Cyberbezpieczeństwo przestało być wyłącznie zadaniem działu IT. Wraz z wdrożeniem dyrektywy NIS2 w Polsce odpowiedzialność za bezpieczeństwo systemów informacyjnych w większym stopniu dotyczy całej organizacji, w tym jej kierownictwa. Nowe wymagania obejmują zarządzanie ryzykiem, reagowanie na incydenty, bezpieczeństwo dostawców, ciągłość działania oraz odpowiednią dokumentację.
W Polsce NIS2 została wdrożona poprzez nowelizację ustawy o krajowym systemie cyberbezpieczeństwa z 23 stycznia 2026 r., która weszła w życie 3 kwietnia 2026 r. Przedsiębiorcy powinni więc sprawdzić nie tylko, jakie zabezpieczenia techniczne posiadają, ale przede wszystkim, czy podlegają nowym obowiązkom i w jakim terminie muszą je zrealizować.
NIS2 w Polsce – kogo dotyczą nowe przepisy?
Nowelizacja ustawy o KSC zastąpiła dotychczasowy podział m.in. na operatorów usług kluczowych i dostawców usług cyfrowych kategoriami podmiotów kluczowych i podmiotów ważnych. Zakres regulacji jest znacznie szerszy niż wcześniej. Obejmuje m.in. podmioty działające w energetyce, transporcie, ochronie zdrowia, sektorze wodnym, infrastrukturze cyfrowej oraz innych branżach wskazanych w załącznikach do ustawy.
Nie możemy jednak zakładać, że każda firma działająca w jednej z tych branż automatycznie podlega takim samym wymaganiom. Samoidentyfikacja na potrzeby NIS2 wymaga przeanalizowania rodzaju prowadzonej działalności, wielkości przedsiębiorstwa oraz kryteriów wynikających z art. 5 i załączników nr 1 i 2 ustawy o KSC. Co istotne, przedsiębiorcy objęci regulacją co do zasady sami powinni ustalić swój status.
Dla podmiotów, które spełniały przesłanki już w dniu wejścia w życie nowelizacji, jednym z najbliższych terminów jest 3 października 2026 r. – do tego dnia powinien zostać dokonany wpis do Wykazu KSC, jeżeli podmiot nie został wpisany z urzędu. Pełne wdrożenie zasadniczych nowych obowiązków przewidziano natomiast do 3 kwietnia 2027 r.
Jakie obowiązki NIS2 nakłada na organizację?
Zgodność z NIS2 nie sprowadza się do zakupu programu antywirusowego czy wykonania jednorazowych testów bezpieczeństwa. Regulacje opierają się na systemowym zarządzaniu ryzykiem. Dyrektywa wymienia m.in. bezpieczeństwo łańcucha dostaw, obsługę incydentów, ciągłość działania, szkolenia, kontrolę dostępu, kryptografię i – tam, gdzie jest to właściwe – uwierzytelnianie wieloskładnikowe.
W praktyce przygotowanie organizacji powinno objąć przede wszystkim:
- przeprowadzenie analizy ryzyka i inwentaryzację kluczowych systemów oraz zasobów;
- przygotowanie i wdrożenie Systemu Zarządzania Bezpieczeństwem Informacji (SZBI);
- określenie procedury wykrywania, obsługi i dokumentowania incydentów;
- przygotowanie planów ciągłości działania, awaryjnych i odtworzeniowych;
- analizę bezpieczeństwa dostawców oprogramowania, chmury i innych usług ICT;
- ustalenie zasad zarządzania dostępami, podatnościami, aktualizacjami i kopiami zapasowymi;
- przeszkolenie kierownictwa i personelu oraz jasne określenie odpowiedzialności za cyberbezpieczeństwo.
Polska ustawa wymaga systematycznego szacowania ryzyka oraz zastosowania środków technicznych i organizacyjnych proporcjonalnych do zagrożeń. Wprost wskazuje również m.in. bezpieczeństwo zasobów ludzkich, łańcucha dostaw oraz plany ciągłości i odtworzenia działalności.
Zgłaszanie incydentów i odpowiedzialność kierownictwa
Jednym z ważniejszych elementów nowych regulacji są procedury reagowania na incydenty cyberbezpieczeństwa. W przypadku incydentu poważnego ustawa przewiduje m.in. wczesne ostrzeżenie do właściwego CSIRT nie później niż w ciągu 24 godzin od wykrycia, następnie zgłoszenie incydentu w ciągu 72 godzin oraz sprawozdanie końcowe zasadniczo w terminie miesiąca od zgłoszenia.
Dlatego nie wystarczy przygotować procedury, której nikt wcześniej nie przetestował. Musimy wiedzieć, kto w organizacji ocenia zdarzenie, kto podejmuje decyzję o jego zgłoszeniu i kto komunikuje się z właściwymi podmiotami.
Nowe przepisy podkreślają też odpowiedzialność osób zarządzających. Kierownik podmiotu kluczowego lub ważnego odpowiada za wykonywanie obowiązków dotyczących cyberbezpieczeństwa, a także za nadzór nad systemem zarządzania bezpieczeństwem informacji, zapewnienie odpowiednich środków oraz świadomość personelu. Kierownictwo jest również objęte obowiązkiem cyklicznych szkoleń.
Jak przygotować firmę do NIS2?
Pierwszym krokiem powinien być audyt zgodności z NIS2 i ustawą o KSC. Zacznijmy od ustalenia, czy organizacja jest podmiotem kluczowym lub ważnym. Następnie porównajmy obecne procedury i zabezpieczenia z wymaganiami dotyczącymi SZBI, zarządzania ryzykiem, incydentów, dostawców oraz ciągłości działania.
Warto przy tym spojrzeć również na umowy z dostawcami IT. NIS2 kładzie wyraźny nacisk na bezpieczeństwo łańcucha dostaw, dlatego znaczenie mogą mieć postanowienia dotyczące obowiązku zgłaszania incydentów, podatności, aktualizacji zabezpieczeń, podwykonawców czy współpracy podczas naruszenia bezpieczeństwa.
Przygotowanie do NIS2 jest więc projektem łączącym kwestie prawne, organizacyjne i techniczne. Im wcześniej określimy zakres obowiązków i odpowiedzialność poszczególnych osób, tym łatwiej będzie wykorzystać okres dostosowawczy na rzeczywiste wdrożenie wymaganych rozwiązań, zamiast ograniczać się do przygotowania dokumentacji.
Jeżeli chcemy ustalić, czy NIS2 dotyczy naszej firmy, zweryfikować obowiązki wynikające z ustawy o KSC albo przygotować odpowiednie procedury i dokumentację, warto przeanalizować sytuację organizacji indywidualnie.
Skontaktuj się z naszą kancelarią, aby uzyskać poradę prawną dotyczącą NIS2, cyberbezpieczeństwa oraz obowiązków wynikających z ustawy o krajowym systemie cyberbezpieczeństwa.
Podstawa prawna: dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2555 (NIS2) oraz ustawa z 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa, w brzmieniu nadanym m.in. ustawą z 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (Dz.U. 2026 poz. 252).
