Compliance NIS2

Rejestracja w CERT Polska – Obowiązki i procedury dla firm

Dowiedz się, która instytucja musi się zarejestrować, jakie informacje przygotować i jak przejść proces rejestracji w wyznaczonym terminie.

Rozpocznij proces rejestracji →

Kto musi się zarejestrować w CERT Polska?

Podmioty kluczowe (essential entities) oraz podmioty ważne (important entities) określone w ustawie KSC muszą się zarejestrować w CERT Polska. Do podmiotów kluczowych zaliczają się organizacje działające w krytycznych sektorach infrastruktury, takie jak energia, transport, zaopatrzenie w wodę, bezpieczeństwo publiczne i opiekę zdrowotną.

Podmioty ważne obejmują przedsiębiorstwa świadczące usługi cyfrowe (dostawcy chmury, DNS, CDN), sektor ICT oraz inne branże określone w rozporządzeniu. Próg liczbowy pracowników wynosi zazwyczaj 250 osób dla sektora prywatnego, choć dla niektórych branż obowiązują inne kryteria. Jeśli Twoja firma zarabia powyżej 50 mln EUR rocznie lub ma ponad 250 pracowników w sektorach wymienionych w ustawie, koniecznie sprawdź, czy podlegasz obowiązkowi rejestracji.

Szczegółową listę podmiotów znajdujesz na stronie www.cert.pl oraz w aktualnym tekście ustawy KSC (nowelizacja NIS2).

Procedura rejestracji krok po kroku

Krok 1: Weryfikacja obowiązku – Przeanalizuj swoją branżę, liczbę pracowników i przychody. Skonsultuj się z działem compliance lub prawnym, aby upewnić się, że podlegasz obowiązkowi.

Krok 2: Przygotowanie danych – Zgromadź wszystkie wymagane informacje o Twojej organizacji (dane kontaktowe, identyfikator podatkowy, struktura organizacyjna, informacje o bezpieczeństwie sieci).

Krok 3: Wejście na portal CERT Polska – Odwiedź stronę https://www.cert.pl i przejdź do sekcji poświęconej rejestracji podmiotów NIS2.

Krok 4: Wypełnienie formularza rejestracyjnego – W portalu znajdziesz formularz elektroniczny. Wypełnij wszystkie obowiązkowe pola, podając dokładne dane o Twojej firmie, osobach odpowiedzialnych za bezpieczeństwo oraz strukturze zarządzania ryzykiem cybernetycznym.

Krok 5: Potwierdzenie i przesłanie – Sprawdź poprawność danych i prześlij formularz. Powinieneś otrzymać potwierdzenie przyjęcia wraz z numerem referencyjnym rejestracji.

Jakie informacje są wymagane przy rejestracji?

CERT Polska wymaga następujących informacji:

  • Dane podstawowe firmy: pełna nazwa prawna, adres siedziby, numer identyfikacji podatkowej (NIP), numer KRS lub REGON
  • Dane kontaktowe: imię i nazwisko osoby odpowiedzialnej za bezpieczeństwo informacji, telefon, adres e-mail
  • Informacje organizacyjne: liczba pracowników, przychód roczny, główny przedmiot działalności, branża lub sektor
  • Dane o bezpieczeństwie: opis aktualnej polityki bezpieczeństwa cybernetycznego, informacje o systemach zarządzania bezpieczeństwem (np. ISO 27001), historia incydentów bezpieczeństwa (jeśli dotyczy)
  • Struktura zarządzania: organy wewnętrzne odpowiedzialne za cyberbezpieczeństwo, procedure raportowania incydentów

Upewnij się, że wszystkie dane są aktualne, dokładne i podpisane przez uprawnionego reprezentanta firmy.

Termin rejestracji i konsekwencje niedotrzymania terminu

Deadline rejestracji to 3 październik 2026 r. Jest to ostateczny termin, do którego wszystkie podmioty kluczowe i ważne muszą złożyć zgłoszenie w CERT Polska.

Brak rejestracji w wyznaczonym terminie wiąże się z poważnymi konsekwencjami prawnymi:

  • Kary finansowe: Niezgodność z ustawa KSC może skutkować mandatami lub karami administracyjnymi
  • Nadzór regulacyjny: Niedokonanie rejestracji uzasadnia kontrolę ze strony CERT Polska i innych organów nadzoru
  • Sankcje biznesowe: Brak rejestracji może wpłynąć na zdolność do udziału w przetargach publicznych oraz współpracy z instytucjami rządowymi
  • Odpowiedzialność kierownictwa: Osoby zarządzające mogą ponieść osobistą odpowiedzialność za niedostosowanie się do obowiązków

Nie czekaj do ostatniej chwili – rozpocznij procedurę rejestracji teraz.

Co się dzieje po rejestracji?

Po pomyślnym złożeniu rejestracji CERT Polska przydzieli Twojej firmie status zarejestrowanego podmiotu NIS2. Otrzymasz potwierdzenie rejestracji zawierające numer referencyjny i datę wpisania.

Obowiązki po rejestracji:

  • Raportowanie incydentów: Wszystkie poważne incydenty bezpieczeństwa cyber muszą być zgłaszane CERT Polska w wymaganych terminach (w ciągu 72 godzin od wykrycia)
  • Aktualizacja danych: Jeśli zmienią się kluczowe dane dotyczące Twojej firmy (osoba odpowiedzialna, struktura organizacyjna, dane kontaktowe), musisz zawiadomić CERT Polska
  • Audyty i kontrole: CERT Polska może przeprowadzić audyty bezpieczeństwa oraz weryfikacje zgodności z wymogami NIS2
  • Wymagane standardy bezpieczeństwa: Wdrożyć i utrzymywać skuteczne miary bezpieczeństwa zgodnie z najlepszymi praktykami i wytycznymi ENISA
  • Szkolenia i podnoszenie świadomości: Regularne szkolenia pracowników z zakresu cyberbezpieczeństwa oraz świadomości bezpieczeństwa informacji

Rejestracja to dopiero początek – długoterminowa compliance wymaga ciągłych działań i monitorowania.

Zasoby i wsparcie

Aby ułatwić proces rejestracji i compliance NIS2, dostępne są liczne zasoby:

  • Portal CERT Polska: https://www.cert.pl/ – pełna dokumentacja, formularze i przewodniki
  • Ustawa KSC (nowelizacja NIS2): Oficjalny tekst prawny określający wszystkie wymogi i obowiązki
  • Wytyczne ENISA: Europejska Agencja Bezpieczeństwa Sieci i Informacji dostarcza praktyczne wytyczne dotyczące implementacji wymogów NIS2
  • Konsultacje ze specjalistami: Rozważ zatrudnienie doradcy ds. bezpieczeństwa cybernetycznego lub firmy konsultingowej specjalizującej się w compliance NIS2
  • Webinaria i szkolenia: CERT Polska oraz inne instytucje organizują sesje informacyjne dla podmiotów przygotowujących się do rejestracji

Nie hesytuj – skontaktuj się z CERT Polska w razie jakichkolwiek pytań dotyczących procedury rejestracji.

Lista kontrolna przygotowania do rejestracji

Najczęściej zadawane pytania

Rejestracja obowiązuje podmioty kluczowe i ważne określone w ustawie KSC. Jeśli Twoja firma ma poniżej 250 pracowników i przychód poniżej 50 mln EUR, prawdopodobnie nie podlegasz obowiązkowi. Jednak jeśli działasz w sektorach takich jak energia, transport czy healthcare, lub świadczysz usługi cyfrowe, sprawdź szczegółowe kryteria na stronie www.cert.pl.

Brak rejestracji w terminie grozi karami finansowymi, mandatami administracyjnymi oraz osobistą odpowiedzialnością kierownictwa. Dodatkowo Twoja firma może zostać wykluczona z udziału w przetargach publicznych i współpracy z instytucjami rządowymi. Niezgodność z NIS2 prowadzi również do intensywnego nadzoru ze strony organów regulacyjnych.

Formularz rejestracyjny dostępny jest na portalu CERT Polska: https://www.cert.pl/. W sekcji poświęconej NIS2 lub rejestracji podmiotów znajdziesz link do elektronicznego portalu rejestracyjnego. Jeśli masz trudności z nawigacją, skontaktuj się bezpośrednio z CERT Polska – oferują wsparcie dla podmiotów przygotowujących się do rejestracji.

Tak. Po rejestracji w CERT Polska musisz raportować wszystkie poważne incydenty bezpieczeństwa cyber w ciągu 72 godzin od ich wykrycia. Procedury raportowania są określone w dokumentach dostępnych na stronie CERT Polska. Brak raportowania naraża Twoją firmę na dodatkowe sankcje i utratę zaufania regulatorów.

Tak. Wiele firm konsultingowych specjalizuje się w compliance NIS2 i może pomocy w przygotowaniu i złożeniu wniosku. Jednak ostateczna odpowiedzialność za dokładność i kompletność danych spoczywa na Twojej firmie i jej kierownictwie. Upewnij się, że wybrany konsultant ma doświadczenie w polskim prawie cyberbezpieczeństwa (ustawa KSC).

Nie czekaj – rozpocznij rejestrację teraz

Deadline rejestracji w CERT Polska to 3 październik 2026. Przygotuj swoją firmę dzisiaj, aby uniknąć kar i zapewnić pełną compliance z wymogami NIS2.

Przejdź do portalu CERT Polska