15/07/2026
Cyberataki przestały być problemem wyłącznie dużych korporacji. Dziś ich celem są również urzędy, szpitale, duże przedsiębiorstwa w tym firmy transportowe czy instytucje finansowe. W praktyce oznacza to, że atak na system informatyczny może doprowadzić nie tylko do utraty danych. Ale również do przerwania dostaw energii, usług medycznych czy funkcjonowania administracji publicznej.
To właśnie z tego powodu 14 grudnia 2022 r. Parlament Europejski i Rada UE przyjęły Dyrektywę (UE) 2022/2555, powszechnie znaną jako NIS2. Jej głównym celem jest osiągnięcie wysokiego, wspólnego poziomu cyberbezpieczeństwa we wszystkich państwach członkowskich Unii Europejskiej.
Czym właściwie jest NIS2?
NIS2 to nie zbiór zaleceń ani dobrych praktyk – to akt prawny, który zobowiązuje państwa członkowskie do wprowadzenia jednolitych wymagań w zakresie ochrony sieci i systemów informatycznych.
Dyrektywa zakłada, że cyberbezpieczeństwo powinno być zarządzane w sposób systemowy. Oznacza to, odejście od modelu ‘’reagujemy, gdy wydarzy się incydent’’ na rzecz modelu ‘’przygotujemy organizację tak, aby skutecznie zapobiegać zagrożeniom i ograniczać ich skutki’’.
Dyrektywa nie obejmuje wszystkich przedsiębiorców. Dotyczy podmiotów kluczowych oraz ważnych – których działalność ma istotne znaczenie dla funkcjonowania państwa, gospodarki lub społeczeństwa.
O tym, czy organizacja podlega przepisom, decydują kryteria określone w przepisach, w szczególności rodzaj prowadzonej działalności, sektor oraz w wielu przypadkach – wielkość przedsiębiorstwa.
3 kwietnia 2026 r. - wejście w życie ustawy.
Pamiętajmy, że od tego dnia obowiązuje nowelizacja ustawy o Krajowym Systemie Cyberbezpieczeństwa.
Organizacje powinny w pierwszej kolejności zweryfikować, czy spełniają kryteria uznania za podmiot kluczowy lub ważny.
Wpis do Wykazu KSC
Jednym z pierwszych obowiązków jest dokonanie wpisu do Wykazu podmiotów kluczowych i ważnych (Wykaz KSC).
Jak wygląda procedura?
- 13 kwietnia 2026 r. uruchomiono wykaz KSC.
- od 13 kwietnia do 6 maja 2026 r. Minister Cyfryzacji dokonuje wpisów z urzędu dla wybranych kategorii podmiotów.
- od 7 maja do 3 października 2026 r. – trwa samorejestracja. Podmioty, które nie zostały wpisane z urzędu, mają obowiązek samodzielnie złożyć elektroniczny wniosek o wpis do Wykazu KSC.
System S46
Kolejnym obowiązkiem jest rozpoczęcie korzystania z Systemu S46.
Jest to państwowy system teleinformatyczny służący m.in. do:
- zgłaszania incydentów,
- komunikacji z właściwymi organami,
- realizacji obowiązków wynikających z ustawy o KSC.
Do 3 kwietnia 2027 r. – wdrożenie obowiązków wynikających z ustawy.
Do tego dnia należy wdrożyć wymagania wynikające z ustawy, w szczególności:
1. System Zarządzania Bezpieczeństwem (SZBI),
2. Analizę i ocenę ryzyka,
3. Procedury reagowania na incydenty,
4. Politykę bezpieczeństwa,
5. a także zarządzanie kopiami zapasowymi, procedury kontroli dostępu czy obowiązkowe szkolenia kierownictwa i pracowników.
Do 3 kwietnia 2028 r. – pierwszy obowiązkowy audyt.
Podmioty kluczowe, które wcześniej nie posiadały statusu operatora usług kluczowych, muszą przeprowadzić pierwszy obowiązkowy audyt cyberbezpieczeństwa.
Należy pamiętać, że audyty należy wykonywać co najmniej raz na trzy lata.
Kiedy mogą pojawić się kary?
Ustawodawca przewidział okres przejściowy – co do zasady administracyjne kary pieniężne za większość nowych obowiązków będą mogły być nakładane od 3 kwietnia 2028 r.
CO WARTO ZROBIĆ JUŻ TERAZ?
Jeżeli Twoja organizacja może zostać uznana za podmiot kluczowy lub ważny, nie warto czekać do ostatnich terminów. Dobrym krokiem jest sprawdzenie, czy ustawa ma zastosowanie do Twojej działalności, przeprowadzenie audytu zgodności z KSC, przygotowanie dokumentacji SZBI, wyznaczenie osób odpowiedzialnych za wdrożenie czy zaplanowanie harmonogramu i budżetu wdrożenia.