Nowe przepisy o cyberbezpieczeństwie obejmą blisko 38 tys. podmiotów. Ważnym terminem rejestracji jest 3 października 2026 r. Za niedostosowanie się do nowych wymogów największym firmom mogą grozić kary liczone w milionach euro.

O tym, czy przedsiębiorstwo podlega nowym regulacjom, nie decyduje wyłącznie branża. Znaczenie mają m.in. rodzaj prowadzonej działalności i świadczonych usług oraz wielkość przedsiębiorstwa. Katalog podmiotów objętych nowymi przepisami jest szeroki.
Oprócz energetyki, transportu, bankowości, ochrony zdrowia czy infrastruktury cyfrowej znalazły się w nim również m.in. określone przedsiębiorstwa z branży produkcyjnej, chemicznej, spożywczej, gospodarki odpadami czy usług ICT. Według szacunków Ministerstwa Cyfryzacji nowe regulacje mogą objąć około 38 tys. podmiotów, w tym około 27 tys. podmiotów publicznych.
Największym problemem może być dziś nie samo wdrożenie nowych obowiązków, ale ustalenie, czy firma w ogóle im podlega. Przedsiębiorcy często szukają swojej branży na liście sektorów objętych przepisami i na tej podstawie wyciągają wnioski - mówi mec. Przemysław Jaworski z kancelarii LEGALLY.SMART, ekspert ds. elektromobilności i nowych technologii.
Ekspert wskazuje, że tymczasem podobnie działające firmy mogą mieć różny status, jeśli różni je skala działalności, zakres usług czy rola, jaką pełnią w łańcuchu dostaw. Dlatego warto przeanalizować konkretny model biznesowy, a nie opierać się wyłącznie na branży.
3 października mija termin na samo rejestrację dla podmiotów, które już w dniu wejścia w życie nowych przepisów spełniały kryteria podmiotu kluczowego lub ważnego i nie zostały wpisane do Wykazu KSC z urzędu. Automatyczny wpis dotyczy m.in.:
- podmiotów publicznych,
- przedsiębiorców telekomunikacyjnych,
- dostawców usług zaufania,
- dotychczasowych operatorów usług kluczowych.
Będą milionowe kary za brak cyberbezpieczeństwa
Jaworski twierdzi, że sam wpis do Wykazu KSC to dopiero początek. Firmy objęte regulacjami muszą przygotować się m.in. do systematycznego zarządzania ryzykiem, wdrożenia odpowiednich środków technicznych i organizacyjnych, reagowania na incydenty oraz zadbania o bezpieczeństwo łańcucha dostaw.
Dla podmiotów, które spełniały kryteria już w momencie wejścia w życie nowych przepisów, kolejną ważną datą będzie 3 kwietnia 2027 roku. Do tego czasu powinny m.in. wdrożyć wymagane rozwiązania w zakresie cyberbezpieczeństwa i podłączyć się do systemu S46 - tłumaczy mec. Przemysław Jaworski.
Jego zdaniem stawka jest wysoka. Nowe przepisy przewidują wielomilionowe sankcje, przy czym najwyższe pułapy dotyczą największych przedsiębiorstw.
W przypadku podmiotów kluczowych maksymalna kara może sięgać 10 mln euro lub 2 proc. przychodów, a podmiotów ważnych 7 mln euro lub 1,4 proc. przychodów. Przepisy przewidują również odpowiedzialność osób kierujących organizacją.
NIS2 zmienia przede wszystkim sposób myślenia o odpowiedzialności za cyberbezpieczeństwo. To nie jest już temat, który zarząd może po prostu przekazać działowi IT. Kierownictwo powinno wiedzieć, jakie są najważniejsze ryzyka organizacji, kto odpowiada za ich ograniczanie i czy firma jest przygotowana na sytuację, w której rzeczywiście dochodzi do poważnego incydentu - wskazuje mec. Przemysław Jaworski.
Więcej wiadomości na temat biznesu można przeczytać w Bizblog Spider's Web
Wpis do rejestru to za mało. Firma odpowiada także za zewnętrznych partnerów
Jednym z obszarów, które firmy powinny przeanalizować, są relacje z zewnętrznymi dostawcami technologii i usług. Outsourcing części procesów nie oznacza bowiem, że przedsiębiorstwo może przestać interesować się związanym z nimi ryzykiem.
Dobrym przykładem są stacje ładowania samochodów elektrycznych. Właściciel infrastruktury i podmiot, który faktycznie nią zarządza, nie zawsze są tym samym przedsiębiorstwem. Jeżeli obsługę powierzono zewnętrznemu operatorowi, warto precyzyjnie określić zakres odpowiedzialności, zasady reagowania na incydenty i dostęp do informacji, zanim pojawi się realny problem - podkreśla mec. Przemysław Jaworski.
I dodaje, że 3 października nie powinien być więc traktowany wyłącznie jako termin na dokonanie wpisu w kolejnym rejestrze. Dla firm objętych nowymi regulacjami to moment, w którym powinny już wiedzieć, jakie obowiązki na nich spoczywają, kto w organizacji za nie odpowiada i czego jeszcze brakuje do ich pełnego wdrożenia.
FAQ: NIS2. Nowe przepisy o cyberbezpieczeństwie i Krajowym Systemie Cyberbezpieczeństwa (KSC)
1. Kogo obejmują nowe przepisy o cyberbezpieczeństwie?
Regulacje obejmują szeroką grupę podmiotów z sektorów m.in. energetyki, transportu, bankowości, ochrony zdrowia, infrastruktury cyfrowej, produkcji, chemii, gospodarki odpadami i usług ICT. O tym, czy firma podlega przepisom, decydują również jej wielkość, rodzaj działalności i zakres świadczonych usług.
2. Ile podmiotów mogą objąć nowe przepisy o cyberbezpieczeństwie?
Według szacunków Ministerstwa Cyfryzacji regulacje mogą objąć około 38 tys. podmiotów, w tym około 27 tys. podmiotów publicznych.
3. Kiedy mija termin rejestracji w Wykazie KSC?
Dla podmiotów, które już w dniu wejścia w życie nowych przepisów spełniały kryteria podmiotu kluczowego lub ważnego i nie zostały wpisane do Wykazu KSC z urzędu, ważnym terminem jest 3 października 2026 r.
4. Czy wszystkie firmy z danej branży podlegają nowym przepisom?
Nie. Samo działanie w określonej branży nie przesądza o objęciu regulacjami. Znaczenie mają również m.in. wielkość przedsiębiorstwa, zakres usług i jego rola w łańcuchu dostaw.
5. Jakie obowiązki nakładają nowe przepisy o cyberbezpieczeństwie?
Firmy objęte regulacjami muszą m.in. zarządzać ryzykiem, stosować odpowiednie środki techniczne i organizacyjne, reagować na incydenty oraz uwzględniać bezpieczeństwo łańcucha dostaw.
6. Czy wpis do Wykazu KSC oznacza koniec obowiązków firmy?
Nie. Rejestracja jest jednym z elementów dostosowania się do regulacji. Firmy muszą również wdrożyć wymagane rozwiązania z zakresu cyberbezpieczeństwa i przygotować procedury dotyczące m.in. ryzyka oraz incydentów.
7. Do kiedy podmioty muszą wdrożyć wymagane rozwiązania?
Dla podmiotów, które spełniały kryteria już w momencie wejścia w życie nowych przepisów, kolejną ważną datą jest 3 kwietnia 2027 r. Do tego czasu powinny m.in. wdrożyć wymagane rozwiązania i podłączyć się do systemu S46.
8. Jak wysokie są kary za naruszenie przepisów o cyberbezpieczeństwie?
W przypadku podmiotów kluczowych maksymalna kara może sięgać 10 mln euro lub 2 proc. przychodów. Dla podmiotów ważnych maksymalny poziom wskazany w artykule to 7 mln euro lub 1,4 proc. przychodów.
9. Czy odpowiedzialność za cyberbezpieczeństwo ponosi również zarząd?
Tak. Nowe regulacje przewidują również odpowiedzialność osób kierujących organizacją. Cyberbezpieczeństwo nie jest więc wyłącznie zadaniem działu IT.
10. Czy firma odpowiada za bezpieczeństwo zewnętrznych dostawców?
Firma powinna uwzględniać ryzyko związane z zewnętrznymi dostawcami technologii i usług. Outsourcing nie oznacza automatycznie przeniesienia całej odpowiedzialności za cyberbezpieczeństwo.
11. Co oznaczają nowe przepisy dla firm korzystających z outsourcingu IT?
Powinny one jasno określić m.in. zakres odpowiedzialności dostawcy, zasady reagowania na incydenty oraz dostęp do informacji potrzebnych w sytuacji zagrożenia.
12. Dlaczego 3 października 2026 r. jest ważny dla przedsiębiorców?
To termin związany z rejestracją części podmiotów objętych nowymi regulacjami. Dla firm jest to również moment, w którym powinny mieć ustalone, czy podlegają przepisom i jakie obowiązki na nich spoczywają.
Pierwsze szlify zdobywała w mediach powiatowych. W Bizblog.pl najczęściej pisze o handlu, biznesie, nieruchomościach. Kocha sarkazm, czarny humor i muzykę, bez której nie potrafi żyć.