Ostatni dzwonek dla podmiotów podlegających pod NIS2
Już 3 października 2026 r. mija termin na wypełnienie pierwszych obowiązków nałożonych na przedsiębiorców w związku z wdrożeniem unijnej dyrektywy NIS2 przez nowelizację ustawy o krajowym systemie cyberbezpieczeństwa. Na podmioty objęte ustawą nałożono nowe obowiązki dotyczące zarządzania cyberbezpieczeństwem, zapobiegania incydentom oraz reagowania na cyberzagrożenia.
Nowe przepisy objęły znacznie szerszy niż dotychczas katalog podmiotów, co rozszerzyło obowiązki w zakresie cyberbezpieczeństwa nie tylko na podmioty związane bezpośrednio z infrastrukturą krytyczną, ale także na m.in. przedsiębiorstwa produkcyjne, firmy z sektora spożywczego i chemicznego czy dostawców usług cyfrowych.
Pierwszym krokiem niezbędnym do ustalenia czy przedsiębiorstwo jest objęte zakresem ustawy jest sprawdzenie czy występuje wśród podmiotów wymienionych w załączniku nr 1 i 2 ustawy. Załączniki te stosują podział na podmioty kluczowe i podmioty ważne, od którego to statusu zależą ich przyszłe obowiązki.
Do najważniejszych podmiotów kluczowych należą m.in. przedsiębiorstwa prowadzące działalność w zakresie wytwarzania energii, paliw itp., podmioty udzielające świadczeń zdrowotnych, produkujące i dystrybuujące produkty lecznicze czy dostawcy infrastruktury cyfrowej m.in. chmury obliczeniowej, czy usług centrum przetwarzania danych.
Natomiast za podmioty ważne mogą być uznane firmy wykonujące działalność z zakresu gospodarowania odpadami, dostawcy platform internetowych (tj. platform łączących klientów z przedsiębiorcami), czy szeroko rozumianej produkcji – od żywności czy chemikaliów, przez urządzenia elektryczne i wyroby elektroniczne, po produkcje maszyn (z ograniczeniami wskazanymi w załączniku nr 2 do ustawy).
Drugim ważnym kryterium jest wielkość przedsiębiorstwa oraz wysokość jego obrotu. Co do zasady ustawy nie stosuje się do małych i mikro-przedsiębiorców, jednak przewidziane są w tym zakresie wyjątki.
Wstępną, samodzielną ocenę podlegania pod ustawę można dokonać bezpłatnie na stronie rządowej pod linkiem: Pre-weryfikacja zgodności z zaleceniami NIS2 . Przypisanie podmiotu do odpowiedniej kategorii skutkować będzie nie tylko innym katalogiem obowiązków, ale także zakresem prowadzonego nadzoru jak i wysokością ewentualnych sankcji.
Równie ważne co przestrzeganie nałożonych przez ustawę obowiązków jest ich wdrożenie w odpowiednim terminie. Poniżej prezentujemy harmonogram najważniejszych działań, które muszą podjąć podmioty, których dotyczy ustawa.
| Wymagane działanie | Termin działania | Podmiot zobowiązany |
| Dokonanie samodzielnej rejestracji w wykazie KSC | Do 3 października 2026 r. (dla podmiotów, które z chwilą wejścia w życie ustawy spełniły jej kryteria podmiotowe – dla pozostałych 6 miesięcy od spełnienia kryteriów) | Zarówno podmioty ważne jak i kluczowe, które zobowiązano do samodzielnej rejestracji (podmioty wpisane do wykazu z urzędu zostają o tym zawiadomione) |
| Stworzenie i utrzymywanie systemu zarządzania bezpieczeństwem, rozpoczęcie korzystania z systemu S46, | Do 3 kwietnia 2027 r. (lub w ciągu 12 miesięcy od spełnienia kryteriów) | Zarówno podmioty ważne jak i kluczowe |
| Przeprowadzenie pierwszego audytu bezpieczeństwa | Do 3 kwietnia 2028 r. (lub w ciągu 24 miesięcy od spełnienia kryteriów) | Tylko podmioty kluczowe, podmioty ważne przeprowadzają audyty po wystąpieniu incydentu |
Od 3 kwietnia 2028 r. będą mogły być nakładane kary pieniężne za naruszenie przepisów o cyberbezpieczeństwie. Kary zależą od przypisania podmiotu do odpowiedniej kategorii i wahają się od 7 mln euro lub 1,4% przychodów osiągniętych przez podmiot ważny z działalności gospodarczej w roku obrotowym poprzedzającym wymierzenie kary do nawet 10 mln euro lub 2% osiągniętych przychodów w przypadku podmiotów kluczowych.
Jeżeli chcieliby Państwo uzyskać więcej szczegółowych informacji dotyczących nowych regulacji, zapraszamy do kontaktu – pozostajemy do Państwa dyspozycji i z przyjemnością odpowiemy na wszelkie indywidualne pytania.
Zespół Pogodziński, Witkowski, Zgliński Kancelaria Prawna s.c.