Załącznik II — Podmiot ważny

NIS2 dla firm średnich w Polsce — Wymogi dla podmiotów ważnych 2026

Aktualizacja (10/2026): Przedsiębiorcy objęci ustawą o Krajowym Systemie Cyberbezpieczeństwa (KSC) mają obowiązek złożenia wniosku o wpis do Wykazu podmiotów kluczowych i ważnych za pośrednictwem systemu S46, prowadzonego przez ministra właściwego ds. cyfryzacji, w terminie 6 miesięcy od uzyskania statusu – dla większości firm termin ten upływa 3 października 2026 r. Niedopełnienie tego obowiązku naraża podmiot na kary finansowe: do 10 mln euro lub 2% rocznego światowego obrotu dla podmiotów kluczowych, a do 7 mln euro lub 1,4% dla podmiotów ważnych. Jeśli Twoja firma jeszcze nie złożyła wniosku, rejestracja w systemie S46 jest możliwa od 7 maja 2026 r. – działaj niezwłocznie, aby uniknąć sankcji. źródło

Ta strona skierowana jest do menedżerów ds. bezpieczeństwa i kierowników IT w średnich przedsiębiorstwach (50–249 pracowników) w sektorach regulowanych, które spełniają progi wielkości NIS2. Dowiesz się, jakie konkretne obowiązki wynikają z ustawy o Krajowym Systemie Cyberbezpieczeństwa (KSC) oraz jak przygotować organizację na wejście w życie zmian transponujących NIS2.

Podmioty ważne (Annex II) to średniostrukturowe firmy w sektorach regulowanych (energia, transport, infrastruktura cyfrowa, usługi finansowe, zdrowie), które zatrudniają 50–249 pracowników lub osiągają przychody 10–50 mln EUR rocznie. Obowiązki NIS2 dotyczą Pani/Pana organizacji, jeśli świadczy Pan/Pani usługi uważane za ważne dla bezpieczeństwa funkcjonowania społeczeństwa oraz bezpieczeństwa krajowego. Formalną ocenę jakości Pani/Pana podmiotu przeprowadza UKNF lub CERT Polska — rekomendujemy proaktywne potwierdzenie statusu przed deadline 2026.

Kluczowe obowiązki NIS2 dla tego sektora

Samodzielna ocena i klasyfikacja podmiotu

Kierownictwo musi przeprowadzić formalną samodzielną ocenę (self-assessment), aby potwierdzić, czy organizacja spełnia kryteria podmiotu ważnego (Annex II) zgodnie z ustawą o KSC. Dokumentacja oceny powinna zawierać: liczbę pracowników, przychody, sektor działalności, rodzaj świadczonych usług oraz znaczenie dla bezpieczeństwa krajowego. CERT Polska i UKNF mogą weryfikować samoocenę — rekomendujemy archiwizację dowodów w systemie zarządzania dokumentami.

Polityka cyberbezpieczeństwa i zarządzanie ryzykiem

Musi Pani/Pan opracować dokumenty polityki cyberbezpieczeństwa zawierające: procedury dostępu i uprawnień, plan zarządzania ryzykiem IT, strategię backupów, katalog zagrożeń specyficznych dla sektora. Środki bezpieczeństwa powinny być proporcjonalne do wielkości firmy i poziomu ryzyka — dla firmy o 100–150 pracownikach oznacza to minimum MFA dla systemów krytycznych, ale nie koniecznie całkowitą transformację. Dokumenty muszą być dostępne dla audytorów UKNF i CERT Polska.

Wielopoziomowe uwierzytelnianie (MFA) i zarządzanie dostępem

Wszystkie konta pracowników mających dostęp do systemów przetwarzających dane istotne dla bezpieczeństwa muszą być chronione MFA (dwu- lub wielofaktorowym). W szczególności wymaga się MFA dla: poczty biznesowej, systemów zarządzania tożsamością (IAM), interfejsów administracyjnych, platform chmurowych (Office 365, AWS, Azure). Rekomendujemy wdrożenie menedżera haseł korporacyjnego w celu wymuszczenia silnych haseł oraz ograniczenia współdzielenia dostępu.

Procedure raportowania incydentów bezpieczeństwa

Przy zidentyfikowaniu znaczącego incydentu cyberbezpieczeństwa (narażającego dostępność lub integrność usług) Pani/Pana organizacja ma obowiązek zgłosić go CERT Polska w ciągu określonego okresu (wytyczne precyzują 72 godziny dla naruszenia danych osobowych, 24 godziny dla incydentów operacyjnych). Konieczne jest opracowanie procedury: identyfikacji, izolacji, dokumentacji i powiadomienia — zalecamy wdrożenie systemu ticketingu powiązanego z planem odtworzeniowym (Business Continuity Plan).

Testowanie i aktualizacja kopii zapasowych

Backupy danych krytycznych muszą być regularnie testowane pod kątem możliwości przywrócenia — co najmniej raz na kwartał dla firm średnich. Procedura powinna obejmować: definiowanie danych krytycznych, frecję backupów (minimalna dziennie dla systemów produkcyjnych), przechowywanie offline co najmniej jednej kopii oraz dokumentację testów odtworzeniowych. Incydenty pokazują, że backupy bezużyteczne są głównym czynnikiem wydłużającym przestoje — firma 100-osobowa powinna móc przywrócić krytyczne systemy w ciągu 4–8 godzin.

Typowe luki compliance w tym sektorze

Rekomendowane narzędzia dla tego sektora

Reglyze reglyze.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →
Bitwarden bitwarden.com

Sprawdź narzędzie →

Często zadawane pytania

Czy nasza firma 120-osobowa w sektorze energetycznym na pewno podlega NIS2?

Tak, jeśli świadczycie usługi uważane za ważne dla bezpieczeństwa dostaw energii w Polsce. Rekomendujemy przeprowadzenie formalnej samooceny (self-assessment) zgodnie z wytycznymi CERT Polska i zweryfikowanie statusu z regulatorem — to potwierdzenie będzie wymagane przy audycie compliance przed 2026 rokiem.

Jaka jest kara za niestosowanie się do wymogów NIS2?

Dla podmiotów ważnych (Annex II) maksymalna kara wynosi do 7 milionów euro lub 1,4% światowych przychodów rocznych — w zależności od tego, która kwota jest wyższa. Kara może być nałożona przez UKNF lub CERT Polska w przypadku braku zdokumentowanej polityki, niezainstalowanego MFA, braku procedur raportowania lub nietestu backupów.

Do kiedy musimy być w pełni gotowi na compliance NIS2?

Ustawa o Krajowym Systemie Cyberbezpieczeństwa transponująca NIS2 wchodzi w życie w 2026 roku. Rekomendujemy rozpoczęcie przygotowań już teraz — samodzielna ocena, wdrożenie MFA, dokumentacja i pierwsze testy backupów powinny być gotowe do połowy 2025, aby zmniejszyć ryzyko znalezienia się w luce compliance tuż przed deadline.

Sprawdź wymagania dla swojej organizacji

KSC/NIS2 · Polska · 2026

Uruchom kalkulator →