NIS2 to unijna dyrektywa o cyberbezpieczeństwie. W Polsce wdraża ją ustawa o Krajowym Systemie Cyberbezpieczeństwa (KSC) — i to ustawa, a nie sama dyrektywa, tworzy obowiązki dla polskich firm.
Kogo dotyczy NIS2 / KSC?
Trzy pytania decydują:
- Sektor — czy Twoja branża jest w załączniku nr 1 lub nr 2 ustawy.
- Wielkość — próg średniego lub dużego przedsiębiorstwa zwykle decyduje o objęciu ustawą.
- Kategorie szczególne — część podmiotów podlega niezależnie od wielkości.
W efekcie zakres jest znacznie szerszy niż poprzedniej regulacji — pod ustawę trafiło wiele firm średnich i dużych, które wcześniej nie miały obowiązków w tym obszarze.
Podmiot kluczowy czy ważny?
Ustawa rozróżnia podmioty kluczowe i podmioty ważne — różnią się intensywnością nadzoru i sankcjami, ale oba mają realne obowiązki: zarządzanie ryzykiem, zgłaszanie incydentów, wpis do wykazu, szkolenia.
Od kiedy? Najważniejsze terminy
- 3 października 2026 — termin złożenia wniosku o wpis do wykazu w trybie samorejestracji (od 7 maja 2026).
- 3 kwietnia 2027 — koniec okresu na dostosowanie i wdrożenie obowiązków.
- 2028 — pierwszy audyt bezpieczeństwa dla podmiotów kluczowych.
Nie zgaduj — sprawdź
Sprawdź, czy NIS2 dotyczy Twojej firmy →
Treść ma charakter informacyjny i edukacyjny — nie stanowi porady prawnej. Przy wyniku granicznym skonsultuj się z radcą prawnym lub adwokatem.