NIS2 • STAN INFORMACJI: 03.09.2026

Dyrektywa NIS2: jak przygotować organizację

NIS2 wymaga systemowego podejścia do zarządzania ryzykiem cyberbezpieczeństwa. Kwalifikację i obowiązki należy potwierdzić na podstawie aktualnych przepisów oraz sytuacji podmiotu.

NIS2 i polska ustawa o KSC

NIS2 jest dyrektywą unijną, a praktyczne obowiązki polskich organizacji wynikają z wdrażającej ją ustawy o krajowym systemie cyberbezpieczeństwa. Polska nowelizacja została ogłoszona w Dz.U. 2026 poz. 252 i weszła w życie 3 kwietnia 2026 r. Dlatego decyzji nie należy opierać wyłącznie na streszczeniu dyrektywy: trzeba sprawdzić aktualny tekst ustawy, załączniki, przepisy szczególne oraz sytuację konkretnego podmiotu.

Najpierw samoidentyfikacja

Pierwszym zadaniem nie jest zakup narzędzia, lecz udokumentowanie, czy organizacja jest podmiotem kluczowym, ważnym albo pozostaje poza zakresem. Ministerstwo Cyfryzacji wskazuje analizę profilu działalności, właściwych kodów PKD, sektorów z załączników nr 1 i 2, wielkości podmiotu oraz reguł art. 5. Przy ocenie wielkości znaczenie mogą mieć również przedsiębiorstwa powiązane i partnerskie. Wynik powinien mieć właściciela, datę, podstawę i akceptację prawną.

Obszary programu bezpieczeństwa

Po potwierdzeniu zakresu organizacja powinna przełożyć obowiązki na zarządzany program, a nie pojedynczą listę zakupów.

  • zarządzanie ryzykiem i odpowiedzialność kierownictwa
  • obsługa, klasyfikacja i zgłaszanie incydentów
  • ciągłość działania, kopie zapasowe i odtwarzanie
  • bezpieczeństwo łańcucha dostaw i dostawców ICT
  • kontrola dostępu, podatności, aktualizacje i dokumentacja dowodów

Dowody ważniejsze od deklaracji

Sama polityka nie pokazuje, że kontrola działa. Dla każdego wymagania warto wskazać właściciela, systemy objęte zakresem, procedurę, dowód wykonania i sposób okresowego sprawdzenia. Dowodem może być zatwierdzony rejestr ryzyka, zapis ćwiczenia odtworzeniowego, raport z przeglądu dostępów albo protokół oceny dostawcy. Zakres dowodów powinien wynikać z ryzyka i aktualnych przepisów, a nie z uniwersalnego szablonu.

Plan bez fałszywej zgodności

Praktyczny start to kwalifikacja prawna, inwentaryzacja usług i zależności, analiza luk, priorytetyzacja ryzyk oraz plan naprawczy z właścicielami. Audyt techniczny może dostarczyć informacji o zabezpieczeniach, ale nie jest certyfikatem zgodności i nie zastępuje interpretacji prawnej. Treść tej strony służy orientacji i wymaga ponownej kontroli źródeł przed podjęciem decyzji.

Źródła urzędowe

Stan źródeł sprawdzony 2026-09-03. Przed decyzją zweryfikuj aktualny tekst przepisów.

BEZPIECZNY PIERWSZY KONTAKT

Opowiedz, czego potrzebuje firma

Nie przesyłaj haseł, kluczy, danych osobowych klientów ani szczegółów aktywnej podatności.