NIS2 to unijna dyrektywa 2022/2555, która od 18 października 2024 r. zastąpiła dyrektywę NIS z 2016 r. i rozszerzyła obowiązki cyberbezpieczeństwa na 18 sektorów (energetyka, transport, zdrowie, produkcja, ICT-B2B, administracja publiczna, usługi pocztowe i kurierskie, gospodarka odpadami, produkcja wyrobów medycznych itd.). W Polsce dyrektywę implementuje ustawa o krajowym systemie cyberbezpieczeństwa (KSC) — tekst jednolity Dz.U. 2026 poz. 20, która weszła w życie 3 kwietnia 2026 r.. Wpis do wykazu KSC (samorejestracja) jest dostępny od 7 maja 2026 r., a termin na złożenie wniosku dla podmiotów objętych ustawą upływa 3 października 2026 r. (art. 7c ust. 1). Nie istnieje „certyfikat NIS2" — zgodność wykazuje się wpisem do wykazu, wdrożonym systemem zarządzania bezpieczeństwem informacji i raportowaniem incydentów.
Najważniejsze fakty
- NIS2 nie jest schematem certyfikacji. Obowiązki wynikają wprost z ustawy, a ich spełnienie potwierdza wpis do wykazu KSC, a nie „certyfikat" wydawany przez podmiot zewnętrzny.
- Dyrektywa 2022/2555 (NIS2) obowiązuje w UE od 18.10.2024 r.; w Polsce wdrożona ustawą KSC (Dz.U. 2026 poz. 20), która weszła w życie 3.04.2026 r.
- Zakres sektorów obejmuje 18 obszarów (energia, transport, bankowość, infrastruktury rynków finansowych, zdrowie, woda pitna, ścieki, infrastruktura cyfrowa, administracja publiczna, przestrzeń kosmiczna, poczta, gospodarka odpadami, chemikalia, żywność, produkcja wyrobów medycznych, motoryzacja, dostawcy usług ICT B2B, B2C zarządzające usługi kluczowe).
- Podział podmiotów: podmioty kluczowe (energia, transport, zdrowie, woda, infrastruktura cyfrowa, administracja publiczna) i podmioty ważne (pozostałe sektory z załącznika II). Różnią się progiem wielkości i trybem nadzoru.
- Terminy dla firm w Polsce: samorejestracja w wykazie KSC od 7.05.2026 do 3.10.2026, obowiązki operacyjne do wdrożenia do 3.04.2027, pierwszy audyt cyberbezpieczeństwa do 3.04.2028 (art. 16 ustawy KSC).
Tabela decyzyjna — co z tego wynika dla firmy B2B / produkcji
| Obszar | Co wiemy | Co to oznacza dla firmy B2B / produkcji | Zalecane działanie (30 / 90 dni) |
|---|---|---|---|
| Kwalifikacja podmiotu | Sektor z załączników I/II ustawy KSC + próg wielkości (zasadniczo średni przedsiębiorca ~50 osób / 10 mln EUR obrotu) | Nawet jeśli firma nie mieści się w progu ogólnym, MSSP mogą zostać objęte od niższego progu (~10 osób / 2 mln EUR) | 30 dni: mapa PKD vs faktyczna działalność; 90 dni: konsultacja prawna kwalifikacji |
| Wpis do wykazu KSC | Samorejestracja czynna od 7.05.2026 r.; brak wpisu w terminie 3.10.2026 r. = naruszenie obowiązku ustawowego | Każdy dzień zwłoki to ryzyko prawne i reputacyjne; urząd może dokonać wpisu z urzędu | 30 dni: zebranie dokumentów; 90 dni: złożenie wniosku przez portal KSC |
| System zarządzania bezpieczeństwem informacji | Art. 8 ustawy KSC wymaga SZBI proporcjonalnego do skali i ryzyka | Dla produkcji: bezpieczeństwo IT i OT, segmentacja, zarządzanie dostępem do linii | 30 dni: audyt stanu; 90 dni: plan wdrożenia z właścicielami procesów |
| Raportowanie incydentów | Wczesne ostrzeganie w 24 h, notyfikacja w 72 h, raport końcowy w 30 dni | Incydenty w OT (zatrzymanie linii) i IT (wyciek) muszą mieć jedną procedurę | 30 dni: instrukcja eskalacji; 90 dni: ćwiczenie tabletop z zespołem |
| Audyt cyberbezpieczeństwa | Pierwszy audyt do 3.04.2028 (art. 16); audytor z listy MC | To nie jest „pentest"; to audyt zgodności z wymaganiami ustawowymi | 90 dni: wybór formy (audytor wewnętrzny vs zewnętrzny) i zakresu |
| Kary | Art. 73 ustawy KSC — do 10 mln EUR lub 2% rocznego obrotu dla podmiotów kluczowych, do 7 mln EUR / 1,4% dla ważnych | Realny scenariusz: kara + utrata kwalifikacji w przetargach + koszty obsługi prawnej | 30 dni: rezerwa budżetowa; 90 dni: plan mitygacji ryzyk prawnych |
Perspektywa inż. Marcina Białczyka (CHORS.NET)
Pracuję z operatorami firm produkcyjnych i dostawców ICT od czasu, gdy obowiązywała jeszcze dyrektywa NIS1 i ustawa o KSC z 2018 r. Najczęstszy błąd, który widzę, to traktowanie NIS2 jako „projektu do odhaczenia" przed audytem, a nie jako elementu systemu zarządzania ciągłością biznesu. W praktyce ustawa KSC wymaga systemu, który działa w zwykły wtorkowy poranek — kiedy linia staje, dostawca chmurowy ma awarię albo ktoś klika w phishing. Audyt z 2028 r. tylko zweryfikuje to, co już powinno działać.
Drugą pułapką jest mieszanie pojęć: ISO 27001 ≠ zgodność z NIS2. ISO 27001 porządkuje system zarządzania bezpieczeństwem informacji, ale nie obejmuje obowiązków raportowych do CSIRT, wpisu do wykazu ani specyfiki sektorów z załączników. W jednym z projektów planuję wrócić do tej różnicy szczegółowo — na razie zostawiam ją jako kontrast, nie jako case study.
Trzecia rzecz, na którą zwracam uwagę operatorom: NIS2 to też obowiązki dotyczące dostawców ICT (B2B). Jeśli jesteś podmiotem kluczowym, twoi dostawcy stają się częścią twojego łańcucha ryzyka. W CHORS.NET zaczynamy każdy audyt P3_NIS2_READINESS od mapy dostawców i pytań o ich gotowość, zanim przejdziemy do własnych kontroli.
Najczęściej zadawane pytania
Czy „certyfikat NIS2" istnieje?
Nie. Zgodność wykazuje się wpisem do wykazu KSC, wdrożonym systemem zarządzania bezpieczeństwem informacji, raportowaniem incydentów i audytem cyberbezpieczeństwa (art. 16 ustawy KSC). Interpretacja prawna wymaga konsultacji z kancelarią.
Czy mała firma (< 50 osób) może zostać objęta NIS2?
Tak — w sektorach z załącznika II (podmioty ważne) i niektórych MSSP obowiązują niższe progi (~10 osób / 2 mln EUR obrotu). Szczegóły: art. 5–6 ustawy KSC.
Jaki jest pierwszy krok dla firmy, która dowiaduje się o NIS2 teraz?
Sprawdzić, w którym sektorze faktycznie działa (PKD nie zawsze oddaje realną działalność), potwierdzić próg wielkości, a następnie zarejestrować się w wykazie KSC przez portal samorejestracji przed 3.10.2026 r.
Co się stanie, jeśli przegapię termin 3.10.2026 r.?
Brak wpisu to naruszenie obowiązku ustawowego. Organ może dokonać wpisu z urzędu, a podmiotowi grożą sankcje administracyjne (art. 73 ustawy KSC). Interpretacja prawna wymaga konsultacji z kancelarią.
Czy wdrożenie NIS2 wymaga „pentestu"?
Nie — ustawa wymaga audytu cyberbezpieczeństwa z art. 16, który jest oceną zgodności z wymaganiami ustawowymi, a nie testem penetracyjnym.
Jak CHORS.NET pomaga
Jeśli Twoja firma sprawdza, czy podlega NIS2/KSC, zacznij od filaru NIS2/KSC — przewodnika, terminów i ścieżki krok po kroku. Zobacz też pełen zakres usług CHORS.NET, w tym audyt IT/OT, oraz jak pracujemy. Powiązane artykuły z klastra: Jak zgłosić NIS2 — samorejestracja krok po kroku · Certyfikacja NIS2 — mit vs fakt.
Granice i założenia
- Nie jesteśmy SOC 24/7 i nie gwarantujemy wykrycia każdego incydentu. Nasz model to P0_PASSIVE_SNAPSHOT i P1_AUTH_VA, nie ciągły monitoring z obietnicą pokrycia.
- Nie certyfikujemy zgodności z NIS2/KSC i nie wydajemy samodzielnej opinii prawnej. Zgodność wykazuje się wpisem do wykazu KSC i raportowaniem incydentów, a nie „certyfikatem".
- Wyniki i terminy w artykule dotyczą stanu na 9 sierpnia 2026 r. i mogą wymagać aktualizacji po kolejnych zmianach ustawy lub aktach wykonawczych.
- W zakresie interpretacji przepisów KSC CHORS.NET współpracuje z kancelariami prawnymi.
- Materiał ma charakter informacyjny i techniczny; nie stanowi porady prawnej.
Źródła
- Dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2555 z 14.12.2022 r. (NIS2)
- ENISA — Information security NIS Directive (implementacja w UE)
- Ustawa KSC — tekst jednolity Dz.U. 2026 poz. 20
- CGO Legal — NIS2 Polska 2026 (analiza prawna)
- LegalGeek — NIS2/KSC 2026 wprowadzenie
- Infor.pl — samorejestracja w wykazie KSC od 7.05.2026 r.
- NASK PIB — krajowy system cyberbezpieczeństwa