Załącznik I — podmiot kluczowy

NIS2 dla banków i instytucji kredytowych w Polsce — wymagania i obowiązki do 2026 roku

Aktualizacja (10/2026): Od 3 października 2026 r. banki zobowiązane do rejestracji w Wykazie podmiotów kluczowych i ważnych muszą złożyć wniosek o wpis (wniosek o wpis do Wykazu podmiotów kluczowych i ważnych) za pośrednictwem systemu S46 prowadzonego przez ministra ds. cyfryzacji – termin ten dotyczy podmiotów, które nabyły status podmiotu kluczowego lub ważnego. Jako podmioty kluczowe sektora finansowego banki podlegają nadzorowi KNF i w przypadku naruszenia przepisów ustawy o Krajowym Systemie Cyberbezpieczeństwa grożą im kary do 10 mln euro lub 2% globalnego rocznego obrotu. Kolejnym istotnym terminem jest 3 kwietnia 2027 r., dlatego warto już teraz zweryfikować kompletność zgłoszenia oraz wdrożone środki zarządzania ryzykiem cybernetycznym. źródło

Niniejszy przewodnik adresuje kierowników compliance, CISO oraz dyrektorów zarządzania ryzykiem w bankach, kasach oszczędnościowych i instytucjach kredytowych objętych nadzorem UKNF. Dowiesz się, które konkretne obowiązki wynika z wdrożenia ustawy o KSC, transponującej NIS2, oraz jak przygotować się na deadline 2026 roku.

Niniejsze wymagania dotyczą wszystkich banków komercyjnych i kasach oszczędnościowych posiadających licencję UKNF, a także instytucji kredytowych i spółdzielczych kas oszczędnościowo-kredytowych nadzorowanych przez UKNF. Są Państwo automatycznie kwalifikowani jako podmioty kluczowe (essential entities) wpisane na Liście Załącznika I ustawy o KSC, niezależnie od wielkości aktywów czy liczby pracowników.

Kluczowe obowiązki NIS2 dla tego sektora

Dokumentacja ramowych procedur zarządzania ryzykiem ICT

Należy opracować i wdrożyć kompleksową dokumentację definiującą polityki, procesy i standardy zarządzania ryzykiem w obszarze technologii informacyjnych i cyberbezpieczeństwa. Dokumentacja musi obejmować identyfikację aktywów krytycznych, ocenę zagrożeń specyficznych dla infrastruktury bankowej (np. systemy core-banking, kanały płatnicze, systemy transakcyjne) oraz procedury mitygacji ryzyka. Zgodnie z wymogami DORA (Digital Operational Resilience Act) dla sektora finansowego, dokumentacja musi być zatwierdzona przez organ zarządzający i regularnie aktualizowana co najmniej raz rocznie.

Due diligence i kontraktowanie bezpieczeństwa dostawców ICT

Przed zawarciem umowy z dowolnym dostawcą usług ICT (fintech, platformy płatnicze, chmura, ASP) należy przeprowadzić formalną ocenę bezpieczeństwa obejmującą audyt certyfikatów (ISO 27001, SOC 2), historię incydentów, geografię przechowywania danych oraz procedury odpowiedzi na kryzys. Umowy muszą zawierać jawne klauzule dotyczące: dostępu do systemów bankowych, procedur wycofania dostępu, audytów niezapowiedzianych, raportowania incydentów w ciągu 24 godzin oraz zasad dotyczących podwykonawców. Należy prowadzić rejestr ocen dostawców i aktualizować go co najmniej co 2 lata lub po zmianach w zakresie usług.

Raportowanie incydentów do UKNF i CERT Polska

Incydenty cyberbezpieczeństwa o znaczeniu dla bezpieczeństwa operacyjnego należy raportować w ciągu 24 godzin do dwóch organów: Urzędu Komisji Nadzoru Finansowego (UKNF) poprzez dedykowany kanał oraz Polskiego Zespołu Reagowania na Incydenty Bezpieczeństwa Komputerowego (CERT Polska). Raport musi zawierać: typ incydentu, dotkniętych systemów, szacunkowy wpływ na operacyjność, działania podjęte, przewidywany czas przywrócenia usług oraz dane osoby odpowiedzialnej za kontakt. Klasyfikacja incydentu jako "znaczący" musi być oparta na jasnych kryteriach wewnętrznych (np. niedostępność >2 godzin, dostęp do danych klientów, wpływ na >1000 klientów).

Testy penetracyjne i oceny podatności roczne

Instytucja musi przeprowadzać co najmniej jeden raz w roku niezależne testy penetracyjne i oceny podatności (vulnerability assessments) systemów krytycznych, w tym systemów core-banking, aplikacji internetowych, interfejsów API oraz infrastruktury sieciowej. Testy muszą być wykonane przez akredytowaną firmę zewnętrzną i obejmować zarówno metody czarnej skrzynki (black-box) jak i analizę kodu źródłowego. Wyniki muszą być zdokumentowane z wyszczególnieniem: odkrytych podatności, ich poziomu ryzyka (CVSS), zaleceń naprawczych oraz terminów remediation (SLA dla krytycznych <30 dni).

Plany ciągłości biznesu i odzyskiwania po awarii

Instytucja musi opracować i testować co najmniej raz w roku plany BCP/DRP obejmujące wszystkie procesy krytyczne dla operacyjności (obsługa depozytów, przelewów, obsługa kredytów, operacje na rynku finansowym). Plan musi zawierać: identyfikację systemów krytycznych, czasów RTO i RPO, lokalizacji backup'ów (geograficznie oddalone, minimum 200 km), procedur testowania scenariuszy awarii (blackout test, failover test) oraz struktury zarządzania kryzysowego. Co najmniej raz rocznie należy przeprowadzić test sprawdzający faktyczną możliwość przywrócenia operacyjności w ramach zakładanych czasów RTO/RPO.

Typowe luki compliance w tym sektorze

Rekomendowane narzędzia dla tego sektora

Vanta vanta.com

Sprawdź narzędzie →
Secfix secfix.com

Sprawdź narzędzie →
Drata drata.com

Sprawdź narzędzie →

Często zadawane pytania

Czy moja kasa oszczędnościowa musi spełniać obowiązki NIS2, jeśli nie ma statusu "banka"?

Tak. Wszystkie kasy oszczędnościowo-kredytowe oraz instytucje kredytowe posiadające licencję UKNF są automatycznie zaliczane do podmiotów kluczowych (Załącznik I ustawy o KSC) bez względu na formę prawną czy wielkość aktywów. Obowiązki NIS2/KSC dotyczą wszystkich instytucji nadzorowanych przez UKNF.

Jaki jest konkretny deadline na implementację wymogów NIS2 w Polsce?

Ustawa o Krajowym Systemie Cyberbezpieczeństwa (KSC) transponująca NIS2 wejdzie w życie w 2026 roku. Od tego momentu wszystkie obowiązki (dokumentacja ICT risk management, due diligence dostawców, raportowanie incydentów, testy penetracyjne) będą obowiązujące i podlegać będą nadzorowi UKNF i CERT Polska.

Jakie kary grożą za niedokonanie raportowania incydentu do UKNF/CERT Polska w ciągu 24 godzin?

Podmioty kluczowe (essential entities) mogą być ukarane grzywną do €10 milionów lub 2% rocznego obrotu na całym świecie, w zależności od tego, która kwota jest wyższa. Nieraportowanie lub opóźnione raportowanie znaczących incydentów stanowi naruszenie ustawy o KSC i może podlegać karze zarówno od UKNF jak i od Prokuratury w przypadku stwierdzenia szkody dla klientów.

Sprawdź wymagania dla swojej organizacji

KSC/NIS2 · Polska · 2026

Uruchom kalkulator →