NIS2 w Polsce: nowa ustawa o KSC już obowiązuje

Dyrektywa NIS2 stała się w Polsce prawem: znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa (KSC) weszła w życie 3 kwietnia 2026 r. Zegar już tyka — i to szybciej, niż wiele firm zakłada.

Kluczowe terminy

Termin Obowiązek
3 kwietnia 2026 wejście w życie znowelizowanej ustawy o KSC
3 października 2026 samoidentyfikacja i wniosek o wpis do wykazu podmiotów kluczowych i ważnych
kwiecień 2027 wdrożenie wymaganych środków zarządzania ryzykiem (12 miesięcy od wejścia w życie)

Kogo dotyczy ustawa

Nowelizacja zastępuje dotychczasowy podział (operatorzy usług kluczowych / dostawcy usług cyfrowych) dwiema kategoriami znanymi z NIS2:

  • podmioty kluczowe — sektory z załącznika I dyrektywy: energetyka, transport, bankowość, ochrona zdrowia, woda, infrastruktura cyfrowa, administracja publiczna i inne;
  • podmioty ważne — sektory z załącznika II: usługi pocztowe i kurierskie, gospodarka odpadami, chemia, żywność, produkcja, usługi cyfrowe, badania naukowe.

Co do zasady ustawa obejmuje średnie i duże przedsiębiorstwa w tych sektorach (od 50 pracowników lub 10 mln EUR obrotu), a niektóre podmioty — niezależnie od wielkości. Uwaga: nikt nie wyśle Ci decyzji — obowiązek samoidentyfikacji spoczywa na firmie. Działasz w branży TSL? Sprawdź nasz przewodnik NIS2 w transporcie i logistyce.

Najważniejsze obowiązki

  • analiza ryzyka i polityki bezpieczeństwa systemów informacyjnych,
  • obsługa incydentów i ich zgłaszanie: wczesne ostrzeżenie w 24 godziny, zgłoszenie w 72 godziny, raport końcowy w ciągu miesiąca,
  • ciągłość działania: kopie zapasowe, odtwarzanie, zarządzanie kryzysowe,
  • bezpieczeństwo łańcucha dostaw — w tym ocena bezpieczeństwa bezpośrednich dostawców,
  • uwierzytelnianie wieloskładnikowe (MFA), kryptografia, kontrola dostępu,
  • szkolenia z cyberhigieny — obowiązkowe także dla kierownictwa,
  • polityki oceny skuteczności wdrożonych środków — czyli dowody, nie deklaracje.

Kierownictwo zatwierdza środki, nadzoruje ich wdrożenie i odpowiada za naruszenia. Kary sięgają 10 mln EUR lub 2% obrotu (podmioty kluczowe) oraz 7 mln EUR lub 1,4% (podmioty ważne).

Jak pomagamy

RASDefense to cybernetyczne ramię RAS Institute — konsorcjum, które przeszło konkurencyjną, wieloetapową procedurę zamówień publicznych UE i posiada trzy umowy ramowe z ENISA, Agencją Unii Europejskiej ds. Cyberbezpieczeństwa. To nie rekomendacja ENISA — to udokumentowany dowód, że nasza metodyka wytrzymała weryfikację według standardów, jakie UE stosuje wobec dostawców własnej agencji ds. cyberbezpieczeństwa.

Tę samą rygorystyczną metodykę stosujemy u naszych klientów:

  1. Audyt luk (ekspercki) — zakres, istotność i realny dystans do zgodności z ustawą o KSC.
  2. Ciągłe dowody zgodności (AI) — platforma weryfikuje kontrole techniczne deterministycznymi regułami, nie „werdyktami AI", i przygotowuje gotowy do audytu pakiet dowodów; ekspert RAS przegląda wyjątki i kontrasygnuje każdy cykl.
  3. Obsługa incydentów — oprogramowanie pilnuje zegarów 24h / 72h / 30 dni i zbiera dowody; decyzje i zgłoszenia podpisuje człowiek.
  4. Testy i nadzór — testy penetracyjne, ćwiczenia i nadzór ekspercki — dyscypliny, w których nasz zespół przeszedł weryfikację przetargową ENISA.

Dane przetwarzamy zgodnie z RODO, na poziomie wymaganym w kontraktach UE, z rezydencją danych dopasowaną do Twojej jurysdykcji. Pełną ofertę znajdziesz na stronie cybersecurity compliance (po angielsku: NIS2 compliance).

FAQ

Od kiedy obowiązuje nowa ustawa o KSC?

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, wdrażająca dyrektywę NIS2, została podpisana 19 lutego 2026 r., opublikowana w Dzienniku Ustaw 2 marca 2026 r. i weszła w życie 3 kwietnia 2026 r.

Do kiedy trzeba zarejestrować podmiot w wykazie?

Podmioty kluczowe i ważne muszą samodzielnie ocenić, czy podlegają ustawie, i złożyć wniosek o wpis do wykazu do 3 października 2026 r. Na wdrożenie wymaganych środków bezpieczeństwa ustawa daje 12 miesięcy od wejścia w życie, czyli do kwietnia 2027 r.

Jakie kary przewiduje ustawa o KSC po nowelizacji?

Dla podmiotów kluczowych kary administracyjne sięgają co najmniej 10 mln EUR lub 2% światowego rocznego obrotu (wyższa z tych kwot), dla podmiotów ważnych — co najmniej 7 mln EUR lub 1,4%. Odpowiedzialność może ponieść także kierownictwo podmiotu.

Czy certyfikat ISO 27001 wystarczy do zgodności z NIS2?

Nie wystarczy, choć bardzo pomaga. ISO 27001 pokrywa większość środków z art. 21 NIS2, ale ustawa o KSC dodaje obowiązki prawne — wpis do wykazu, zgłaszanie incydentów w 24 i 72 godziny oraz osobistą odpowiedzialność kierownictwa — których sam certyfikat nie realizuje.

Porozmawiajmy o Twojej zgodności z NIS2

Powiedz nam, na jakim etapie jesteś — pokażemy najszybszą wiarygodną drogę do zgodności, opartą na metodyce zweryfikowanej w przetargach UE i agentowej AI.

Napisz do nas