REGULACJE

Dyrektywa NIS 2

Unijna regulacja cyberbezpieczeństwa ustanawiająca wymogi bezpieczeństwa, obowiązki zgłaszania incydentów i mechanizmy egzekwowania dla podmiotów kluczowych i ważnych w sektorach krytycznych.

Sekcja 01 · Dyrektywa

Czego wymaga NIS 2

Dyrektywa (UE) 2022/2555 zastąpiła pierwotną dyrektywę NIS i rozszerzyła zakres unijnych regulacji cyberbezpieczeństwa z kilkuset operatorów na dziesiątki tysięcy podmiotów w 18 sektorach. Państwa członkowskie miały ją wdrożyć do 17 października 2024 roku, a obowiązki stosuje się od 18 października 2024 roku.

Praktyczna komplikacja polega na tym, że dyrektywa nie obowiązuje bezpośrednio. NIS 2 wyznacza minimum, a wiążące przepisy są krajowe. Polska wdrożyła ją nowelizacją ustawy o krajowym systemie cyberbezpieczeństwa, która weszła w życie 3 kwietnia 2026 roku — około siedemnastu miesięcy po terminie unijnym. Podmioty spełniające kryteria w tej dacie muszą złożyć wniosek o wpis do wykazu podmiotów kluczowych i ważnych do 3 października 2026 roku.

Meritum mieści się w dwóch artykułach. Art. 21 ust. 2 ustanawia dziesięć minimalnych środków zarządzania ryzykiem — od analizy ryzyka i obsługi incydentów przez bezpieczeństwo łańcucha dostaw po uwierzytelnianie wieloskładnikowe. Art. 23 wyznacza zegar zgłoszeniowy: wczesne ostrzeżenie w ciągu 24 godzin od powzięcia wiedzy o poważnym incydencie, pełniejsze zgłoszenie w ciągu 72 godzin i raport końcowy w ciągu miesiąca.

Rozmowę wewnątrz organizacji zmienia art. 20. Organy zarządzające muszą zatwierdzać środki zarządzania ryzykiem, nadzorować ich wdrożenie i mogą ponosić odpowiedzialność za zaniechanie, a same są zobowiązane do odbycia szkoleń. NIS 2 nie jest więc sprawą, którą zespół bezpieczeństwa udźwignie samodzielnie, co zwykle jest pierwszym problemem strukturalnym ujawnianym podczas oceny.

2022/2555
Dyrektywa zastępująca NIS 1
3 X 2026
Termin wpisu do wykazu w Polsce
24 h
Wczesne ostrzeżenie po poważnym incydencie
10
Minimalnych środków z art. 21 ust. 2
18
Sektorów w załącznikach I i II
Co wylicza dyrektywa

Zakres i obowiązki wynikają z treści dyrektywy oraz z przepisów krajowych, które ją wdrażają. Każde pole odpowiada jednej pozycji; wskaż grupę, aby zobaczyć jej zawartość. Liczby oznaczają pełne opublikowane zestawy.

Minimalne środki zarządzania ryzykiem

10 z 33
  • (a) Analiza ryzyka i polityki bezpieczeństwa systemów informatycznych
  • (b) Obsługa incydentów
  • (c) Ciągłość działania, kopie zapasowe i zarządzanie kryzysowe
  • (d) Bezpieczeństwo łańcucha dostaw
  • (e) Bezpieczeństwo przy nabywaniu, rozwoju i utrzymaniu systemów
  • (f) Ocena skuteczności środków zarządzania ryzykiem
  • (g) Podstawowa higiena cyfrowa i szkolenia z cyberbezpieczeństwa
  • (h) Kryptografia i, w stosownych przypadkach, szyfrowanie
  • (i) Bezpieczeństwo kadrowe, kontrola dostępu i zarządzanie aktywami
  • (j) Uwierzytelnianie wieloskładnikowe i zabezpieczona łączność
Sekcja 02 · Przesłanki gotowości

Dlaczego NIS 2 pojawia się jako termin, a nie jako projekt

Dla większości polskich organizacji NIS 2 przestała być zagadnieniem teoretycznym 3 kwietnia 2026 roku, gdy weszła w życie znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa. Termin wpisu do wykazu, przypadający na 3 października 2026 roku, wymusza pierwszą decyzję — czy podmiot w ogóle podlega przepisom — i nie da się jej odłożyć, ponieważ brak wpisu sam w sobie stanowi naruszenie. Druga grupa trafia w zakres pośrednio: dostawcy, którzy sami nie podlegają ustawie, ale których klienci muszą spełnić wymóg dotyczący łańcucha dostaw z art. 21 ust. 2 lit. d.

  1. 01 Termin wpisu do wykazu: 3 października 2026 Podmioty spełniające kryteria 3 kwietnia 2026 roku muszą złożyć wniosek o wpis; brak wpisu sam w sobie stanowi naruszenie. Siła 5 z 5
  2. 02 Ustalenie zakresu podmiotowego Kryteria sektora, wielkości i świadczonych usług przesądzają, czy podmiot jest kluczowy, ważny, czy pozostaje poza regulacją. Siła 5 z 5
  3. 03 Odpowiedzialność kierownictwa Art. 20 wymaga zatwierdzania, nadzoru i szkoleń oraz naraża organy zarządzające na odpowiedzialność. Siła 4 z 5
  4. 04 Presja ze strony łańcucha dostaw Klienci objęci przepisami przenoszą obowiązki z art. 21 ust. 2 lit. d na dostawców poprzez zapisy umowne. Siła 3 z 5
  5. 05 Gotowość do zgłaszania incydentów Termin 24 godzin na wczesne ostrzeżenie jest na tyle krótki, że ścieżka eskalacji musi istnieć wcześniej. Siła 2 z 5
Orientacyjna siła w skali 1–5, na podstawie doświadczeń projektowych Up Secure.
Podmioty kluczowe

Duże organizacje z sektorów załącznika I podlegają nadzorowi wyprzedzającemu, a kary sięgają 10 mln EUR lub 2% obrotu światowego, w zależności od tego, która kwota jest wyższa.

Podmioty ważne

Średnie organizacje z załącznika I oraz sektory z załącznika II podlegają nadzorowi następczemu, a kary sięgają 7 mln EUR lub 1,4% obrotu światowego.

Dostawcy podmiotów objętych ustawą

Art. 21 ust. 2 lit. d czyni klienta odpowiedzialnym za łańcuch dostaw, więc obowiązki docierają umownie także do organizacji spoza regulacji.

Sekcja 03 · Harmonogram

Terminy ustawowe: unijne i polskie

To terminy wynikające z dyrektywy oraz z polskiej ustawy wdrażającej, a nie szacunki planistyczne. Wybierz widok, aby zobaczyć sekwencję unijną albo polską. Organizacje działające w kilku państwach członkowskich powinny liczyć się z odmiennymi terminami i procedurami krajowymi.

Zakres Unia Europejska Okres I 2023 – VI 2027
  1. 01 Wejście dyrektywy w życie Dyrektywa (UE) 2022/2555 zastępuje NIS 1
    16 I 2023
  2. 02 Termin transpozycji Państwa członkowskie miały przyjąć przepisy wdrażające
    17 X 2024
  3. 03 Początek stosowania obowiązków Środki z art. 21 i zgłoszenia z art. 23
    18 X 2024
  4. 04 Rozejście się reżimów krajowych Procedury, wykazy i przepisy sektorowe ustalane osobno w każdym państwie
    od X 2024
Przyjęcie dyrektywy Obowiązki unijne Wdrożenie krajowe Terminy w Polsce
Zakres Polska Okres I 2023 – VI 2027
  1. 01 Początek stosowania obowiązków unijnych Wiążące dla państw członkowskich, jeszcze nie dla podmiotów w Polsce
    18 X 2024
  2. 02 Opóźnienie transpozycji Polska uchwaliła przepisy około siedemnastu miesięcy po terminie
    X 2024 – IV 2026
  3. 03 Wejście w życie nowelizacji ustawy o KSC Publikacja 2 marca 2026, wejście w życie 3 kwietnia 2026
    3 IV 2026
  4. 04 Uruchomienie samorejestracji Wykaz podmiotów kluczowych i podmiotów ważnych
    7 V 2026
  5. 05 Termin złożenia wniosku o wpis Podmioty spełniające kryteria 3 kwietnia 2026 roku
    3 X 2026
Przyjęcie dyrektywy Obowiązki unijne Wdrożenie krajowe Terminy w Polsce
Sekcja 04 · Jak pomaga Up Secure

Gdzie otrzymasz wsparcie

Obszary, w których pracujemy, i ich umiejscowienie w programie NIS 2. Usługi realizujące poszczególne obszary wymieniono poniżej.

Obszary wsparcia w programie NIS 2
Wsparcie dotyczące NIS 2 według etapu programu
Obszar wsparcia ZakresOcenaWdrożenieUtrzymanie
Doradztwo i kierowanie
Ustalenie zakresu i klasyfikacja podmiotu Objęte w fazie Zakres Objęte w fazie Ocena Poza zakresem w fazie Wdrożenie Poza zakresem w fazie Utrzymanie
Nadzór kierownictwa i raportowanie Objęte w fazie Zakres Objęte w fazie Ocena Objęte w fazie Wdrożenie Objęte w fazie Utrzymanie
Kierowanie bezpieczeństwem (vCISO) Objęte w fazie Zakres Objęte w fazie Ocena Objęte w fazie Wdrożenie Objęte w fazie Utrzymanie
Ocena i audyt
Analiza luk względem art. 21 Objęte w fazie Zakres Objęte w fazie Ocena Poza zakresem w fazie Wdrożenie Poza zakresem w fazie Utrzymanie
Ocena ryzyka i postępowanie z ryzykiem Objęte w fazie Zakres Objęte w fazie Ocena Objęte w fazie Wdrożenie Objęte w fazie Utrzymanie
Przegląd dostawców i łańcucha dostaw Poza zakresem w fazie Zakres Objęte w fazie Ocena Objęte w fazie Wdrożenie Objęte w fazie Utrzymanie
Testy techniczne zabezpieczeń Poza zakresem w fazie Zakres Objęte w fazie Ocena Objęte w fazie Wdrożenie Objęte w fazie Utrzymanie
Odporność
Gotowość do obsługi i zgłaszania incydentów Poza zakresem w fazie Zakres Objęte w fazie Ocena Objęte w fazie Wdrożenie Objęte w fazie Utrzymanie
Ciągłość działania i ćwiczenia kryzysowe Poza zakresem w fazie Zakres Objęte w fazie Ocena Objęte w fazie Wdrożenie Objęte w fazie Utrzymanie
Wsparcie zespołów
Higiena cyfrowa i szkolenia dla kierownictwa Poza zakresem w fazie Zakres Objęte w fazie Ocena Objęte w fazie Wdrożenie Objęte w fazie Utrzymanie
Sekcja 05 · Powiązane usługi

Usługi wspierające przygotowanie do NIS 2

Poniższy katalog pochodzi z aktualnego grafu usług i jest pogrupowany według obszaru kompetencji. Gdy najpilniejszą sprawą jest termin wpisu do wykazu, w pierwszej kolejności ustalamy zakres podmiotowy — resztę programu można zaplanować, gdy wiadomo, czy podmiot jest kluczowy, ważny, czy pozostaje poza regulacją.

Audyt i zgodność

Systematyczne audyty zgodności, oceny bezpieczeństwa i ewaluacje dojrzałości w ramach RODO, ISO 27001, NIS 2, SOC 2 i AI Act dla organizacji w branżach regulowanych.

Bezpieczny przegląd kodu źródłowego

Analiza SAST i ekspercki przegląd kodu Python/Django — wyniki zmapowane do OWASP Top 10 i CWE.

Dyrektywa NIS 2ISO 27001
Dowiedz się więcej

Testy penetracyjne aplikacji webowych

Testy penetracyjne aplikacji webowych wg OWASP — raport podatności z oceną krytyczności i wytycznymi naprawczymi.

Dyrektywa NIS 2ISO 27001SOC 2
Dowiedz się więcej

Doradztwo i konsulting

Strategiczne doradztwo i wsparcie wdrożeniowe w zakresie RODO, AI Act, ISO 27001, NIS 2 i cyberbezpieczeństwa dla organizacji budujących programy zgodności lub podejmujących decyzje architektoniczne.

Bezpieczny przegląd kodu źródłowego

Analiza SAST i ekspercki przegląd kodu Python/Django — wyniki zmapowane do OWASP Top 10 i CWE.

Dyrektywa NIS 2ISO 27001
Dowiedz się więcej

Przegląd architektury bezpieczeństwa i prywatności

Przegląd architektury bezpieczeństwa i prywatności dla SaaS — modelowanie zagrożeń, analiza przepływów danych.

Dyrektywa NIS 2RODOISO 27001
Dowiedz się więcej

Ocena ryzyka cyberbezpieczeństwa i ochrony danych

Ocena ryzyka cyberbezpieczeństwa i ochrony danych z rejestrem ryzyk, planem postępowania i wsparciem DPIA.

Dyrektywa NIS 2RODOISO 27001SOC 2
Dowiedz się więcej

Przegląd oprogramowania z USA pod kątem zgodności z regulacjami UE

Ocena oprogramowania z USA pod kątem unijnych regulacji — RODO, NIS 2 i AI Act z planem zgodności.

Akt w sprawie sztucznej inteligencjiDyrektywa NIS 2RODO
Dowiedz się więcej

Doradztwo ISO 27001

Doradztwo ISO 27001 — analiza luk, projektowanie SZBI, ocena ryzyka i przygotowanie do certyfikacji.

Dyrektywa NIS 2ISO 27001
Dowiedz się więcej

Doradztwo Zgodności NIS2

Doradztwo zgodności NIS2 — analiza luk, ramy zarządzania, procedury incydentów i bezpieczeństwo łańcucha dostaw.

Dyrektywa NIS 2ISO 27001
Dowiedz się więcej

Doradztwo Secure SDLC

Doradztwo Secure SDLC — bramki bezpieczeństwa, modelowanie zagrożeń i DevSecOps w procesie wytwarzania.

Dyrektywa NIS 2RODOISO 27001
Dowiedz się więcej

Outsourcing funkcji

Dedykowane role specjalistyczne, w tym IOD, Privacy Engineer, Security Engineer, vCISO i Inspektor Zgodności AI, dostępne w trybie częściowym lub pełnoetatowym.

Outsourcing funkcji kierownika ds. cyberbezpieczeństwa

Wirtualny CISO na część etatu — strategia bezpieczeństwa, zarządzanie ryzykiem i nadzór zgodności dla firm SaaS.

Dyrektywa NIS 2ISO 27001SOC 2
Dowiedz się więcej

Security Engineer Outsourcing

Zewnętrzny Security Engineer wdrażający bezpieczne kodowanie, DevSecOps i zarządzanie podatnościami w Twoim zespole.

Dyrektywa NIS 2
Dowiedz się więcej

Outsourcing Procesów

Bieżące oceny ryzyka, programy due diligence dostawców i monitoring zgodności realizowane jako usługi zarządzane z określonymi poziomami usług i regularnymi cyklami raportowania.

Ocena ryzyka cyberbezpieczeństwa i ochrony danych

Ocena ryzyka cyberbezpieczeństwa i ochrony danych z rejestrem ryzyk, planem postępowania i wsparciem DPIA.

Dyrektywa NIS 2RODOISO 27001SOC 2
Dowiedz się więcej

Ocena ryzyka dostawców

Ocena ryzyka dostawców IT pod kątem cyberbezpieczeństwa, ochrony danych i bezpieczeństwa łańcucha dostaw.

Dyrektywa NIS 2RODOISO 27001SOC 2
Dowiedz się więcej
Zacznij rozmowę

Zakres prac nad NIS 2 ustalamy względem polskiego prawa, a nie samej dyrektywy.

Pierwsza rozmowa ustala, czy jesteś podmiotem kluczowym, podmiotem ważnym, czy pozostajesz poza regulacją — od tego zależy wniosek o wpis do wykazu i każdy późniejszy obowiązek. Gdy dotyczy Cię termin 3 października 2026 roku, zaczynamy właśnie od tego, a resztę programu układamy za tą decyzją.

Dlaczego Up Secure
Najpierw zakres, potem budżet Klasyfikacja podmiotu przesądza o reżimie nadzoru i górnej granicy kar. Jej ustalenie jest tanie, a założenie kosztowne.
Wiążące przepisy są krajowe Obowiązki wynikają ze znowelizowanej ustawy o KSC obowiązującej od 3 kwietnia 2026 roku, a procedury różnią się od tekstu unijnego.
Dowody do wielokrotnego użytku Dziesięć środków z art. 21 odpowiada w dużym stopniu zabezpieczeniom Załącznika A, więc jeden zestaw obsłuży oba wymagania.
Sekcja 06 · Najczęstsze pytania

Pytania kierownictwa i zespołów bezpieczeństwa o NIS 2

Nowelizację ustawy o krajowym systemie cyberbezpieczeństwa opublikowano 2 marca 2026 roku, a weszła w życie 3 kwietnia 2026 roku. Samorejestracja w wykazie podmiotów kluczowych i podmiotów ważnych ruszyła 7 maja 2026 roku, a podmioty spełniające kryteria 3 kwietnia 2026 roku muszą złożyć wniosek o wpis do 3 października 2026 roku. Część podmiotów Minister Cyfryzacji wpisuje z urzędu, a następnie wzywa do uzupełnienia rejestracji. Brak wpisu stanowi naruszenie samo w sobie, niezależnie od ewentualnych braków w zabezpieczeniach.

Łączą się trzy kryteria: sektor wskazany w załącznikach I i II, wielkość podmiotu oraz faktycznie świadczone usługi. Duże podmioty z sektorów załącznika I są co do zasady podmiotami kluczowymi, a średnie podmioty z załącznika I oraz sektory z załącznika II — podmiotami ważnymi. Niektóre podmioty podlegają przepisom niezależnie od wielkości. Ocena powinna dokumentować źródła i przyjęte założenia, ponieważ sama nazwa sektora rzadko rozstrzyga sprawę, a klasyfikacja przesądza o reżimie nadzoru i górnej granicy kar.

Przede wszystkim nadzorem i ekspozycją na kary. Podmioty kluczowe podlegają nadzorowi wyprzedzającemu — kontrole i audyty mogą nastąpić bez wystąpienia incydentu — a kary sięgają 10 mln EUR lub 2% całkowitego rocznego obrotu światowego, w zależności od tego, która kwota jest wyższa. Podmioty ważne podlegają nadzorowi następczemu, uruchamianemu po ujawnieniu przesłanek naruszenia, a kary sięgają 7 mln EUR lub 1,4%. Same obowiązki z art. 21 są dla obu kategorii w znacznej mierze takie same.

Art. 23 przewiduje etapową sekwencję dla poważnych incydentów: wczesne ostrzeżenie w ciągu 24 godzin od powzięcia wiedzy, pełniejsze zgłoszenie w ciągu 72 godzin wraz ze wstępną oceną i informacją o skutkach transgranicznych, raport pośredni na żądanie CSIRT oraz raport końcowy w ciągu miesiąca. Jeżeli incydent nadal trwa, raport końcowy zastępuje raport z postępów. Wiążącym ograniczeniem rzadko jest technika — jest nim wiedza o tym, kto o trzeciej w nocy ma prawo uznać incydent za poważny.

Nie, ale pokrywa znaczną część wymagań. Dziesięć środków z art. 21 ust. 2 odpowiada w dużym stopniu zabezpieczeniom z Załącznika A, a certyfikowany system zarządzania wytwarza większość dowodów, o które zapyta organ nadzoru. Certyfikat nie rozstrzyga jednak kwestii zakresu podmiotowego, nie zastępuje obowiązku wpisu do wykazu, nie realizuje terminów zgłoszeniowych ani nie zdejmuje odpowiedzialności kierownictwa z art. 20. Warto traktować go jako istotną przewagę na starcie, a nie jako substytut.

Art. 21 ust. 2 lit. d czyni podmioty objęte przepisami odpowiedzialnymi za bezpieczeństwo łańcucha dostaw, w tym za praktyki bezpieczeństwa bezpośrednich dostawców. W praktyce obowiązek ten dociera w formie zapisów umownych: wymagań bezpieczeństwa, prawa do audytu, obowiązku zgłaszania incydentów i żądań przedstawienia dowodów. Dostawcy, którzy potrafią odpowiedzieć na te pytania posiadanymi dowodami, utrzymują współpracę łatwiej niż ci, którzy negocjują każdą klauzulę od początku.