Cyberbezpieczeństwo

NIS2 w praktyce dla MŚP w Polsce – obowiązki, terminy i realne konsekwencje od 2026 roku

Firma objęta NIS2 musi do 3 kwietnia 2027 r. wdrożyć zarządzanie ryzykiem i bezpieczeństwem informacji, zgłaszanie poważnych incydentów w 24 i 72 godziny, bezpieczeństwo dostawców oraz szkolenia kierownictwa. Za zaniechanie ustawa o KSC przewiduje kary do 10 mln euro lub 2% przychodów dla podmiotu kluczowego, do 7 mln euro lub 1,4% dla ważnego i do 300% wynagrodzenia dla kierownika. Stan prawny na 24.09.2026.

Piotr KrzysztofikPiotr Krzysztofik·29 grudnia 2025·zaktualizowano 24 września 2026·4 min czytania
NIS2 w praktyce dla MŚP w Polsce – obowiązki, terminy i realne konsekwencje od 2026 roku

Rok 2026 to moment prawdy dla tysięcy firm w Polsce.

NIS2, czyli unijna dyrektywa (UE) 2022/2555 [1], działa w Polsce przez znowelizowaną ustawę o krajowym systemie cyberbezpieczeństwa (KSC), obowiązującą od 3 kwietnia 2026 r. [2].

Ten tekst jest dla właścicieli, zarządów i menedżerów, którzy chcą zrozumieć zakres obowiązków bez prawniczego żargonu i wiedzieć, co grozi za ich zaniedbanie.

Czy firma w ogóle podlega przepisom, sprawdzisz testem krok po kroku w artykule NIS2 dla MŚP: czy Twoja firma podlega i co zrobić, zanim zapyta o to Twój klient. Tam wyjaśniamy też, jak wymagania NIS2 spadają pośrednio na dostawców firm objętych przepisami.

Stan prawny na 24.09.2026. Artykuł nie stanowi porady prawnej.

Czym NIS2 różni się od pierwszej dyrektywy NIS?

NIS2 wymaga od firmy systemowego zarządzania cyberryzykiem, formalnej odpowiedzialności zarządu oraz gotowości na incydenty, kontrole i raportowanie.

Względem „starej” NIS zmieniły się cztery rzeczy:

  • znacznie szerszy katalog objętych firm, w tym wiele MŚP,
  • osobista odpowiedzialność kadry zarządzającej, łącznie z karą dla kierownika podmiotu,
  • wysokie kary finansowe, liczone w milionach euro lub w procencie przychodów,
  • kontrole prewencyjne, a nie tylko po incydencie.

W praktyce „nie wiedziałem” przestaje być argumentem.

Jakie obowiązki NIS2 trzeba faktycznie wdrożyć?

Obowiązki układają się w cztery bloki: zarządzanie ryzykiem, bezpieczeństwo operacyjne, obsługę i zgłaszanie incydentów oraz odpowiedzialność zarządu.

Nie chodzi o „antywirusa”, tylko o systemowe podejście.

Zarządzanie ryzykiem cybernetycznym

Ten blok obejmuje:

  • analizę ryzyk IT i biznesowych,
  • polityki bezpieczeństwa systemów informatycznych, udokumentowane, a nie trzymane „w głowach ludzi”,
  • procedury reagowania na incydenty,
  • kontrolę skuteczności środków, czyli testy, audyty i przeglądy.

Bezpieczeństwo operacyjne

Tu mieszczą się codzienne zabezpieczenia:

  • kontrola dostępu, w tym uwierzytelnianie wieloskładnikowe,
  • kopie zapasowe i testy odtwarzania,
  • ciągłość działania, czyli odtwarzanie po awarii i zarządzanie kryzysowe,
  • aktualizacje i zarządzanie podatnościami, także przy zakupie i utrzymaniu systemów,
  • kryptografia,
  • bezpieczeństwo łańcucha dostaw, czyli ocena dostawców IT i partnerów.

Incydenty i raportowanie

Firma musi wykrywać incydenty, zgłaszać je i dokumentować działania naprawcze.

Wczesne ostrzeżenie o poważnym incydencie trzeba wysłać w ciągu 24 godzin od wykrycia, a zgłoszenie w ciągu 72 godzin [2]. Stan prawny na 24.09.2026.

Odpowiedzialność zarządu

To jedna z najważniejszych zmian NIS2.

Zarząd musi wiedzieć, jak firma jest zabezpieczona, i podejmować realne decyzje, a nie tylko podpisywać „papier”.

Kierownik podmiotu przechodzi co roku udokumentowane szkolenie z cyberbezpieczeństwa, zgodnie z art. 8e ustawy o KSC [2].

Szkolenia i zasady higieny cyberbezpieczeństwa obejmują też pracowników.

Brak nadzoru oznacza ryzyko sankcji osobistych, opisanych niżej.

Na jakich normach zbudować taki system, na przykład ISO 27001 albo NIST CSF, wyjaśniamy w artykule NIS2: standardy cyberbezpieczeństwa. Listę kontrolną obowiązków zbiera checklista NIS2 dla przedsiębiorstw (PDF).

Które wymagania wynikają z dyrektywy NIS2, a które z polskiej ustawy?

Wymagania materialne, czyli kategorie podmiotów, katalog środków zarządzania ryzykiem i terminy zgłaszania incydentów 24/72 h, wynikają z dyrektywy (UE) 2022/2555 i są wspólne dla całej Unii [1].

Polska ustawa o KSC dokłada do nich elementy krajowe [2]:

  • wykaz podmiotów i procedurę samoidentyfikacji,
  • system S46,
  • terminy przejściowe,
  • poziom kar,
  • organy właściwe.

Te elementy mogą się różnić od rozwiązań w innych państwach UE, dlatego oba poziomy warto śledzić osobno.

Dla zarządu MŚP praktyczny wniosek jest taki: NIS2 nie jest obowiązkiem „od zera”.

Firma, która wdrożyła RODO, ma już procedury ochrony danych i rejestr incydentów.

W sektorze finansowym podobny fundament daje DORA, czyli przepisy o operacyjnej odporności cyfrowej, obowiązujące bezpośrednio od stycznia 2025 r.

NIS2 dokłada do tego systemowe zarządzanie ryzykiem, bezpieczeństwo łańcucha dostaw i odpowiedzialność zarządczą.

Mapowanie istniejących działań na wymogi NIS2 jest zwykle tańsze niż budowa systemu od podstaw.

Do kiedy trzeba wdrożyć obowiązki NIS2?

Firmy, które spełniały przesłanki 3 kwietnia 2026 r., mają na wdrożenie obowiązków 12 miesięcy, czyli czas do 3 kwietnia 2027 roku [3]. Stan prawny na 24.09.2026.

Harmonogram dla podmiotów istniejących w dniu wejścia nowelizacji w życie, według Ministerstwa Cyfryzacji [3]:

  • 3 kwietnia 2026 r.: nowelizacja wchodzi w życie, obowiązki zaczynają biec,
  • 3 października 2026 r.: mija termin na samoidentyfikację i wniosek o wpis do wykazu,
  • 3 kwietnia 2027 r.: kończy się okres na wdrożenie systemu zarządzania bezpieczeństwem informacji i pozostałych obowiązków, w tym na podłączenie do systemu S46,
  • 3 kwietnia 2028 r.: podmioty kluczowe, które nie były dotąd operatorami usług kluczowych, przechodzą pierwszy audyt, a kolejne co najmniej raz na trzy lata.

Kto składa wniosek o wpis i jak zrobić to w systemie S46, opisujemy w artykule Wpis do wykazu KSC do 3 października: kto musi złożyć wniosek.

Daty z 2027 i 2028 roku wydają się odległe.

Realna praca, czyli mapowanie procesów, dobór dostawców, dokumentacja i szkolenia, zajmuje jednak zwykle kilkanaście miesięcy.

Co grozi firmie, która zignoruje obowiązki NIS2?

Grożą kary administracyjne dla firmy, osobista kara dla kierownika podmiotu i skutki rynkowe, które często przychodzą wcześniej niż decyzja urzędu. Stan prawny na 24.09.2026.

Ustawa o KSC przewiduje trzy poziomy kar:

  • Podmiot kluczowy: do 10 mln euro albo 2% rocznych przychodów, zależnie od tego, która kwota jest wyższa, i nie mniej niż 20 000 zł [2].
  • Podmiot ważny: do 7 mln euro albo 1,4% przychodów, nie mniej niż 15 000 zł [2].
  • Kierownik podmiotu: zgodnie z art. 73a kara do 300% jego wynagrodzenia [2].

Pełna egzekucja kar wobec nowych podmiotów kluczowych rusza po terminie pierwszego audytu, czyli od kwietnia 2028 roku [3].

Do tego dochodzą skutki poza prawem:

  • problemy kontraktowe, czyli audyty klientów, zerwane umowy i wykluczenie z łańcucha dostaw,
  • utrata reputacji, szczególnie w relacjach B2B.

Jak klienci objęci NIS2 przenoszą wymagania na dostawców, pokazujemy w artykule o tym, czy Twoja firma podlega NIS2.

Sam incydent też kosztuje.

Z raportu IBM Cost of a Data Breach 2025 wynika, że średni globalny koszt naruszenia danych to 4,44 mln USD, a wykrycie i opanowanie incydentu trwa średnio 241 dni [4].

Raport IBM wskazuje też, że organizacje, które wcześniej przygotowały procedury i plan reakcji, odzyskują stabilność szybciej i ponoszą niższe koszty niż firmy działające reaktywnie.

Najczęstsze błędy MŚP przy wdrażaniu NIS2 to cztery założenia: „to nas nie dotyczy”, „mamy informatykę, więc jesteśmy bezpieczni”, „zrobimy to później, jak będzie kontrola” i „kupimy narzędzie i problem zniknie”. Dlaczego NIS2 jest procesem zarządczym, a nie projektem IT, wyjaśniamy w artykule o błędnych założeniach wobec NIS2, a o błędach MŚP w cyberbezpieczeństwie w ogóle w tekście Cyberbezpieczeństwo w MŚP.

Audyt gotowości, wdrożenie i wsparcie w modelu vCISO opisuje strona usługi Cyberbezpieczeństwo dla firm, a bezpłatną konsultację umówisz przez formularz kontaktowy.

Najczęstsze pytania

Czy obowiązki NIS2 są takie same dla podmiotu kluczowego i ważnego?

Tak, jeśli chodzi o zakres. NIS2 nakłada na podmioty kluczowe i ważne ten sam katalog obowiązków w zarządzaniu ryzykiem. Różnica między kategoriami dotyczy intensywności nadzoru i wysokości kar: podmiotowi kluczowemu grozi do 10 mln euro, a ważnemu do 7 mln euro [2]. Podmioty kluczowe przechodzą też obowiązkowe audyty, pierwszy do 3 kwietnia 2028 roku [3].

Czy NIS2 wymaga zatrudnienia CISO na etat?

Nie. Przepisy nakładają obowiązki i odpowiedzialność na podmiot i jego kierownictwo, ale nie wymagają etatu szefa bezpieczeństwa informacji. Liczy się to, żeby system zarządzania ryzykiem działał, a zarząd go nadzorował. Coraz więcej firm wybiera model vCISO, czyli zewnętrznego eksperta, który jest tańszy i bardziej elastyczny niż etat. Porównanie obu modeli znajdziesz w artykule Czym jest vCISO.

Kiedy mogą pojawić się kontrole NIS2?

Realnie już od 2026 roku, również bez wcześniejszego incydentu. W 2026 roku kontrole nie są już „edukacyjne”. Organy właściwe prowadzą nadzór nad podmiotami kluczowymi z urzędu, a nad ważnymi także po sygnałach o naruszeniu [2]. Pełna egzekucja kar rusza od kwietnia 2028 roku, po terminie pierwszego audytu podmiotów kluczowych [3]. Stan prawny na 24.09.2026.

Ile trwa wdrożenie obowiązków NIS2?

To zależy od dojrzałości organizacji. Uporządkowanie procesów, dokumentacji i odpowiedzialności zajmuje w wielu firmach od kilku tygodni do kilku miesięcy. Gdy trzeba zacząć od mapowania procesów, doboru dostawców i szkoleń, praca rozciąga się zwykle na kilkanaście miesięcy. Firmy objęte przepisami od kwietnia 2026 roku mają na wdrożenie czas do 3 kwietnia 2027 roku [3].

Źródła

  1. Dyrektywa (UE) 2022/2555 (NIS2), EUR-Lex
  2. Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (Dz.U. 2026 poz. 252)
  3. Ministerstwo Cyfryzacji, Nowelizacja ustawy o KSC: obowiązki podmiotów kluczowych i ważnych (gov.pl)
  4. IBM, Cost of a Data Breach Report 2025, komunikat prasowy (30.07.2025)
Piotr Krzysztofik

Piotr Krzysztofik

Partner Zarządzający

Lider biznesowy z ponad 20-letnim doświadczeniem w zarządzaniu strategicznym, transformacji organizacyjnej i rozwoju biznesu. Pracował dla międzynarodowych organizacji, wdraża innowacyjne modele biznesowe i technologiczne. W Cedepe Consulting odpowiada m. in. za projekty konsultingowe oraz koordynację obszaru HR.

Pomóc Twojej firmie z tym tematem?

Pierwsza rozmowa — 30–45 minut, bezpłatnie. Słuchamy, zadajemy pytania, mówimy szczerze, czy potrafimy pomóc.