NIS2 obejmie tysiące firm. Do 3 października trzeba sprawdzić obowiązki
Nowe przepisy dotyczą m.in. transportu, ochrony zdrowia, bankowości i infrastruktury cyfrowej, a w określonych przypadkach także produkcji czy chemii.

.png)
Platforma Gospodarcza PLUSYdlaBIZNESU
Platforma Gospodarcza PLUSYdlaBIZNESU - więcej niż portal
Dla wielu przedsiębiorstw 3 października to data, której nie wolno przeoczyć – do tego dnia część firm musi sama sprawdzić, czy podlega nowym regułom NIS2 i zgłosić się do Wykazu KSC. Stawką są nie tylko obowiązki organizacyjne, ale też sankcje sięgające 10 mln euro.
Jeśli firma działa w sektorze objętym NIS2 i spełniała kryteria podmiotu kluczowego albo ważnego już w dniu wejścia nowych przepisów w życie, a nie została wpisana do Wykazu KSC z urzędu, do 3 października musi zająć się samorejestracją. To ważne zwłaszcza dla przedsiębiorców, którzy dotąd nie łączyli swojej działalności z cyberregulacjami. Według szacunków Ministerstwa Cyfryzacji nowe zasady mogą objąć ok. 38 tys. podmiotów.
Nie tylko energetyka i telekomunikacja
Skala zagrożenia cyberatakami nie maleje. W 2025 r. krajowe zespoły CSIRT obsłużyły blisko 273 tys. incydentów, czyli o ponad 144% więcej niż rok wcześniej. Dla firm oznacza to nie tylko większą presję na bezpieczeństwo systemów, ale też realne ryzyko kosztów, przestojów i problemów z łańcuchem dostaw.
NIS2 obejmuje znacznie szerszy krąg branż, niż wielu przedsiębiorców zakłada. W praktyce chodzi także o transport, bankowość, ochronę zdrowia i infrastrukturę cyfrową, a w niektórych przypadkach również o firmy produkcyjne, chemiczne, spożywcze, zajmujące się odpadami oraz świadczące usługi ICT.
Kluczowe jest jednak nie tylko to, w jakiej branży działa firma. Liczą się też rodzaj działalności, zakres usług i wielkość przedsiębiorstwa. Z szacunków Ministerstwa Cyfryzacji wynika, że z około 38 tys. podmiotów objętych regulacjami około 27 tys. stanowią podmioty publiczne.
– Największym problemem może być dziś nie samo wdrożenie nowych obowiązków, ale ustalenie, czy firma w ogóle im podlega. Przedsiębiorcy często szukają swojej branży na liście sektorów objętych przepisami i na tej podstawie wyciągają wnioski. Tymczasem podobnie działające firmy mogą mieć różny status, jeśli różni je skala działalności, zakres usług czy rola, jaką pełnią w łańcuchu dostaw – tłumaczy mec. Przemysław Jaworski z kancelarii LEGALLY.SMART.
Kto działa automatycznie, a kto musi zgłosić się sam
Termin 3 października nie dotyczy wszystkich w ten sam sposób. Chodzi o samorejestrację tych przedsiębiorstw, które już w dniu wejścia nowych regulacji w życie spełniały kryteria podmiotu kluczowego lub ważnego, ale nie zostały wpisane do Wykazu KSC z urzędu.
Automatycznie wpisywane są m.in. podmioty publiczne, przedsiębiorcy telekomunikacyjni, dostawcy usług zaufania oraz dotychczasowi operatorzy usług kluczowych. Pozostali powinni najpierw sprawdzić, czy w ich przypadku obowiązek zgłoszenia rzeczywiście istnieje.
To jednak dopiero początek. Firmy objęte regulacjami muszą przygotować system zarządzania ryzykiem, wdrożyć odpowiednie rozwiązania techniczne i organizacyjne, zaplanować reagowanie na incydenty oraz zadbać o bezpieczeństwo własnych łańcuchów dostaw.
Przedsiębiorstwa, które spełniły kryteria już w chwili wejścia przepisów w życie, mają też kolejną datę do zapamiętania: do 3 kwietnia 2027 r. powinny wdrożyć wymagane rozwiązania z zakresu cyberbezpieczeństwa oraz podłączyć się do systemu S46.
Milionowe sankcje i odpowiedzialność zarządu
Najdotkliwsze kary przewidziano dla podmiotów kluczowych. W ich przypadku maksymalna sankcja może wynieść 10 mln euro albo 2% przychodów. Dla podmiotów ważnych limit to 7 mln euro lub 1,4% przychodów. Odpowiedzialność nie kończy się jednak na spółce: przepisy obejmują również osoby kierujące firmą.
– NIS2 zmienia przede wszystkim sposób myślenia o odpowiedzialności za cyberbezpieczeństwo. To nie jest już temat, który zarząd może po prostu przekazać działowi IT. Kierownictwo powinno wiedzieć, jakie są najważniejsze ryzyka organizacji, kto odpowiada za ich ograniczanie i czy firma jest przygotowana na sytuację, w której rzeczywiście dochodzi do poważnego incydentu – wskazuje mec. Przemysław Jaworski.
Dla zarządów oznacza to konieczność orientacji w zagrożeniach, wyznaczenia osób odpowiedzialnych za ich ograniczanie i sprawdzenia, czy organizacja potrafi zareagować na poważny incydent. W praktyce chodzi więc o szerszą zmianę niż samo spełnienie formalności.
Zewnętrzny operator nie zwalnia z obowiązków
Wiele firm korzysta z usług dostawców technologii i zewnętrznych operatorów, ale outsourcing nie usuwa ryzyka. Przedsiębiorstwo nadal powinno interesować się bezpieczeństwem usług, które wykorzystuje w codziennej działalności.
Jako przykład kancelaria LEGALLY.SMART podaje stacje ładowania samochodów elektrycznych, gdzie właściciel infrastruktury i podmiot zarządzający nią nie muszą być tym samym przedsiębiorstwem. Gdy obsługę przejmuje zewnętrzny operator, warto wcześniej jasno ustalić podział odpowiedzialności, zasady reagowania na incydenty i dostęp do informacji.
Właśnie dlatego październikowy termin warto potraktować jako pierwszy formalny sygnał do działania. Firmy powinny już teraz wiedzieć, czy muszą znaleźć się w Wykazie KSC, kto odpowiada za cyberbezpieczeństwo wewnątrz organizacji i jakich rozwiązań technicznych oraz organizacyjnych brakuje im przed kwietniem 2027 r.
Czytaj także: Polskie firmy coraz częściej celem cyberataków. MŚP wciąż lekceważą ryzyko
Źródło: 300Gospodarka Fot. Magnific




