MediaInOne - Portal informacyjno-komunikacyjny branży medialnej
lub
lub
Prawo

Do 3 października 2026 r. część przedsiębiorstw musi samodzielnie zarejestrować się w systemie KSC jako podmioty objęte dyrektywą NIS2. To kolejny istotny termin dla firm z wielu sektorów gospodarki,w tym operatorów telekomunikacyjnych i nadawców. Problem w tym, że część przedsiębiorców może wciąż nie wiedzieć, że nowe obowiązki dotyczą właśnie ich. 

Kogo dotyczy NIS2? Nie tylko branża decyduje 

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (KSC), wdrażająca unijną dyrektywę NIS2, weszła w życie 3 kwietnia 2026 r. Katalog objętych nią podmiotów jest szeroki – oprócz energetyki, transportu, bankowości i ochrony zdrowia znalazła się w nim także infrastruktura cyfrowa, w tym przedsiębiorcy telekomunikacyjni i nadawcy. 

O tym, czy dana firma podlega przepisom, nie decyduje jednak sama przynależność branżowa. Znaczenie mają również rodzaj prowadzonej działalności, zakres świadczonych usług oraz wielkość przedsiębiorstwa. W efekcie dwie podobnie działające firmy z tego samego segmentu rynku mogą mieć różny status regulacyjny, jeśli różni je skala działania czy rola pełniona w łańcuchu dostaw usług. Według szacunków Ministerstwa Cyfryzacji nowe regulacje mogą objąć około 38 tys. podmiotów, z czego około 27 tys. to podmioty publiczne. 

Terminy, o których trzeba pamiętać 

Dla przedsiębiorców telekomunikacyjnych i innych podmiotów wpisywanych do wykazu z urzędu proces rejestracji trwa od kwietnia 2026 r. – większość operatorów otrzymała już w tej sprawie pisma od Urzędu Komunikacji Elektronicznej. Takie pismo nie jest zawiadomieniem o wszczęciu procedury, lecz informacją o dokonanym już wpisie – od momentu doręczenia biegnie 6-miesięczny termin na uzupełnienie danych w systemie S46.  Inaczej sytuacja wygląda w przypadku podmiotów, które nie zostały wpisane do wykazu z urzędu. One mają czas na samodzielną rejestrację właśnie do 3 października 2026 r.  Sam wpis to jednak dopiero początek. Kolejnym istotnym terminem jest 3 kwietnia 2027 r. – do tego czasu podmioty objęte regulacją powinny wdrożyć system zarządzania bezpieczeństwem informacji oraz podłączyć się do systemu S46. Do 3 kwietnia 2028 r. podmioty kluczowe mają natomiast obowiązek przeprowadzenia pierwszego audytu bezpieczeństwa. 

Co w praktyce oznacza zgodność z NIS2? 

Nowelizacja ustawy o KSC nakłada na przedsiębiorców obowiązki dotyczące m.in. zarządzania ryzykiem, bezpieczeństwa sieci i systemów informacyjnych, zapewnienia ciągłości działania, bezpieczeństwa dostawców oraz zgłaszania incydentów. Jednym z częstszych błędów przy wdrażaniu tych wymagań jest traktowanie cyberbezpieczeństwa wyłącznie jako projektu technicznego, podczas gdy organizacja powinna najpierw określić, które elementy jej infrastruktury są krytyczne i jakie mogą być skutki poszczególnych incydentów. 

Kluczowym elementem zgodności jest wdrożenie systemu zarządzania bezpieczeństwem informacji (SZBI). To proces łączący politykę bezpieczeństwa, analizę ryzyka, procedury, szkolenia oraz reagowanie na incydenty. W tym kontekście często pojawia się norma ISO 27001 – to odrębny, dobrowolny standard certyfikacji, który nie jest tożsamy z wymogami NIS2, ale obie ścieżki łączy podobne podejście do zarządzania ryzykiem i dokumentacji. 

Istotnym obszarem jest też ciągłość działania – operatorzy powinni mieć plany awaryjne, procedury odtworzeniowe i regularnie testowane kopie konfiguracji, a nie tylko zapisy w dokumentacji. Regulacja obejmuje ponadto bezpieczeństwo łańcucha dostaw: firmy muszą oceniać ryzyko związane z dostawcami sprzętu, oprogramowania i usług ICT, co ma szczególne znaczenie dla operatorów, których infrastruktura opiera się na wielu producentach i podwykonawcach. 

Zgłaszanie incydentów – ścisłe terminy 

NIS2 określa konkretne ramy czasowe reagowania na incydenty. Wstępne zgłoszenie musi trafić do właściwego zespołu CSIRT w ciągu 24 godzin od wykrycia zdarzenia, a raport uzupełniający – w ciągu 72 godzin. Skala zagrożeń, z jakimi mierzy się polski sektor cyfrowy, rośnie: w 2025 r. krajowe zespoły CSIRT obsłużyły blisko 273 tys. incydentów, o ponad 144 proc. więcej niż rok wcześniej. 

Odpowiedzialność i sankcje 

Przepisy przewidują wysokie sankcje za brak zgodności – dla podmiotów ważnych mogą to być kary do 7 mln euro lub 1,4 proc. rocznych przychodów. Nowością jest też bezpośrednia odpowiedzialność osób kierujących organizacją – zarząd nie może już traktować cyberbezpieczeństwa wyłącznie jako tematu przekazanego działowi IT, lecz powinien znać  ryzyka organizacji i wiedzieć, kto za nie odpowiada. 

Eksperci zwracają też uwagę na relacje z zewnętrznymi dostawcami usług – outsourcing części procesów nie zwalnia przedsiębiorstwa z odpowiedzialności za związane z nim ryzyko, dlatego umowy z partnerami powinny precyzyjnie określać zakres odpowiedzialności i zasady reagowania na incydenty. 

Co to oznacza dla operatorów i nadawców? 

Dla firm z sektora telekomunikacyjnego i medialnego 3 października nie powinien być traktowany wyłącznie jako techniczny termin wpisu do kolejnego rejestru. To moment, w którym organizacja powinna już wiedzieć, czy i w jakim zakresie podlega nowym przepisom, kto wewnątrz firmy odpowiada za poszczególne obowiązki oraz co jeszcze brakuje do pełnego wdrożenia wymogów – zarówno tych obowiązujących już dziś, jak i tych z terminem w 2027 i 2028 roku. 

O autorze

Redakcja

Kontakt

julia.woszczek@mediainone.pl

Adres

Media In One
Traugutta 25
90-113 Łódź

Media Społecznościowe

Najnowsze wpisy

25 września, 2026
Nowa przewodnicząca Komisji Rozwoju i Bezpieczeństwa Sztucznej Inteligencji
Informacja
23 września, 2026
Vectra świętuje 35-te urodziny – Netflix bez opłat i filmowe klasyki w Vectra VOD za 5 zł
Redakcja
22 września, 2026
NIS2: kolejny ważny termin nadchodzi. Sprawdź, czy Twoja firma jest gotowa 
Redakcja

W tym dziale

22 września, 2026
NIS2: kolejny ważny termin nadchodzi. Sprawdź, czy Twoja firma jest gotowa 
Redakcja
1 września, 2026
„Sprzedaż i zakup sieci telekomunikacyjnych” – panel w ramach 33. iNET MEETING w Arłamowie
Redakcja
1 września, 2026
Bezpieczeństwo w komunikacji elektronicznej
Redakcja