Wróć do bloga
14.07.2026

NIS2 — kogo dotyczy i od kiedy (stan 2026)

NIS2 — kogo dotyczy i od kiedy (stan 2026)

NIS2 to unijna dyrektywa o cyberbezpieczeństwie. W Polsce wdraża ją ustawa o Krajowym Systemie Cyberbezpieczeństwa (KSC) — i to ustawa, a nie sama dyrektywa, tworzy obowiązki dla polskich firm.

Kogo dotyczy NIS2 / KSC?

Trzy pytania decydują:

  • Sektor — czy Twoja branża jest w załączniku nr 1 lub nr 2 ustawy.
  • Wielkość — próg średniego lub dużego przedsiębiorstwa zwykle decyduje o objęciu ustawą.
  • Kategorie szczególne — część podmiotów podlega niezależnie od wielkości.

W efekcie zakres jest znacznie szerszy niż poprzedniej regulacji — pod ustawę trafiło wiele firm średnich i dużych, które wcześniej nie miały obowiązków w tym obszarze.

Podmiot kluczowy czy ważny?

Ustawa rozróżnia podmioty kluczowe i podmioty ważne — różnią się intensywnością nadzoru i sankcjami, ale oba mają realne obowiązki: zarządzanie ryzykiem, zgłaszanie incydentów, wpis do wykazu, szkolenia.

Od kiedy? Najważniejsze terminy

  • 3 października 2026 — termin złożenia wniosku o wpis do wykazu w trybie samorejestracji (od 7 maja 2026).
  • 3 kwietnia 2027 — koniec okresu na dostosowanie i wdrożenie obowiązków.
  • 2028 — pierwszy audyt bezpieczeństwa dla podmiotów kluczowych.

Nie zgaduj — sprawdź

Sprawdź, czy NIS2 dotyczy Twojej firmy →

Treść ma charakter informacyjny i edukacyjny — nie stanowi porady prawnej. Przy wyniku granicznym skonsultuj się z radcą prawnym lub adwokatem.

Treść ma charakter informacyjny i edukacyjny — nie stanowi porady prawnej. W sprawach spornych lub granicznych skonsultuj się z radcą prawnym lub adwokatem.