SZBI.ORG

NIS2: Co musisz wiedzieć o nowej dyrektywie UE dotyczącej cyberbezpieczeństwa

Aktualizacja: 20 sierpnia 2026 r. Dyrektywa NIS2 została wdrożona w Polsce przez nowelizację ustawy o krajowym systemie cyberbezpieczeństwa, obowiązującą od 3 kwietnia 2026 r. Organizacje powinny dziś oceniać obowiązki na podstawie polskiej ustawy, a nie wyłącznie tekstu dyrektywy.

Pięć rzeczy, które trzeba wiedzieć

  1. Nowy podział podmiotów. Przepisy rozróżniają podmioty kluczowe i ważne. Kwalifikacja zależy od sektora, rodzaju usługi, wielkości oraz wyjątków ustawowych.
  2. Obowiązkowy SZBI. Podmioty objęte ustawą mają wdrożyć system zarządzania bezpieczeństwem informacji oraz proporcjonalne środki techniczne, operacyjne i organizacyjne.
  3. Odpowiedzialność kierownictwa. Zarządzanie ryzykiem cyberbezpieczeństwa wymaga zatwierdzenia, nadzoru, kompetencji i mierzalnego raportowania do kierownictwa.
  4. Raportowanie incydentów. Model obejmuje wczesne ostrzeżenie do 24 godzin, zgłoszenie do 72 godzin i sprawozdanie końcowe co do zasady w ciągu miesiąca.
  5. Nadzór i sankcje. Organy mogą stosować środki nadzorcze, żądać dowodów, wydawać decyzje i nakładać kary przewidziane w ustawie.

Najważniejsze terminy

  • 3 października 2026 r. – termin samorejestracji w Wykazie KSC dla podmiotów spełniających kryteria w dniu wejścia nowelizacji i niewpisywanych z urzędu.
  • 3 kwietnia 2027 r. – zasadniczy termin wdrożenia nowych obowiązków SZBI i rozpoczęcia korzystania z S46 dla wskazanej grupy podmiotów.

Jak zacząć przygotowania?

  1. Udokumentuj samoocenę podlegania ustawie.
  2. Określ usługi, systemy, informacje i dostawców w zakresie KSC.
  3. Przeprowadź analizę luk oraz ocenę ryzyka.
  4. Ustal właścicieli działań i plan wdrożenia zabezpieczeń.
  5. Przetestuj obsługę incydentu i raportowanie 24/72 godziny.
  6. Zaplanuj pomiary, audyty, przeglądy kierownictwa i doskonalenie.

Czy ISO 27001 wystarczy?

ISO/IEC 27001:2022 jest bardzo dobrą podstawą organizacyjną: obejmuje ryzyko, role, zabezpieczenia, audyt i doskonalenie. Sam certyfikat nie przesądza jednak o zgodności z KSC. Trzeba odrębnie uwzględnić zakres ustawowy, rejestrację, S46, kryteria incydentów, terminy raportowania i wymagania sektorowe.

Pełne omówienie znajduje się w przewodniku NIS2, KSC i SZBI – aktualne wymagania.

Źródła

Treść ma charakter informacyjny i nie zastępuje analizy prawnej konkretnego podmiotu.