NIS2
Odpowiedzialność zarządu w NIS2. Co zmienia ustawa o KSC i od czego zacząć
NIS2 · Odpowiedzialność zarządu
Ustawa o KSC czyni cyberbezpieczeństwo sprawą zarządu, a rzetelna analiza ryzyka pozwala spełnić nowe wymagania bez nadmiarowych wydatków i zamienić obowiązek w przewagę rynkową.
Odpowiedzialność zarządu w NIS2 można uznać za najważniejszą zmianę, jaką wprowadza nowa regulacja, choć wiele firm wciąż traktuje cyberbezpieczeństwo jako sprawę działu IT albo kolejną ustawę, którą wystarczy odhaczyć. Takie podejście zwykle kończy się teczką z dokumentami, odłożoną na półkę obok tej z RODO, i poczuciem bezpieczeństwa, które nie wytrzyma pierwszego audytu ani pierwszego poważnego incydentu. Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa oczekuje od osób kierujących firmą decyzji, zasobów i osobistego zaangażowania, ale w zamian daje okazję, żeby uporządkować bezpieczeństwo organizacji i zbudować na tym przewagę rynkową. Dobrze przeprowadzone przygotowanie wzmacnia odporność firmy na incydenty i awarie – a partnerom biznesowym pokazuje, że można jej zaufać.
Najważniejsze wnioski
- Odpowiedzialność: za cyberbezpieczeństwo podmiotów kluczowych i ważnych odpowiada kierownik podmiotu, czyli w praktyce zarząd, a nie wyłącznie dział IT.
- Zakres: ustawie mogą podlegać także małe firmy, a pośrednio również te, które działają w łańcuchu dostaw podmiotów objętych przepisami.
- Terminy: wniosek o wpis do wykazu trzeba złożyć w ciągu 6 miesięcy, obowiązki wdrożyć do 3 kwietnia 2027 r., a kary mogą być nakładane od 3 kwietnia 2028 r.
- Przewaga: przygotowanie do NIS2 bywa atutem w przetargach, nawet jeśli firma formalnie nie podlega ustawie.
Obejrzyj rozmowę
Tematy opisane w artykule zostały szerzej omówione w rozmowie z Przemysławem Jończykiem w podcaście CEO Hub. Kliknij miniaturę, żeby obejrzeć nagranie na YouTube.
Dlaczego NIS2 przenosi odpowiedzialność za cyberbezpieczeństwo na zarząd?
Decyzje o budżecie, priorytetach i akceptowanym ryzyku zapadają w zarządzie, dlatego dyrektywa NIS2 właśnie tam umieszcza odpowiedzialność za cyberbezpieczeństwo. Bezpośrednim powodem zmiany była skala ataków na łańcuchy dostaw i usługi krytyczne w Unii Europejskiej, na którą organizacje zostawiające ten temat wyłącznie działowi IT nie były przygotowane.
NIS2 to unijna dyrektywa z 2022 roku, która zastąpiła przepisy z 2016 roku, objęła znacznie szerszą grupę podmiotów i podniosła standardy bezpieczeństwa. W Polsce wdraża ją nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (KSC), obowiązująca od 3 kwietnia 2026 r. (gov.pl).
Skalę zagrożeń pokazuje raport CERT Polska, który za 2025 rok odnotował 260 783 unikalne incydenty bezpieczeństwa (raport roczny CERT Polska). Dane obejmują łącznie osoby prywatne, firmy i instytucje, więc nie mówią, ile incydentów dotyczyło wyłącznie biznesu. Celem przepisów jest to, żeby firmy potrafiły utrzymać kluczowe procesy w razie incydentu czy awarii, bo nawet zwykłe odcięcie od poczty oznacza kosztowny przestój.
Co grozi firmie, która nie wie, kto ma dostęp do jej systemów?
Nieodebrane uprawnienia byłych pracowników i współpracowników to otwarte drzwi, o których nikt w organizacji nie pamięta, a więc realne ryzyko utraty kontroli nad danymi i kontami. Brak wiedzy o tym, kto ma dostęp do firmowych systemów, jest też problemem ze zgodnością, bo przepisy wdrażające dyrektywę wymagają uporządkowanego zarządzania dostępami.
Zwykle zaczyna się niewinnie: pracownik odchodzi, a część jego kont pozostaje aktywna, bo nikt nie ma pełnej listy przyznanych mu dostępów. Podobnie bywa z kontraktorami, którzy potrzebowali dostępu na kilka dni, a mogli się logować jeszcze przez pół roku. Zdarza się też odwrotnie, gdy jedyną osobą z uprawnieniami do firmowego konta reklamowego był pracownik, który odszedł, a firma musi odzyskiwać dostęp na drodze sądowej.
Zasada z praktyki
Sprawdź, czy w każdej chwili potrafisz przygotować aktualny wykaz uprawnień, czyli zestawienie, kto ma dostęp do którego systemu i na jakim poziomie. Jeśli wymaga to przeglądania arkuszy i dopytywania administratorów, masz pierwszy obszar do uporządkowania przed audytem NIS2.
Zarządzanie uprawnieniami powinno obejmować cały cykl życia tożsamości: nadanie dostępów przy zatrudnieniu, ich zmianę przy nowym stanowisku i bezzwłoczne odebranie w dniu zakończenia współpracy, zgodnie z zasadą minimalnych uprawnień, czyli przyznawania tylko dostępów potrzebnych do pracy. W większych organizacjach ten proces coraz częściej automatyzują systemy IAM, czyli rozwiązania do zarządzania tożsamością i dostępem.
Czy mała firma może podlegać pod ustawę o KSC?
Podstawowy próg ustawy o KSC obejmuje średnie i duże przedsiębiorstwa, jednak wielkość nie jest jedynym kryterium. Mała firma także może podlegać przepisom ze względu na rodzaj prowadzonej działalności, a pośrednio odczuje je również wtedy, gdy działa w łańcuchu dostaw podmiotów kluczowych lub ważnych.
Ustawa dzieli objęte nią organizacje na podmioty kluczowe i podmioty ważne, a o kwalifikacji decyduje połączenie wielkości przedsiębiorstwa i sektora. Przepisy obejmują co najmniej średnie przedsiębiorstwa, czyli firmy zatrudniające od 50 osób albo osiągające roczny obrót i sumę bilansową powyżej 10 mln euro, z sektorów takich jak ochrona zdrowia, bankowość, energetyka, produkcja żywności czy gospodarka odpadami. Szacuje się, że w Polsce to ponad 100 tys. podmiotów.
Część usług cyfrowych, na przykład rejestracja nazw domen czy usługi zaufania, podlega ustawie niezależnie od wielkości dostawcy. Często niedoceniany jest też łańcuch dostaw, bo klient objęty ustawą będzie wymagał odpowiednich zabezpieczeń od swoich dostawców, a brak przygotowania może wyeliminować firmę z przetargu.
Obowiązuje zasada samoidentyfikacji. Z urzędu do wykazu trafiają między innymi podmioty publiczne, przedsiębiorcy telekomunikacyjni i dostawcy usług cyfrowych, a pozostałe firmy oceniają swój status samodzielnie, na przykład z pomocą przewodnika Ministerstwa Cyfryzacji po samoidentyfikacji. Przy niejednoznacznym wyniku warto zasięgnąć opinii prawnika, a samą weryfikację udokumentować, bo w razie kontroli będzie dowodem należytej staranności.
Dlaczego dokumentacja NIS2 nie może trafić na półkę?
Audyt bezpieczeństwa w ramach ustawy o KSC sprawdza zarówno to, czy firma ma wymaganą dokumentację NIS2, jak i to, czy opisane w niej zasady działają w praktyce, są regularnie testowane i aktualizowane. Dokumenty tworzone wyłącznie na potrzeby kontroli nie pomogą spełnić wymogów ustawy.
Podstawą tej dokumentacji jest system zarządzania bezpieczeństwem informacji (SZBI), który podmioty kluczowe i ważne muszą wdrożyć do 3 kwietnia 2027 r. SZBI to uporządkowany zestaw polityk, procedur i zabezpieczeń technicznych, który określa, jak organizacja chroni informacje, zarządza ryzykiem i reaguje na incydenty. Obejmuje między innymi zarządzanie dostępami, ochronę poczty, ocenę dostawców, kopie zapasowe i plany ciągłości działania.
Częścią SZBI jest procedura zgłaszania incydentów do zespołu CSIRT, czyli zespołu reagowania na incydenty bezpieczeństwa komputerowego. Przy incydencie poważnym ustawa przewiduje wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie w ciągu 72 godzin i raport końcowy w ciągu miesiąca, a tak krótkie terminy da się dotrzymać tylko wtedy, gdy role i decyzje są ustalone z wyprzedzeniem.
Presja terminów sprzyja też pochopnym zakupom – część organizacji inwestuje w kosztowne rozwiązania z pominięciem analizy ryzyka, a później okazuje się, że wydatki były nadmiarowe lub ominęły obszary najbardziej narażone. Ustawa nie narzuca konkretnych produktów, ponieważ potrzeby małej firmy, dużej organizacji i urzędu są różne, wskazuje natomiast obszary, które muszą zostać zabezpieczone, takie jak zarządzanie dostępami, poczta elektroniczna, monitorowanie bezpieczeństwa i kopie zapasowe.
Zasada z praktyki
Zanim kupisz jakiekolwiek narzędzie, przeprowadź analizę ryzyka i analizę luki, czyli porównanie obecnego stanu zabezpieczeń z wymaganiami ustawy. Dopiero ich wyniki pokazują, które inwestycje są konieczne, w jakiej kolejności je realizować i ile będą kosztować.
Czym polska ustawa o KSC różni się od dyrektywy NIS2?
Dyrektywa NIS2 wyznacza minimalny poziom wymagań, a państwa członkowskie mogą go podnieść, wdrażając ją do własnego prawa. Polska ustawa o KSC korzysta z tej możliwości w kilku obszarach: wprowadza kary pieniężne nakładane bezpośrednio na kierownika podmiotu, procedurę uznawania dostawców wysokiego ryzyka oraz dodatkowe wymogi wobec osób wyznaczonych do kontaktu z organami nadzoru.
Źródłem tych zaostrzeń jest sytuacja geopolityczna, bo Polska należy do państw szczególnie narażonych na cyberataki, także na infrastrukturę krytyczną. Najdalej idącym rozwiązaniem jest procedura dotycząca dostawców wysokiego ryzyka, czyli podmiotów, których produkty, usługi lub procesy ICT minister cyfryzacji może decyzją administracyjną uznać za zagrożenie dla bezpieczeństwa państwa. Podmioty kluczowe i ważne nie mogą wtedy wprowadzać takich produktów, a już stosowane muszą wycofać w ciągu 7 lub 4 lat (gov.pl). Do sierpnia 2026 r. nie wszczęto żadnego takiego postępowania (samorzad.gov.pl).
Kara dla kierownika podmiotu nadaje odpowiedzialności zarządu wymiar osobisty, a wymóg niekaralności osób wyznaczonych do kontaktu z organami nadzoru i zespołami CSIRT ma chronić informacje o incydentach i podatnościach firmy.
Jakie kary grożą zarządowi i firmie za niewdrożenie NIS2?
Ustawa o KSC przewiduje dwa poziomy sankcji za niewdrożenie NIS2: administracyjne kary pieniężne dla firmy oraz osobiste kary dla kierownika podmiotu, czyli w praktyce członków zarządu. Większość z nich będzie mogła być nakładana od 3 kwietnia 2028 r., a ich wysokość zależy od kategorii podmiotu i wagi naruszenia.
To, czy firma narazi się na sankcje, zależy od dotrzymania kolejnych terminów. Pierwszym jest wniosek o wpis do wykazu podmiotów kluczowych i ważnych w systemie S46, składany w ciągu 6 miesięcy od spełnienia ustawowych przesłanek. Dla firm objętych ustawą od jej wejścia w życie termin ten upływa 3 października 2026 r., więc brakujący wniosek warto złożyć niezwłocznie. SZBI i pozostałe obowiązki trzeba wdrożyć do 3 kwietnia 2027 r., a rok później przypada termin pierwszego audytu podmiotów kluczowych (gov.pl).
Podmiotowi kluczowemu za naruszenie obowiązków ustawowych grozi kara do 10 mln euro albo 2% rocznych przychodów, a podmiotowi ważnemu do 7 mln euro albo 1,4% przychodów, przy czym organ stosuje wyższą z tych wartości. Za każdy dzień zwłoki w wykonaniu decyzji organu grozi od 500 zł do 100 tys. zł. Kierownik podmiotu prywatnego może odpowiedzieć osobiście do wysokości 300% wynagrodzenia, a publicznego do 100%. Gdy naruszenie powoduje poważne zagrożenie, na przykład dla obronności lub życia ludzi, ustawa przewiduje karę do 100 mln zł.
Stan prawny na: wrzesień 2026.
O przepisach często mówi się od strony kar, choć równie ważne są korzyści: firma, która udokumentowała analizę ryzyka i wdrożyła adekwatne zabezpieczenia, jest po incydencie w znacznie lepszej sytuacji, a dla dużych partnerów staje się bardziej wiarygodnym dostawcą.
Jak w Intalio pomagamy firmom przygotować się do NIS2?
W Intalio od 15 lat wdrażamy i utrzymujemy systemy IT dla firm i administracji publicznej, a przygotowanie do NIS2 prowadzi u nas zespół prawników i ekspertów w zakresie norm bezpieczeństwa informacji. Wspólnie z klientem ustalamy, czy organizacja podlega ustawie, przeprowadzamy analizę ryzyka i analizę luki, a potem wdrażamy potrzebne rozwiązania, w tym zabezpieczenia poczty oraz Zantigę, nasz system do zarządzania dostępami IT. Rozwijamy to, co już działa, zamiast przebudowywać całą infrastrukturę.
Od czego zacząć przygotowanie do NIS2 jako zarząd?
Przygotowanie do NIS2 zarząd powinien zacząć od potraktowania tematu jako priorytetu, rzetelnego sprawdzenia, czy firma podlega ustawie, i od analizy ryzyka, która wyznaczy zakres dalszych działań.
- Wpisz NIS2 na posiedzenie zarządu. To zarząd odpowiada za decyzje, zasoby i terminy.
- Sprawdź, czy firma podlega ustawie. Skorzystaj z materiałów Ministerstwa Cyfryzacji, a przy wątpliwościach skonsultuj się z prawnikiem.
- Złóż wniosek o wpis do wykazu. Jeśli firma podlega ustawie, zrób to niezwłocznie w systemie S46.
- Zleć analizę ryzyka i analizę luki. Zacznij od spisania zasobów, które opisujemy w artykule o inwentaryzacji systemów IT.
- Zapewnij budżet i kompetentnego partnera. Inwestuj w obszary wskazane przez analizę.
- Wdróż SZBI i sprawdzaj, czy działa. Do 3 kwietnia 2027 r. potrzebne są dokumentacja i zabezpieczenia, w tym bezpieczny serwer pocztowy, a potem regularne testy i aktualizacje.
Podsumowanie
Odpowiedzialność zarządu w NIS2 sprawia, że cyberbezpieczeństwo staje się elementem decyzji biznesowych, podejmowanych na tym samym poziomie co decyzje o budżecie i strategii. Ustawa o KSC obejmuje szerszy krąg firm, niż wiele z nich zakłada, i wyznacza konkretny kalendarz dopięcia działań. Rzetelna analiza ryzyka, uporządkowane dostępy i dokumentacja, która działa w praktyce, pozwalają spełnić te wymagania bez nadmiarowych wydatków.
Odporność firmy zaczyna się przy stole zarządu, bo to tam zapadają decyzje o ryzyku, priorytetach i zasobach.
Porozmawiajmy o przygotowaniu Twojej organizacji do NIS2. Jeśli chcesz sprawdzić, czy ustawa o KSC Cię obejmuje i od czego zacząć, umów konsultację z zespołem Intalio.
Najczęściej zadawane pytania
Na czym polega odpowiedzialność zarządu w NIS2?
W podmiotach kluczowych i ważnych za realizację obowiązków z zakresu cyberbezpieczeństwa odpowiada kierownik podmiotu, czyli w praktyce zarząd. To on musi zapewnić wpis do wykazu, wdrożenie systemu zarządzania bezpieczeństwem informacji oraz środki na zabezpieczenia, a dział IT realizuje zadania techniczne. W Polsce za zaniedbania w tym zakresie kierownikowi grożą także osobiste kary pieniężne.
Jakie kary grożą zarządowi za niewdrożenie NIS2?
Kierownikowi podmiotu prywatnego grozi osobista kara do 300% wynagrodzenia, a kierownikowi podmiotu publicznego do 100%, niezależnie od sankcji wobec samej organizacji. Firma będąca podmiotem kluczowym może zapłacić do 10 mln euro lub 2% rocznych przychodów, a podmiotem ważnym do 7 mln euro lub 1,4% przychodów. Większość kar będzie mogła być nakładana od 3 kwietnia 2028 r.
Czy mała firma może podlegać pod NIS2?
Podstawowy próg ustawy o KSC obejmuje średnie i duże przedsiębiorstwa z określonych sektorów, jednak mała firma także może jej podlegać. Część usług, takich jak usługi telekomunikacyjne, rejestracja nazw domen czy usługi zaufania, jest objęta przepisami niezależnie od wielkości dostawcy. Mniejsze firmy odczuwają też wymagania ustawy pośrednio, gdy działają w łańcuchu dostaw podmiotów kluczowych lub ważnych.
Czym jest SZBI?
SZBI, czyli system zarządzania bezpieczeństwem informacji, to uporządkowany zestaw polityk, procedur i zabezpieczeń technicznych, który określa, jak organizacja chroni informacje, zarządza ryzykiem i reaguje na incydenty. Podmioty kluczowe i ważne muszą go wdrożyć do 3 kwietnia 2027 r. Audyt sprawdza zarówno dokumentację, jak i to, czy system jest regularnie testowany i aktualizowany.
Jakie terminy wynikają z ustawy o KSC?
Nowelizacja ustawy o KSC weszła w życie 3 kwietnia 2026 r. i od tej daty biegną wszystkie terminy. Wniosek o wpis do wykazu podmiotów kluczowych i ważnych składa się w ciągu 6 miesięcy od spełnienia przesłanek, co dla firm objętych ustawą od początku oznaczało 3 października 2026 r. Obowiązki, w tym SZBI, trzeba wdrożyć do 3 kwietnia 2027 r., a kary mogą być nakładane od 3 kwietnia 2028 r.
Czy warto przygotować się do NIS2, jeśli firma nie podlega ustawie?
Firmy, które nie podlegają ustawie, często i tak odczuwają jej wymagania, ponieważ podmioty kluczowe i ważne muszą dbać o bezpieczeństwo łańcucha dostaw i coraz częściej sprawdzają zabezpieczenia partnerów, na przykład w przetargach. Przygotowanie do NIS2, czyli uporządkowana dokumentacja, analiza ryzyka i kontrola dostępów, zwiększa szanse na współpracę z dużymi organizacjami i wzmacnia odporność firmy na incydenty i awarie.
