Wyciek z Fakturowni: odpowiedzialność zarządu za dane klientów
Wyciek z Fakturowni objął dane kontrahentów, numery rachunków i starsze faktury tysięcy firm. Wyjaśniamy, dlac...
Jednym z najczęstszych błędów wobec NIS2 jest traktowanie jej jak projektu IT albo zestawu dokumentów, choć przepisy przenoszą cyberbezpieczeństwo na poziom zarządu i zarządzania ryzykiem. Od 7 maja 2026 r., gdy ruszyła samorejestracja do wykazu KSC, NIS2 oznacza realną odpowiedzialność biznesową. Wyjaśniamy, skąd biorą się błędne założenia i jak przygotować firmę tak, żeby wdrożenie nie skończyło się fikcją compliance. Stan prawny na 24.09.2026.
7 maja 2026 roku, wraz z uruchomieniem samorejestracji do wykazu Krajowego Systemu Cyberbezpieczeństwa (KSC) [1], NIS2 przestało być dla wielu organizacji odległą regulacją z webinarów i konferencji compliance.
Nowe przepisy weszły w etap realnej odpowiedzialności biznesowej.
Dla części firm to jedynie kolejny obowiązek administracyjny.
Dla innych początek trudnej konfrontacji z pytaniem, którego wcześniej nikt w organizacji nie zadawał wystarczająco poważnie:
czy nasza firma rzeczywiście jest przygotowana na incydent cyberbezpieczeństwa?
Nie chodzi wyłącznie o technologię. Nie chodzi nawet przede wszystkim o technologię.
Problem wielu organizacji zaczyna się znacznie wcześniej:
Dlatego NIS2 staje się dziś tematem strategicznym dla zarządów, CFO, COO, działów compliance, operacji, HR i bezpieczeństwa.
Nowe przepisy nie pytają już wyłącznie o to, jakie narzędzia ma organizacja.
Pytają, czy firma potrafi funkcjonować w sytuacji kryzysowej.
Stan prawny na 24.09.2026. NIS2 to dyrektywa UE, a w Polsce jej wymagania wprowadza znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa [2].
Przesuwa cyberbezpieczeństwo z poziomu operacyjnego na poziom strategicznego zarządzania ryzykiem organizacji.
Przez wiele lat cyberbezpieczeństwo traktowano głównie jako obszar technologiczny.
Odpowiedzialność kończyła się zwykle na wdrożeniu systemów, aktualizacji infrastruktury i obsłudze incydentów po stronie IT.
NIS2 radykalnie zmienia tę logikę.
To istotna zmiana, bo w praktyce większość poważnych incydentów nie zaczyna się od spektakularnego włamania do systemu.
Zaczyna się od:
W wielu organizacjach scenariusz wygląda bardzo podobnie.
Księgowość dostaje wiadomość od kontrahenta: „Zmienił się numer rachunku bankowego. Prosimy o aktualizację płatności.”
Mail wygląda poprawnie. Historia korespondencji się zgadza. Podpis jest wiarygodny.
Przelew zostaje wykonany.
Dopiero później okazuje się, że organizacja padła ofiarą ataku socjotechnicznego.
Nie było alarmów ani „hakera w kapturze”. Nie było scen z filmu.
Był zwykły dzień pracy.
Europejska Agencja ds. Cyberbezpieczeństwa (ENISA) od kilku lat wskazuje czynnik ludzki i problemy organizacyjne jako jedno z najczęstszych źródeł incydentów [3].
W raporcie Threat Landscape 2025, opartym na analizie 4 875 incydentów, ENISA podaje, że phishing odpowiadał za około 60% początkowych wektorów ataku [4].
Właśnie dlatego cyberbezpieczeństwo jest przede wszystkim problemem organizacyjnym i zarządczym, a dopiero później technologicznym.
Bo ocena, czy firma podlega przepisom, należy do niej samej, a wiele organizacji nadal patrzy na NIS2 przez pryzmat dawnych regulacji dla infrastruktury krytycznej i dużych operatorów technologicznych.
To prawdopodobnie największe ryzyko, jakie obserwujemy dziś na rynku.
Tymczasem nowa dyrektywa znacząco rozszerza zakres podmiotów objętych obowiązkami, a Ministerstwo Cyfryzacji wskazuje, że przedsiębiorca sam ocenia, czy podlega ustawie o KSC [5].
Założenie „nas to nie dotyczy” zwalnia zarząd z pytań, na które i tak musi znać odpowiedź: jakie ryzyka występują w organizacji, które procesy wymagają zabezpieczenia i kto podejmuje decyzje kryzysowe.
Tu pojawia się największy problem.
W praktyce wiele organizacji:
Część firm odkryje więc swoją podatność dopiero w momencie incydentu albo kontroli.
Kryteria, według których firma sama sprawdza swój status, oraz test krok po kroku opisujemy w artykule NIS2 dla MŚP: czy Twoja firma podlega i co zrobić, zanim zapyta o to Twój klient. Termin i sposób złożenia wniosku wyjaśnia tekst Wpis do wykazu KSC do 3 października: kto musi złożyć wniosek.
Traktowanie NIS2 jako projektu IT: zarząd, który oddaje temat wyłącznie działowi IT albo zewnętrznemu dostawcy technologii, uznaje sprawę za załatwioną, gdy infrastruktura działa poprawnie, a w praktyce to dopiero początek.
To jeden z najczęściej spotykanych błędów interpretacyjnych.
Nowe regulacje dotyczą znacznie szerszego obszaru:
Organizacja może więc mieć nowoczesne systemy bezpieczeństwa i jednocześnie pozostawać bardzo podatna operacyjnie.
Wystarczy:
W tym samym raporcie ENISA wykorzystanie podatności technicznych odpowiada za 21,3% początkowych wektorów ataku, czyli wyraźnie mniej niż phishing [4].
W wielu firmach cyberbezpieczeństwo działa dziś jako obszar „techniczny”, który nie jest realnie połączony z:
NIS2 wymusza zmianę tego podejścia, także przez osobistą odpowiedzialność kierownictwa: ustawa o KSC przewiduje dla kierownika podmiotu karę do 300% wynagrodzenia [2] (stan prawny na 24.09.2026). Pełny katalog obowiązków i kar opisujemy w artykule NIS2 w praktyce dla MŚP: obowiązki i konsekwencje.
Największe luki nie znajdują się w infrastrukturze IT, ale w sposobie zarządzania organizacją.
Bo rynek odpowiada na nową regulację uproszczonymi ofertami nastawionymi na formalne spełnienie wymagań, a cyberbezpieczeństwo bardzo rzadko zawodzi na poziomie dokumentu.
W najbliższych miesiącach rynek prawdopodobnie zaleją:
To naturalna reakcja rynku na nową regulację.
Problem w tym, że cyberbezpieczeństwo najczęściej zawodzi wtedy, gdy organizacja znajduje się pod presją.
W pierwszych godzinach incydentu okazuje się:
W praktyce wiele organizacji ma polityki bezpieczeństwa, których nikt nie aktualizował od kilku lat.
Kopie zapasowe istnieją formalnie, ale nigdy nie zostały przetestowane w warunkach realnej awarii.
Uprawnienia użytkowników są poprawnie nadawane przy zatrudnieniu, ale praktycznie nikt nie weryfikuje ich po zmianie stanowiska albo zakończeniu współpracy.
To zgodne z analizami ENISA: większość incydentów wynika z połączenia problemów organizacyjnych, błędów procesowych i czynnika ludzkiego, a nie wyłącznie z luk technologicznych [3].
Dlatego prawdziwa odporność organizacji nie wynika z liczby dokumentów, tylko z dojrzałości operacyjnej.
NIS2 nie jest projektem „do odhaczenia”. To proces budowania odporności organizacyjnej.
Strategiczny, bo cyberbezpieczeństwo coraz częściej trafia bezpośrednio na poziom zarządu i wpływa na kontrakty, relacje z partnerami oraz wartość firmy.
W praktyce obserwujemy stopniowe przesuwanie odpowiedzialności z obszaru stricte technicznego do obszaru strategicznego zarządzania ryzykiem.
To nie jest przypadek.
Z raportu ABSL 2025 wynika, że sektor usług biznesowych w Polsce zatrudnia już niemal 489 tys. specjalistów i odpowiada za 5,7% polskiego PKB.
Jednocześnie cyberbezpieczeństwo coraz częściej przestaje być funkcją zaplecza IT i staje się elementem strategicznego zarządzania organizacją.
To szczególnie istotne dla organizacji, które:
Cyberbezpieczeństwo zaczyna w nich wpływać na:
Dlatego coraz więcej firm traktuje NIS2 nie jako problem technologiczny, ale jako element strategicznego zarządzania organizacją.
Nie, bo wiele firm przez lata inwestowało w technologie bezpieczeństwa, a mimo to nadal nie ma spójnych procedur, właścicieli procesów ani gotowości do zarządzania incydentem.
To jedna z najważniejszych obserwacji, jakie pojawiają się dziś podczas rozmów z zarządami.
Typowe inwestycje to:
A mimo to brakuje:
Część organizacji będzie przez to miała trudność z wdrożeniem NIS2.
Nie dlatego, że nie ma technologii.
Dlatego, że przez lata cyberbezpieczeństwo funkcjonowało obok biznesu, a nie jako jego integralny element.
Od zrozumienia organizacji, a nie od zakupu technologii lub gotowych pakietów dokumentacji, bo taki start to największy błąd w przygotowaniu do NIS2.
Najpierw trzeba poznać:
Dopiero później można budować:
W praktyce przygotowanie zaczyna się od:
Dopiero na tym etapie da się zaprojektować realny plan wdrożenia.
Na start przyda się Checklista NIS2 dla przedsiębiorstw (PDF), a wsparcie Cedepe Consulting w ocenie ryzyk i porządkowaniu odpowiedzialności opisuje strona Cyberbezpieczeństwo dla firm, przez którą umówisz też bezpłatną konsultację (kontakt).
Zarząd i kadra zarządzająca, a nie dział IT. NIS2 przenosi cyberbezpieczeństwo na poziom zarządzania ryzykiem organizacji. Wykonanie techniczne można zlecić, ale outsourcing nie przenosi odpowiedzialności prawnej. Zarząd musi wiedzieć, czy firma podlega przepisom, jakie ma ryzyka i kto podejmuje decyzje kryzysowe. Sankcje osobiste dla kierownictwa opisujemy w artykule o obowiązkach i konsekwencjach NIS2.
Tak. Przepisy obejmują wiele sektorów, w tym produkcję, logistykę, ochronę zdrowia, usługi biznesowe i część średnich przedsiębiorstw. Wiele organizacji błędnie zakłada jednak, że nowe przepisy ich nie dotyczą, dlatego potrzebna jest indywidualna analiza działalności firmy. Katalog sektorów, progi wielkości i test krok po kroku zestawiamy w artykule czy Twoja firma podlega NIS2.
Najczęściej nie. Dostawca IT może utrzymywać systemy, ale NIS2 obejmuje też nadzór zarządczy, procesy, szkolenia, zarządzanie ryzykiem, odpowiedzialność zarządu i ciągłość działania. Przepisy nakładają odpowiedzialność na podmiot i jego kierownictwo, a nie na zewnętrzną firmę informatyczną. Outsourcing obsługi IT nie zdejmuje więc z zarządu odpowiedzialności za zgodność.
Nie. Dokumenty są potrzebne, ale cyberbezpieczeństwo rzadko zawodzi na poziomie dokumentu. Zawodzi w pierwszych godzinach incydentu, gdy okazuje się, czy ludzie wiedzą, co robić, czy odpowiedzialności są realnie przypisane i czy kopie zapasowe da się odtworzyć. Polityka, której nikt nie stosuje, to fikcja compliance. Odporność wynika z dojrzałości operacyjnej, a nie z liczby dokumentów.
Pierwsza rozmowa — 30–45 minut, bezpłatnie. Słuchamy, zadajemy pytania, mówimy szczerze, czy potrafimy pomóc.
Wyciek z Fakturowni objął dane kontrahentów, numery rachunków i starsze faktury tysięcy firm. Wyjaśniamy, dlac...
Do 3 października 2026 r. średnie i duże firmy z sektorów objętych ustawą o krajowym systemie cyberbezpieczeńs...
Incydent MyDr uczy firm przede wszystkim tego, że ich dane są tak bezpieczne, jak najsłabszy dostawca IT, któr...