Twoja firma podlega pod NIS2. Pytanie brzmi: od kiedy i w jakim zakresie.
Kwalifikacja → wdrożenie → monitoring → zgłaszanie incydentów
Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa objęła tysiące firm, które nigdy wcześniej nie miały obowiązków regulacyjnych w IT. Sprawdzamy, czy jesteście podmiotem kluczowym czy ważnym, wdrażamy wymagane środki i bierzemy na siebie monitoring oraz obsługę incydentów.
Podmiot kluczowy czy ważny — to zmienia wszystko
Status wynika z dwóch rzeczy naraz: sektora działalności i wielkości przedsiębiorstwa. Od niego zależy zakres nadzoru, tryb kontroli i wysokość kar. Ustalenie statusu to pierwsza rzecz, którą robimy — zanim cokolwiek wdrożymy.
Podmiot kluczowy
Duże przedsiębiorstwo działające w sektorze z Załącznika I. Podlega nadzorowi wyprzedzającemu — kontrola może przyjść bez sygnału o naruszeniu.
| Kryterium | Próg |
|---|---|
| Zatrudnienie | ≥ 250 osób |
| Roczny obrót | > 50 mln € |
| Suma bilansowa | > 43 mln € |
Maksymalna kara dla podmiotu: 10 mln € lub 2% obrotu — kwota wyższa.
Podmiot ważny
Średnie przedsiębiorstwo z Załącznika I oraz średnie i duże z Załącznika II. Nadzór następczy — działania kontrolne po sygnale o nieprawidłowości.
| Kryterium | Próg |
|---|---|
| Zatrudnienie | od 50 osób |
| Roczny obrót | > 10 mln € |
| Suma bilansowa | > 10 mln € |
Maksymalna kara dla podmiotu: 7 mln € lub 1,4% obrotu — kwota wyższa.
Czy Wasz sektor jest na liście
Ustawa wymienia sektory w dwóch załącznikach. Jeśli widzicie tu swoją branżę i przekraczacie próg wielkości — obowiązki dotyczą Was bezpośrednio.
Załącznik I
Sektory o wysokiej krytycznościZałącznik II
Pozostałe sektory krytyczneNie jesteście na liście? To nie koniec tematu.
NIS2 nakłada obowiązek zarządzania bezpieczeństwem łańcucha dostaw. Firmy objęte ustawą muszą ocenić swoich dostawców i podwykonawców — dlatego ankiety bezpieczeństwa i wymagania umowne spływają w dół, do podmiotów formalnie nieobjętych.
W praktyce: jeśli dostarczacie cokolwiek firmie z Załącznika I lub II, prędzej czy później dostaniecie kwestionariusz. Przygotowana dokumentacja i wdrożone zabezpieczenia przestają być kosztem regulacyjnym, a stają się warunkiem utrzymania kontraktu.
Czego konkretnie wymaga ustawa
Środki zarządzania ryzykiem mają być proporcjonalne do skali działalności i ryzyka — ale ich katalog jest zamknięty i trzeba go udokumentować.
- REQ_01
Analiza ryzyka i polityka bezpieczeństwa systemów informacyjnych
Udokumentowana metodyka, rejestr ryzyk, przypisani właściciele i cykliczny przegląd — nie jednorazowy dokument do szuflady.
- REQ_02
Obsługa incydentów
Procedura wykrywania, klasyfikacji i reakcji, rejestr incydentów oraz zgłoszenia do CSIRT w terminach 24 h / 72 h / 1 miesiąc przez system S46.
- REQ_03
Ciągłość działania i zarządzanie kryzysowe
Kopie zapasowe, odtwarzanie po awarii, testy odtworzeniowe i plan działania na wypadek utraty kluczowych systemów.
- REQ_04
Bezpieczeństwo łańcucha dostaw
Ocena bezpieczeństwa dostawców, wymagania w umowach i weryfikacja podwykonawców mających dostęp do Waszych systemów.
- REQ_05
Bezpieczeństwo w nabywaniu, rozwoju i utrzymaniu systemów
Zarządzanie podatnościami, kontrolowany proces zmian i aktualizacji, testy przed wdrożeniem.
- REQ_06
Ocena skuteczności zabezpieczeń
Mierzalne wskaźniki i regularna weryfikacja, że wdrożone środki faktycznie działają.
- REQ_07
Higiena cyfrowa i szkolenia
Szkolenia pracowników, testy phishingowe oraz obowiązkowe coroczne szkolenie dla kierownictwa.
- REQ_08
Kryptografia i szyfrowanie
Polityka stosowania kryptografii, szyfrowanie nośników i kanałów transmisji danych.
- REQ_09
Kontrola dostępu i zarządzanie aktywami
Ewidencja sprzętu i systemów, konta uprzywilejowane, uwierzytelnianie wieloskładnikowe.
- REQ_10
Bezpieczna komunikacja
Zabezpieczona łączność głosowa, tekstowa i wideo oraz łączność awaryjna w sytuacji kryzysowej.
Terminy, które już biegną
-
Wejście w życie
Nowelizacja ustawy o KSC wdrażająca dyrektywę NIS2 zaczyna obowiązywać.
-
Rejestracja podmiotu
Termin samodzielnej rejestracji w wykazie podmiotów kluczowych i ważnych. To obowiązek firmy — nikt nie przypomni.
-
Wdrożone obowiązki + S46
System zarządzania bezpieczeństwem informacji działa, a zgłoszenia incydentów idą przez system S46.
-
Kary i pierwszy audyt
Początek stosowania kar pieniężnych oraz termin pierwszego audytu bezpieczeństwa dla części podmiotów.
// stan informacji: 25.08.2026
Ile to kosztuje, jeśli nic nie zrobicie
Podmiot kluczowy
Lub 2% rocznego światowego obrotu — w zależności od tego, która kwota jest wyższa.
Podmiot ważny
Lub 1,4% rocznego obrotu — w zależności od tego, która kwota jest wyższa.
Kierownictwo osobiście
Kara dla kierownika podmiotu w sektorze prywatnym — do 300% otrzymywanego wynagrodzenia.
Co bierzemy na siebie
Trzy warstwy, jedna umowa, jeden punkt kontaktu. Bez koordynowania kancelarii, audytora i firmy IT osobno.
Zgodność i dokumentacja
- Kwalifikacja podmiotu i rejestracja w wykazie
- Analiza ryzyka i polityka bezpieczeństwa
- Procedura i rejestr incydentów
- Wymagania bezpieczeństwa dla dostawców
- Dokumentacja gotowa pod kontrolę i audyt
- Spięcie z dokumentacją RODO
Zabezpieczenia techniczne
- Kontrola dostępu i uwierzytelnianie wieloskładnikowe
- Segmentacja sieci i kontrola urządzeń
- Kopie zapasowe poza lokalizacją i testy odtwarzania
- Ochrona EDR na stacjach i serwerach
- Zarządzanie podatnościami i aktualizacjami
- Szyfrowanie nośników i transmisji
Monitoring i reakcja
- Całodobowe wykrywanie z automatycznym alertowaniem
- Zdefiniowana ścieżka reakcji z czasami w umowie
- Obsługa incydentu i dokumentacja przebiegu
- Zgłoszenia do CSIRT przez system S46
- Raport okresowy dla zarządu
- Szkolenia zespołu i testy phishingowe
Jak przebiega wdrożenie
Audyt otwarcia
Kwalifikacja podmiotu, inwentaryzacja systemów, ocena stanu wyjściowego i lista braków z priorytetami. Kończy się konkretnym zakresem i wyceną.
Wdrożenie
Dokumentacja, zabezpieczenia techniczne, uruchomienie monitoringu i szkolenie zespołu. Rozliczane jednorazowo, z ustalonym harmonogramem.
Abonament
Stały monitoring, utrzymanie zabezpieczeń, aktualizacja dokumentacji, obsługa incydentów i wsparcie podczas kontroli.
NIS2 w firmie — pytania i odpowiedzi
Skąd mam wiedzieć, czy moja firma podlega pod NIS2?
Potrzebne są dwie informacje naraz: czy Wasza działalność mieści się w sektorze z Załącznika I lub II ustawy o KSC, oraz czy przekraczacie próg wielkości. Próg dla podmiotu ważnego to zatrudnienie od 50 osób albo roczny obrót lub suma bilansowa powyżej 10 mln euro. Podmiotem kluczowym jest duże przedsiębiorstwo z Załącznika I — od 250 osób lub obrót powyżej 50 mln euro.
Uwaga na przedsiębiorstwa partnerskie i powiązane: przy ocenie wielkości uwzględnia się grupę, więc spółka zatrudniająca 30 osób może przekroczyć próg. Kwalifikację robimy w ramach bezpłatnej konsultacji.
Czym różni się podmiot kluczowy od ważnego?
Obowiązki w zakresie zarządzania ryzykiem są dla obu kategorii zbliżone. Różni je tryb nadzoru i wysokość kar. Podmioty kluczowe podlegają nadzorowi wyprzedzającemu — kontrola może zostać przeprowadzona bez sygnału o naruszeniu. Podmioty ważne podlegają nadzorowi następczemu, czyli działaniom kontrolnym po otrzymaniu informacji o nieprawidłowości. Kary: do 10 mln euro lub 2% obrotu dla kluczowych, do 7 mln euro lub 1,4% dla ważnych.
Do kiedy trzeba się zarejestrować?
Termin samodzielnej rejestracji w wykazie podmiotów kluczowych i ważnych upływa 3 października 2026 r. To obowiązek po stronie firmy — organ nie wysyła przypomnień. Obowiązki związane z systemem zarządzania bezpieczeństwem informacji i zgłaszaniem incydentów przez system S46 mają być wdrożone do 3 kwietnia 2027 r., a kary pieniężne zaczynają być stosowane od 3 kwietnia 2028 r.
Jakie kary grożą kierownictwu firmy?
Kierownikowi podmiotu kluczowego lub ważnego w sektorze prywatnym grozi kara pieniężna do 300% otrzymywanego wynagrodzenia. W podmiotach publicznych limit wynosi 100%. Kierownictwo ma też obowiązek odbycia dedykowanego szkolenia z cyberbezpieczeństwa raz w roku kalendarzowym oraz zatwierdzenia środków zarządzania ryzykiem — to nie jest zadanie, które da się w całości scedować na dział IT.
W jakim terminie trzeba zgłosić incydent poważny?
Obowiązuje model trzystopniowy: wczesne ostrzeżenie w ciągu 24 godzin od wykrycia, pełne zgłoszenie w ciągu 72 godzin oraz sprawozdanie końcowe po zakończeniu obsługi incydentu, nie później niż w ciągu miesiąca. Zgłoszenia realizowane są przez system S46. Prowadzimy cały proces za klienta i przygotowujemy wymaganą dokumentację.
Nie jesteśmy w żadnym z załączników — czy temat nas nie dotyczy?
Formalnie obowiązki Was nie obejmują, ale NIS2 wymaga od objętych firm zarządzania bezpieczeństwem łańcucha dostaw. W praktyce oznacza to ankiety bezpieczeństwa, klauzule umowne i wymagania weryfikacyjne spływające do dostawców i podwykonawców. Coraz częściej jest to warunek utrzymania lub zdobycia kontraktu — a przygotowanie dokumentacji i zabezpieczeń kosztuje wielokrotnie mniej niż utrata klienta.
Czy musimy zbudować własny SOC?
Nie. Ustawa wymaga środków proporcjonalnych do skali i ryzyka, nie konkretnej struktury organizacyjnej. Dla większości średnich firm własne centrum operacji bezpieczeństwa jest ekonomicznie nierealne. Zapewniamy całodobowy monitoring z automatycznym alertowaniem i zdefiniowaną ścieżką reakcji, z czasami odpowiedzi zapisanymi w umowie — i to jest rozwiązanie adekwatne do wymogu.
Mamy własny dział IT — co wtedy?
Współpracujemy z wewnętrznymi zespołami IT i to częsty układ. Dział IT zna systemy i utrzymuje je na co dzień, my wnosimy zakres regulacyjny, monitoring i odpowiedzialność za zgłoszenia. Podział obowiązków zapisujemy w umowie, żeby przy kontroli lub incydencie było jasne, kto za co odpowiada.
Ile trwa wdrożenie?
Audyt otwarcia i kwalifikacja to zwykle dwa do trzech tygodni. Pełne wdrożenie dokumentacji i zabezpieczeń technicznych zajmuje najczęściej od dwóch do czterech miesięcy, zależnie od wielkości firmy, liczby lokalizacji i stanu wyjściowego infrastruktury. Monitoring uruchamiamy równolegle, nie na końcu — żeby chronić firmę już w trakcie wdrożenia.
Ile to kosztuje?
Model jest dwuczęściowy: jednorazowe wdrożenie oraz miesięczny abonament za monitoring i utrzymanie. Wycena zależy od liczby lokalizacji, stanowisk i serwerów, sektora oraz stanu wyjściowego dokumentacji. Konkretną kwotę przedstawiamy po audycie otwarcia — bez niego każda liczba byłaby zgadywaniem.
Zacznijmy od kwalifikacji
Bezpłatna konsultacja: ustalamy, czy jesteście podmiotem kluczowym, ważnym, czy poza zakresem — i co z tego wynika. Jeśli okaże się, że nie podlegacie, powiemy to wprost.
Zamów bezpłatną kwalifikację
Odpowiadamy w ciągu jednego dnia roboczego.
Informacja o przetwarzaniu danych: administratorem danych podanych w formularzu jest Serwis24, Skarżysko-Kamienna. Dane przetwarzamy wyłącznie w celu udzielenia odpowiedzi na zapytanie i przedstawienia oferty, na podstawie art. 6 ust. 1 lit. b oraz lit. f RODO (prawnie uzasadniony interes — kontakt handlowy). Podanie danych jest dobrowolne, ale niezbędne do kontaktu. Dane przechowujemy przez czas prowadzenia korespondencji i okres przedawnienia ewentualnych roszczeń. Przysługuje Państwu prawo dostępu do danych, ich sprostowania, usunięcia, ograniczenia przetwarzania, wniesienia sprzeciwu, przenoszenia danych oraz wniesienia skargi do Prezesa UODO. Kontakt: [email protected].