NIS2 dla małych i średnich firm: kogo dotyczy i od czego zacząć
NIS2 przestała być tematem na przyszłość. W Polsce dyrektywa jest już wdrożona nowelizacją ustawy o krajowym systemie cyberbezpieczeństwa (KSC), która weszła w życie 3 kwietnia 2026 roku, i ruszył konkretny harmonogram z twardymi terminami. Wokół tematu narosło sporo niepokoju, ale najważniejsze pytanie dla większości firm jest proste: czy to w ogóle o mnie, do kiedy i co mam zrobić. Odpowiadamy praktycznie, bez straszenia, w oparciu o to, co na co dzień robimy w Segregato dla mniejszych firm.
Co to jest NIS2 i ustawa o KSC
NIS2 to unijna dyrektywa, która podnosi wymagania w zakresie cyberbezpieczeństwa i rozszerza krąg firm nimi objętych. Dyrektywy nie stosuje się wprost, dlatego każdy kraj wdraża ją własną ustawą. W Polsce zrobiła to nowelizacja ustawy o KSC. Wymagania merytoryczne są takie jak w NIS2, a ustawa dodaje polską warstwę: organy, procedury, terminy i kary.
Kogo dotyczy
To najczęstsze pytanie. Nowelizacja wprowadza podział na dwie kategorie: podmioty kluczowe i podmioty ważne, i zastępuje nimi wcześniejsze pojęcia operatorów usług kluczowych i dostawców usług cyfrowych. Zmienia się też sposób obejmowania regulacją. Zamiast decyzji urzędu obowiązuje samoidentyfikacja: jeśli działasz w wskazanym sektorze i spełniasz progi wielkości, ustawa dotyczy Cię automatycznie i to Ty masz obowiązek to ocenić.
Progi w uproszczeniu wyglądają tak. Zasada ogólna obejmuje firmy co najmniej średnie, czyli około 50 osób lub 10 milionów euro obrotu, działające w objętych sektorach. Są jednak ważne wyjątki. Niektóre podmioty podlegają ustawie niezależnie od wielkości, a dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa podlegają jej już od progu małego przedsiębiorcy, czyli około 10 osób i 2 milionów euro obrotu. To istotne dla mniejszych firm z branży IT i bezpieczeństwa, które dotąd zakładały, że temat ich nie dotyczy.
Jest też druga, często pomijana droga, przez którą NIS2 dotyka mniejsze firmy: łańcuch dostaw. Nawet jeśli formalnie nie jesteś objęty ustawą, Twój większy klient, który jej podlega, ma obowiązek zarządzać ryzykiem swoich dostawców. W praktyce spływa to na Ciebie w postaci ankiet bezpieczeństwa i klauzul w umowach. Jak sobie z nimi radzić, opisujemy w osobnym poradniku. Dlatego temat warto potraktować poważnie także wtedy, gdy sam nie masz statusu podmiotu kluczowego ani ważnego.
Terminy, które mają znaczenie
Harmonogram jest konkretny i liczony od wejścia ustawy w życie 3 kwietnia 2026 roku:
- Do 3 października 2026 roku podmioty kluczowe i ważne, po dokonaniu samooceny, muszą zgłosić się do wykazu przez system teleinformatyczny S46.
- Do 3 kwietnia 2027 roku, czyli w ciągu 12 miesięcy, trzeba wdrożyć obowiązki, w tym system zarządzania bezpieczeństwem informacji, dokumentację i procesy zgłaszania incydentów.
- Do 3 kwietnia 2028 roku podmioty kluczowe muszą przeprowadzić pierwszy audyt cyberbezpieczeństwa, a kolejne nie rzadziej niż co trzy lata.
W praktyce najbliższy i najważniejszy termin to samoidentyfikacja i rejestracja. Od niej wszystko się zaczyna.
Jakie obowiązki wprowadza
Wymagania sprowadzają się do kilku obszarów:
- Zarządzanie ryzykiem: wdrożenie środków technicznych i organizacyjnych adekwatnych do ryzyka.
- Zgłaszanie incydentów: poważne incydenty trzeba zgłaszać w określonych terminach, począwszy od wczesnego ostrzeżenia w ciągu 24 godzin.
- Bezpieczeństwo łańcucha dostaw: ocena i zarządzanie ryzykiem dostawców.
- Ciągłość działania: kopie zapasowe, odtwarzanie i zarządzanie kryzysowe.
- Odpowiedzialność kierownictwa: zarząd odpowiada za nadzór nad cyberbezpieczeństwem, zatwierdza środki i ma obowiązek cyklicznych szkoleń.
Warto wiedzieć, że sankcje są realne. Dla podmiotów kluczowych sięgają do 10 milionów euro lub 2 procent obrotu, a dla ważnych do 7 milionów euro lub 1,4 procent, przy czym kary pieniężne będzie można nakładać po raz pierwszy po upływie 2 lat od wejścia ustawy w życie. To zostawia czas na uporządkowanie tematu, ale nie jest to czas do stracenia.
Od czego zacząć, krok po kroku
Nie musisz robić wszystkiego naraz. Sensowna kolejność wygląda tak:
- 1Zrób samoocenę. Ustal, czy jesteś podmiotem kluczowym, ważnym, czy w ogóle nieobjętym, i czy dotyczy Cię łańcuch dostaw. To pierwszy i najpilniejszy krok ze względu na termin rejestracji.
- 2Zrób inwentaryzację i ocenę ryzyka. Co masz, co chronisz i gdzie są luki.
- 3Wdróż kluczowe polityki. Bezpieczeństwa informacji, zarządzania incydentami i kontroli dostępu.
- 4Uporządkuj podstawy techniczne. MFA, kopie zapasowe, kontrola dostępu, zabezpieczenie poczty.
- 5Zajmij się dostawcami. Ocena ryzyka stron trzecich.
- 6Przygotuj proces zgłaszania incydentów i przypisz odpowiedzialność w organizacji.
Jak Segregato pomaga przejść przez NIS2
Segregato powstało po to, żeby mniejsza firma mogła uporządkować ten obszar bez sztabu specjalistów. W platformie masz gotowy pakiet polityk dla kluczowych regulacji, rejestr ryzyka i ciągłe śledzenie zgodności, więc zamiast zaczynać od pustej kartki, dostajesz uporządkowaną ścieżkę. Masz moduł zarządzania ryzykiem stron trzecich, który odpowiada na wymóg bezpieczeństwa łańcucha dostaw, oraz aktywną ochronę: monitoring wycieków, ochronę urządzeń i filtrowanie DNS, która pokrywa część technicznych podstaw. Portal audytora porządkuje dowody, gdy przyjdzie do wykazania zgodności lub do audytu.
Pierwszy krok możesz zrobić od razu. Darmowy skan Segregato na segregato.pl/skan pokazuje szacunkową gotowość na NIS2 i RODO oraz najważniejsze luki, z zewnątrz, bez instalowania czegokolwiek i bez dostępu do Twoich systemów.
Sprawdź swoją gotowość na NIS2 za darmo na segregato.pl.
Najczęstsze pytania
Kogo dotyczy NIS2 w Polsce?
Firm w wskazanych sektorach, zwykle od progu średniego przedsiębiorcy (około 50 osób lub 10 milionów euro obrotu). Dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa podlegają jej już od progu małej firmy. Obowiązuje samoidentyfikacja, więc to Ty masz ocenić swój status.
Do kiedy trzeba spełnić obowiązki NIS2?
Rejestracja w wykazie do 3 października 2026 roku, wdrożenie obowiązków do 3 kwietnia 2027 roku, a pierwszy audyt dla podmiotów kluczowych do 3 kwietnia 2028 roku.
Czy NIS2 dotyczy mnie przez większego klienta?
Tak. Nawet jeśli formalnie nie jesteś objęty ustawą, klient, który jej podlega, musi zarządzać ryzykiem dostawców, więc dostaniesz ankiety bezpieczeństwa i klauzule w umowach. Swoją gotowość możesz ocenić darmowym skanem na segregato.pl.
Checklist: pierwsze kroki w NIS2
- Zrobiłem samoocenę: kluczowy, ważny czy nieobjęty
- Wiem, czy dotyczy mnie łańcuch dostaw
- Pilnuję terminu rejestracji (3 października 2026)
- Mam ocenę ryzyka i inwentaryzację
- Wdrożyłem kluczowe polityki i podstawy techniczne
- Mam proces oceny dostawców i zgłaszania incydentów
Segregato (segregato.pl) to polska platforma bezpieczeństwa i zgodności dla małych i średnich firm: gotowe polityki NIS2, KSC, ISO 27001 i RODO, rejestr ryzyka, zarządzanie dostawcami i Portal audytora w jednym miejscu. Zacznij od darmowego skanu.