Załącznik I — podmiot kluczowy

NIS2 dla operatorów telekomunikacyjnych, ISP i dostawców CDN w Polsce — wymagania 2026

Aktualizacja (09/2026): Operatorzy telekomunikacyjni objęci ustawą o Krajowym Systemie Cyberbezpieczeństwa mają obowiązek złożenia wniosku o wpis do Wykazu podmiotów kluczowych i ważnych za pośrednictwem systemu S46 prowadzonego przez ministra ds. cyfryzacji. Termin na rejestrację upływa 3 października 2026 r. (6 miesięcy od uzyskania statusu podmiotu kluczowego lub ważnego), a samo składanie wniosków jest możliwe od 7 maja 2026 r. Niedopełnienie obowiązku rejestracji może skutkować karą finansową – dla podmiotów kluczowych do 10 mln euro lub 2% rocznego światowego obrotu. źródło

Stronę tę adresujemy do dyrektorów bezpieczeństwa, menedżerów compliance i liderów technicznych w sieciach mobilnych, operatorach szerokopasmowych i dostawcach usług CDN. Nauczysz się konkretnych obowiązków KSC/NIS2, zidentyfikujesz luki w bezpieczeństwie infrastruktury sieciowej oraz poznasz praktyczne narzędzia do ciągłego monitorowania zgodności.

Operatory telekomunikacyjne, dostawcy usług internetowych (ISP), operatory sieci mobilnych i dostawcy sieci dystrybucji treści (CDN) działające w Polsce, niezależnie od wielkości, jeśli świadczą usługi podstawowe dla bezpieczeństwa cybernetycznego. Wymaganie dotyczy także podmiotów mających ponad 250 pracowników lub przychód przekraczający 50 milionów EUR rocznie, jeśli świadczą usługi cyfrowe kluczowe dla funkcjonowania gospodarki.

Kluczowe obowiązki NIS2 dla tego sektora

Bezpieczeństwo infrastruktury sieciowej — BGP, DNS, routery

Pani/Pan operator musi wdrożyć kontrolę filtrowania tras BGP w celu ochrony przed przejęciami prefiksów IP oraz zapewnić metryki walidacji pochodzenia rout (RPKI). Wymagane jest centralne monitorowanie anomalii w rdzeniu sieci, w tym zmian konfiguracyjnych routerów brzegowych i wewnętrznych serwerów DNS. Wszystkie elementy krytyczne — routery, przełączniki, ochrona DDoS — muszą być katalogowane w stanie inwentarza, razem z wersjami firmware'u oraz datami wygaśnięcia wsparcia dostawcy.

Zarządzanie cyklem życia urządzeń sieciowych — firmware i patche

Pani/Pan operator zobowiązany jest do ustalenia procesu zarządzania aktualizacjami firmware'u dla routerów, przełączników i stacji bazowych. Jeśli urządzenie zostało wycofane z wsparcia producenta, musi zostać wymienione lub wyizolowane z sieci produkcyjnej w ustalonym harmonogramie. Dokumentacja musi zawierać terminy wsparcia każdego urządzenia oraz decyzje techniczne dotyczące zastępowania lub unaktualniania sprzętu działającego poza cyklem wsparciem.

Raportowanie incydentów dotyczących przerw w usługach dla licznej populacji abonentów

Obligatoryczne jest raportowanie do CERT Polska wszelkich incydentów bezpieczeństwa powodujących znaczące przerwy w dostępie do internetu, transmisji głosu (VoIP) lub mobilności dla licznej populacji użytkowników. Przerwa musi być raportowana w ciągu 24 godzin od stwierdzenia, wraz z przyczynę główną (np. atak DDoS, błąd konfiguracyjny, uszkodzenie sprzętu) i planowanymi działaniami naprawczymi. UKNF i CERT Polska weryfikują zgodność z harmonogramem raportowania oraz autentyczność opisu przyczyn.

Bezpieczeństwo łańcucha dostaw — weryfikacja dostawców sprzętu sieciowego

Pani/Pan operator musi ustalić kryteria bezpieczeństwa dla dostawców routerów, przełączników, modulów światłowodowych i stacji bazowych. Proces zakupowy powinien zawierać ocenę zdolności dostawcy do dostarczenia urządzeń bez nieautoryzowanych modyfikacji, dostępu do danych logowania oraz zapewnienia dostępu do aktualizacji bezpieczeństwa przez okres życia produktu. Umowy z dostawcami muszą być dostępne do audytu dla UKNF i CERT Polska.

Bezpieczeństwo lawful interception (LI) — izolacja dostępu i audyt

Infrastruktura do legalnego przechwycenia komunikacji musi być zabezpieczona osobnymi mechanizmami uwierzytelniania, szyfrowaniem dostępu oraz rejestrowaniem wszystkich zażądań i pobrań danych. Dostęp muszą posiadać wyłącznie autoryzowani pracownicy odpowiadający za zgodność z zarządzeniami sądów i organów ścigania. Co najmniej raz w roku powinna być przeprowadzona recenzja logów dostępu do systemu LI w celu wykrycia podejrzanych działań lub nieautoryzowanych zmian.

Typowe luki compliance w tym sektorze

Rekomendowane narzędzia dla tego sektora

Vanta vanta.com

Sprawdź narzędzie →
Secfix secfix.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →

Często zadawane pytania

Czy mój operator ISP musi wdrożyć BGP route filtering i RPKI przed 2026 rokiem?

Tak, ustawa KSC (transpozycja NIS2) wchodzą w życie zgodnie z harmonogramem zmian w 2026 roku. BGP route filtering i RPKI są obowiązkowe dla wszystkich podmiotów kluczowych świadczących usługi telekomunikacyjne. Rozpoczynanie prac nad integracją RPKI powinno nastąpić natychmiast, aby uniknąć kar od UKNF do 10 milionów EUR lub 2% przychodu rocznego.

Jakie są kryteria dla dostawcy sprzętu sieciowego, aby mógł być zatwierdzony pod względem bezpieczeństwa?

Dostawca musi dostarczyć certyfikat bezpieczeństwa (np. odpowiadający standardom NIST 800-53 lub ISO 27001), umowę zawierającą gwarancję braku nieautoryzowanych modyfikacji firmware'u oraz zobowiązanie do wsparcia bezpieczeństwa przez określony okres. Operator powinien przeprowadzić audyt bezpieczeństwa u dostawcy, a rezultaty zachować do kontroli przez UKNF/CERT Polska.

Jakie są kary za niespełnienie obowiązków KSC dla operatorów telekomunikacyjnych do 2026 roku?

Dla podmiotów kluczowych (w tym operatorów telecom) grzywna może sięgać do 10 milionów EUR lub 2% przychodu ze sprzedaży na całym świecie za poprzedni rok obrachunkowy. UKNF i CERT Polska mogą wydać decyzję administracyjną nakazującą natychmiastowe wdrożenie kontroli bezpieczeństwa, przy czym każdy dzień zwłoki może pociągać dodatkowe sankcje finansowe.

Sprawdź wymagania dla swojej organizacji

KSC/NIS2 · Polska · 2026

Uruchom kalkulator →