NIS2 to dyrektywa Unii Europejskiej (2022/2555) o cyberbezpieczeństwie, która w Polsce działa od 3 kwietnia 2026 r. jako nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (KSC). Obejmuje tysiące firm — nie tylko energetykę czy banki, ale też produkcję, IT, logistykę, ochronę zdrowia i dostawców usług cyfrowych. Najbliższy twardy termin to 3 października 2026 r. — do tego dnia podmioty kluczowe i ważne muszą być wpisane do wykazu KSC. Kary sięgają 10 mln EUR lub 2% rocznych przychodów.

NIS2 w Polsce: dyrektywa UE, która działa przez ustawę KSC

Dyrektywa NIS2 (UE 2022/2555) zastąpiła pierwszą dyrektywę NIS z 2016 r. i znacząco rozszerzyła zakres regulacji: więcej sektorów, więcej firm, surowsze obowiązki i wyższe kary. Dyrektywa nie działa jednak bezpośrednio — każde państwo członkowskie wdraża ją własną ustawą.

W Polsce NIS2 została wdrożona nowelizacją ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (t.j. Dz.U. z 2026 r. poz. 20), która weszła w życie 3 kwietnia 2026 r. Od tego dnia biegną terminy na realizację nowych obowiązków — dlatego w praktyce mówi się zamiennie „NIS2” i „KSC”.

Ustawa wprowadza dwie kategorie podmiotów objętych regulacją: podmioty kluczowe (odpowiednik „essential entities” z dyrektywy) i podmioty ważne (odpowiednik „important entities”). Różnią się zakresem nadzoru, częstotliwością audytów i wysokością kar.

Potrzebujesz szerszego kontekstu regulacyjnego? W artykule „Co to jest NIS2 — definicja i zakres” rozbieramy dyrektywę 2022/2555 na części pierwsze i pokazujemy wszystkie różnice względem starego KSC.

Kogo dotyczy NIS2/KSC: podmiot kluczowy i podmiot ważny

Kwalifikacja przebiega dwuetapowo: najpierw sektor działalności (załączniki do ustawy odpowiadające załącznikom I i II dyrektywy NIS2), potem wielkość przedsiębiorstwa. Ogólna zasada obejmuje przedsiębiorstwa średnie i większe — od około 50 zatrudnionych osób lub 10 mln EUR rocznego obrotu. Od tej zasady są jednak wyjątki: część sektorów podlega ustawie niezależnie od wielkości albo już od progu małego przedsiębiorcy (np. dostawcy usług zarządzanego bezpieczeństwa MSSP — od ok. 10 zatrudnionych i 2 mln EUR obrotu).

Szczegółową kwalifikację krok po kroku — z checklistą sektorów i progów wielkości — opisujemy w artykule Czy Twoja firma podlega NIS2? Kwalifikacja podmiotu w 5 krokach.

Sektory podmiotów kluczowych (m.in.)

  • energetyka (wytwarzanie, dystrybucja, operatorzy systemów),
  • transport (lotniczy, kolejowy, morski, drogowy),
  • bankowość i infrastruktura rynków finansowych,
  • ochrona zdrowia (szpitale, laboratoria, producenci leków),
  • woda pitna i ścieki,
  • infrastruktura cyfrowa (DNS, chmura, centra danych, sieci telekomunikacyjne),
  • zarządzanie usługami ICT (B2B, w tym MSP i MŚP),
  • administracja publiczna,
  • przestrzeń kosmiczna.

Sektory podmiotów ważnych (m.in.)

  • usługi pocztowe i kurierskie,
  • gospodarka odpadami,
  • produkcja i dystrybucja chemikaliów,
  • produkcja, przetwarzanie i dystrybucja żywności,
  • produkcja przemysłowa: wyroby medyczne, komputery i elektronika, maszyny i urządzenia, pojazdy,
  • dostawcy usług cyfrowych: marketplace'y online, wyszukiwarki, sieci społecznościowe,
  • organizacje badawcze.

Dla firm produkcyjnych i B2B to najważniejsza zmiana względem starego KSC: sektor wytwórczy, który wcześniej praktycznie nie podlegał regulacji, teraz w dużej części mieści się w kategorii podmiotów ważnych.

Terminy NIS2/KSC w 2026 i 2027 roku

DataObowiązekPodstawa
3 kwietnia 2026Wejście w życie nowelizacji KSC wdrażającej NIS2; od tego dnia biegną terminy ustawoweustawa KSC (t.j. Dz.U. 2026 poz. 20)
7 maja 2026Start samorejestracji — możliwość składania wniosków o wpis do wykazu podmiotów kluczowych i ważnychart. 7c ustawy KSC
3 października 2026Termin na wpis do wykazu KSC (6 miesięcy od wejścia w życie ustawy)art. 7c ust. 1 ustawy KSC
3 kwietnia 2027Termin na pełne wdrożenie obowiązków: system zarządzania bezpieczeństwem informacji, polityki, procedury raportowania incydentów (12 miesięcy)rozdział 3 ustawy KSC
3 kwietnia 2028Pierwszy audyt cyberbezpieczeństwa (24 miesiące od wejścia w życie)art. 16 ustawy KSC

Uwaga praktyczna: wpis do wykazu to obowiązek, który wielu przedsiębiorców odkłada, zakładając błędnie, że „ma czas do 2027”. Termin wpisu upływa już 3 października 2026 r. Wpis wymaga wcześniejszej kwalifikacji (sektor + wielkość), a ta w firmach o złożonej strukturze potrafi zająć tygodnie.

Jak zgłosić NIS2: wpis do wykazu KSC krok po kroku

W odróżnieniu od starego systemu (gdzie większość podmiotów była wyznaczana decyzją administracyjną), teraz obowiązuje samorejestracja: to firma sama identyfikuje, że podlega ustawie, i składa wniosek o wpis do wykazu prowadzonego w systemie teleinformatycznym.

  1. Krok 1 — identyfikacja sektora. Sprawdź, czy profil działalności firmy (PKD + faktycznie świadczone usługi) mieści się w sektorach z załączników do ustawy. Uwaga na działalność poboczną — liczy się faktyczna działalność, nie tylko kod PKD.
  2. Krok 2 — kryterium wielkości. Zweryfikuj zatrudnienie, roczny obrót i sumę bilansową. Sprawdź wyjątki od ogólnej zasady (sektory objęte od mniejszego progu lub niezależnie od wielkości).
  3. Krok 3 — kwalifikacja: podmiot kluczowy albo ważny. Od kwalifikacji zależy zakres nadzoru, częstotliwość audytów i wysokość kar.
  4. Krok 4 — wniosek o wpis do wykazu KSC. Złożenie wniosku w systemie teleinformatycznym (samorejestracja działa od 7 maja 2026 r.). Część podmiotów może zostać wpisana z urzędu, ale nie warto na to liczyć — odpowiedzialność za wpis spoczywa na firmie.
  5. Krok 5 — wdrożenie obowiązków do 3 kwietnia 2027 r. System zarządzania bezpieczeństwem informacji, ocena ryzyka, procedury reagowania na incydenty, kontrola łańcucha dostaw.

Pełną wersję przewodnika — z wyjaśnieniem każdego kroku, kwalifikacją podmiotu i najczęstszymi błędami przy wniosku — znajdziesz w artykule „Jak zgłosić NIS2: samorejestracja w wykazie KSC krok po kroku”.

Obowiązki podmiotu kluczowego i ważnego

  • System zarządzania bezpieczeństwem informacji — formalna analiza ryzyka, polityki bezpieczeństwa, kontrola dostępu, kryptografia, ciągłość działania i podstawy cyberhigieny.
  • Raportowanie incydentów w sztywnych terminach: wczesne ostrzeżenie w ciągu 24 godzin od wykrycia incydentu poważnego, pełne zgłoszenie w ciągu 72 godzin, sprawozdanie końcowe w ciągu miesiąca (art. 11 ust. 1 ustawy KSC).
  • Bezpieczeństwo łańcucha dostaw — ocena dostawców i podwykonawców, klauzule umowne, nadzór nad usługami ICT.
  • Odpowiedzialność kierownika podmiotu — zarząd zatwierdza środki bezpieczeństwa, nadzoruje ich wdrożenie i może odpowiadać osobiście za zaniedbania.
  • Audyt cyberbezpieczeństwa — pierwszy do 3 kwietnia 2028 r., kolejne cyklicznie (podmioty kluczowe częściej).

Kary za brak zgodności z NIS2/KSC

PodmiotMaksymalna kara pieniężnaMinimum
Podmiot kluczowy10 000 000 EUR lub 2% rocznych przychodów (wyższa z dwóch kwot)20 000 zł
Podmiot ważny7 000 000 EUR lub 1,4% rocznych przychodów (wyższa z dwóch kwot)15 000 zł
Naruszenie powodujące bezpośrednie i poważne cyberzagrożenie (np. obronność, bezpieczeństwo publiczne)do 100 000 000 zł (art. 73 ust. 5 ustawy KSC)

Kary grożą m.in. za brak wpisu do wykazu, brak wdrożenia systemu zarządzania bezpieczeństwem informacji oraz za niewywiązywanie się z obowiązków raportowania incydentów. Ustawa przewiduje również osobistą odpowiedzialność kierownika podmiotu — to istotna zmiana względem poprzedniego stanu prawnego i jeden z najsilniejszych motywatorów, by kwalifikację i wpis potraktować poważnie.

Pełny przegląd stawek karnych oraz tego, kiedy faktycznie się je stosuje, znajduje się w artykule Kary za nieprzestrzeganie NIS2 w 2026.

Certyfikacja NIS2: mit vs fakt

Mit

„Robimy certyfikację NIS2 — po audycie otrzymasz certyfikat NIS2.”

Fakt

NIS2/KSC nie jest schematem certyfikacji i nie istnieje certyfikat NIS2. Zgodność z ustawą wykazuje się inaczej: wpisem do wykazu podmiotów, wdrożonym systemem zarządzania bezpieczeństwem informacji, terminowym raportowaniem incydentów oraz audytem cyberbezpieczeństwa, który weryfikuje, czy wdrożone środki odpowiadają ryzykom. Oferty „certyfikatu NIS2” nie mają oparcia w przepisach — warto je traktować z dużą ostrożnością.

Mit

„Mamy czas do 2027 roku.”

Fakt

Termin na wpis do wykazu KSC upływa 3 października 2026 r. Rok 2027 dotyczy wdrożenia obowiązków technicznych i organizacyjnych, a nie rejestracji.

Mit

„NIS2 dotyczy tylko dużych firm infrastrukturalnych.”

Fakt

Regulacja obejmuje średnie firmy produkcyjne, software house'y, dostawców usług IT, firmy logistyczne i wiele przedsiębiorstw B2B, które nigdy wcześniej nie podlegały żadnej regulacji cyberbezpieczeństwa.

Więcej o tym, dlaczego oferty „certyfikacji NIS2” należy traktować z ostrożnością i czym realnie wykazuje się zgodność: „Certyfikacja NIS2 — mit vs fakt”.

Jak przygotować firmę do NIS2/KSC

  1. Zweryfikuj kwalifikację — sektor + wielkość + działalność faktyczna. To fundament: od kwalifikacji zależy wszystko inne.
  2. Złóż wniosek o wpis do wykazu przed 3 października 2026 r. — nie czekaj na ostatni tydzień.
  3. Przeprowadź audyt gotowości — luka między stanem obecnym a wymaganiami ustawy: zarządzanie ryzykiem, dokumentacja, techniczne środki ochrony, procedury raportowania incydentów (24/72 h to w praktyce bardzo krótkie okna).
  4. Zaplanuj wdrożenie do 3 kwietnia 2027 r. — harmonogram, właściciele, budżet; uwzględnij łańcuch dostaw, bo odpowiedzialność rozciąga się na dostawców.

Najczęściej zadawane pytania

Co to jest NIS2?

NIS2 to dyrektywa Unii Europejskiej 2022/2555 o cyberbezpieczeństwie, która w Polsce została wdrożona nowelizacją ustawy o krajowym systemie cyberbezpieczeństwa (KSC). Nowe przepisy obowiązują od 3 kwietnia 2026 r. i obejmują tysiące firm z sektorów takich jak energetyka, produkcja, IT, ochrona zdrowia czy logistyka.

Jak zgłosić NIS2 — jak wygląda wpis do wykazu KSC?

Samorejestracja w wykazie podmiotów kluczowych i ważnych ruszyła 7 maja 2026 r. Firma samodzielnie identyfikuje, czy podlega ustawie (sektor + wielkość), a następnie składa wniosek o wpis do wykazu KSC. Termin na wpis upływa 3 października 2026 r.

Czy istnieje certyfikat NIS2?

Nie. NIS2/KSC nie jest schematem certyfikacji i nie istnieje certyfikat NIS2. Zgodność wykazuje się przez wpis do wykazu, wdrożenie systemu zarządzania bezpieczeństwem informacji, raportowanie incydentów oraz audyt cyberbezpieczeństwa. Oferty „certyfikatu NIS2” należy traktować z ostrożnością.

Jakie są kary za brak zgodności z NIS2/KSC?

Dla podmiotu kluczowego kara sięga 10 mln EUR lub 2% rocznych przychodów (nie mniej niż 20 000 zł), a dla podmiotu ważnego 7 mln EUR lub 1,4% przychodów (nie mniej niż 15 000 zł). Ustawa przewiduje też osobistą odpowiedzialność kierownika podmiotu.

Czy moja firma podlega NIS2, jeśli zatrudnia mniej niż 50 osób?

Ogólna zasada obejmuje przedsiębiorstwa średnie i większe (od ok. 50 zatrudnionych lub 10 mln EUR obrotu), ale od tej zasady są wyjątki — część sektorów (np. dostawcy usług zarządzanego bezpieczeństwa MSSP) podlega ustawie już od progu małego przedsiębiorcy (ok. 10 zatrudnionych i 2 mln EUR obrotu). Kwalifikację zawsze warto zweryfikować indywidualnie.

Granice i założenia

  • CHORS.NET nie certyfikuje zgodności z NIS2/KSC — taki mechanizm nie istnieje w ustawie.
  • Materiał ma charakter informacyjny i techniczny; nie stanowi porady prawnej. Interpretacje przepisów warto potwierdzić z kancelarią prawną.
  • Nie jesteśmy centrum SOC 24/7 i nie gwarantujemy wykrycia każdego incydentu.
  • Stan prawny opisany na dzień aktualizacji artykułu (2026-08-08); przepisy wykonawcze są nadal wydawane.

Źródła

  1. Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (t.j. Dz.U. z 2026 r. poz. 20) — nowelizacja wdrażająca dyrektywę NIS2.
  2. Dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2555 (NIS2).
  3. legalgeek.pl — Ustawa KSC 2026: co zmienia nowelizacja NIS2 (terminy 6/12/24 miesięcy, art. 7c, art. 11, art. 73).
  4. cgolegal.pl — NIS2 Polska 2026: obowiązki, terminy, sankcje (kwalifikacja podmiotu, audyt, odpowiedzialność kierownika).
  5. infor.pl — samorejestracja w wykazie KSC od 7 maja 2026, termin do 3 października 2026.

Autor: inż. Marcin Białczyk, Founder & Cybersecurity Operator at CHORS.NET
Data aktualizacji: 2026-08-08

Nie wiesz, czy podlegasz NIS2/KSC?

Zaczynamy od weryfikacji kwalifikacji i audytu gotowości — bez fikcyjnych obietnic „certyfikacji”. Wyniki dostajesz w raporcie z konkretnym planem działań do terminów ustawowych.

Omów kwalifikację NIS2 Audyt sieci IT/OT Raport stanu bezpieczeństwa