Powered by Smartsupp

NIS2 i KSC dotyczy 38 tysięcy podmiotów w Polsce. Większość jeszcze o tym nie wie.

grafika-blog-nis2

Kiedy rozmawiamy ze zleceniodawcami szkoleń, bardzo często pada to samo pytanie: „czy nas to w ogóle dotyczy?”. I szczerze — jeszcze rok temu część firm mogła mieć wątpliwości. Teraz już nie. Ustawa wdrażająca NIS2 obowiązuje w Polsce od 3 kwietnia 2026 r. i terminy biegną. Ten artykuł piszemy nie po to, żeby cytować paragrafy. Piszemy go, bo na co dzień pracujemy z administratorami sieci, inżynierami bezpieczeństwa i kadrą IT w polskich firmach i wiemy, jakie pytania naprawdę zadają — i co ich realnie niepokoi.

🛡️ Polska i NIS2 – trochę historii, żeby zrozumieć gdzie jesteśmy.

Dyrektywa NIS2 to unijna regulacja z 2022 roku. Poprzednia wersja z 2016 roku była szczerze mówiąc zbyt wąska — obejmowała tylko największych graczy, a sankcje były raczej symboliczne. NIS2 zmieniła to gruntownie: szerszy zakres podmiotów, wyższe kary, i — co najważniejsze — osobista odpowiedzialność zarządu.

Polska była jednym z ostatnich krajów UE, które ją wdrożyły. Termin transpozycji minął w październiku 2024 r., ale legislacja się ciągnęła. Ustawa trafiła do Sejmu dopiero w listopadzie 2025 r., Prezydent podpisał ją w lutym 2026 r. i od 3 kwietnia przepisy obowiązują.

Jedna rzecz, o której warto wiedzieć: polska ustawa KSC to nie jest proste tłumaczenie dyrektywy. Ustawodawca dodał kilka wymagań, których nie znajdziesz w tekście unijnym — m.in. obowiązek rejestracji w Wykazie KSC z oświadczeniami pod rygorem odpowiedzialności karnej, weryfikację niekaralności pracowników odpowiedzialnych za cyberbezpieczeństwo i coroczne szkolenia kierownictwa z dokumentacją. Dlatego czytanie tylko dyrektywy to za mało.

🛡️ Kogo to dotyczy – i skąd wziąć odpowiedź.

Szacuje się, że nowe przepisy obejmą ok. 38 tysięcy podmiotów w Polsce. Według raportu „Cyberportret polskiego biznesu 2025″ aż 36% specjalistów IT nie wie, czy ich firma podlega pod NIS2. To niepokojąco dużo.

Dawny podział na „operatorów usług kluczowych” i „dostawców usług cyfrowych” zastąpiono teraz podziałem na podmioty kluczowe i ważne. I katalog sektorów mocno się rozszerzył. Obok energetyki, bankowości czy transportu teraz wchodzą też: firmy kurierskie i pocztowe, producenci żywności, gospodarka odpadami, producenci chemikaliów i maszyn, a nawet sektor kosmiczny i zarządzanie usługami ICT. Firmy z tych branż, które nigdy wcześniej nie myślały o sobie w kontekście regulacji cyberbezpieczeństwa, nagle mają konkretne obowiązki.

Próg wielkości: powyżej 50 pracowników lub obrót/bilans powyżej 10 mln EUR w objętym sektorze — wchodzisz w zakres. Niektóre kategorie (m.in. administracja publiczna, dostawcy DNS, usługi chmurowe) podlegają bez względu na wielkość.

Co istotne — ustawa nie informuje z urzędu. Nikt do firmy nie napisze. Trzeba samodzielnie przeprowadzić samoidentyfikację i złożyć wniosek o wpis do Wykazu KSC. Od 7 maja 2026 r. działa do tego aplikacja webowa Ministerstwa Cyfryzacji. Termin złożenia wniosku: 3 października 2026 r.

🛡️ Terminy, których nie warto przegapić.

Żeby mieć to w jednym miejscu:

3 października 2026 — złożenie wniosku o wpis do Wykazu KSC. Dla podmiotów, które spełniały kryteria już w dniu 3 kwietnia 2026 r. Niedopełnienie tego to naruszenie ustawy.

3 kwietnia 2027 — wdrożenie pełnego SZBI (Systemu Zarządzania Bezpieczeństwem Informacji). Rok na poukładanie polityk, procedur, struktury i technicznych środków ochrony.

3 kwietnia 2028 — pierwszy audyt cyberbezpieczeństwa dla podmiotów kluczowych. Potem co trzy lata.

Pełne wdrożenie SZBI zajmuje organizacjom przeciętnie 6–12 miesięcy. Kto liczy na spokojny start w Q1 2027, może się rozczarować.

🛡️ Zarząd w centrum – to największa zmiana.

Przez lata słyszymy od administratorów sieci i specjalistów IT jedno zdanie: „wiem, co trzeba zrobić, ale zarząd nie daje budżetu”. NIS2 i KSC nie naprawiają kultury organizacyjnej, ale całkowicie zmieniają kontekst tej rozmowy.

Kierownicy podmiotów kluczowych i ważnych ponoszą teraz osobistą odpowiedzialność za stan cyberbezpieczeństwa. W polskiej implementacji kary osobiste mogą sięgać do 300% wynagrodzenia. Do tego dochodzi możliwość tymczasowego zakazu pełnienia funkcji kierowniczych. Kary dla samego podmiotu — do 10 mln EUR lub 2% globalnego obrotu dla kluczowych, do 7 mln EUR lub 1,4% dla ważnych.

Organ nadzorczy może zjawić się z niezapowiedzianą kontrolą, zlecić zewnętrzny audyt bezpieczeństwa, zażądać dokumentacji szkoleń i testów penetracyjnych. Może też opublikować ostrzeżenie o niespełnieniu norm — co dla firm działających B2B jest często bardziej bolesne niż sama kara finansowa.

Brak wiedzy przestał być linią obrony. „Nie znam się na IT, mamy specjalistę” — to zdanie, które w razie incydentu nie uratuje prezesa.

🛡️ Szkolenia – z zalecanego do wymaganego przez ustawę.

To jest ten punkt, przy którym wiele firm się zatrzymuje z niedowierzaniem. Art. 8e ustawy o KSC mówi wprost: kierownik podmiotu kluczowego lub ważnego przechodzi szkolenie z zakresu cyberbezpieczeństwa raz w roku kalendarzowym. Nie raz. Co roku. Z dokumentacją.

Równolegle SZBI każdego objętego podmiotu musi obejmować edukację z cyberbezpieczeństwa dla całego personelu. Regularną, nie jednorazową. Na kontroli organ nie zapyta, czy kiedykolwiek szkoliliście pracowników — zapyta kiedy było ostatnie szkolenie, kto uczestniczył i co z tego wynikło.

Z naszego doświadczenia: większość incydentów zaczyna się od maila. Pracownik klika, bo nikt mu nie pokazał jak wygląda fałszywa faktura od kuriera albo sfałszowana wiadomość z „działu IT”. Jeśli firma to dokumentuje — szkolenia były, były regularne, wyniki są — incydent to zmaterializowane ryzyko. Jeśli dokumentacji brak — to zaniedbanie. Z pełnymi konsekwencjami dla kierownictwa.

🛡️ Co musisz wdrożyć – krótki przegląd art. 21

Dyrektywa NIS2 nie mówi, co kupić. Mówi, jaki efekt osiągnąć — i to przez pryzmat analizy ryzyka. Dziesięć obszarów, które każdy objęty podmiot musi zaadresować:

  • Polityka analizy ryzyka — co masz, co jest krytyczne, na co jesteś narażony. Aktualizowana co najmniej raz w roku. Bez tego reszta nie ma sensu.
  • Obsługa incydentów — wyznaczony zespół lub zewnętrzny partner, gotowe procedury i szablony raportów. Od wykrycia poważnego incydentu masz 24 godziny na pierwsze zgłoszenie do CSIRT (NASK, ABW lub MON). 72 godziny na pełne zgłoszenie. Miesiąc na raport końcowy. O drugiej w nocy w niedzielę nie ma czasu na szukanie, do kogo dzwonić.
  • Ciągłość działania — backup fizycznie odseparowany od sieci, regularnie testowany. Backup, którego nikt nie przetestował, to złudzenie, nie zabezpieczenie.
  • Łańcuch dostaw — nowość, która zaskoczyła wiele firm. Odpowiadasz za swoich dostawców IT. Firma hostingowa, dostawca ERP, zewnętrzne biuro obsługi IT — wszystkich trzeba zweryfikować i zabezpieczyć odpowiednimi klauzulami w umowach.

Do tego: segmentacja sieci, firewalle nowej generacji, testy penetracyjne, szyfrowanie danych i dysków, zasada minimalnych uprawnień, MFA wszędzie gdzie możliwe — zwłaszcza przy poczcie i systemach finansowych.

🛡️ Jak możemy pomóc?

  • W I Know IT by Softinet szkolimy z cyberbezpieczeństwa firmy i instytucje publiczne — głównie administratorów sieci, inżynierów bezpieczeństwa i kadrę IT. Prowadzimy szkolenia FortiGate i Fortinet dla inżynierów, szkolenia SentinelOne z obszaru EDR i ochrony endpoint, a dla zarządów i kadry kierowniczej — dedykowane programy Security Awareness, które spełniają obowiązek z art. 8e uKSC i kończą się dokumentacją do ewentualnej kontroli.
  • Dla wszystkich pracowników organizacji robimy szkolenia z cyberhigieny i rozpoznawania phishingu dostosowane do specyfiki branży — bo inaczej wygląda zagrożenie dla działu finansowego, inaczej dla produkcji, inaczej dla urzędu.
  • Pracujemy zarówno z sektorem prywatnym, jak i instytucjami publicznymi. Szkolenia prowadzimy w formule zamkniętej — dedykowanej dla konkretnej organizacji, onsite lub online.

Podstawa prawna: ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (t.j. Dz.U. z 2026 r. poz. 20), ze zmianami obowiązującymi od 3 kwietnia 2026 r., wdrażającymi dyrektywę (UE) 2022/2555 (NIS2).

Masz pytania? Skontaktuj się z nami – pomożemy dobrać szkolenie do Twoich potrzeb.

📧 szkolenia@iknowit.com.pl

📞 +48 514 904 575

Zespół I know IT – Eksperci Cybersecurity | Doradztwo | Szkolenia