo obejmuje system zarządzania bezpieczeństwem, procedury i dowody ich stosowania.
| Wielkość podmiotu | Analiza luk | Wdrożenie |
|---|---|---|
| mikro (poniżej 10 osób) | 3 000–6 000 zł | 12 000–29 500 zł |
| małe (poniżej 50 osób) | 4 000–7 500 zł | 19 500–44 000 zł |
| średnie (poniżej 250 osób) | 7 500–14 500 zł | 44 000–122 000 zł |
| duże (250 osób i więcej) | 14 500–29 500 zł | 122 000–295 000 zł |
Analizę luk i wdrożenie wyceniamy osobno, bo to dwie różne prace. Analiza jest krótka i kończy się dokumentem; wdrożenie trwa miesiącami i jego zakres wynika dopiero z tego dokumentu. To widełki orientacyjne, nie oferta handlowa — policzysz je dla swojej firmy w konfiguratorze zakresu.
Bezpłatna wycena
Zdążmy przed 3 października
Ustalimy, czy podlegasz i jako jaki podmiot, oraz skompletujemy dane do wniosku.
- ✓Odpowiadamy w ciągu jednego dnia roboczego
- ✓Samoidentyfikacja: sektor, wielkość, art. 5 ustawy
- ✓Pomagamy zebrać zakres adresów IP i listę domen
- ✓Plan wdrożenia obowiązków do 3 kwietnia 2027
Wolisz mailem? hello@pentestica.pl · odpowiadamy w 1 dzień roboczy