
Mamy rok 2026. Czas na przygotowania do unijnej dyrektywy NIS2 i znowelizowanej polskiej ustawy o krajowym systemie cyberbezpieczeństwa (KSC) dawno minął. Okres przejściowy to już historia, a machina kontrolna i audytowa działa na pełnych obrotach. Mimo to wiele średnich i dużych firm wciąż zadaje sobie jedno podstawowe pytanie: „Czy te przepisy w ogóle nas dotyczą?”
Jeśli jesteś członkiem zarządu, zależy Ci na minimalizacji ryzyka finansowego i odpowiedzialności prawnej. Jeśli kierujesz działem IT, martwisz się o budżet, braki kadrowe i dług technologiczny. Ten przewodnik powstał, aby pogodzić obie perspektywy i dać Ci jasną, zero-jedynkową odpowiedź wraz z konkretnym planem działania.
Kto podlega pod NIS2? Sektory i wielkość firmy
Dyrektywa NIS2 nie dotyczy absolutnie każdej firmy na rynku, ale jej zasięg jest znacznie szerszy niż jej poprzedniczki (NIS1). Została zaprojektowana tak, aby objąć łańcuchy dostaw i kluczowe sektory gospodarki.
Aby sprawdzić, czy podlegasz dyrektywie, musisz przeanalizować dwa główne kryteria: wielkość firmy i sektor działalności.
1. Kryterium wielkości (zasada cap-size)
Co do zasady dyrektywa obejmuje:
- Średnie przedsiębiorstwa: od 50 do 249 pracowników ORAZ roczny obrót nieprzekraczający 50 mln EUR (lub całkowita roczna suma bilansowa do 43 mln EUR).
- Duże przedsiębiorstwa: powyżej 250 pracowników LUB roczny obrót przekraczający 50 mln EUR (lub suma bilansowa przekraczająca 43 mln EUR).
Uwaga: w niektórych krytycznych przypadkach (np. dostawcy usług zaufania, telekomunikacja) przepisy mogą obejmować również mikro i małe przedsiębiorstwa.
2. Kryterium sektora
Podmioty podzielono na dwie kategorie o różnym poziomie nadzoru regulacyjnego. Ważne jest, aby w pełni zrozumieć obowiązki wynikające z klasyfikacji podmiotów kluczowych i ważnych w NIS2.
Sektory kluczowe (Essential Entities):
-
Energetyka, transport, bankowość, rynki finansowe (często pokrywające się tu z DORA).
-
Opieka zdrowotna, produkcja leków.
-
Woda pitna i ścieki.
-
Infrastruktura cyfrowa (dostawcy chmury, centra danych, DNS) oraz dostawcy usług ICT dla biznesu (B2B).
-
Administracja publiczna i przestrzeń kosmiczna.
Sektory ważne (Important Entities):
-
Usługi pocztowe i kurierskie.
-
Gospodarka odpadami.
-
Produkcja, wytwarzanie i dystrybucja chemikaliów.
-
Produkcja, przetwarzanie i dystrybucja żywności.
-
Szeroko pojęta produkcja (w tym wyroby medyczne, komputery, elektronika, pojazdy, maszyny).
-
Dostawcy usług cyfrowych (wyszukiwarki, platformy społecznościowe, internetowe platformy handlowe).
Konsekwencje ignorowania NIS2 w 2026 roku
Dla zarządu najważniejszą zmianą jest bezpośrednia odpowiedzialność osobista. Kary nie ograniczają się już do procentu globalnego obrotu (który może sięgać od 7 do 10 mln EUR lub 1,4%–2% globalnego obrotu, w zależności od statusu podmiotu). Zgodnie z nowymi wytycznymi członkowie zarządu mogą zostać pociągnięci do odpowiedzialności za zaniedbania, a w skrajnych przypadkach – czasowo zawieszeni w pełnieniu funkcji kierowniczych.
Dla IT oznacza to, że argument „nie mamy na to budżetu” przestał obowiązywać. Cyberbezpieczeństwo stało się wymogiem prawnym, a nie opcją.
Moja firma podlega pod dyrektywę – od czego zacząć?
Jeśli z powyższej analizy wynika, że jesteś objęty przepisami, musisz działać szybko, metodycznie i w oparciu o twarde dane.
-
Zmapuj środowisko: nie zabezpieczysz tego, o czym nie wiesz. Pierwszym krokiem jest inwentaryzacja zasobów, kont, systemów i aplikacji.
-
Zidentyfikuj luki: zamiast zgadywać, przeprowadź profesjonalny audyt NIS2. Pokaże on dokładnie, gdzie Twoja infrastruktura i procedury (lub ich brak) rozmijają się z literą prawa.
-
Przygotuj plan wdrożenia: jeśli jesteś mniejszą organizacją, nasza sprawdzona 90-dniowa checklista wdrożenia NIS2 dla MŚP pomoże Ci uporządkować proces na najbliższe miesiące bez paraliżowania pracy firmy.
Braki kadrowe w IT? Dlaczego vCISO to optymalne rozwiązanie
Największym wyzwaniem 2026 roku nie jest zakup odpowiednich narzędzi, ale znalezienie kompetentnych ludzi, którzy je obsłużą. Wymagania nakładane przez NIS2 (m.in. szacowanie ryzyka, bezpieczeństwo łańcucha dostaw, plany ciągłości działania i zgłaszanie incydentów) wymagają wiedzy na poziomie CISO (Chief Information Security Officer).
Zatrudnienie takiego specjalisty na pełen etat to koszt rzędu kilkudziesięciu tysięcy złotych miesięcznie – o ile w ogóle uda się go zrekrutować. Dlatego dla większości firm optymalnym rozwiązaniem jest usługa vCISO (wirtualnego dyrektora ds. bezpieczeństwa informacji).
Co zyskujesz, współpracując z vCISO?
- Zgodność z prawem: ekspert przejmuje odpowiedzialność za budowę polityk zgodnych z NIS2, KSC, a w razie potrzeby także z DORA czy MiCA.
- Most między biznesem a IT: vCISO potrafi przełożyć techniczny żargon IT na ocenę ryzyka biznesowego, na podstawie której zarząd może działać.
- Oszczędność i elastyczność: płacisz tylko za faktycznie przepracowane godziny, zyskując dostęp do wiedzy eksperta wyższego szczebla bez ryzyka rekrutacyjnego i problemu zastępstw urlopowych.
Nie chcesz ryzykować? Zostaw NIS2 profesjonalistom
Zarządzanie bezpieczeństwem w świetle NIS2 to proces ciągły, a nie jednorazowy projekt. Jeśli Twoja firma kwalifikuje się jako podmiot kluczowy lub ważny, brak udokumentowanych procedur reagowania na incydenty, nieprzeszkolony personel czy luki w architekturze sieci są jak tykająca bomba.
Do zarządu: ochrona Twojego biznesu i Twojej osobistej odpowiedzialności zaczyna się od wiedzy o faktycznym stanie infrastruktury.
Do działu IT: przestańcie walczyć z wiatrakami w pojedynkę – zdobądźcie twarde argumenty do rozmów o budżetach i narzędziach.
Chcesz sprawdzić, gdzie Twoja organizacja realnie znajduje się teraz pod względem cyberbezpieczeństwa i wymogów prawnych? Skontaktuj się z naszym zespołem – ustalimy bezpłatną konsultację techniczną i zaplanujemy audyt, który da Ci pewność, a nie kolejne obietnice.
