Ta strona skierowana jest do menedżerów ds. bezpieczeństwa i kierowników IT w średnich przedsiębiorstwach (50–249 pracowników) w sektorach regulowanych, które spełniają progi wielkości NIS2. Dowiesz się, jakie konkretne obowiązki wynikają z ustawy o Krajowym Systemie Cyberbezpieczeństwa (KSC) oraz jak przygotować organizację na wejście w życie zmian transponujących NIS2.
Podmioty ważne (Annex II) to średniostrukturowe firmy w sektorach regulowanych (energia, transport, infrastruktura cyfrowa, usługi finansowe, zdrowie), które zatrudniają 50–249 pracowników lub osiągają przychody 10–50 mln EUR rocznie. Obowiązki NIS2 dotyczą Pani/Pana organizacji, jeśli świadczy Pan/Pani usługi uważane za ważne dla bezpieczeństwa funkcjonowania społeczeństwa oraz bezpieczeństwa krajowego. Formalną ocenę jakości Pani/Pana podmiotu przeprowadza UKNF lub CERT Polska — rekomendujemy proaktywne potwierdzenie statusu przed deadline 2026.
Kierownictwo musi przeprowadzić formalną samodzielną ocenę (self-assessment), aby potwierdzić, czy organizacja spełnia kryteria podmiotu ważnego (Annex II) zgodnie z ustawą o KSC. Dokumentacja oceny powinna zawierać: liczbę pracowników, przychody, sektor działalności, rodzaj świadczonych usług oraz znaczenie dla bezpieczeństwa krajowego. CERT Polska i UKNF mogą weryfikować samoocenę — rekomendujemy archiwizację dowodów w systemie zarządzania dokumentami.
Musi Pani/Pan opracować dokumenty polityki cyberbezpieczeństwa zawierające: procedury dostępu i uprawnień, plan zarządzania ryzykiem IT, strategię backupów, katalog zagrożeń specyficznych dla sektora. Środki bezpieczeństwa powinny być proporcjonalne do wielkości firmy i poziomu ryzyka — dla firmy o 100–150 pracownikach oznacza to minimum MFA dla systemów krytycznych, ale nie koniecznie całkowitą transformację. Dokumenty muszą być dostępne dla audytorów UKNF i CERT Polska.
Wszystkie konta pracowników mających dostęp do systemów przetwarzających dane istotne dla bezpieczeństwa muszą być chronione MFA (dwu- lub wielofaktorowym). W szczególności wymaga się MFA dla: poczty biznesowej, systemów zarządzania tożsamością (IAM), interfejsów administracyjnych, platform chmurowych (Office 365, AWS, Azure). Rekomendujemy wdrożenie menedżera haseł korporacyjnego w celu wymuszczenia silnych haseł oraz ograniczenia współdzielenia dostępu.
Przy zidentyfikowaniu znaczącego incydentu cyberbezpieczeństwa (narażającego dostępność lub integrność usług) Pani/Pana organizacja ma obowiązek zgłosić go CERT Polska w ciągu określonego okresu (wytyczne precyzują 72 godziny dla naruszenia danych osobowych, 24 godziny dla incydentów operacyjnych). Konieczne jest opracowanie procedury: identyfikacji, izolacji, dokumentacji i powiadomienia — zalecamy wdrożenie systemu ticketingu powiązanego z planem odtworzeniowym (Business Continuity Plan).
Backupy danych krytycznych muszą być regularnie testowane pod kątem możliwości przywrócenia — co najmniej raz na kwartał dla firm średnich. Procedura powinna obejmować: definiowanie danych krytycznych, frecję backupów (minimalna dziennie dla systemów produkcyjnych), przechowywanie offline co najmniej jednej kopii oraz dokumentację testów odtworzeniowych. Incydenty pokazują, że backupy bezużyteczne są głównym czynnikiem wydłużającym przestoje — firma 100-osobowa powinna móc przywrócić krytyczne systemy w ciągu 4–8 godzin.
Tak, jeśli świadczycie usługi uważane za ważne dla bezpieczeństwa dostaw energii w Polsce. Rekomendujemy przeprowadzenie formalnej samooceny (self-assessment) zgodnie z wytycznymi CERT Polska i zweryfikowanie statusu z regulatorem — to potwierdzenie będzie wymagane przy audycie compliance przed 2026 rokiem.
Dla podmiotów ważnych (Annex II) maksymalna kara wynosi do 7 milionów euro lub 1,4% światowych przychodów rocznych — w zależności od tego, która kwota jest wyższa. Kara może być nałożona przez UKNF lub CERT Polska w przypadku braku zdokumentowanej polityki, niezainstalowanego MFA, braku procedur raportowania lub nietestu backupów.
Ustawa o Krajowym Systemie Cyberbezpieczeństwa transponująca NIS2 wchodzi w życie w 2026 roku. Rekomendujemy rozpoczęcie przygotowań już teraz — samodzielna ocena, wdrożenie MFA, dokumentacja i pierwsze testy backupów powinny być gotowe do połowy 2025, aby zmniejszyć ryzyko znalezienia się w luce compliance tuż przed deadline.