Chors.net
Blog & Insights

Precyzyjna wiedza
o ciemnych systemach.

Ekspercka analiza i studia przypadków dla decydentów. Nawigacja po złożonościach nowoczesnej infrastruktury cyfrowej z niekompromisowymi standardami bezpieczeństwa.

Certyfikacja NIS2 — mit vs fakt: dlaczego „certyfikat NIS2" nie istnieje

BLUF

Nie istnieje „certyfikat NIS2" — ani w polskiej ustawie KSC, ani w dyrektywie 2022/2555, ani w żadnym akcie wykonawczym. Zgodność z NIS2 (w polskim prawie: zgodność z ustawą KSC) wykazuje się wpisem do wykazu podmiotów kluczowych i ważnych, działającym systemem zarządzania bezpieczeństwem informacji, raportowaniem incydentów do właściwego CSIRT oraz przejściem audytu cyberbezpieczeństwa z art. 16 ustawy KSC. Każdy, kto oferuje „certyfikat NIS2" albo „pełną zgodność" po audycie, sprzedaje usługę, której produkt nie istnieje w prawie unijnym ani krajowym. Interpretacja prawna wymaga konsultacji z kancelarią.

Najważniejsze fakty

  • NIS2 nie jest schematem certyfikacji. Dyrektywa 2022/2555 i polska ustawa KSC nie przewidują żadnego „certyfikatu NIS2". Zgodność wynika z ustawy i jest potwierdzana wpisem do wykazu KSC.
  • ISO 27001 ≠ zgodność z NIS2. System zarządzania bezpieczeństwem informacji pomaga spełnić część wymagań, ale nie zastępuje obowiązków raportowych, wpisu do wykazu ani specyfiki sektorów z załączników I/II.
  • Audyt cyberbezpieczeństwa z art. 16 to ocena zgodności z wymaganiami ustawowymi — nie jest to „pentest" ani „certyfikacja", tylko ustawowy obowiązek.
  • Terminy w Polsce: wpis do wykazu KSC od 7.05.2026 do 3.10.2026, wdrożenie obowiązków do 3.04.2027, pierwszy audyt do 3.04.2028.
  • Kary z art. 73: do 10 mln EUR / 2% obrotu dla podmiotów kluczowych i do 7 mln EUR / 1,4% dla ważnych — wymierzane niezależnie od posiadania jakiegokolwiek „certyfikatu".

Mit vs Fakt — strukturalne zaprzeczenia

MIT: „Po audycie dostanę certyfikat NIS2"

FAKT: Żaden przepis dyrektywy 2022/2555 ani ustawy KSC nie przewiduje certyfikatu po audycie. Audyt cyberbezpieczeństwa z art. 16 KSC jest obowiązkiem ustawowym (termin: 3.04.2028), a jego wynik trafia do właściwego organu. Nie dostaje się „certyfikatu" — dostaje się raport i, w razie niezgodności, polecenie działań naprawczych.

MIT: „Dostawca sprzedaje mi certyfikat NIS2"

FAKT: Na rynku pojawiają się oferty „certyfikacji NIS2" lub „pełnej zgodności NIS2". To propozycje bez oparcia w przepisach — ani UE, ani PL nie przewidują takiego dokumentu. Zapłacisz za raport, ale nie za zgodność z prawem. Zgodność uzyskuje się wpisem do wykazu KSC i wdrożeniem obowiązków ustawowych, nie fakturą od dostawcy.

MIT: „ISO 27001 = pełna zgodność z NIS2"

FAKT: ISO/IEC 27001 to norma systemu zarządzania bezpieczeństwem informacji. Pomaga spełnić część wymagań NIS2 (np. dokumentacja polityki, zarządzanie ryzykiem), ale nie obejmuje obowiązków raportowych do CSIRT (24/72/30), wpisu do wykazu KSC ani wymagań sektorowych z załączników I/II. ISO 27001 wspiera zgodność, ale jej nie zastępuje.

MIT: „Audyt NIS2 to po prostu test penetracyjny"

FAKT: Audyt cyberbezpieczeństwa z art. 16 KSC to ocena zgodności z wymaganiami ustawowymi, prowadzona przez audytora z listy ministra właściwego. To nie jest „pentest" — to przegląd polityk, kontroli, procesów i zdolności organizacyjnych, a nie skanowanie podatności z zewnątrz.

MIT: „Mała firma nie musi się zgłaszać"

FAKT: Dla niektórych sektorów (MSSP w załączniku II, np. dostawcy ICT B2B) próg jest obniżony do ~10 osób / 2 mln EUR obrotu. Nawet mały podmiot może zostać objęty. Sprawdź załączniki I/II i nie polegaj wyłącznie na PKD.

Tabela decyzyjna — co faktycznie buduje zgodność z NIS2/KSC

ObszarWymaganie ustawoweCzego NIE zastępujeZalecane działanie (30 / 90 dni)
Wpis do wykazu KSCArt. 7c ust. 1 — wniosek do 3.10.2026Żadnego „certyfikatu"30 dni: identyfikacja sektora; 90 dni: złożenie wniosku przez portal MC
System zarządzania bezpieczeństwem informacjiArt. 8 — SZBI proporcjonalny do skali i ryzykaISO 27001 sam w sobie; potrzeba mapowania na wymagania NIS230 dni: gap analysis; 90 dni: plan wdrożenia z właścicielami
Raportowanie incydentów24 h / 72 h / 30 dni do CSIRTProcedury „ogólne" bez kontaktu z CSIRT30 dni: playbook eskalacji; 90 dni: ćwiczenie tabletop
Audyt cyberbezpieczeństwaArt. 16 — pierwszy do 3.04.2028Testu penetracyjnego; audyt to przegląd zgodności90 dni: wybór formy audytu (wewnętrzny vs zewnętrzny)
Szkolenia i świadomośćArt. 8 i wymagania kompetencyjneJednorazowych webinarów30 dni: plan szkoleń; 90 dni: dwa cykle szkoleniowe
Zarządzanie dostawcamiArt. 8 — łańcuch dostaw ICTUmów bez wymagań bezpieczeństwa30 dni: mapa krytycznych dostawców; 90 dni: klauzule cyber

Perspektywa inż. Marcina Białczyka (CHORS.NET)

W poprzednich latach najczęstszym mitem, który słyszałem przy stole, było: „jak mamy ISO, to jesteśmy zgodni z ustawą". Dziś ten mit wraca w nowej odsłonie — „jak mamy certyfikat NIS2, to jesteśmy zgodni z ustawą". Tylko że ten certyfikat nie istnieje. W CHORS.NET zaczynamy każdy audyt gotowości P3_NIS2_READINESS od pytania: co ma być wpisane do wykazu KSC, kto to zrobi, kiedy i na podstawie jakich dowodów? Wpis jest administracyjnym faktem, nie certyfikatem.

Drugi punkt, na który zwracam uwagę: rynek jest pełen ofert „certyfikacji NIS2". Większość to uczciwe usługi doradcze, ale opakowane w język, który sugeruje zgodność z prawem. Jeśli oferta brzmi „po naszym audycie dostajesz certyfikat zgodności z NIS2" — to jest albo nieporozumienie, albo nadużycie. Jako klient pytaj o umocowanie w art. 16 KSC i o to, kto weryfikuje wpis w wykazie KSC.

Trzecia rzecz: wrócę do kontrastu między firmą, która dostała „certyfikat" od dostawcy, a firmą, która po prostu wpisała się do wykazu KSC i wdrożyła obowiązki ustawowe — na razie zostawiam to jako kontrast, nie jako case study.

Najczęściej zadawane pytania

Czy „certyfikat NIS2" istnieje?

Nie. Zgodność wykazuje się wpisem do wykazu KSC, wdrożonym SZBI, raportowaniem incydentów do CSIRT i audytem cyberbezpieczeństwa z art. 16 ustawy KSC. Interpretacja prawna wymaga konsultacji z kancelarią.

Czy ISO 27001 wystarczy?

Nie. ISO 27001 wspiera spełnienie części wymagań NIS2, ale nie zastępuje wpisu do wykazu, obowiązków raportowych ani wymagań sektorowych. Może być elementem SZBI wymaganego przez art. 8 KSC.

Jak rozpoznać oszustwo oferty „certyfikacji NIS2"?

Oferta, która obiecuje „certyfikat" lub „pełną zgodność" po audycie, jest nadużyciem — żaden taki dokument nie wynika z przepisów UE ani PL. Pytaj o umocowanie w art. 16 KSC i o wpis do wykazu KSC.

Czy audytor NIS2 wystawia certyfikat?

Nie — audyt z art. 16 KSC kończy się raportem i, w razie niezgodności, poleceniem działań naprawczych. Dokument nie ma charakteru „certyfikatu".

Co naprawdę chroni firmę przed karami?

Wpis do wykazu KSC w terminie 3.10.2026, działający SZBI, procedury raportowania incydentów (24/72/30) i raport z art. 16 KSC. Kary z art. 73 KSC są wymierzane niezależnie od jakichkolwiek „certyfikatów".

Jak CHORS.NET pomaga

Granice i założenia

  • Nie jesteśmy SOC 24/7 i nie gwarantujemy wykrycia każdego incydentu. Nasz model to P0_PASSIVE_SNAPSHOT i P1_AUTH_VA, nie ciągły monitoring z obietnicą pokrycia.
  • Nie certyfikujemy zgodności z NIS2/KSC i nie wydajemy samodzielnej opinii prawnej. Dostarczamy ocenę gotowości i wsparcie wdrożenia SZBI, nie „certyfikat zgodności".
  • Wyniki i terminy dotyczą stanu na 9 sierpnia 2026 r. i mogą wymagać aktualizacji po zmianach aktów wykonawczych.
  • W zakresie interpretacji przepisów KSC CHORS.NET współpracuje z kancelariami prawnymi.
  • Materiał ma charakter informacyjny i techniczny; nie stanowi porady prawnej.

Źródła

  1. Dyrektywa 2022/2555 (NIS2)
  2. Ustawa KSC — tekst jednolity Dz.U. 2026 poz. 20
  3. CGO Legal — analiza prawna (art. 16, art. 73)
  4. LegalGeek — NIS2/KSC 2026
  5. Infor.pl — samorejestracja w wykazie KSC od 7.05.2026
  6. NASK PIB — krajowy system cyberbezpieczeństwa
  7. ENISA — NIS2 implementation

CHORS Cryptogram

Minimalistyczny zapis na miesięczne analizy. Surowe dane, trendy audytowe i analiza zero-day prosto na skrzynkę. Zero marketingowego szumu.

Klucz GPG dostępny na życzenie.