NIS2 to dyrektywa Unii Europejskiej (2022/2555) o cyberbezpieczeństwie, która w Polsce działa od 3 kwietnia 2026 r. jako nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (KSC). Obejmuje tysiące firm — nie tylko energetykę czy banki, ale też produkcję, IT, logistykę, ochronę zdrowia i dostawców usług cyfrowych. Najbliższy twardy termin to 3 października 2026 r. — do tego dnia podmioty kluczowe i ważne muszą być wpisane do wykazu KSC. Kary sięgają 10 mln EUR lub 2% rocznych przychodów.
NIS2 w Polsce: dyrektywa UE, która działa przez ustawę KSC
Dyrektywa NIS2 (UE 2022/2555) zastąpiła pierwszą dyrektywę NIS z 2016 r. i znacząco rozszerzyła zakres regulacji: więcej sektorów, więcej firm, surowsze obowiązki i wyższe kary. Dyrektywa nie działa jednak bezpośrednio — każde państwo członkowskie wdraża ją własną ustawą.
W Polsce NIS2 została wdrożona nowelizacją ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (t.j. Dz.U. z 2026 r. poz. 20), która weszła w życie 3 kwietnia 2026 r. Od tego dnia biegną terminy na realizację nowych obowiązków — dlatego w praktyce mówi się zamiennie „NIS2” i „KSC”.
Ustawa wprowadza dwie kategorie podmiotów objętych regulacją: podmioty kluczowe (odpowiednik „essential entities” z dyrektywy) i podmioty ważne (odpowiednik „important entities”). Różnią się zakresem nadzoru, częstotliwością audytów i wysokością kar.
Potrzebujesz szerszego kontekstu regulacyjnego? W artykule „Co to jest NIS2 — definicja i zakres” rozbieramy dyrektywę 2022/2555 na części pierwsze i pokazujemy wszystkie różnice względem starego KSC.
Kogo dotyczy NIS2/KSC: podmiot kluczowy i podmiot ważny
Kwalifikacja przebiega dwuetapowo: najpierw sektor działalności (załączniki do ustawy odpowiadające załącznikom I i II dyrektywy NIS2), potem wielkość przedsiębiorstwa. Ogólna zasada obejmuje przedsiębiorstwa średnie i większe — od około 50 zatrudnionych osób lub 10 mln EUR rocznego obrotu. Od tej zasady są jednak wyjątki: część sektorów podlega ustawie niezależnie od wielkości albo już od progu małego przedsiębiorcy (np. dostawcy usług zarządzanego bezpieczeństwa MSSP — od ok. 10 zatrudnionych i 2 mln EUR obrotu).
Szczegółową kwalifikację krok po kroku — z checklistą sektorów i progów wielkości — opisujemy w artykule Czy Twoja firma podlega NIS2? Kwalifikacja podmiotu w 5 krokach.
Sektory podmiotów kluczowych (m.in.)
- energetyka (wytwarzanie, dystrybucja, operatorzy systemów),
- transport (lotniczy, kolejowy, morski, drogowy),
- bankowość i infrastruktura rynków finansowych,
- ochrona zdrowia (szpitale, laboratoria, producenci leków),
- woda pitna i ścieki,
- infrastruktura cyfrowa (DNS, chmura, centra danych, sieci telekomunikacyjne),
- zarządzanie usługami ICT (B2B, w tym MSP i MŚP),
- administracja publiczna,
- przestrzeń kosmiczna.
Sektory podmiotów ważnych (m.in.)
- usługi pocztowe i kurierskie,
- gospodarka odpadami,
- produkcja i dystrybucja chemikaliów,
- produkcja, przetwarzanie i dystrybucja żywności,
- produkcja przemysłowa: wyroby medyczne, komputery i elektronika, maszyny i urządzenia, pojazdy,
- dostawcy usług cyfrowych: marketplace'y online, wyszukiwarki, sieci społecznościowe,
- organizacje badawcze.
Dla firm produkcyjnych i B2B to najważniejsza zmiana względem starego KSC: sektor wytwórczy, który wcześniej praktycznie nie podlegał regulacji, teraz w dużej części mieści się w kategorii podmiotów ważnych.
Terminy NIS2/KSC w 2026 i 2027 roku
| Data | Obowiązek | Podstawa |
|---|---|---|
| 3 kwietnia 2026 | Wejście w życie nowelizacji KSC wdrażającej NIS2; od tego dnia biegną terminy ustawowe | ustawa KSC (t.j. Dz.U. 2026 poz. 20) |
| 7 maja 2026 | Start samorejestracji — możliwość składania wniosków o wpis do wykazu podmiotów kluczowych i ważnych | art. 7c ustawy KSC |
| 3 października 2026 | Termin na wpis do wykazu KSC (6 miesięcy od wejścia w życie ustawy) | art. 7c ust. 1 ustawy KSC |
| 3 kwietnia 2027 | Termin na pełne wdrożenie obowiązków: system zarządzania bezpieczeństwem informacji, polityki, procedury raportowania incydentów (12 miesięcy) | rozdział 3 ustawy KSC |
| 3 kwietnia 2028 | Pierwszy audyt cyberbezpieczeństwa (24 miesiące od wejścia w życie) | art. 16 ustawy KSC |
Uwaga praktyczna: wpis do wykazu to obowiązek, który wielu przedsiębiorców odkłada, zakładając błędnie, że „ma czas do 2027”. Termin wpisu upływa już 3 października 2026 r. Wpis wymaga wcześniejszej kwalifikacji (sektor + wielkość), a ta w firmach o złożonej strukturze potrafi zająć tygodnie.
Jak zgłosić NIS2: wpis do wykazu KSC krok po kroku
W odróżnieniu od starego systemu (gdzie większość podmiotów była wyznaczana decyzją administracyjną), teraz obowiązuje samorejestracja: to firma sama identyfikuje, że podlega ustawie, i składa wniosek o wpis do wykazu prowadzonego w systemie teleinformatycznym.
- Krok 1 — identyfikacja sektora. Sprawdź, czy profil działalności firmy (PKD + faktycznie świadczone usługi) mieści się w sektorach z załączników do ustawy. Uwaga na działalność poboczną — liczy się faktyczna działalność, nie tylko kod PKD.
- Krok 2 — kryterium wielkości. Zweryfikuj zatrudnienie, roczny obrót i sumę bilansową. Sprawdź wyjątki od ogólnej zasady (sektory objęte od mniejszego progu lub niezależnie od wielkości).
- Krok 3 — kwalifikacja: podmiot kluczowy albo ważny. Od kwalifikacji zależy zakres nadzoru, częstotliwość audytów i wysokość kar.
- Krok 4 — wniosek o wpis do wykazu KSC. Złożenie wniosku w systemie teleinformatycznym (samorejestracja działa od 7 maja 2026 r.). Część podmiotów może zostać wpisana z urzędu, ale nie warto na to liczyć — odpowiedzialność za wpis spoczywa na firmie.
- Krok 5 — wdrożenie obowiązków do 3 kwietnia 2027 r. System zarządzania bezpieczeństwem informacji, ocena ryzyka, procedury reagowania na incydenty, kontrola łańcucha dostaw.
Pełną wersję przewodnika — z wyjaśnieniem każdego kroku, kwalifikacją podmiotu i najczęstszymi błędami przy wniosku — znajdziesz w artykule „Jak zgłosić NIS2: samorejestracja w wykazie KSC krok po kroku”.
Obowiązki podmiotu kluczowego i ważnego
- System zarządzania bezpieczeństwem informacji — formalna analiza ryzyka, polityki bezpieczeństwa, kontrola dostępu, kryptografia, ciągłość działania i podstawy cyberhigieny.
- Raportowanie incydentów w sztywnych terminach: wczesne ostrzeżenie w ciągu 24 godzin od wykrycia incydentu poważnego, pełne zgłoszenie w ciągu 72 godzin, sprawozdanie końcowe w ciągu miesiąca (art. 11 ust. 1 ustawy KSC).
- Bezpieczeństwo łańcucha dostaw — ocena dostawców i podwykonawców, klauzule umowne, nadzór nad usługami ICT.
- Odpowiedzialność kierownika podmiotu — zarząd zatwierdza środki bezpieczeństwa, nadzoruje ich wdrożenie i może odpowiadać osobiście za zaniedbania.
- Audyt cyberbezpieczeństwa — pierwszy do 3 kwietnia 2028 r., kolejne cyklicznie (podmioty kluczowe częściej).
Kary za brak zgodności z NIS2/KSC
| Podmiot | Maksymalna kara pieniężna | Minimum |
|---|---|---|
| Podmiot kluczowy | 10 000 000 EUR lub 2% rocznych przychodów (wyższa z dwóch kwot) | 20 000 zł |
| Podmiot ważny | 7 000 000 EUR lub 1,4% rocznych przychodów (wyższa z dwóch kwot) | 15 000 zł |
| Naruszenie powodujące bezpośrednie i poważne cyberzagrożenie (np. obronność, bezpieczeństwo publiczne) | do 100 000 000 zł (art. 73 ust. 5 ustawy KSC) | |
Kary grożą m.in. za brak wpisu do wykazu, brak wdrożenia systemu zarządzania bezpieczeństwem informacji oraz za niewywiązywanie się z obowiązków raportowania incydentów. Ustawa przewiduje również osobistą odpowiedzialność kierownika podmiotu — to istotna zmiana względem poprzedniego stanu prawnego i jeden z najsilniejszych motywatorów, by kwalifikację i wpis potraktować poważnie.
Pełny przegląd stawek karnych oraz tego, kiedy faktycznie się je stosuje, znajduje się w artykule Kary za nieprzestrzeganie NIS2 w 2026.
Certyfikacja NIS2: mit vs fakt
„Robimy certyfikację NIS2 — po audycie otrzymasz certyfikat NIS2.”
NIS2/KSC nie jest schematem certyfikacji i nie istnieje certyfikat NIS2. Zgodność z ustawą wykazuje się inaczej: wpisem do wykazu podmiotów, wdrożonym systemem zarządzania bezpieczeństwem informacji, terminowym raportowaniem incydentów oraz audytem cyberbezpieczeństwa, który weryfikuje, czy wdrożone środki odpowiadają ryzykom. Oferty „certyfikatu NIS2” nie mają oparcia w przepisach — warto je traktować z dużą ostrożnością.
„Mamy czas do 2027 roku.”
Termin na wpis do wykazu KSC upływa 3 października 2026 r. Rok 2027 dotyczy wdrożenia obowiązków technicznych i organizacyjnych, a nie rejestracji.
„NIS2 dotyczy tylko dużych firm infrastrukturalnych.”
Regulacja obejmuje średnie firmy produkcyjne, software house'y, dostawców usług IT, firmy logistyczne i wiele przedsiębiorstw B2B, które nigdy wcześniej nie podlegały żadnej regulacji cyberbezpieczeństwa.
Więcej o tym, dlaczego oferty „certyfikacji NIS2” należy traktować z ostrożnością i czym realnie wykazuje się zgodność: „Certyfikacja NIS2 — mit vs fakt”.
Jak przygotować firmę do NIS2/KSC
- Zweryfikuj kwalifikację — sektor + wielkość + działalność faktyczna. To fundament: od kwalifikacji zależy wszystko inne.
- Złóż wniosek o wpis do wykazu przed 3 października 2026 r. — nie czekaj na ostatni tydzień.
- Przeprowadź audyt gotowości — luka między stanem obecnym a wymaganiami ustawy: zarządzanie ryzykiem, dokumentacja, techniczne środki ochrony, procedury raportowania incydentów (24/72 h to w praktyce bardzo krótkie okna).
- Zaplanuj wdrożenie do 3 kwietnia 2027 r. — harmonogram, właściciele, budżet; uwzględnij łańcuch dostaw, bo odpowiedzialność rozciąga się na dostawców.
Najczęściej zadawane pytania
Co to jest NIS2?
NIS2 to dyrektywa Unii Europejskiej 2022/2555 o cyberbezpieczeństwie, która w Polsce została wdrożona nowelizacją ustawy o krajowym systemie cyberbezpieczeństwa (KSC). Nowe przepisy obowiązują od 3 kwietnia 2026 r. i obejmują tysiące firm z sektorów takich jak energetyka, produkcja, IT, ochrona zdrowia czy logistyka.
Jak zgłosić NIS2 — jak wygląda wpis do wykazu KSC?
Samorejestracja w wykazie podmiotów kluczowych i ważnych ruszyła 7 maja 2026 r. Firma samodzielnie identyfikuje, czy podlega ustawie (sektor + wielkość), a następnie składa wniosek o wpis do wykazu KSC. Termin na wpis upływa 3 października 2026 r.
Czy istnieje certyfikat NIS2?
Nie. NIS2/KSC nie jest schematem certyfikacji i nie istnieje certyfikat NIS2. Zgodność wykazuje się przez wpis do wykazu, wdrożenie systemu zarządzania bezpieczeństwem informacji, raportowanie incydentów oraz audyt cyberbezpieczeństwa. Oferty „certyfikatu NIS2” należy traktować z ostrożnością.
Jakie są kary za brak zgodności z NIS2/KSC?
Dla podmiotu kluczowego kara sięga 10 mln EUR lub 2% rocznych przychodów (nie mniej niż 20 000 zł), a dla podmiotu ważnego 7 mln EUR lub 1,4% przychodów (nie mniej niż 15 000 zł). Ustawa przewiduje też osobistą odpowiedzialność kierownika podmiotu.
Czy moja firma podlega NIS2, jeśli zatrudnia mniej niż 50 osób?
Ogólna zasada obejmuje przedsiębiorstwa średnie i większe (od ok. 50 zatrudnionych lub 10 mln EUR obrotu), ale od tej zasady są wyjątki — część sektorów (np. dostawcy usług zarządzanego bezpieczeństwa MSSP) podlega ustawie już od progu małego przedsiębiorcy (ok. 10 zatrudnionych i 2 mln EUR obrotu). Kwalifikację zawsze warto zweryfikować indywidualnie.
Granice i założenia
- CHORS.NET nie certyfikuje zgodności z NIS2/KSC — taki mechanizm nie istnieje w ustawie.
- Materiał ma charakter informacyjny i techniczny; nie stanowi porady prawnej. Interpretacje przepisów warto potwierdzić z kancelarią prawną.
- Nie jesteśmy centrum SOC 24/7 i nie gwarantujemy wykrycia każdego incydentu.
- Stan prawny opisany na dzień aktualizacji artykułu (2026-08-08); przepisy wykonawcze są nadal wydawane.
Źródła
- Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (t.j. Dz.U. z 2026 r. poz. 20) — nowelizacja wdrażająca dyrektywę NIS2.
- Dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2555 (NIS2).
- legalgeek.pl — Ustawa KSC 2026: co zmienia nowelizacja NIS2 (terminy 6/12/24 miesięcy, art. 7c, art. 11, art. 73).
- cgolegal.pl — NIS2 Polska 2026: obowiązki, terminy, sankcje (kwalifikacja podmiotu, audyt, odpowiedzialność kierownika).
- infor.pl — samorejestracja w wykazie KSC od 7 maja 2026, termin do 3 października 2026.
Autor: inż. Marcin Białczyk, Founder & Cybersecurity Operator at CHORS.NET
Data aktualizacji: 2026-08-08
Nie wiesz, czy podlegasz NIS2/KSC?
Zaczynamy od weryfikacji kwalifikacji i audytu gotowości — bez fikcyjnych obietnic „certyfikacji”. Wyniki dostajesz w raporcie z konkretnym planem działań do terminów ustawowych.
Omów kwalifikację NIS2 Audyt sieci IT/OT Raport stanu bezpieczeństwa