Załącznik II — Podmiot istotny

NIS2 dla dużych firm budowlanych i inżynierskich w Polsce — Wymogi cyberbezpieczeństwa 2026

Jako duża firma budowlana korzystająca z platform BIM, systemów zarządzania projektami i urządzeń IoT na budowach, podlegasz wymogom KSC (ustawy o Krajowym Systemie Cyberbezpieczeństwa) jako podmiot istotny. Niniejsza strona wyjaśnia Pani/Panu konkretne obowiązki, podatności branżowe i narzędzia do implementacji.

Wymogi NIS2 dotyczą Pani/Pana firmy, jeśli: (1) zatrudniamy Pani/Pan powyżej 250 pracowników lub osiągamy roczny przychód powyżej 50 mln EUR, (2) świadczycie usługi budowlane lub inżynierskie, w tym projektowanie obiektów infrastruktury krytycznej, (3) posługujecie się platformami BIM, chmurą do zarządzania projektami lub systemami IoT (czujniki, kontrola dostępu, monitorowanie) na budowach. Również podmioty mniejsze, ale obsługujące projekty dla administracji publicznej lub infrastruktury krytycznej, mogą być sklasyfikowane jako istotne.

Kluczowe obowiązki NIS2 dla tego sektora

Bezpieczeństwo platform BIM i systemów zarządzania projektami

Pani/Pan zobowiązana/y jest zabezpieczyć wszystkie projekty przechowywane na platformach BIM (Revit Cloud, Navisworks, Autodesk Construction Cloud, czy lokalnych serwerach) szyfrowaniem danych przesyłanych i przechowywanych, kontrolą dostępu opartą na rolach (dostęp wyłącznie do faz projektu istotnych dla danego podwykonawcy), oraz logowaniem zmian i dostępów. Projekty zawierające plany infrastruktury krytycznej wymagają szczególnej ochrony przed udostępnianiem bez autoryzacji.

Weryfikacja cyberbezpieczeństwa podwykonawców i łańcucha dostaw

Zanim Pani/Pan powierzy dostęp do systemów BIM, e-mailowych lub serwerów projektowych, musi Pani/Pan przeprowadzić audyt bezpieczeństwa każdego podwykonawcy: sprawdzić, czy posiada on politykę haseł, aktualizuje oprogramowanie, ma kopie zapasowe danych. W umowach z podwykonawcami należy określić wymogi cyberbezpieczeństwa, odpowiedzialność za incydenty oraz prawo do kontroli niezapowiedzianej. Każdego podwykonawcę z dostępem do systemów należy włączyć do wewnętrznego rejestru ryzyka łańcucha dostaw.

Bezpieczeństwo urządzeń IoT i systemów sterowania inteligentnym budynkiem

Wszystkie czujniki, kamer, urządzenia kontroli dostępu i systemy HVAC na budowach muszą być odizolowane od głównej sieci IT (segmentacja sieci) i chronione osobnym firewall'em lub VLAN. Każde urządzenie IoT powinno być uwzględnione w inwentaryzacji zasobów i monitorowane pod kątem anomalii. Aktualizacje firmware'u dla urządzeń IoT powinny być testowane na środowisku izolowanym przed wdrożeniem na budowie.

Raportowanie incydentów cyberbezpieczeństwa do CERT Polska

Jeśli dojdzie do włamania na platformę BIM, kradzieży projektów infrastruktury krytycznej, utraty dostępu do systemów sterowania budynkiem lub innego incydentu, Pani/Pan ma obowiązek powiadomić CERT Polska w ciągu 24 godzin od wykrycia. W zawiadomieniu należy opisać: co się stało, ile danych zostało ujawnione, czy incydent dotyczył projektów infrastruktury krytycznej. Niereportowanie incydentu grozi karą do 7 mln EUR lub 1,4% światowego przychodu.

Plan ciągłości działalności i kopia zapasowa systemów projektowych

Pani/Pan musi opracować plan przywrócenia działalności (disaster recovery plan) dla platform BIM, serwerów projektowych i systemów IoT, z wyznaczonym czasem wznowienia (RTO) i zakresom odtwarzanych danych (RPO). Codzienne lub godzinowe kopie zapasowe projektów powinny być przechowywane poza lokalizacją główną (cloud, drugie biuro), testowane co najmniej raz do roku, oraz dokumentowane w dzienniku kopii zapasowych dostępnym dla audytora.

Typowe luki compliance w tym sektorze

Rekomendowane narzędzia dla tego sektora

Reglyze reglyze.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →
NordLayer nordlayer.com

Sprawdź narzędzie →

Często zadawane pytania

Czy moja firma budowlana, która zleca tylko design BIM włoskim konsultantom, musi wdrażać KSC/NIS2?

Tak, jeśli Pani/Pan otrzymuje projekty BIM zawierające wrażliwe informacje dotyczące infrastruktury krytycznej w Polsce (np. węzły przesyłu energii, stacje uzdatniania wody, rozjazdy kolejowe), Pani/Pan odpowiada za bezpieczeństwo tych danych w systemach przechowywania i udostępniania dostęp konsultantom zagranicznym. Włoski konsultant musi być umownie zobowiązany do spełnienia wymogów KSC; Pani/Pan ma prawo do audytu jego bezpieczeństwa.

Jakie są konkretne kary za niestosowanie się do wymogów KSC/NIS2 dla firm budowlanych?

Podmioty istotne (czyli Pani/Pana firma) mogą otrzymać karę do 7 mln EUR lub 1,4% światowego przychodu rocznego, w zależności od tego, która kwota jest wyższa. Kary nakłada UKNF. Dodatkowo, za niereportowanie incydenta w terminie 24 godzin grozi osobna kara do 20% tej kwoty. Mandaty mogą być nałożone również na członków zarządu odpowiedzialnych za cyberbezpieczeństwo.

Kiedy dokładnie moja firma musi być w pełni zgodna z wymogami KSC/NIS2?

Termin implementacji ustawy o KSC (NIS2 w Polsce) to 2026 rok. Od tego momentu UKNF i CERT Polska będą przeprowadzać audyty podmiotów istotnych, w tym firm budowlanych. Zalecamy przygotowanie się od teraz: inwentaryzacja systemów BIM i IoT, przegląd umów z podwykonawcami, wdrożenie szyfrowania i kontroli dostępu.

Sprawdź wymagania dla swojej organizacji

KSC/NIS2 · Polska · 2026

Uruchom kalkulator →