Nowe przepisy o cyberbezpieczeństwie obejmują znacznie więcej branż, niż wielu przedsiębiorców zakłada. Dla części firm najbliższe tygodnie zdecydują o wpisie do Wykazu KSC i o tym, jakie obowiązki będą musiały wdrożyć.
Jeżeli przedsiębiorstwo działa w sektorze objętym NIS2 i już w dniu wejścia nowych regulacji w życie spełniało kryteria podmiotu kluczowego albo ważnego, a nie trafiło do Wykazu KSC z urzędu, do 3 października musi samo sprawdzić swój status i zgłosić się do rejestru. Dla części firm to pierwszy sygnał, że cyberregulacje mogą dotyczyć także ich działalności. Stawką są nie tylko obowiązki organizacyjne, lecz także sankcje sięgające 10 mln euro.
Obowiązki dotyczą nie tylko oczywistych branż
W debacie o cyberbezpieczeństwie wciąż najczęściej pojawiają się energetyka i telekomunikacja, ale zakres NIS2 jest znacznie szerszy. Przepisy obejmują również transport, ochronę zdrowia, bankowość i infrastrukturę cyfrową, a w określonych sytuacjach także produkcję, chemię, branżę spożywczą, gospodarkę odpadami oraz usługi ICT.
To, czy dana firma podlega regulacjom, nie zależy wyłącznie od nazwy sektora. Znaczenie mają również rodzaj działalności, zakres usług i wielkość podmiotu. Według szacunków Ministerstwa Cyfryzacji nowe zasady mogą objąć ok. 38 tys. podmiotów, z czego około 27 tys. stanowią podmioty publiczne.
Najpierw ustalenie statusu, potem rejestracja
W praktyce największą trudnością bywa nie samo wdrożenie zabezpieczeń, lecz odpowiedź na pytanie, czy firma w ogóle podlega NIS2. Jak wskazuje mec. Przemysław Jaworski z kancelarii LEGALLY.SMART, przedsiębiorcy często sprawdzają tylko, czy ich branża znajduje się na liście, a to nie wystarcza. Dwie podobne firmy mogą mieć zupełnie inny status, jeśli różnią się skalą działania, zakresem usług albo rolą w łańcuchu dostaw.
Termin 3 października dotyczy więc samorejestracji tych podmiotów, które już w dniu wejścia przepisów w życie spełniały warunki uznania za podmiot kluczowy lub ważny, ale nie zostały wpisane do Wykazu KSC z urzędu. Automatyczny wpis obejmuje między innymi podmioty publiczne, przedsiębiorców telekomunikacyjnych, dostawców usług zaufania oraz dotychczasowych operatorów usług kluczowych.
Co trzeba przygotować poza samym wpisem
Sam wpis do wykazu nie kończy tematu. Firmy objęte regulacjami muszą zbudować system zarządzania ryzykiem, wdrożyć odpowiednie rozwiązania techniczne i organizacyjne, przygotować procedury reagowania na incydenty oraz zadbać o bezpieczeństwo własnych łańcuchów dostaw. Dla przedsiębiorstw, które spełniły kryteria już w chwili wejścia przepisów w życie, ważny jest też kolejny termin: do 3 kwietnia 2027 r. powinny wdrożyć wymagane rozwiązania z zakresu cyberbezpieczeństwa i podłączyć się do systemu S46.
Presja rośnie, bo skala incydentów jest bardzo duża. W 2025 r. krajowe zespoły CSIRT obsłużyły blisko 273 tys. incydentów, czyli o ponad 144% więcej niż rok wcześniej. To przekłada się na realne ryzyko przestojów, strat finansowych i kłopotów w łańcuchu dostaw.
Wysokie kary i odpowiedzialność zarządzających
Najmocniej przepisy uderzają w podmioty kluczowe. W ich przypadku maksymalna kara może wynieść 10 mln euro albo 2% przychodów. Dla podmiotów ważnych przewidziano limit 7 mln euro lub 1,4% przychodów. Odpowiedzialność nie kończy się jednak na spółce, bo regulacje obejmują także osoby kierujące firmą.
NIS2 zmienia przede wszystkim sposób myślenia o odpowiedzialności za cyberbezpieczeństwo. To nie jest już temat, który zarząd może po prostu przekazać działowi IT. Kierownictwo powinno wiedzieć, jakie są najważniejsze ryzyka organizacji, kto odpowiada za ich ograniczanie i czy firma jest przygotowana na sytuację, w której rzeczywiście dochodzi do poważnego incydentu – wskazuje mec. Przemysław Jaworski.
W praktyce oznacza to konieczność zorientowania się w zagrożeniach, wyznaczenia osób odpowiedzialnych za ich ograniczanie i sprawdzenia, czy organizacja potrafi zareagować na poważny incydent. To już nie tylko formalność, ale element zarządzania całym przedsiębiorstwem.
Outsourcing nie zwalnia z ostrożności
Wiele organizacji korzysta z usług zewnętrznych dostawców technologii i operatorów, ale takie rozwiązanie nie usuwa ryzyka. Firma nadal powinna interesować się poziomem bezpieczeństwa usług, z których korzysta na co dzień, nawet jeśli obsługuje je inny podmiot.
LEGALLY.SMART przywołuje przykład stacji ładowania samochodów elektrycznych, gdzie właściciel infrastruktury i podmiot zarządzający nią nie muszą być tym samym przedsiębiorstwem. Gdy obsługę przejmuje zewnętrzny operator, warto wcześniej jasno ustalić podział odpowiedzialności, zasady reagowania na incydenty i dostęp do informacji.
Dlatego październikowy termin warto potraktować jako początek porządkowania obowiązków. Przedsiębiorcy powinni ustalić, czy muszą znaleźć się w Wykazie KSC, kto odpowiada za cyberbezpieczeństwo w organizacji oraz jakich rozwiązań technicznych i organizacyjnych brakuje im przed kwietniem 2027 r.
- 3 października: termin na samorejestrację dla części firm objętych NIS2
- 3 kwietnia 2027 r.: deadline na wdrożenie rozwiązań i podłączenie do systemu S46
- 10 mln euro: maksymalna sankcja dla podmiotów kluczowych
- 7 mln euro: maksymalna sankcja dla podmiotów ważnych


.png)




















