Cyberbezpieczeństwo

NIS2 w 2026: najczęstsze błędne założenia firm i dlaczego to nie projekt IT

Jednym z najczęstszych błędów wobec NIS2 jest traktowanie jej jak projektu IT albo zestawu dokumentów, choć przepisy przenoszą cyberbezpieczeństwo na poziom zarządu i zarządzania ryzykiem. Od 7 maja 2026 r., gdy ruszyła samorejestracja do wykazu KSC, NIS2 oznacza realną odpowiedzialność biznesową. Wyjaśniamy, skąd biorą się błędne założenia i jak przygotować firmę tak, żeby wdrożenie nie skończyło się fikcją compliance. Stan prawny na 24.09.2026.

Piotr KrzysztofikPiotr Krzysztofik·8 maja 2026·zaktualizowano 24 września 2026·8 min czytania
NIS2 w 2026: dlaczego wiele firm nadal błędnie zakłada, że nowe przepisy ich nie dotyczą

7 maja 2026 roku, wraz z uruchomieniem samorejestracji do wykazu Krajowego Systemu Cyberbezpieczeństwa (KSC) [1], NIS2 przestało być dla wielu organizacji odległą regulacją z webinarów i konferencji compliance.

Nowe przepisy weszły w etap realnej odpowiedzialności biznesowej.

Dla części firm to jedynie kolejny obowiązek administracyjny.

Dla innych początek trudnej konfrontacji z pytaniem, którego wcześniej nikt w organizacji nie zadawał wystarczająco poważnie:

czy nasza firma rzeczywiście jest przygotowana na incydent cyberbezpieczeństwa?

Nie chodzi wyłącznie o technologię. Nie chodzi nawet przede wszystkim o technologię.

Problem wielu organizacji zaczyna się znacznie wcześniej:

  • w chaosie procesowym,
  • w rozproszonej odpowiedzialności,
  • w nieaktualnych procedurach,
  • w braku właściciela ryzyka,
  • w przekonaniu, że cyberbezpieczeństwo można skutecznie delegować wyłącznie do działu IT.

Dlatego NIS2 staje się dziś tematem strategicznym dla zarządów, CFO, COO, działów compliance, operacji, HR i bezpieczeństwa.

Nowe przepisy nie pytają już wyłącznie o to, jakie narzędzia ma organizacja.

Pytają, czy firma potrafi funkcjonować w sytuacji kryzysowej.

Stan prawny na 24.09.2026. NIS2 to dyrektywa UE, a w Polsce jej wymagania wprowadza znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa [2].

Jak NIS2 zmienia myślenie o cyberbezpieczeństwie?

Przesuwa cyberbezpieczeństwo z poziomu operacyjnego na poziom strategicznego zarządzania ryzykiem organizacji.

Przez wiele lat cyberbezpieczeństwo traktowano głównie jako obszar technologiczny.

Odpowiedzialność kończyła się zwykle na wdrożeniu systemów, aktualizacji infrastruktury i obsłudze incydentów po stronie IT.

NIS2 radykalnie zmienia tę logikę.

To istotna zmiana, bo w praktyce większość poważnych incydentów nie zaczyna się od spektakularnego włamania do systemu.

Zaczyna się od:

  • błędnej decyzji,
  • pośpiechu,
  • niejasnej odpowiedzialności,
  • braku procedur,
  • niewłaściwej komunikacji,
  • nieuwagi człowieka.

W wielu organizacjach scenariusz wygląda bardzo podobnie.

Księgowość dostaje wiadomość od kontrahenta: „Zmienił się numer rachunku bankowego. Prosimy o aktualizację płatności.”

Mail wygląda poprawnie. Historia korespondencji się zgadza. Podpis jest wiarygodny.

Przelew zostaje wykonany.

Dopiero później okazuje się, że organizacja padła ofiarą ataku socjotechnicznego.

Nie było alarmów ani „hakera w kapturze”. Nie było scen z filmu.

Był zwykły dzień pracy.

Europejska Agencja ds. Cyberbezpieczeństwa (ENISA) od kilku lat wskazuje czynnik ludzki i problemy organizacyjne jako jedno z najczęstszych źródeł incydentów [3].

W raporcie Threat Landscape 2025, opartym na analizie 4 875 incydentów, ENISA podaje, że phishing odpowiadał za około 60% początkowych wektorów ataku [4].

Właśnie dlatego cyberbezpieczeństwo jest przede wszystkim problemem organizacyjnym i zarządczym, a dopiero później technologicznym.

Dlaczego założenie „NIS2 nas nie dotyczy” jest tak ryzykowne?

Bo ocena, czy firma podlega przepisom, należy do niej samej, a wiele organizacji nadal patrzy na NIS2 przez pryzmat dawnych regulacji dla infrastruktury krytycznej i dużych operatorów technologicznych.

To prawdopodobnie największe ryzyko, jakie obserwujemy dziś na rynku.

Tymczasem nowa dyrektywa znacząco rozszerza zakres podmiotów objętych obowiązkami, a Ministerstwo Cyfryzacji wskazuje, że przedsiębiorca sam ocenia, czy podlega ustawie o KSC [5].

Założenie „nas to nie dotyczy” zwalnia zarząd z pytań, na które i tak musi znać odpowiedź: jakie ryzyka występują w organizacji, które procesy wymagają zabezpieczenia i kto podejmuje decyzje kryzysowe.

Tu pojawia się największy problem.

W praktyce wiele organizacji:

  • nie ma pełnej mapy procesów krytycznych,
  • nie wie, które dane są rzeczywiście strategiczne,
  • nie przeanalizowało zależności od dostawców,
  • nie ma aktualnych scenariuszy reagowania kryzysowego,
  • nie ma jasno przypisanej odpowiedzialności za cyberbezpieczeństwo.

Część firm odkryje więc swoją podatność dopiero w momencie incydentu albo kontroli.

Kryteria, według których firma sama sprawdza swój status, oraz test krok po kroku opisujemy w artykule NIS2 dla MŚP: czy Twoja firma podlega i co zrobić, zanim zapyta o to Twój klient. Termin i sposób złożenia wniosku wyjaśnia tekst Wpis do wykazu KSC do 3 października: kto musi złożyć wniosek.

Jaki jest największy błąd zarządów wobec NIS2?

Traktowanie NIS2 jako projektu IT: zarząd, który oddaje temat wyłącznie działowi IT albo zewnętrznemu dostawcy technologii, uznaje sprawę za załatwioną, gdy infrastruktura działa poprawnie, a w praktyce to dopiero początek.

To jeden z najczęściej spotykanych błędów interpretacyjnych.

Nowe regulacje dotyczą znacznie szerszego obszaru:

  • ładu zarządczego i nadzoru,
  • zarządzania ryzykiem,
  • ciągłości działania,
  • odpowiedzialności zarządczej,
  • procesów operacyjnych,
  • zarządzania dostawcami,
  • bezpieczeństwa informacji,
  • szkoleń i świadomości w organizacji.

Organizacja może więc mieć nowoczesne systemy bezpieczeństwa i jednocześnie pozostawać bardzo podatna operacyjnie.

Wystarczy:

  • brak procedury eskalacji incydentu,
  • nieaktualne uprawnienia,
  • źle przeprowadzone wprowadzenie nowego pracownika,
  • nieprzetestowana kopia zapasowa,
  • brak decyzji, kto podejmuje działania kryzysowe.

W tym samym raporcie ENISA wykorzystanie podatności technicznych odpowiada za 21,3% początkowych wektorów ataku, czyli wyraźnie mniej niż phishing [4].

W wielu firmach cyberbezpieczeństwo działa dziś jako obszar „techniczny”, który nie jest realnie połączony z:

  • HR,
  • operacjami,
  • finansami,
  • compliance,
  • zarządzaniem strategicznym.

NIS2 wymusza zmianę tego podejścia, także przez osobistą odpowiedzialność kierownictwa: ustawa o KSC przewiduje dla kierownika podmiotu karę do 300% wynagrodzenia [2] (stan prawny na 24.09.2026). Pełny katalog obowiązków i kar opisujemy w artykule NIS2 w praktyce dla MŚP: obowiązki i konsekwencje.

Największe luki nie znajdują się w infrastrukturze IT, ale w sposobie zarządzania organizacją.

Dlaczego wiele wdrożeń NIS2 może skończyć się fikcją compliance?

Bo rynek odpowiada na nową regulację uproszczonymi ofertami nastawionymi na formalne spełnienie wymagań, a cyberbezpieczeństwo bardzo rzadko zawodzi na poziomie dokumentu.

W najbliższych miesiącach rynek prawdopodobnie zaleją:

  • szybkie wdrożenia,
  • gotowe pakiety dokumentacji,
  • automatyczne checklisty zgodności,
  • „ekspresowe audyty”,
  • projekty nastawione wyłącznie na formalne spełnienie wymagań.

To naturalna reakcja rynku na nową regulację.

Problem w tym, że cyberbezpieczeństwo najczęściej zawodzi wtedy, gdy organizacja znajduje się pod presją.

W pierwszych godzinach incydentu okazuje się:

  • czy ludzie wiedzą, co robić,
  • czy odpowiedzialności zostały realnie przypisane,
  • czy procesy działają poza prezentacją w PowerPoincie,
  • czy organizacja potrafi komunikować się kryzysowo,
  • czy zarząd rozumie skalę ryzyka,
  • czy firma jest zdolna utrzymać ciągłość działania.

W praktyce wiele organizacji ma polityki bezpieczeństwa, których nikt nie aktualizował od kilku lat.

Kopie zapasowe istnieją formalnie, ale nigdy nie zostały przetestowane w warunkach realnej awarii.

Uprawnienia użytkowników są poprawnie nadawane przy zatrudnieniu, ale praktycznie nikt nie weryfikuje ich po zmianie stanowiska albo zakończeniu współpracy.

To zgodne z analizami ENISA: większość incydentów wynika z połączenia problemów organizacyjnych, błędów procesowych i czynnika ludzkiego, a nie wyłącznie z luk technologicznych [3].

Dlatego prawdziwa odporność organizacji nie wynika z liczby dokumentów, tylko z dojrzałości operacyjnej.

NIS2 nie jest projektem „do odhaczenia”. To proces budowania odporności organizacyjnej.

Czy NIS2 to dziś problem strategiczny, czy technologiczny?

Strategiczny, bo cyberbezpieczeństwo coraz częściej trafia bezpośrednio na poziom zarządu i wpływa na kontrakty, relacje z partnerami oraz wartość firmy.

W praktyce obserwujemy stopniowe przesuwanie odpowiedzialności z obszaru stricte technicznego do obszaru strategicznego zarządzania ryzykiem.

To nie jest przypadek.

Z raportu ABSL 2025 wynika, że sektor usług biznesowych w Polsce zatrudnia już niemal 489 tys. specjalistów i odpowiada za 5,7% polskiego PKB.

Jednocześnie cyberbezpieczeństwo coraz częściej przestaje być funkcją zaplecza IT i staje się elementem strategicznego zarządzania organizacją.

To szczególnie istotne dla organizacji, które:

  • pracują na danych klientów,
  • działają w modelach outsourcingowych,
  • współpracują z dużymi partnerami międzynarodowymi,
  • realizują procesy krytyczne,
  • funkcjonują w środowiskach rozproszonych i hybrydowych.

Cyberbezpieczeństwo zaczyna w nich wpływać na:

  • reputację organizacji,
  • relacje z partnerami,
  • możliwość uczestnictwa w łańcuchach dostaw,
  • zdolność realizacji kontraktów,
  • zgodność z przepisami,
  • odpowiedzialność zarządczą,
  • wartość organizacji.

Dlatego coraz więcej firm traktuje NIS2 nie jako problem technologiczny, ale jako element strategicznego zarządzania organizacją.

Czy kolejne narzędzie bezpieczeństwa rozwiąże problem?

Nie, bo wiele firm przez lata inwestowało w technologie bezpieczeństwa, a mimo to nadal nie ma spójnych procedur, właścicieli procesów ani gotowości do zarządzania incydentem.

To jedna z najważniejszych obserwacji, jakie pojawiają się dziś podczas rozmów z zarządami.

Typowe inwestycje to:

  • systemy ochrony,
  • monitoring,
  • kopie zapasowe,
  • rozwiązania chmurowe,
  • narzędzia do ochrony komputerów i urządzeń końcowych.

A mimo to brakuje:

  • spójnych procedur,
  • właścicieli procesów,
  • planów ciągłości działania,
  • gotowości do zarządzania incydentem,
  • realnej świadomości ryzyka po stronie biznesu.

Część organizacji będzie przez to miała trudność z wdrożeniem NIS2.

Nie dlatego, że nie ma technologii.

Dlatego, że przez lata cyberbezpieczeństwo funkcjonowało obok biznesu, a nie jako jego integralny element.

Od czego zacząć przygotowanie do NIS2, żeby nie skończyło się fikcją?

Od zrozumienia organizacji, a nie od zakupu technologii lub gotowych pakietów dokumentacji, bo taki start to największy błąd w przygotowaniu do NIS2.

Najpierw trzeba poznać:

  • procesy firmy,
  • zależności między nimi,
  • obszary krytyczne,
  • ryzyka operacyjne,
  • odpowiedzialności decyzyjne.

Dopiero później można budować:

  • polityki,
  • procedury,
  • architekturę bezpieczeństwa,
  • procesy zarządzania incydentami,
  • model nadzoru zarządczego.

W praktyce przygotowanie zaczyna się od:

  1. oceny, czy firma podlega NIS2,
  2. identyfikacji procesów krytycznych,
  3. analizy ryzyk,
  4. mapowania odpowiedzialności,
  5. oceny gotowości organizacyjnej,
  6. weryfikacji dostawców,
  7. przeglądu procedur bezpieczeństwa,
  8. oceny dojrzałości operacyjnej.

Dopiero na tym etapie da się zaprojektować realny plan wdrożenia.

Na start przyda się Checklista NIS2 dla przedsiębiorstw (PDF), a wsparcie Cedepe Consulting w ocenie ryzyk i porządkowaniu odpowiedzialności opisuje strona Cyberbezpieczeństwo dla firm, przez którą umówisz też bezpłatną konsultację (kontakt).

Najczęstsze pytania

Kto odpowiada za wdrożenie NIS2 w organizacji?

Zarząd i kadra zarządzająca, a nie dział IT. NIS2 przenosi cyberbezpieczeństwo na poziom zarządzania ryzykiem organizacji. Wykonanie techniczne można zlecić, ale outsourcing nie przenosi odpowiedzialności prawnej. Zarząd musi wiedzieć, czy firma podlega przepisom, jakie ma ryzyka i kto podejmuje decyzje kryzysowe. Sankcje osobiste dla kierownictwa opisujemy w artykule o obowiązkach i konsekwencjach NIS2.

Czy NIS2 dotyczy firm spoza branży IT?

Tak. Przepisy obejmują wiele sektorów, w tym produkcję, logistykę, ochronę zdrowia, usługi biznesowe i część średnich przedsiębiorstw. Wiele organizacji błędnie zakłada jednak, że nowe przepisy ich nie dotyczą, dlatego potrzebna jest indywidualna analiza działalności firmy. Katalog sektorów, progi wielkości i test krok po kroku zestawiamy w artykule czy Twoja firma podlega NIS2.

Czy outsourcing IT wystarczy do spełnienia wymagań NIS2?

Najczęściej nie. Dostawca IT może utrzymywać systemy, ale NIS2 obejmuje też nadzór zarządczy, procesy, szkolenia, zarządzanie ryzykiem, odpowiedzialność zarządu i ciągłość działania. Przepisy nakładają odpowiedzialność na podmiot i jego kierownictwo, a nie na zewnętrzną firmę informatyczną. Outsourcing obsługi IT nie zdejmuje więc z zarządu odpowiedzialności za zgodność.

Czy gotowy pakiet dokumentów wystarczy, żeby spełnić wymagania NIS2?

Nie. Dokumenty są potrzebne, ale cyberbezpieczeństwo rzadko zawodzi na poziomie dokumentu. Zawodzi w pierwszych godzinach incydentu, gdy okazuje się, czy ludzie wiedzą, co robić, czy odpowiedzialności są realnie przypisane i czy kopie zapasowe da się odtworzyć. Polityka, której nikt nie stosuje, to fikcja compliance. Odporność wynika z dojrzałości operacyjnej, a nie z liczby dokumentów.

Źródła

  1. Ministerstwo Cyfryzacji, Nowelizacja ustawy o KSC: kogo obejmuje (gov.pl, 20.04.2026)
  2. Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (Dz.U. 2026 poz. 252)
  3. ENISA, Cybersecurity Culture Guidelines: Behavioural Aspects of Cybersecurity
  4. ENISA Threat Landscape 2025 (1.10.2025)
  5. Ministerstwo Cyfryzacji, Krajowy System Cyberbezpieczeństwa: pytania i odpowiedzi (cyber.gov.pl)
Piotr Krzysztofik

Piotr Krzysztofik

Partner Zarządzający

Lider biznesowy z ponad 20-letnim doświadczeniem w zarządzaniu strategicznym, transformacji organizacyjnej i rozwoju biznesu. Pracował dla międzynarodowych organizacji, wdraża innowacyjne modele biznesowe i technologiczne. W Cedepe Consulting odpowiada m. in. za projekty konsultingowe oraz koordynację obszaru HR.

Pomóc Twojej firmie z tym tematem?

Pierwsza rozmowa — 30–45 minut, bezpłatnie. Słuchamy, zadajemy pytania, mówimy szczerze, czy potrafimy pomóc.