Załącznik II — podmiot ważny

NIS2 dla uczelni wyższych i dużych szkół prywatnych w Polsce — wymagania 2026

Niniejszy przewodnik adresuje rektorów, kierowników IT oraz specjalistów cyberbezpieczeństwa w polskich uczelniach wyższych i dużych szkołach prywatnych, które jako podmioty ważne muszą spełnić wymogi ustawy o Krajowym Systemie Cyberbezpieczeństwa (KSC). Dowiesz się, jakie konkretne obowiązki Cię dotyczą, które systemy wymagają zabezpieczenia oraz jak przygotować się do kontroli UKNF i CERT Polska.

Wymogi KSC/NIS2 dotyczą uniwersytetów, akademii, uczelni publicznych i prywatnych zatrudniających powyżej 250 osób lub osiągających przychód roczny powyżej 50 milionów EUR, w szczególności gdy zarządzają systemami informatycznymi obsługującymi edukację, badania naukowe lub dane studentów. Duże szkoły prywatne z cyfrową infrastrukturą edukacyjną mogą być również zaklasyfikowane jako podmioty ważne, jeżeli spełniają progi kadrowe lub finansowe.

Kluczowe obowiązki NIS2 dla tego sektora

Bezpieczeństwo systemów zarządzania uczeniem i danych studentów

Obowiązany podmiot musi wdrożyć środki techniczne i organizacyjne zabezpieczające platformy e-learningowe, systemy obsługi studentów (systemy informacyjne uczelni), bazy danych z danymi osobowymi oraz repozytoria badań naukowych. Bezpieczeństwo obejmuje szyfrowanie danych w spoczynku i w transporcie, kontrolę dostępu opartą na rolach, regularne audyty bezpieczeństwa oraz monitorowanie nieprawidłowości. Szczególną uwagę należy zwrócić na interfejsy API łączące system uczelnianego centrum informatycznego z systemami zewnętrznymi (dostawcami usług chmurowych).

Raportowanie incydentów bezpieczeństwa dotyczących danych badawczych i rekordów studentów

W przypadku naruszenia bezpieczeństwa dotyczącego danych studentów, wyników badań lub infrastruktury krytycznej uczelni, podmiot musi powiadomić CERT Polska w terminie określonym ustawą KSC (zgodnie z wymogami NIS2). Raport musi zawierać: opis incydentu, liczbę dotkniętych osób, przyjęte działania zaradcze oraz plan wdrożenia środków zapobiegawczych. Incydenty wpływające na dostępność krytycznych systemów edukacyjnych wymagają niezwłocznej eskalacji do kierownictwa uczelni.

Bezpieczeństwo łańcucha dostaw — weryfikacja dostawców edtech i platform chmurowych

Uczelnie muszą ocenić ryzyko cyberbezpieczeństwa związane z edtech dostawcami (platformy LMS, systemy konferencji wirtualnych, narzędzia kolaboracyjne) oraz dostawcami usług chmurowych przechowującymi dane studentów. Wymaga to zawarcia w umowach klauzul dotyczących audytów bezpieczeństwa, raportowania incydentów, gwarancji bezpieczeństwa oraz zdefiniowania procedur w przypadku przerwania świadczenia usług. Dostawcy muszą wykazać zgodność z normami ISO 27001 lub równoważnymi standardami cyberbezpieczeństwa.

Szkolenia z cyberbezpieczeństwa dla pracowników i studentów

Podmiot musi organizować regularne szkolenia z cyberbezpieczeństwa dla wszystkich kategorii pracowników (nauczycieli, administratorów IT, pracowników administracji) oraz studentów korzystających z systemów uczelni. Szkolenia powinny obejmować rozpoznawanie phishingu, bezpieczne zarządzanie hasłami, ochronę danych osobowych, zgłaszanie podejrzanych aktywności oraz wdrażanie polityki BYOD (Bring Your Own Device). Dokumentacja uczestnictwa w szkoleniach musi być prowadzona i dostępna dla audytów.

Zarządzanie dostępem i kontrola uprawnień do zasobów cyfrowych

Uczelnia musi wdrożyć system zarządzania dostępem (IAM) obejmujący uwierzytelnianie wieloskładnikowe (MFA) dla dostępu do systemów krytycznych, szczególnie do portali administracyjnych, repozytoriów badawczych i systemów obsługi finansów. Należy regularnie przeglądać i aktualizować uprawnienia pracowników i studentów, szczególnie w przypadku zmian stanowisk lub zakończenia zatrudnienia. Dostęp do wrażliwych danych (oceny, opłaty, dane medyczne studentów) musi być ograniczony i rejestrowany.

Typowe luki compliance w tym sektorze

Rekomendowane narzędzia dla tego sektora

Reglyze reglyze.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →
NordLayer nordlayer.com

Sprawdź narzędzie →

Często zadawane pytania

Czy nasza uczelnia z 3000 studentami i 500 pracownikami jest zobowiązana do wdrożenia wymogów KSC/NIS2?

Tak, uczelnia zatrudniająca 500 pracowników przekracza próg 250 osób, co oznacza, że jest podmiotem ważnym (Załącznik II). Musisz wdrożyć wymogi bezpieczeństwa KSC/NIS2, w tym zarządzanie incydentami, szkolenia z cyberbezpieczeństwa, audyty systemów oraz raportowanie do CERT Polska. Deadline wdrożenia to 2026 roku.

Jakie są przykłady incydentów, które uczelnia musi zgłosić do CERT Polska?

Obowiązkowe zgłoszenie dotyczy: naruszenia bezpieczeństwa danych studentów (niezalegalizowany dostęp do bazy, wyciek e-maili), niedostępności krytycznych systemów (LMS, portal studentów) przez ponad określony czas, złamania hasła administratora systemu informatycznego, wykrycia złośliwego oprogramowania w sieci uczelni oraz jakichkolwiek działań cybernetycznych celowo zagrażających integralności lub dostępności systemów. Raport musi zostać wysłany w terminie określonym ustawą.

Jakie są kary za niezastosowanie się do wymogów KSC/NIS2?

Dla podmiotów ważnych (w tym uczelni) kary sięgają do 7 milionów EUR lub 1,4% rocznych przychodów całkowitych na całym świecie — w zależności od tego, która kwota jest wyższa. Kary nakładają UKNF i CERT Polska w wyniku audytów oraz zgłoszeń naruszeń. Niezachowanie wymogów dotyczących raportowania incydentów powoduje dodatkowe sankcje administracyjne.

Sprawdź wymagania dla swojej organizacji

KSC/NIS2 · Polska · 2026

Uruchom kalkulator →