Załącznik II — podmiot ważny

NIS2 dla sieci handlu detalicznego i operatorów e-commerce w Polsce — wymagania 2026

Niniejszy przewodnik adresuje dużych operatorów sieci handlowych i platform e-commerce w Polsce, zobowiązane do spełnienia wymagań ustawy o Krajowym Systemie Cyberbezpieczeństwa (KSC). Poznacie Panią/Pani konkretne obowiązki w zakresie bezpieczeństwa systemów płatniczych, ochrony danych klientów oraz raportowania incydentów bezpieczeństwa.

Wymogi ustawy o KSC obejmują sieci handlu detalicznego i operatorów e-commerce o znaczącej skali działalności, przetwarzających istotne ilości danych osobowych klientów oraz obsługujących systemy płatnicze i magazynowe. Obowiązek dotyczy podmiotów, których zakłócenie działalności mogłoby znacząco wpłynąć na dostępność towarów i usług dla konsumentów na terenie Rzeczypospolitej Polskiej.

Kluczowe obowiązki NIS2 dla tego sektora

Bezpieczeństwo infrastruktury POS i systemów płatniczych

Operatorzy retail muszą zapewnić cyberbezpieczeństwo terminali POS, systemów autoryzacji transakcji oraz połączeń sieciowych łączących punkty sprzedaży z centrami przetwarzania. Wymóg dotyczy zarówno urządzeń nowoczesnych, jak i terminali legacy poza bezpośrednim zakresem PCI-DSS — musicie opracować strategię sukcesywnego unowocześniania infrastruktury lub wdrożenia kontroli kompensacyjnych. Obowiązkowe są również testy penetracyjne systemów płatniczych co najmniej raz rocznie oraz monitorowanie podejrzanych transakcji.

Ochrona i zarządzanie danymi osobowymi klientów

Bazy danych loyalnościowe, historyczne, transakcyjne oraz dane rejestracyjne klientów muszą być chronione zgodnie z wymaganiami KSC i RODO. Operatorzy muszą ustalić okresy retencji danych i dokumentować uzasadnienie przechowywania każdej kategorii — częstą luką jest przechowywanie pełnych historii transakcji bez terminu wygaśnięcia. Wymagane jest szyfrowanie danych przechowywanych i transmitowanych, kontrola dostępu do baz klientów oraz regularne audyty uprawnień pracowników.

Bezpieczeństwo łańcucha dostaw — dostawcy logistyczni i zarządzanie zapasami

Operatorzy muszą ocenić i kontrolować bezpieczeństwo dostawców logistycznych, firm zarządzających magazynami oraz systemów zarządzania zapasami integrujących się z IT operatora. Wymóg obejmuje: zawarcie umów zawierających wymagania bezpieczeństwa, audyty bezpieczeństwa dostawców co najmniej raz na dwa lata, ograniczenie dostępu dostawcy do systemów inventoriacyjnych poprzez VPN/NordLayer oraz segregacji uprawnień. Szczególnie krytyczne są dostawcy o bezpośrednim dostępie do centrów logistycznych i systemów zamawiania.

Zgłaszanie incydentów bezpieczeństwa do CERT Polska i UKNF

Każdy incydent wpływający na integralność, dostępność lub poufność systemów obsługujących sprzedaż, płatności lub dane klientów musi być zgłoszony CERT Polska w terminie 24 godzin od wykrycia, a następnie UKNF w ramach procedury opisanej w ustawie o KSC. Definicja incydentu ważnego obejmuje: nieprawidłowości w terminalach POS, niedostępność sklepów e-commerce przez okres przekraczający 4 godziny, wycieki danych klientów, ataki ransomware na systemy magazynowe. Operatorzy muszą prowadzić rejestr incydentów, dokumentować przyczynę źródłową oraz działania naprawcze.

Zarządzanie ryzykiem cyberbezpieczeństwa i ciągłość działalności

Operatorzy muszą opracować formalną politykę zarządzania ryzykiem cyberbezpieczeństwa, obejmującą identyfikację systemów krytycznych (POS, e-commerce, płatności, magazyny), ocenę zagrożeń oraz plany mitygacji. Wymagane są: plan ciągłości działalności (BCP) z testowaniem co najmniej raz rocznie, procedury przywracania systemów po incydentach, kopie bezpieczeństwa przechowywane poza lokalizacją głównych serwerów oraz dokumentacja architektoniczna infrastruktury IT.

Typowe luki compliance w tym sektorze

Rekomendowane narzędzia dla tego sektora

Reglyze reglyze.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →
NordLayer nordlayer.com

Sprawdź narzędzie →

Często zadawane pytania

Czy moja sieć handlowa spełniająca cechy podmiotu ważnego musi osiągnąć pełną zgodność z KSC/NIS2 do dnia 2026?

Tak, ustawa o KSC wprowadzająca przepisy NIS2 ma wejść w życie w 2026 roku. Operatorzy sieci handlowych i e-commerce klasyfikowani jako podmioty ważne (Załącznik II) będą mieć określony okres przejściowy na wdrożenie wymagań, jednak zalecane jest rozpoznanie luk w obecnym stanie bezpieczeństwa już teraz. Termin wdrożenia będzie wiążący i niezastosowanie się będzie podlegać karom karnym do 7 milionów euro lub 1,4% rocznego obrotu światowego.

Jakie kary grożą mojej firmie za nieprzestrzeganie wymogów ustawy o KSC?

Dla podmiotów ważnych (w tym dużych operatorów retail i e-commerce) maksymalne kary za naruszenie wymogów ustawy o KSC wynoszą do 7 milionów euro lub 1,4% rocznego obrotu światowego — w zależności od tego, która wartość jest większa. Kary mogą być nałożone zarówno na sam incydent bezpieczeństwa, jak i na niezastosowanie się do wymagań dotyczących zarządzania ryzykiem, raportowania incydentów lub audytów. Nadzór sprawują CERT Polska (dla incydentów) i UKNF (dla ogólnej zgodności).

W jakim terminie musimy zgłosić incydent bezpieczeństwa dotyczący systemu e-commerce lub POS?

Incydent wpływający na integralność, dostępność lub poufność systemów musi być zgłoszony CERT Polska w ciągu 24 godzin od jego wykrycia, a następnie UKNF w ramach procedury opisanej w ustawie o KSC. Incydenty o charakterze operacyjnym (np. niedostępność sklepu e-commerce przez 4+ godziny, wyciek danych klientów, ataki na terminale POS) są traktowane jako priorytetowe. Opóźnienie zgłoszenia lub nieujawnienie istotnych informacji o incydencie puede prowadzić do nałożenia kar.

Sprawdź wymagania dla swojej organizacji

KSC/NIS2 · Polska · 2026

Uruchom kalkulator →