Prawo
NIS2: kolejny ważny termin nadchodzi. Sprawdź, czy Twoja firma jest gotowa
Do 3 października 2026 r. część przedsiębiorstw musi samodzielnie zarejestrować się w systemie KSC jako podmioty objęte dyrektywą NIS2. To kolejny istotny termin dla firm z wielu sektorów gospodarki,w tym operatorów telekomunikacyjnych i nadawców. Problem w tym, że część przedsiębiorców może wciąż nie wiedzieć, że nowe obowiązki dotyczą właśnie ich.
Kogo dotyczy NIS2? Nie tylko branża decyduje
Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (KSC), wdrażająca unijną dyrektywę NIS2, weszła w życie 3 kwietnia 2026 r. Katalog objętych nią podmiotów jest szeroki – oprócz energetyki, transportu, bankowości i ochrony zdrowia znalazła się w nim także infrastruktura cyfrowa, w tym przedsiębiorcy telekomunikacyjni i nadawcy.
O tym, czy dana firma podlega przepisom, nie decyduje jednak sama przynależność branżowa. Znaczenie mają również rodzaj prowadzonej działalności, zakres świadczonych usług oraz wielkość przedsiębiorstwa. W efekcie dwie podobnie działające firmy z tego samego segmentu rynku mogą mieć różny status regulacyjny, jeśli różni je skala działania czy rola pełniona w łańcuchu dostaw usług. Według szacunków Ministerstwa Cyfryzacji nowe regulacje mogą objąć około 38 tys. podmiotów, z czego około 27 tys. to podmioty publiczne.
Terminy, o których trzeba pamiętać
Dla przedsiębiorców telekomunikacyjnych i innych podmiotów wpisywanych do wykazu z urzędu proces rejestracji trwa od kwietnia 2026 r. – większość operatorów otrzymała już w tej sprawie pisma od Urzędu Komunikacji Elektronicznej. Takie pismo nie jest zawiadomieniem o wszczęciu procedury, lecz informacją o dokonanym już wpisie – od momentu doręczenia biegnie 6-miesięczny termin na uzupełnienie danych w systemie S46. Inaczej sytuacja wygląda w przypadku podmiotów, które nie zostały wpisane do wykazu z urzędu. One mają czas na samodzielną rejestrację właśnie do 3 października 2026 r. Sam wpis to jednak dopiero początek. Kolejnym istotnym terminem jest 3 kwietnia 2027 r. – do tego czasu podmioty objęte regulacją powinny wdrożyć system zarządzania bezpieczeństwem informacji oraz podłączyć się do systemu S46. Do 3 kwietnia 2028 r. podmioty kluczowe mają natomiast obowiązek przeprowadzenia pierwszego audytu bezpieczeństwa.
Co w praktyce oznacza zgodność z NIS2?
Nowelizacja ustawy o KSC nakłada na przedsiębiorców obowiązki dotyczące m.in. zarządzania ryzykiem, bezpieczeństwa sieci i systemów informacyjnych, zapewnienia ciągłości działania, bezpieczeństwa dostawców oraz zgłaszania incydentów. Jednym z częstszych błędów przy wdrażaniu tych wymagań jest traktowanie cyberbezpieczeństwa wyłącznie jako projektu technicznego, podczas gdy organizacja powinna najpierw określić, które elementy jej infrastruktury są krytyczne i jakie mogą być skutki poszczególnych incydentów.
Kluczowym elementem zgodności jest wdrożenie systemu zarządzania bezpieczeństwem informacji (SZBI). To proces łączący politykę bezpieczeństwa, analizę ryzyka, procedury, szkolenia oraz reagowanie na incydenty. W tym kontekście często pojawia się norma ISO 27001 – to odrębny, dobrowolny standard certyfikacji, który nie jest tożsamy z wymogami NIS2, ale obie ścieżki łączy podobne podejście do zarządzania ryzykiem i dokumentacji.
Istotnym obszarem jest też ciągłość działania – operatorzy powinni mieć plany awaryjne, procedury odtworzeniowe i regularnie testowane kopie konfiguracji, a nie tylko zapisy w dokumentacji. Regulacja obejmuje ponadto bezpieczeństwo łańcucha dostaw: firmy muszą oceniać ryzyko związane z dostawcami sprzętu, oprogramowania i usług ICT, co ma szczególne znaczenie dla operatorów, których infrastruktura opiera się na wielu producentach i podwykonawcach.
Zgłaszanie incydentów – ścisłe terminy
NIS2 określa konkretne ramy czasowe reagowania na incydenty. Wstępne zgłoszenie musi trafić do właściwego zespołu CSIRT w ciągu 24 godzin od wykrycia zdarzenia, a raport uzupełniający – w ciągu 72 godzin. Skala zagrożeń, z jakimi mierzy się polski sektor cyfrowy, rośnie: w 2025 r. krajowe zespoły CSIRT obsłużyły blisko 273 tys. incydentów, o ponad 144 proc. więcej niż rok wcześniej.
Odpowiedzialność i sankcje
Przepisy przewidują wysokie sankcje za brak zgodności – dla podmiotów ważnych mogą to być kary do 7 mln euro lub 1,4 proc. rocznych przychodów. Nowością jest też bezpośrednia odpowiedzialność osób kierujących organizacją – zarząd nie może już traktować cyberbezpieczeństwa wyłącznie jako tematu przekazanego działowi IT, lecz powinien znać ryzyka organizacji i wiedzieć, kto za nie odpowiada.
Eksperci zwracają też uwagę na relacje z zewnętrznymi dostawcami usług – outsourcing części procesów nie zwalnia przedsiębiorstwa z odpowiedzialności za związane z nim ryzyko, dlatego umowy z partnerami powinny precyzyjnie określać zakres odpowiedzialności i zasady reagowania na incydenty.
Co to oznacza dla operatorów i nadawców?
Dla firm z sektora telekomunikacyjnego i medialnego 3 października nie powinien być traktowany wyłącznie jako techniczny termin wpisu do kolejnego rejestru. To moment, w którym organizacja powinna już wiedzieć, czy i w jakim zakresie podlega nowym przepisom, kto wewnątrz firmy odpowiada za poszczególne obowiązki oraz co jeszcze brakuje do pełnego wdrożenia wymogów – zarówno tych obowiązujących już dziś, jak i tych z terminem w 2027 i 2028 roku.