BLUF
Nie istnieje „certyfikat NIS2" — ani w polskiej ustawie KSC, ani w dyrektywie 2022/2555, ani w żadnym akcie wykonawczym. Zgodność z NIS2 (w polskim prawie: zgodność z ustawą KSC) wykazuje się wpisem do wykazu podmiotów kluczowych i ważnych, działającym systemem zarządzania bezpieczeństwem informacji, raportowaniem incydentów do właściwego CSIRT oraz przejściem audytu cyberbezpieczeństwa z art. 16 ustawy KSC. Każdy, kto oferuje „certyfikat NIS2" albo „pełną zgodność" po audycie, sprzedaje usługę, której produkt nie istnieje w prawie unijnym ani krajowym. Interpretacja prawna wymaga konsultacji z kancelarią.
Najważniejsze fakty
- NIS2 nie jest schematem certyfikacji. Dyrektywa 2022/2555 i polska ustawa KSC nie przewidują żadnego „certyfikatu NIS2". Zgodność wynika z ustawy i jest potwierdzana wpisem do wykazu KSC.
- ISO 27001 ≠ zgodność z NIS2. System zarządzania bezpieczeństwem informacji pomaga spełnić część wymagań, ale nie zastępuje obowiązków raportowych, wpisu do wykazu ani specyfiki sektorów z załączników I/II.
- Audyt cyberbezpieczeństwa z art. 16 to ocena zgodności z wymaganiami ustawowymi — nie jest to „pentest" ani „certyfikacja", tylko ustawowy obowiązek.
- Terminy w Polsce: wpis do wykazu KSC od 7.05.2026 do 3.10.2026, wdrożenie obowiązków do 3.04.2027, pierwszy audyt do 3.04.2028.
- Kary z art. 73: do 10 mln EUR / 2% obrotu dla podmiotów kluczowych i do 7 mln EUR / 1,4% dla ważnych — wymierzane niezależnie od posiadania jakiegokolwiek „certyfikatu".
Mit vs Fakt — strukturalne zaprzeczenia
MIT: „Po audycie dostanę certyfikat NIS2"
FAKT: Żaden przepis dyrektywy 2022/2555 ani ustawy KSC nie przewiduje certyfikatu po audycie. Audyt cyberbezpieczeństwa z art. 16 KSC jest obowiązkiem ustawowym (termin: 3.04.2028), a jego wynik trafia do właściwego organu. Nie dostaje się „certyfikatu" — dostaje się raport i, w razie niezgodności, polecenie działań naprawczych.
MIT: „Dostawca sprzedaje mi certyfikat NIS2"
FAKT: Na rynku pojawiają się oferty „certyfikacji NIS2" lub „pełnej zgodności NIS2". To propozycje bez oparcia w przepisach — ani UE, ani PL nie przewidują takiego dokumentu. Zapłacisz za raport, ale nie za zgodność z prawem. Zgodność uzyskuje się wpisem do wykazu KSC i wdrożeniem obowiązków ustawowych, nie fakturą od dostawcy.
MIT: „ISO 27001 = pełna zgodność z NIS2"
FAKT: ISO/IEC 27001 to norma systemu zarządzania bezpieczeństwem informacji. Pomaga spełnić część wymagań NIS2 (np. dokumentacja polityki, zarządzanie ryzykiem), ale nie obejmuje obowiązków raportowych do CSIRT (24/72/30), wpisu do wykazu KSC ani wymagań sektorowych z załączników I/II. ISO 27001 wspiera zgodność, ale jej nie zastępuje.
MIT: „Audyt NIS2 to po prostu test penetracyjny"
FAKT: Audyt cyberbezpieczeństwa z art. 16 KSC to ocena zgodności z wymaganiami ustawowymi, prowadzona przez audytora z listy ministra właściwego. To nie jest „pentest" — to przegląd polityk, kontroli, procesów i zdolności organizacyjnych, a nie skanowanie podatności z zewnątrz.
MIT: „Mała firma nie musi się zgłaszać"
FAKT: Dla niektórych sektorów (MSSP w załączniku II, np. dostawcy ICT B2B) próg jest obniżony do ~10 osób / 2 mln EUR obrotu. Nawet mały podmiot może zostać objęty. Sprawdź załączniki I/II i nie polegaj wyłącznie na PKD.
Tabela decyzyjna — co faktycznie buduje zgodność z NIS2/KSC
| Obszar | Wymaganie ustawowe | Czego NIE zastępuje | Zalecane działanie (30 / 90 dni) |
|---|---|---|---|
| Wpis do wykazu KSC | Art. 7c ust. 1 — wniosek do 3.10.2026 | Żadnego „certyfikatu" | 30 dni: identyfikacja sektora; 90 dni: złożenie wniosku przez portal MC |
| System zarządzania bezpieczeństwem informacji | Art. 8 — SZBI proporcjonalny do skali i ryzyka | ISO 27001 sam w sobie; potrzeba mapowania na wymagania NIS2 | 30 dni: gap analysis; 90 dni: plan wdrożenia z właścicielami |
| Raportowanie incydentów | 24 h / 72 h / 30 dni do CSIRT | Procedury „ogólne" bez kontaktu z CSIRT | 30 dni: playbook eskalacji; 90 dni: ćwiczenie tabletop |
| Audyt cyberbezpieczeństwa | Art. 16 — pierwszy do 3.04.2028 | Testu penetracyjnego; audyt to przegląd zgodności | 90 dni: wybór formy audytu (wewnętrzny vs zewnętrzny) |
| Szkolenia i świadomość | Art. 8 i wymagania kompetencyjne | Jednorazowych webinarów | 30 dni: plan szkoleń; 90 dni: dwa cykle szkoleniowe |
| Zarządzanie dostawcami | Art. 8 — łańcuch dostaw ICT | Umów bez wymagań bezpieczeństwa | 30 dni: mapa krytycznych dostawców; 90 dni: klauzule cyber |
Perspektywa inż. Marcina Białczyka (CHORS.NET)
W poprzednich latach najczęstszym mitem, który słyszałem przy stole, było: „jak mamy ISO, to jesteśmy zgodni z ustawą". Dziś ten mit wraca w nowej odsłonie — „jak mamy certyfikat NIS2, to jesteśmy zgodni z ustawą". Tylko że ten certyfikat nie istnieje. W CHORS.NET zaczynamy każdy audyt gotowości P3_NIS2_READINESS od pytania: co ma być wpisane do wykazu KSC, kto to zrobi, kiedy i na podstawie jakich dowodów? Wpis jest administracyjnym faktem, nie certyfikatem.
Drugi punkt, na który zwracam uwagę: rynek jest pełen ofert „certyfikacji NIS2". Większość to uczciwe usługi doradcze, ale opakowane w język, który sugeruje zgodność z prawem. Jeśli oferta brzmi „po naszym audycie dostajesz certyfikat zgodności z NIS2" — to jest albo nieporozumienie, albo nadużycie. Jako klient pytaj o umocowanie w art. 16 KSC i o to, kto weryfikuje wpis w wykazie KSC.
Trzecia rzecz: wrócę do kontrastu między firmą, która dostała „certyfikat" od dostawcy, a firmą, która po prostu wpisała się do wykazu KSC i wdrożyła obowiązki ustawowe — na razie zostawiam to jako kontrast, nie jako case study.
Najczęściej zadawane pytania
Czy „certyfikat NIS2" istnieje?
Nie. Zgodność wykazuje się wpisem do wykazu KSC, wdrożonym SZBI, raportowaniem incydentów do CSIRT i audytem cyberbezpieczeństwa z art. 16 ustawy KSC. Interpretacja prawna wymaga konsultacji z kancelarią.
Czy ISO 27001 wystarczy?
Nie. ISO 27001 wspiera spełnienie części wymagań NIS2, ale nie zastępuje wpisu do wykazu, obowiązków raportowych ani wymagań sektorowych. Może być elementem SZBI wymaganego przez art. 8 KSC.
Jak rozpoznać oszustwo oferty „certyfikacji NIS2"?
Oferta, która obiecuje „certyfikat" lub „pełną zgodność" po audycie, jest nadużyciem — żaden taki dokument nie wynika z przepisów UE ani PL. Pytaj o umocowanie w art. 16 KSC i o wpis do wykazu KSC.
Czy audytor NIS2 wystawia certyfikat?
Nie — audyt z art. 16 KSC kończy się raportem i, w razie niezgodności, poleceniem działań naprawczych. Dokument nie ma charakteru „certyfikatu".
Co naprawdę chroni firmę przed karami?
Wpis do wykazu KSC w terminie 3.10.2026, działający SZBI, procedury raportowania incydentów (24/72/30) i raport z art. 16 KSC. Kary z art. 73 KSC są wymierzane niezależnie od jakichkolwiek „certyfikatów".
Jak CHORS.NET pomaga
- Zobacz pełen zakres usług: /uslugi/ — w tym P3_NIS2_READINESS i audyt IT/OT.
- Filar NIS2/KSC: /nis2-ksc/ — definicja, proces, mity.
- Jak pracujemy w CHORS.NET: /o-nas/jak-pracuje-chors-net/.
- Powiązane artykuły: Co to jest NIS2 — definicja i zakres · Jak zgłosić NIS2 — krok po kroku.
Granice i założenia
- Nie jesteśmy SOC 24/7 i nie gwarantujemy wykrycia każdego incydentu. Nasz model to P0_PASSIVE_SNAPSHOT i P1_AUTH_VA, nie ciągły monitoring z obietnicą pokrycia.
- Nie certyfikujemy zgodności z NIS2/KSC i nie wydajemy samodzielnej opinii prawnej. Dostarczamy ocenę gotowości i wsparcie wdrożenia SZBI, nie „certyfikat zgodności".
- Wyniki i terminy dotyczą stanu na 9 sierpnia 2026 r. i mogą wymagać aktualizacji po zmianach aktów wykonawczych.
- W zakresie interpretacji przepisów KSC CHORS.NET współpracuje z kancelariami prawnymi.
- Materiał ma charakter informacyjny i techniczny; nie stanowi porady prawnej.