Wyciek z Fakturowni: odpowiedzialność zarządu za dane klientów
Wyciek z Fakturowni objął dane kontrahentów, numery rachunków i starsze faktury tysięcy firm. Wyjaśniamy, dlac...
Firma objęta NIS2 musi do 3 kwietnia 2027 r. wdrożyć zarządzanie ryzykiem i bezpieczeństwem informacji, zgłaszanie poważnych incydentów w 24 i 72 godziny, bezpieczeństwo dostawców oraz szkolenia kierownictwa. Za zaniechanie ustawa o KSC przewiduje kary do 10 mln euro lub 2% przychodów dla podmiotu kluczowego, do 7 mln euro lub 1,4% dla ważnego i do 300% wynagrodzenia dla kierownika. Stan prawny na 24.09.2026.
Rok 2026 to moment prawdy dla tysięcy firm w Polsce.
NIS2, czyli unijna dyrektywa (UE) 2022/2555 [1], działa w Polsce przez znowelizowaną ustawę o krajowym systemie cyberbezpieczeństwa (KSC), obowiązującą od 3 kwietnia 2026 r. [2].
Ten tekst jest dla właścicieli, zarządów i menedżerów, którzy chcą zrozumieć zakres obowiązków bez prawniczego żargonu i wiedzieć, co grozi za ich zaniedbanie.
Czy firma w ogóle podlega przepisom, sprawdzisz testem krok po kroku w artykule NIS2 dla MŚP: czy Twoja firma podlega i co zrobić, zanim zapyta o to Twój klient. Tam wyjaśniamy też, jak wymagania NIS2 spadają pośrednio na dostawców firm objętych przepisami.
Stan prawny na 24.09.2026. Artykuł nie stanowi porady prawnej.
NIS2 wymaga od firmy systemowego zarządzania cyberryzykiem, formalnej odpowiedzialności zarządu oraz gotowości na incydenty, kontrole i raportowanie.
Względem „starej” NIS zmieniły się cztery rzeczy:
W praktyce „nie wiedziałem” przestaje być argumentem.
Obowiązki układają się w cztery bloki: zarządzanie ryzykiem, bezpieczeństwo operacyjne, obsługę i zgłaszanie incydentów oraz odpowiedzialność zarządu.
Nie chodzi o „antywirusa”, tylko o systemowe podejście.
Ten blok obejmuje:
Tu mieszczą się codzienne zabezpieczenia:
Firma musi wykrywać incydenty, zgłaszać je i dokumentować działania naprawcze.
Wczesne ostrzeżenie o poważnym incydencie trzeba wysłać w ciągu 24 godzin od wykrycia, a zgłoszenie w ciągu 72 godzin [2]. Stan prawny na 24.09.2026.
To jedna z najważniejszych zmian NIS2.
Zarząd musi wiedzieć, jak firma jest zabezpieczona, i podejmować realne decyzje, a nie tylko podpisywać „papier”.
Kierownik podmiotu przechodzi co roku udokumentowane szkolenie z cyberbezpieczeństwa, zgodnie z art. 8e ustawy o KSC [2].
Szkolenia i zasady higieny cyberbezpieczeństwa obejmują też pracowników.
Brak nadzoru oznacza ryzyko sankcji osobistych, opisanych niżej.
Na jakich normach zbudować taki system, na przykład ISO 27001 albo NIST CSF, wyjaśniamy w artykule NIS2: standardy cyberbezpieczeństwa. Listę kontrolną obowiązków zbiera checklista NIS2 dla przedsiębiorstw (PDF).
Wymagania materialne, czyli kategorie podmiotów, katalog środków zarządzania ryzykiem i terminy zgłaszania incydentów 24/72 h, wynikają z dyrektywy (UE) 2022/2555 i są wspólne dla całej Unii [1].
Polska ustawa o KSC dokłada do nich elementy krajowe [2]:
Te elementy mogą się różnić od rozwiązań w innych państwach UE, dlatego oba poziomy warto śledzić osobno.
Dla zarządu MŚP praktyczny wniosek jest taki: NIS2 nie jest obowiązkiem „od zera”.
Firma, która wdrożyła RODO, ma już procedury ochrony danych i rejestr incydentów.
W sektorze finansowym podobny fundament daje DORA, czyli przepisy o operacyjnej odporności cyfrowej, obowiązujące bezpośrednio od stycznia 2025 r.
NIS2 dokłada do tego systemowe zarządzanie ryzykiem, bezpieczeństwo łańcucha dostaw i odpowiedzialność zarządczą.
Mapowanie istniejących działań na wymogi NIS2 jest zwykle tańsze niż budowa systemu od podstaw.
Firmy, które spełniały przesłanki 3 kwietnia 2026 r., mają na wdrożenie obowiązków 12 miesięcy, czyli czas do 3 kwietnia 2027 roku [3]. Stan prawny na 24.09.2026.
Harmonogram dla podmiotów istniejących w dniu wejścia nowelizacji w życie, według Ministerstwa Cyfryzacji [3]:
Kto składa wniosek o wpis i jak zrobić to w systemie S46, opisujemy w artykule Wpis do wykazu KSC do 3 października: kto musi złożyć wniosek.
Daty z 2027 i 2028 roku wydają się odległe.
Realna praca, czyli mapowanie procesów, dobór dostawców, dokumentacja i szkolenia, zajmuje jednak zwykle kilkanaście miesięcy.
Grożą kary administracyjne dla firmy, osobista kara dla kierownika podmiotu i skutki rynkowe, które często przychodzą wcześniej niż decyzja urzędu. Stan prawny na 24.09.2026.
Ustawa o KSC przewiduje trzy poziomy kar:
Pełna egzekucja kar wobec nowych podmiotów kluczowych rusza po terminie pierwszego audytu, czyli od kwietnia 2028 roku [3].
Do tego dochodzą skutki poza prawem:
Jak klienci objęci NIS2 przenoszą wymagania na dostawców, pokazujemy w artykule o tym, czy Twoja firma podlega NIS2.
Sam incydent też kosztuje.
Z raportu IBM Cost of a Data Breach 2025 wynika, że średni globalny koszt naruszenia danych to 4,44 mln USD, a wykrycie i opanowanie incydentu trwa średnio 241 dni [4].
Raport IBM wskazuje też, że organizacje, które wcześniej przygotowały procedury i plan reakcji, odzyskują stabilność szybciej i ponoszą niższe koszty niż firmy działające reaktywnie.
Najczęstsze błędy MŚP przy wdrażaniu NIS2 to cztery założenia: „to nas nie dotyczy”, „mamy informatykę, więc jesteśmy bezpieczni”, „zrobimy to później, jak będzie kontrola” i „kupimy narzędzie i problem zniknie”. Dlaczego NIS2 jest procesem zarządczym, a nie projektem IT, wyjaśniamy w artykule o błędnych założeniach wobec NIS2, a o błędach MŚP w cyberbezpieczeństwie w ogóle w tekście Cyberbezpieczeństwo w MŚP.
Audyt gotowości, wdrożenie i wsparcie w modelu vCISO opisuje strona usługi Cyberbezpieczeństwo dla firm, a bezpłatną konsultację umówisz przez formularz kontaktowy.
Tak, jeśli chodzi o zakres. NIS2 nakłada na podmioty kluczowe i ważne ten sam katalog obowiązków w zarządzaniu ryzykiem. Różnica między kategoriami dotyczy intensywności nadzoru i wysokości kar: podmiotowi kluczowemu grozi do 10 mln euro, a ważnemu do 7 mln euro [2]. Podmioty kluczowe przechodzą też obowiązkowe audyty, pierwszy do 3 kwietnia 2028 roku [3].
Nie. Przepisy nakładają obowiązki i odpowiedzialność na podmiot i jego kierownictwo, ale nie wymagają etatu szefa bezpieczeństwa informacji. Liczy się to, żeby system zarządzania ryzykiem działał, a zarząd go nadzorował. Coraz więcej firm wybiera model vCISO, czyli zewnętrznego eksperta, który jest tańszy i bardziej elastyczny niż etat. Porównanie obu modeli znajdziesz w artykule Czym jest vCISO.
Realnie już od 2026 roku, również bez wcześniejszego incydentu. W 2026 roku kontrole nie są już „edukacyjne”. Organy właściwe prowadzą nadzór nad podmiotami kluczowymi z urzędu, a nad ważnymi także po sygnałach o naruszeniu [2]. Pełna egzekucja kar rusza od kwietnia 2028 roku, po terminie pierwszego audytu podmiotów kluczowych [3]. Stan prawny na 24.09.2026.
To zależy od dojrzałości organizacji. Uporządkowanie procesów, dokumentacji i odpowiedzialności zajmuje w wielu firmach od kilku tygodni do kilku miesięcy. Gdy trzeba zacząć od mapowania procesów, doboru dostawców i szkoleń, praca rozciąga się zwykle na kilkanaście miesięcy. Firmy objęte przepisami od kwietnia 2026 roku mają na wdrożenie czas do 3 kwietnia 2027 roku [3].
Pierwsza rozmowa — 30–45 minut, bezpłatnie. Słuchamy, zadajemy pytania, mówimy szczerze, czy potrafimy pomóc.
Wyciek z Fakturowni objął dane kontrahentów, numery rachunków i starsze faktury tysięcy firm. Wyjaśniamy, dlac...
Do 3 października 2026 r. średnie i duże firmy z sektorów objętych ustawą o krajowym systemie cyberbezpieczeńs...
Incydent MyDr uczy firm przede wszystkim tego, że ich dane są tak bezpieczne, jak najsłabszy dostawca IT, któr...