Dyrektywa NIS2 i ustawa o KSC — sprawdź, czy dotyczy Twojej firmy, i przygotuj się na czas
Znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa obowiązuje od 3 kwietnia 2026 r. i obejmuje tysiące firm, które wcześniej nie miały takich obowiązków. Pomagamy ocenić, czy przepisy Cię dotyczą, sprawdzamy lukę między stanem obecnym a wymaganiami i wdrażamy zabezpieczenia oraz dokumentację.
- Samoocena i wpis do wykazu
- Audyt luki względem wymagań
- Wdrożenie zabezpieczeń i SZBI



Czy NIS2 i ustawa o KSC dotyczą Twojej firmy?
Przepisy obejmują co do zasady średnie i duże przedsiębiorstwa działające w sektorach wymienionych w ustawie, a w niektórych sektorach — niezależnie od wielkości. Podmioty dzielą się na dwie grupy:
| Podmioty kluczowe | Podmioty ważne | |
|---|---|---|
| Przykładowe sektory | energetyka, transport, bankowość, ochrona zdrowia, woda, infrastruktura cyfrowa, administracja | produkcja (m.in. maszyny, elektronika, pojazdy), żywność, chemia, gospodarka odpadami, usługi pocztowe, dostawcy usług cyfrowych |
| Nadzór | proaktywny — kontrole i audyty z inicjatywy organu | reaktywny — głównie po incydencie lub sygnale |
| Audyt | obowiązkowy, pierwszy do 3 kwietnia 2028 r. | na żądanie organu |
Nie wiesz, na czym stoisz? Zacznij od audytu NIS2. Dokładne przypisanie zależy od rodzaju działalności i wielkości firmy. Pomagamy przeprowadzić samoocenę od strony technicznej; interpretację prawną warto potwierdzić z prawnikiem.
Terminy i konsekwencje
| Termin | Obowiązek |
|---|---|
| 3 kwietnia 2026 | Wejście w życie nowelizacji ustawy o KSC |
| 3 października 2026 | Samoocena i wniosek o wpis do wykazu podmiotów kluczowych i ważnych |
| 3 kwietnia 2027 | Wdrożenie systemu zarządzania bezpieczeństwem informacji i pozostałych wymagań |
| 3 kwietnia 2028 | Pierwszy audyt bezpieczeństwa podmiotów kluczowych |
Dyrektywa NIS2 przewiduje kary do 10 mln euro lub 2% światowego obrotu dla podmiotów kluczowych i do 7 mln euro lub 1,4% obrotu dla podmiotów ważnych. Nowością jest też odpowiedzialność kierownictwa — zarząd musi zatwierdzać środki bezpieczeństwa i nadzorować ich wdrożenie.
Co trzeba wdrożyć
Zarządzanie ryzykiem
Regularna, udokumentowana ocena ryzyka dla systemów informacyjnych i dobór zabezpieczeń do jej wyników.
System zarządzania bezpieczeństwem (SZBI)
Polityki, role, procedury i przeglądy — spójny system, a nie zbiór dokumentów do szuflady.
Obsługa i zgłaszanie incydentów
Wykrywanie, reagowanie i zgłaszanie: wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie w ciągu 72 godzin i raport końcowy.
Ciągłość działania
Kopie zapasowe, plan odtworzenia po awarii i zarządzanie kryzysowe — przetestowane w praktyce.
Bezpieczeństwo łańcucha dostaw
Ocena dostawców i podwykonawców, którzy mają dostęp do Twoich systemów lub danych.
Higiena i szkolenia
Uwierzytelnianie wieloskładnikowe, szyfrowanie, zarządzanie uprawnieniami, szkolenia pracowników i kierownictwa.
Wymogi dyrektywy NIS2 — lista kontrolna
Ustawa wymaga wdrożenia środków proporcjonalnych do ryzyka. Dyrektywa wymienia obszary, które muszą zostać objęte — to dobra lista do samodzielnego sprawdzenia:
- Polityki analizy ryzyka i bezpieczeństwa systemów informacyjnych
- Obsługa incydentów — wykrywanie, reagowanie, zgłaszanie
- Ciągłość działania — kopie zapasowe, odtwarzanie po awarii, zarządzanie kryzysowe
- Bezpieczeństwo łańcucha dostaw i relacji z dostawcami
- Bezpieczeństwo przy zakupie, rozwoju i utrzymaniu systemów, w tym obsługa podatności
- Ocena skuteczności wdrożonych środków
- Cyberhigiena i szkolenia pracowników oraz kierownictwa
- Kryptografia i szyfrowanie tam, gdzie to zasadne
- Bezpieczeństwo kadr, kontrola dostępu i zarządzanie zasobami
- Uwierzytelnianie wieloskładnikowe i zabezpieczona komunikacja
Każdy z tych punktów sprawdzamy podczas audytu NIS2: rozmowa z osobą odpowiedzialną za IT, przegląd dokumentacji i konfiguracji, testy zabezpieczeń, a na końcu raport luki z planem działań.
Jak przygotowujemy firmę do NIS2
Samoocena
Ustalamy, czy i w jakiej kategorii firma podlega przepisom, i pomagamy przygotować dane do wniosku o wpis do wykazu.
Audyt luki
Porównujemy obecny stan zabezpieczeń i dokumentacji z wymaganiami ustawy. Wynikiem jest lista braków z priorytetami.
Plan wdrożenia
Rozpisujemy działania do terminu 3 kwietnia 2027 r. — z kosztami, odpowiedzialnymi osobami i kolejnością.
Wdrożenie techniczne
Uwierzytelnianie wieloskładnikowe, firewall UTM, segmentacja sieci, kopie zapasowe, monitoring i rejestrowanie zdarzeń.
Dokumentacja i procedury
Polityki bezpieczeństwa, procedura obsługi i zgłaszania incydentów, plan ciągłości działania, rejestr dostawców oraz szkolenia pracowników i kierownictwa.
Wsparcie przy audycie
Przygotowujemy dowody wdrożenia i wspieramy firmę podczas audytu lub kontroli.
Jesteśmy firmą technologiczną, nie kancelarią. Przy interpretacji przepisów i odpowiedzialności prawnej współpracujemy z prawnikami klienta — my odpowiadamy za to, żeby zabezpieczenia i dokumentacja działały w praktyce.
Nie podlegasz NIS2, ale obsługujesz firmy, które podlegają?
Podmioty kluczowe i ważne muszą oceniać bezpieczeństwo swoich dostawców. Dlatego coraz więcej firm dostaje od klientów ankiety bezpieczeństwa i wymagania umowne — nawet jeśli same nie są objęte ustawą. Pomagamy rzetelnie odpowiedzieć na takie pytania i uzupełnić braki, zanim staną się powodem utraty kontraktu.

Zacznij od audytu
Najszybszy sposób, żeby wiedzieć, na czym stoisz, to audyt bezpieczeństwa sieci i infrastruktury. Pełny zakres usług opisujemy na stronie cyberbezpieczeństwo dla firm.
Kto przeprowadzi Cię przez NIS2
Bezpieczeństwem zajmuje się zespół, który na co dzień utrzymuje infrastrukturę klientów — nasi specjaliści mają wykształcenie kierunkowe i stale podnoszą kwalifikacje, zdobywając kolejne certyfikaty producentów i szkolenia z cyberbezpieczeństwa. Dzięki temu rekomendacje biorą pod uwagę nie tylko przepisy, ale też to, jak rozwiązanie zadziała w Twojej firmie.



Pytania o NIS2 i ustawę o KSC
Co to jest dyrektywa NIS2?
To unijna dyrektywa o środkach na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa. W Polsce wdraża ją nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, która weszła w życie 3 kwietnia 2026 r.
Kogo obejmuje ustawa o KSC po nowelizacji?
Co do zasady średnie i duże firmy z sektorów wymienionych w ustawie — m.in. energetyki, transportu, ochrony zdrowia, infrastruktury cyfrowej, produkcji, żywności, chemii i gospodarki odpadami — a w niektórych sektorach także mniejsze podmioty.
Do kiedy trzeba się zarejestrować?
Samoocenę i wniosek o wpis do wykazu podmiotów kluczowych i ważnych należy złożyć do 3 października 2026 r.
Jakie kary grożą za brak zgodności?
Dyrektywa przewiduje kary do 10 mln euro lub 2% światowego obrotu dla podmiotów kluczowych i do 7 mln euro lub 1,4% obrotu dla podmiotów ważnych. Odpowiedzialność ponosi także kierownictwo firmy.
Ile czasu jest na zgłoszenie incydentu?
Wczesne ostrzeżenie trzeba przekazać w ciągu 24 godzin od wykrycia poważnego incydentu, pełne zgłoszenie w ciągu 72 godzin, a raport końcowy w ciągu miesiąca.
Czym jest audyt NIS2?
To sprawdzenie, czy firma spełnia wymagania ustawy o KSC. Szczegóły — rodzaje audytu, kto może go przeprowadzić i jak przebiega — opisujemy na stronie audyt NIS2 i KSC.
Ile kosztuje wdrożenie NIS2?
Zależy od wielkości firmy, stanu obecnych zabezpieczeń i zakresu braków. Pierwsza konsultacja jest bezpłatna, a po audycie luki przygotowujemy wycenę wdrożenia.
Czy pomagacie firmom, które nie podlegają ustawie?
Tak — szczególnie dostawcom podmiotów kluczowych i ważnych, którzy dostają ankiety bezpieczeństwa od klientów. Wymagania NIS2 to też dobry, uporządkowany standard bezpieczeństwa dla każdej firmy.
Sprawdźmy, czy NIS2 dotyczy Twojej firmy
Napisz, w jakiej branży działasz i ilu masz pracowników. Pomożemy ocenić sytuację i zaproponujemy pierwsze kroki — bezpłatnie.
albo napisz: biuro@mitgroup.pl · zobacz też wszystkie usługi
