Nová pravidla pro kyberbezpečnost zasahují mnohem víc odvětví, než se často čeká. Rozhodující není jen sektor, ale také velikost podniku, typ služeb a jeho role v dodavatelském řetězci.
Pro řadu podniků je 3. říjen klíčovým datem. Kdo spadá do režimu NIS2 a nebyl zapsán do Vykazu KSC z úřední povinnosti, musí se do té doby přihlásit sám, jinak riskuje nejen administrativní komplikace, ale i sankce až 10 mln euro.
Podle odhadů Ministerstwa Cyfryzacji mohou nová pravidla dopadnout přibližně na 38 tys. podmiotów. Z toho zhruba 27 tys. tvoří podmioty publiczne, zbytek připadá na další organizace napříč soukromým sektorem.
Rozhoduje víc než jen název oboru
Mnoho firem se mylně dívá jen na to, zda jejich činnost odpovídá některému ze sektorů uvedených v předpisech. Jenže podle praxe může mít dvě podobné společnosti rozdílný režim, pokud se liší jejich rozsah, typ poskytovaných služeb nebo místo v dodavatelském řetězci.
NIS2 se netýká jen energetiky nebo telekomunikací. Zasahuje také dopravu, ochranu zdraví, bankovnictví a infrastrukturu digitálních služeb. V některých případech se vztahuje i na výrobu, chemii, potravinářství, odpadové hospodářství a firmy poskytující ICT služby.
Důvodem je rostoucí tlak v oblasti kybernetických incidentů. Krajské týmy CSIRT řešily v roce 2025 téměř 273 tys. incidentů, což znamená nárůst o více než 144% proti předchozímu roku.
Kdo musí jednat sám a kdo už je zapsán
Ne všechny subjekty mají stejnou povinnost. Automaticky se zapisují například podmioty publiczne, przedsiębiorcy telekomunikacyjni, dostawcy usług zaufania a dosavadní operatorzy usług kluczowych.
Samoregistrace se týká těch podniků, které už v den účinnosti nových pravidel splňovaly podmínky podmiotu kluczowego nebo ważnego, ale do Vykazu KSC se samy nedostaly. U těchto firem je nutné nejdřív ověřit, zda skutečně mají registrační povinnost.
Největší problém dnes často není samotné splnění požadavků, ale vůbec zjištění, zda se na firmu vztahují. Upozorňuje na to i mec. Przemysław Jaworski z kancelarie LEGALLY.SMART, podle něhož podnikatelé často vycházejí jen z názvu odvětví, a přehlížejí další rozhodující kritéria.
Co bude následovat po registraci
Vstup do systému ale není konec. Organizace, na které NIS2 dopadá, musejí zavést řízení rizik, připravit technická i organizační opatření, nastavit postupy pro řešení incidentů a věnovat pozornost bezpečnosti svých dodavatelských vazeb.
Firmy, které podmínky splnily už při nabytí účinnosti předpisů, čeká ještě další termín: do 3 kwietnia 2027 r. mají zavést požadovaná řešení v oblasti kyberbezpieczeństwa a připojit se do systému S46.
Podle Przemysława Jaworského NIS2 posouvá odpovědnost z IT oddělení přímo na vedení. Management musí znát hlavní rizika, určit, kdo za jejich omezení odpovídá, a vědět, zda je organizace připravena na vážný incident.
Outsourcing není důvodem k uvolnění kontroly
To, že firmu technologicky zajišťuje externí dodavatel, ji nezbavuje povinností. I při outsourcingu musí podnik sledovat, jak bezpečné jsou služby, které každodenně používá.
Jako příklad se uvádějí stacje ładowania samochodów elektrycznych, kde vlastník infrastruktury a subjekt, který ji spravuje, nemusí být totožní. Pokud péči přebírá externí operátor, je vhodné předem přesně vymezit odpovědnost, postupy při incidentu i přístup k informacím.
Pro firmy je proto 3. říjen spíše startem než koncem. Do té doby by měly vědět, zda mají být ve Vykazu KSC, kdo uvnitř organizace nese odpovědnost za kyberbezpieczeństwo a co jim chybí k tomu, aby byly připravené na duben 2027.


.png)




















