wdrożenie nis2
Wdrożenie NIS2 w Polsce reguluje nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, która weszła w życie 3 kwietnia 2026 r. i implementuje dyrektywę Parlamentu Europejskiego i Rady (UE) 2022/2555 (dyrektywę NIS2). Jeżeli działasz w jednym z kilkunastu sektorów objętych ustawą, ustawowe terminy już biegną – wniosek o wpis do wykazu podmiotów kluczowych i ważnych trzeba złożyć do 3 października 2026 r., a pełne wymagania NIS2 wdrożyć do 3 kwietnia 2027 r.
Zobacz więcej
Organy nadzoru nie powiadamiają przedsiębiorców o objęciu ich nowymi regulacjami. Obowiązek prawidłowej kwalifikacji spoczywa bezpośrednio na Twojej organizacji, która ponosi pełną odpowiedzialność za poprawność tego procesu. Zespół KPCM łączy ekspercką wiedzę prawniczą z praktyką technologiczną, dlatego zamiast teoretycznych rozważań o dyrektywie, dostarczamy konkretny, gotowy do wdrożenia plan działania.
Problemy, które chętnie dla Ciebie rozwiążemy
Nie wiesz, czy w ogóle podlegasz
Katalog sektorów jest szeroki: od energetyki i transportu, przez ochronę zdrowia i usługi ICT, po produkcję i gospodarkę odpadami. Decydują sektor, wielkość firmy i rola w łańcuchu dostaw. Zgadywanie to złe rozwiązanie – brak rejestracji w terminie to naruszenie ustawy. Dokładnie to ustala audyt NIS2, od którego zaczynamy każde zlecenie.
Termin samorejestracji zbliża się szybciej, niż myślisz
Wniosek o wpis do wykazu składasz do 3 października 2026 r. To obowiązek podmiotu, nie organu – nikt nie zrobi tego za Ciebie. Samo wdrożenie NIS2 bez wcześniejszej rejestracji w wykazie nie ma żadnego znaczenia formalnego.
Masz dokumentację pisaną pod starą ustawę albo pod projekt
Między projektami nowelizacji a uchwaloną ustawą były istotne zmiany. Dokumenty sprzed 3 kwietnia 2026 r. wymagają przeglądu – inaczej przy kontroli okaże się, że chronią Cię przepisy, których już nie ma. Wymagania NIS2 w ostatecznym kształcie ustawy różnią się miejscami od wcześniejszych wersji projektu, więc porównanie treść po treści jest konieczne.
Klienci przerzucają na Ciebie wymogi NIS2 w umowach
Podmioty objęte ustawą muszą zarządzać ryzykiem łańcucha dostaw, więc wpisują wymagania bezpieczeństwa do umów z dostawcami. Nawet jeśli sam nie podlegasz, Twoi klienci mogą wymagać od Ciebie zgodności – a odmowa oznacza utratę kontraktu. Ocena sektora bywa myląca: wdrożenie NIS2 w podmiotach gastronomicznych bywa konieczne nie z powodu samej branży, lecz roli dostawcy systemów kasowych w łańcuchu dostaw podmiotu kluczowego.
Zarząd odpowiada osobiście, a nikt go nie przygotował
Ustawa nakłada na kierownictwo obowiązek zatwierdzania dokumentacji, nadzoru nad wdrożeniem i odbycia szkolenia z cyberbezpieczeństwa. Kara dla kierownika podmiotu – do 300% wynagrodzenia – jest odrębna od kary dla firmy i obciąża go osobiście.
Incydent - i nie wiesz, komu, co i w jakim terminie zgłosić
Raportowanie incydentu poważnego jest wieloetapowe i liczone w godzinach: wczesne ostrzeżenie do właściwego CSIRT w 24 godziny, zgłoszenie incydentu w 72 godziny, raport końcowy później. Bez gotowej procedury nikt w firmie nie zdąży. Pełny mechanizm zgłaszania incydentów do CSIRT oraz nadchodzące zmiany w przepisach rozpisujemy tak, żeby konkretna osoba w Twojej firmie wiedziała, co robić w pierwszej godzinie od wykrycia problemu.
dlaczego kpcm
Wiemy, gdzie leżą problemy – i wiemy, że w cyberbezpieczeństwie dokument bez wdrożenia to tylko papier, który przy kontroli nie chroni ani organizacji, ani zarządu. Nasze audyty NIS2 prowadzi m.in. Michał Myśliwy, prawnik zespołu KPCM specjalizujący się w cyberbezpieczeństwie, który przeszedł przez dziesiątki takich kwalifikacji w różnych branżach.
Mówimy językiem biznesu, nie przepisów
Zamiast wykładu o dyrektywie dostajesz odpowiedź, czy podlegasz, co konkretnie musisz zrobić i ile masz na to czasu.
Współpracujemy z Twoim działem IT, nie zastępujemy go
My odpowiadamy za warstwę prawną i dokumentacyjną, Twój zespół albo zewnętrzny dostawca usług bezpieczeństwa za warstwę techniczną.
Zobacz więcej
Jeśli sam dostarczasz rozwiązania IT podmiotom kluczowym lub ważnym, prawnik zajmujący się IT z naszego zespołu pomoże ocenić, które klauzule bezpieczeństwa w umowach z klientami można negocjować, a które są nie do ruszenia. Rozdzielamy role tak, żeby audytor nie znalazł luki między jedną a drugą.
Odpowiadamy w dniu kontaktu
Terminy w ustawie są sztywne i nie podlegają negocjacjom. My też nie każemy Ci czekać.
Wdrożenie NIS2 / KSC - od kwalifikacji po bieżące wsparcie
Zakres audytu NIS2 i dalszych etapów dopasowujemy do wielkości firmy i sektora – poniżej pełna lista prac, jaką realizujemy w ramach wdrożenia.
Audyt kwalifikacyjny
Ustalamy, czy jesteś podmiotem kluczowym, ważnym, czy nie podlegasz ustawie – na piśmie, z uzasadnieniem, które możesz przedstawić organowi lub kontrahentowi.
Rejestracja w wykazie
Przygotowujemy i składamy wniosek o wpis do wykazu podmiotów kluczowych i ważnych oraz pilnujemy aktualizacji danych.
Dokumentacja systemu zarządzania bezpieczeństwem informacji
Polityki, analiza ryzyka, plany ciągłości działania, zasady zarządzania łańcuchem dostaw – dopasowane do rzeczywistej struktury firmy, nie do szablonu.
Procedura obsługi i zgłaszania incydentów
Kto ocenia, kto decyduje, kto zgłasza do CSIRT i w jakich terminach – rozpisane na role i godziny, przetestowane na scenariuszu.
Szkolenie zarządu i pracowników
Kierownictwo ma ustawowy obowiązek szkolenia. Prowadzimy je tak, żeby zarząd wiedział, za co odpowiada – a nie tylko podpisał listę obecności. Materiały ze szkolenia NIS2 zostają w firmie i mogą posłużyć do wdrożenia kolejnych osób w zespole.
Bieżące wsparcie i przygotowanie do audytu
Pierwszy obowiązkowy audyt bezpieczeństwa przypada na 2028 rok. Z odpowiednim wyprzedzeniem przygotowujemy Twoją organizację do tego wyzwania i zapewniamy pełne wsparcie podczas ewentualnych kontroli.
Zobacz więcej
Jeśli równolegle z wdrażaniem nowych wymogów musisz zadbać o inne obszary regulacyjne, compliance z zakresu NIS2 oznacza u nas spójną obsługę w ramach jednego zlecenia, co eliminuje potrzebę angażowania kilku różnych doradców. Szerokim spojrzeniem na bezpieczeństwo prawne Twojej firmy kompleksowo zajmuje się nasz prawnik od compliance.
komu najczęściej wdrażamy nis2 / ksc
Firmy z sektorów: energetyka, transport, ochrona zdrowia, infrastruktura cyfrowa i usługi ICT, gospodarka wodna i ściekowa, produkcja, usługi pocztowe, gospodarka odpadami
Średnie i duże przedsiębiorstwa z sektorów objętych ustawą - oraz mniejsze, jeśli pełnią kluczową rolę
Dostawcy usług informatycznych dla podmiotów kluczowych i ważnych, którym klienci wpisują obowiązki wynikające z NIS2 do umów
Grupy kapitałowe, które muszą ustalić, które spółki podlegają, a które nie
Zarządy, które chcą wiedzieć, za co odpowiadają osobiście
co grozi za brak wdrożenia nis2 / KSC
Kary dla podmiotów kluczowych
do 10 mln €
lub 2% rocznego światowego obrotu - w zależności od tego, która kwota jest wyższa.
Kary dla podmiotów ważnych
do 7 mln €
lub 1,4% rocznego światowego obrotu.
Odrębna kara dla kierownika podmiotu
do 300% wynagrodzenia
otrzymywanego w podmiotach prywatnych i do 100% w podmiotach publicznych - odpowiedzialność osobista, niezależna od kary nałożonej na firmę.
Kara specjalna
do 100 mln zł
gdy naruszenie powoduje bezpośrednie i poważne cyberzagrożenie m.in. dla obronności lub bezpieczeństwa państwa.
Termin ustawowy
Do wdrożenia SZBI zostało
185 dni
czyli ok. 26 tygodni
Do 3 kwietnia 2027 r. większość podmiotów kluczowych i ważnych musi mieć wdrożony system zarządzania bezpieczeństwem informacji. To najobszerniejszy etap całego wdrożenia NIS2: analiza ryzyka, polityki, procedury i pełna dokumentacja z art. 10 ustawy o KSC.
ustawa wchodzi w życie minęło 49% czasu 3.04.2027
termin wdrożenia SZBI
Wdrożenie dzielimy na etapy i dopasowujemy do skali firmy. Im wcześniej zaczniesz, tym spokojniej rozłożysz prace i zdążysz bez pośpiechu.
➞ Zobacz, jak wdrażamy SZBIpojęcia nis2 / KSC w skrócie
- Podmiot kluczowy - organizacja z sektora o krytycznym znaczeniu (m.in. energetyka, transport, zdrowie, infrastruktura cyfrowa), objęta najostrzejszym reżimem nadzoru i kar.
- Podmiot ważny - organizacja z sektora ważnego (m.in. produkcja, usługi pocztowe, gospodarka odpadami) - obowiązki zbliżone, nadzór głównie następczy.
- Incydent poważny - incydent, który powoduje lub może spowodować poważne zakłócenie świadczenia usługi albo straty - uruchamia obowiązek zgłoszenia do CSIRT.
- CSIRT - zespół reagowania na incydenty bezpieczeństwa komputerowego, do którego zgłaszasz incydenty: wczesne ostrzeżenie w 24 godziny, zgłoszenie w 72 godziny.
- System zarządzania bezpieczeństwem informacji - komplet polityk, procedur i środków, które ustawa każe wdrożyć, utrzymywać i regularnie przeglądać.
- Łańcuch dostaw - Twoi dostawcy i usługodawcy - ustawa każe zarządzać ryzykiem z ich strony, co w praktyce oznacza wymogi bezpieczeństwa w umowach.
Najczęstsze pytania o nis2 / ksc
Skąd mam wiedzieć, czy moja firma podlega pod KSC?
Decydują trzy rzeczy: sektor działalności wskazany w załącznikach do ustawy, wielkość firmy i rola w łańcuchu dostaw. Przeprowadzamy audyt NIS2 i dajemy odpowiedź na piśmie – także wtedy, gdy brzmi ona „nie podlegasz”.
Jakie terminy mnie obowiązują?
Nowelizacja weszła w życie 3 kwietnia 2026 r. Rejestracja w wykazie – do 3 października 2026 r., wdrożenie pełnych wymogów – do 3 kwietnia 2027 r., pierwszy audyt bezpieczeństwa – do 3 kwietnia 2028 r.
Mam certyfikat ISO 27001 - czy to wystarczy?
To bardzo dobry punkt wyjścia, ale nie zastępuje zgodności z ustawą. KSC nakłada obowiązki, których norma nie obejmuje: rejestrację, ustawowe terminy zgłaszania incydentów, odpowiedzialność i szkolenie kierownictwa. Robimy mapowanie różnic, zamiast wdrażać wszystko od zera.
Kto w firmie odpowiada za zgłoszenie incydentu?
Ustawa rozlicza podmiot, ale w praktyce potrzebna jest wyznaczona osoba i procedura liczona w godzinach: 24 godziny na wczesne ostrzeżenie, 72 godziny na zgłoszenie. Rozpisujemy to na konkretne role w Twojej organizacji.
Czy kary już obowiązują?
Administracyjne kary pieniężne organ może nakładać po 3 kwietnia 2028 r. Nie znaczy to, że obowiązki można odłożyć – rejestracja i wdrożenie mają wcześniejsze, twarde terminy, a kontrole i środki nadzorcze działają od razu.