Zaktualizowano: 21 lipca 2026
Czym jest dyrektywa NIS2 i kogo obejmuje? NIS2 (dyrektywa (UE) 2022/2555) weszła w życie 16 sty 2023 r. i zobowiązała państwa członkowskie do jej transpozycji do 17 paź 2024 r. To podstawowe unijne ramy cyberbezpieczeństwa dla organizacji działających w 18 sektorach krytycznych – znacznie szersze niż pierwotna dyrektywa NIS. Zarządy nadal zbyt późno zadają sobie pytanie o NIS2, zakładając, że dotyczy ona wyłącznie oczywistej infrastruktury krytycznej.
W praktyce w zakres mogą wchodzić producenci żywności, dostawcy usług cyfrowych, podmioty gospodarki odpadami, operatorzy pocztowi, producenci oraz dostawcy usług zarządzanych. Kary dla podmiotów kluczowych mogą sięgać 10 mln EUR lub 2% globalnego rocznego obrotu – w zależności od tego, która kwota jest wyższa (art. 34 NIS2).
NIS2 podmiot kluczowy czy ważny – w skrócie:
- NIS2 obejmuje 18 sektorów krytycznych w UE – lista wykracza daleko poza energetykę, bankowość i zdrowie, obejmując żywność, produkcję, gospodarkę odpadami, dostawców cyfrowych i zarządzanie usługami ICT.
- Próg wielkości dla większości sektorów: co najmniej 50 pracowników lub ponad 10 mln EUR rocznego obrotu albo sumy bilansowej.
- Podmioty kluczowe podlegają proaktywnym działaniom nadzorczym; podmioty ważne – głównie reaktywnym. Obie kategorie mają twarde obowiązki wynikające z art. 20, 21 i 23.
- Art. 20 wymaga, aby organy zarządzające zatwierdzały środki zarządzania ryzykiem cyberbezpieczeństwa i uczestniczyły w szkoleniach – zarząd musi wykazać, że realnie nadzoruje cyberbezpieczeństwo, a nie tylko otrzymuje raporty od IT.
- Kary: podmioty kluczowe – do 10 mln EUR lub 2% globalnego obrotu; podmioty ważne – do 7 mln EUR lub 1,4% (art. 34 NIS2).
- Terminy zgłaszania incydentów (art. 23): wczesne ostrzeżenie w ciągu 24 godz., pełne zgłoszenie w ciągu 72 godz., raport końcowy w ciągu miesiąca.
- Patronusec realizuje oceny stosowalności NIS2 i analizy luk dla organizacji w sektorach kluczowych i ważnych – pomagamy ustalić klasyfikację, wymagania w jurysdykcjach, w których działasz, i priorytety wdrożeniowe zanim zrobi to regulator.
Spis treści
Jak ustalić, czy NIS2 dotyczy Twojej organizacji?
Zastosuj trzy filtry po kolei: sektor, wielkość i status szczególny. Błędne ich zastosowanie może oznaczać rok przygotowań do niewłaściwej regulacji.
Krok 1 – Sektor
Czy organizacja działa w sektorze wymienionym w Załączniku I (wysoka krytyczność) lub Załączniku II (inne sektory krytyczne) dyrektywy (UE) 2022/2555? NIS2 obejmuje 18 sektorów krytycznych w UE – lista jest szersza, niż większość zarządów zakłada.
Krok 2 – Wielkość
Praktycznym punktem wyjścia dla większości sektorów jest próg średniej wielkości: co najmniej 50 pracowników lub ponad 10 mln EUR rocznego obrotu albo sumy bilansowej. Próg dużego podmiotu (co najmniej 250 pracowników lub ponad 50 mln EUR obrotu albo sumy bilansowej) ma znaczenie dla klasyfikacji kluczowy/ważny. Dyrektywa zawiera też przypadki szczególne – niektórzy dostawcy usług cyfrowych, dostawcy usług zaufania, dostawcy publicznych sieci łączności elektronicznej, dostawcy usług DNS i rejestry TLD mogą być objęci zakresem niezależnie od wielkości.
Krok 3 – Transpozycja krajowa
Sprawdzenie zakresu dyrektywy na poziomie UE to dopiero punkt wyjścia. W Polsce nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa wdrażająca NIS2 weszła w życie 3 kwietnia 2026 r.
Podmioty kluczowe i ważne, które spełniały ustawowe kryteria w dniu wejścia przepisów w życie, powinny złożyć wniosek o wpis do Wykazu KSC do 3 października 2026 r. Termin na wdrożenie obowiązków wynikających z nowych przepisów upływa 3 kwietnia 2027 r.
Organizacje prowadzące działalność również w innych państwach członkowskich powinny sprawdzić właściwe przepisy krajowe. Zasady rejestracji, terminy, organy nadzorcze i szczegółowe obowiązki mogą różnić się w zależności od jurysdykcji.
Patronusec Insight: Najczęstszym błędem, jaki obserwujemy, jest pominięcie kroku 3. Organizacje sprawdzają zakres dyrektywy UE, deklarują zgodność i zatrzymują się – nie biorąc pod uwagę, że krajowa ustawa transponująca może zmieniać progi, wymagać rejestracji lub nakładać obowiązki wykraczające poza minimum dyrektywy. W ramach naszychocen stosowalności NIS2analizujemy równocześnie wymagania dyrektywy i przepisy krajowe w każdej jurysdykcji, w której klient działa.
Jakie 18 sektorów obejmuje NIS2 (Załączniki I i II)?
| Załącznik | Sektor | Co obejmuje w praktyce |
|---|---|---|
| Załącznik I | Energia | Elektroenergetyka, ciepłownictwo i chłodnictwo, ropa naftowa, gaz, wodór |
| Załącznik I | Transport | Operatorzy i infrastruktura transportu lotniczego, kolejowego, wodnego i drogowego |
| Załącznik I | Bankowość | Instytucje kredytowe |
| Załącznik I | Infrastruktura rynków finansowych | Systemy obrotu, CCP i podobna infrastruktura rynkowa |
| Załącznik I | Zdrowie | Szpitale, kliniki, laboratoria, podmioty lecznicze |
| Załącznik I | Woda pitna | Dostawcy i dystrybutorzy |
| Załącznik I | Ścieki | Podmioty zbierające, odprowadzające i oczyszczające ścieki |
| Załącznik I | Infrastruktura cyfrowa | IXP, DNS, rejestry TLD, centra danych, chmura, usługi zaufania, publiczne sieci łączności |
| Załącznik I | Zarządzanie usługami ICT | Dostawcy usług zarządzanych i zarządzanych usług bezpieczeństwa |
| Załącznik I | Administracja publiczna | Centralna i, w części państw członkowskich, regionalna |
| Załącznik I | Przestrzeń kosmiczna | Operatorzy naziemnej infrastruktury wspierającej usługi kosmiczne |
| Załącznik II | Usługi pocztowe i kurierskie | Operatorzy usług pocztowych i dostawczych |
| Załącznik II | Gospodarka odpadami | Podmioty zajmujące się zbieraniem, transportem, odzyskiem i unieszkodliwianiem odpadów |
| Załącznik II | Produkcja/wytwarzanie/dystrybucja chemikaliów | Podmioty z branży chemicznej |
| Załącznik II | Żywność | Produkcja, przetwórstwo i dystrybucja |
| Załącznik II | Produkcja | Wyroby medyczne, komputery/elektronika, maszyny, pojazdy silnikowe, inny sprzęt transportowy |
| Załącznik II | Dostawcy cyfrowi | Internetowe platformy handlowe, wyszukiwarki, platformy sieci społecznościowych |
| Załącznik II | Badania naukowe | Organizacje badawcze prowadzące prace krytyczne lub strategiczne |
Jakie 10 środków bezpieczeństwa nakłada art. 21 NIS2?
Art. 21 to operacyjne serce NIS2. Zarządy powinny traktować go jako obowiązkowy program działań, nie menu do wyboru.
| Środek z art. 21 | Co oznacza w praktyce | Złożoność |
|---|---|---|
| 1. Analiza ryzyka i polityki bezpieczeństwa systemów informacyjnych | Udokumentowana polityka zarządzania ryzykiem cyber i powtarzalna metodyka oceny ryzyka | Umiarkowana |
| 2. Obsługa incydentów | Wykrywanie, triage, eskalacja, zawieranie, usuwanie skutków, odtwarzanie i wnioski | Umiarkowana |
| 3. Ciągłość działania, kopie zapasowe, odtwarzanie po awarii i zarządzanie kryzysowe | Scenariusze cybernetyczne wbudowane w plany BCM – nie osobny segregator | Specjalistyczna |
| 4. Bezpieczeństwo łańcucha dostaw | Ocena stanu cyberbezpieczeństwa bezpośrednich dostawców i dostawców usług ICT | Specjalistyczna |
| 5. Bezpieczeństwo w pozyskiwaniu, rozwijaniu i utrzymywaniu sieci i systemów informatycznych | Bezpieczne wytwarzanie, łatanie, zarządzanie zmianami i podatnościami | Specjalistyczna |
| 6. Polityki i procedury oceny skuteczności środków zarządzania ryzykiem | Audyty wewnętrzne, metryki, przeglądy i ćwiczenia typu tabletop | Umiarkowana |
| 7. Podstawowe zasady cyberhigieny i szkolenia z zakresu cyberbezpieczeństwa | Świadomość, bezpieczna konfiguracja, dyscyplina łatania i przeszkolony personel – w tym szkolenia organu zarządzającego (art. 20) | Prosta |
| 8. Polityki i procedury dotyczące kryptografii i szyfrowania | Polityka szyfrowania, zarządzanie kluczami, zatwierdzone algorytmy | Umiarkowana |
| 9. Bezpieczeństwo zasobów ludzkich, polityki kontroli dostępu i zarządzanie aktywami | Procesy JML, najmniejsze uprawnienia, MFA, przeglądy ról i inwentaryzacja aktywów | Umiarkowana |
| 10. MFA lub ciągłe uwierzytelnianie, zabezpieczona komunikacja | Nowoczesne mechanizmy tożsamości i komunikacji jako standard, nie opcja | Prosta |
Terminy zgłaszania incydentów powiązane z art. 23 są równie precyzyjne: wczesne ostrzeżenie w ciągu 24 godz. od uzyskania wiedzy o incydencie, pełne zgłoszenie w ciągu 72 godz., raport końcowy nie później niż miesiąc po zgłoszeniu. Twój plan reagowania na incydenty musi wspierać zgłoszenia do regulatora pod presją czasu, a nie wyłącznie techniczne zawieranie skutków.
Nie wiesz, czy Twoja firma podlega NIS2 – ani w jakiej kategorii?
W ramach bezpłatnej 30-minutowej rozmowy oceniamy stosowalność NIS2: ustalamy prawdopodobną klasyfikację, wskazujemy kluczowe punkty prawa krajowego dla Twojej jurysdykcji i pokazujemy, gdzie Twoje dowody i ład zarządczy są najsłabsze – zanim zrobi to regulator.
Umów bezpłatną konsultację NIS2
Jak ISO 27001 zmniejsza nakład pracy potrzebny do zgodności z NIS2?
Firmy budujące lub utrzymujące ISO 27001 nie startują od zera – startują ze struktury. ISO/IEC 27001:2022 dostarcza system zarządzania bezpieczeństwem informacji, metodykę ryzyka, audyt wewnętrzny, przegląd zarządzania, właścicielstwo kontroli i dyscyplinę dowodową. To dokładnie fundamenty, których podmioty NIS2 potrzebują, gdy regulatorzy pytają o metodykę oceny ryzyka, sposób doboru środków i co zatwierdził zarząd.
Pokrycie operacyjne jest istotne. Z naszego doświadczenia projektowego wynika, że firma z aktywnym programem ISO 27001 często odkrywa, że 40-60% nakładu organizacyjnego wymaganego przez NIS2 jest już zapewnione: analiza ryzyka, zarządzanie dostawcami, kontrola dostępu, reagowanie na incydenty, struktura BCM, inwentaryzacja aktywów, dowody audytowe i mechanizmy przeglądu zarządzania.
ISO 27001 nie zastępuje NIS2 – przyspiesza wdrożenie. ISO dostarcza system zarządzania; NIS2 dodaje sektorowe obowiązki prawne, klasyfikację, oczekiwania nadzorcze i obowiązki raportowania incydentów.
Dowiedz się więcej o certyfikacji ISO 27001 i usługach NIS2.
Patronusec Insight: Jedną z częstych pułapek przy połączonym projekcie ISO 27001 + NIS2 jest założenie, że wszystkie 10 środków z art. 21 jest automatycznie pokrytych przez ISO 27001. Tak nie jest – NIS2 wprowadza specyficzne obowiązki w zakresie raportowania incydentów, klasyfikacji podmiotu i wymogów nadzorczych, które wykraczają poza zakres certyfikacji ISO. W projektach realizowanych w modelu vCISO tworzymy mapowanie gap analysis ISO-NIS2, które precyzyjnie wskazuje brakujące elementy – zamiast powielać pracę, którą klient już wykonał.
FAQ – Podmiot kluczowy czy ważny
Czym różni się podmiot kluczowy od ważnego w NIS2?
Podmioty kluczowe podlegają bardziej proaktywnemu nadzorowi i wyższym maksymalnym karom. Podmioty ważne są w pełni objęte zakresem, ale nadzór jest częściej reaktywny. Obie kategorie muszą wdrożyć środki z art. 21 i spełniać obowiązki raportowania z art. 23.
Jakie kary grożą za brak zgodności z NIS2?
Państwa członkowskie muszą przewidzieć kary co najmniej do 10 mln EUR lub 2% światowego rocznego obrotu dla podmiotów kluczowych i do 7 mln EUR lub 1,4% dla podmiotów ważnych – w zależności od tego, która kwota jest wyższa (art. 34 NIS2).
Czy CEO może ponosić osobistą odpowiedzialność za naruszenia NIS2?
NIS2 wymaga od państw członkowskich, aby organy zarządzające zatwierdzały środki cyberbezpieczeństwa i ponosiły odpowiedzialność na podstawie prawa krajowego. Dokładny mechanizm odpowiedzialności osobistej zależy od transpozycji krajowej, ale odpowiedzialność zarządu jest wyraźnie określona w art. 20 – w tym możliwość czasowego zakazu pełnienia funkcji zarządczych dla podmiotów kluczowych.
Kiedy NIS2 weszła w życie i kiedy firmy muszą zapewnić zgodność?
Dyrektywa NIS2 weszła w życie 16 stycznia 2023 r., a termin jej transpozycji przez państwa członkowskie upłynął 17 października 2024 r.
W Polsce nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa wdrażająca NIS2 weszła w życie 3 kwietnia 2026 r. Podmioty spełniające kryteria podmiotu kluczowego lub ważnego w tym dniu powinny złożyć wniosek o wpis do Wykazu KSC do 3 października 2026 r. Termin na wdrożenie obowiązków wynikających z nowych przepisów upływa 3 kwietnia 2027 r.
Organizacje działające w innych państwach członkowskich powinny dodatkowo sprawdzić obowiązujące przepisy krajowe.
Co obejmują 10 środków wymaganych przez art. 21 NIS2?
Art. 21 wymaga: analizy ryzyka, obsługi incydentów, ciągłości działania i kopii zapasowych, bezpieczeństwa łańcucha dostaw, bezpieczeństwa sieci i systemów informacyjnych, testowania skuteczności środków, cyberhigieny i szkoleń, kryptografii, bezpieczeństwa zasobów ludzkich i kontroli dostępu oraz MFA lub ciągłego uwierzytelniania.
Ile kosztuje ocena stosowalności i analiza luk NIS2 z Patronusec?
Koszt zależy od liczby jurysdykcji, w których działa organizacja, złożoności sektora i posiadanej już dokumentacji (np. ISO 27001). Po bezpłatnej rozmowie scope assessment przedstawiamy stałą wycenę. Dla firm posiadających już ISO 27001 oferujemy dedykowane mapowanie gap analysis ISO-NIS2, które znacząco skraca czas i koszt projektu.
Jak rozpocząć współpracę z Patronusec w zakresie NIS2?
Najlepszym punktem wyjścia jest bezpłatna 30-minutowa rozmowa, podczas której ustalamy sektor, wielkość i jurysdykcje Twojej organizacji, identyfikujemy ryzyko błędnej klasyfikacji i omawiamy optymalną ścieżkę wdrożenia. Skontaktuj się z nami przez stronę kontaktową lub bezpośrednio przez stronę usługi NIS2.
NIS2 – bezpłatna konsultacja scope assessment
Patronusec realizuje oceny stosowalności NIS2 i analizy luk dla organizacji w sektorach kluczowych i ważnych. Jako doradca z doświadczeniem w DORA, ISO 27001 i PCI DSS – pomagamy zarządom spełnić wymogi art. 20 i art. 21 bez budowania od zera.
W bezpłatnej 30-minutowej konsultacji pomożemy Ci:
- Ustalić, czy Twoja organizacja jest podmiotem kluczowym czy ważnym (lub poza zakresem)
- Zidentyfikować luki między obecnym stanem bezpieczeństwa a wymogami art. 21
- Wskazać, jakie prawa krajowe dotyczą Twojej jurysdykcji operacyjnej
- Zaplanować sekwencję wdrożenia NIS2 pod kątem minimalnego nakładu i maksymalnego pokrycia regulacyjnego
Umów konsultację NIS2 | Usługi NIS2 | ISO 27001 | DORA compliance | vCISO