Wdrożenie NIS2

Kompleksowo przygotujemy Twoją organizację do spełnienia wymagań dyrektywy NIS2. Sprawdzimy, czy podlegasz przepisom, wykonamy audyt i zidentyfikujemy luki, ułożymy plan działań oraz wdrożymy niezbędne procesy i zabezpieczenia. Zapewnimy zarządzanie ryzykiem i gotowość do kontroli – tak, aby Twoja organizacja była spokojna i bezpieczna.

NIS2 – co to jest?

Unijna dyrektywa, która podnosi wymagania cyberbezpieczeństwa

NIS2 to europejska dyrektywa, która zobowiązuje wybrane organizacje do wdrożenia skutecznego systemu zarządzania bezpieczeństwem – tak, aby ograniczyć ryzyko incydentów i zapewnić ciągłość działania. Rozszerza zakres poprzednich przepisów (NIS), obejmuje więcej branż i dostawców, a także wprost wymaga zaangażowania kierownictwa oraz gotowości do raportowania poważnych incydentów do właściwych organów.

Efekt dla biznesu: mniejsze ryzyko przestojów i kar, większa przewidywalność operacyjna oraz jasna odpowiedzialność po stronie zarządu i zespołów.

Weryfikacja

Potwierdzamy, czy i w jakiej roli podlegasz NIS2, ustalamy cele, zakres oraz harmonogram działań.

Audyt

Oceniamy procesy, ludzi, dostawców i technologie, identyfikujemy ryzyka oraz tworzymy listę braków względem wymagań NIS2.

Plan

Priorytetyzujemy działania, wyznaczamy odpowiedzialnych i terminy, wdrażamy pierwsze poprawki obniżające ryzyko i koszty.

Wdrożenie

Wprowadzamy polityki i procedury, rozwiązania techniczne, szkolenia oraz komplet dokumentacji, a na końcu przeprowadzamy próbę raportowania incydentu.

Od czego zacząć wdrożenie NIS2?

Dyrektywa NIS2 – najważniejsze wymagania w skrócie

Zarządzanie ryzykiem, ciągłość działania, raportowanie incydentów, dostawcy, szkolenia i odpowiedzialność zarządu.

NIS2 wymaga realnego systemu bezpieczeństwa – nie tylko dokumentów. Poniżej esencja obszarów, które muszą być ułożone:

 

  • Zarządzanie ryzykiem: identyfikacja zagrożeń, właściciele ryzyk, plan redukcji.
  • Ciągłość działania: kopie zapasowe, testy odtworzeniowe, ustalone czasy przywrócenia.
  • Incydenty: procedury wykrycia i reakcji, terminy zgłoszeń do właściwych zespołów.

  • Dostawcy: wymagania bezpieczeństwa w umowach i okresowe oceny.

  • Dostępy: zasada najmniejszych uprawnień, wieloskładnikowe logowanie, przeglądy uprawnień.

  • Aktualizacje i podatności: proces łatania, skanowanie, szybkie usuwanie krytycznych luk.

  • Monitorowanie i logowanie: rejestrowanie zdarzeń i analiza po incydencie.

  • Szkolenia i świadomość: regularne szkolenia pracowników i kadry.

  • Rola zarządu: formalny nadzór, zatwierdzanie polityk i rozliczalność decyzji.

Dyrektywa NIS2 – kogo dotyczy?

Kryteria kwalifikacji (podmiot kluczowy vs. ważny), branże i wpływ na firmy w łańcuchu dostaw.

NIS2 obejmuje organizacje istotne dla ciągłości usług w gospodarce oraz ich kluczowych dostawców. W praktyce dotyczy to zarówno firm z sektorów krytycznych, jak i podmiotów cyfrowych oraz zarządzających infrastrukturą IT.

 

  • Kategorie: podmioty kluczowe (np. energia, zdrowie, bankowość, infrastruktura cyfrowa) i podmioty ważne (np. poczta/kurierzy, wybrane branże produkcyjne, administracja).

  • Próg wielkości (co do zasady): ≥ 50 pracowników i ≥ 10 mln € obrotu/sumy bilansowej; możliwe wyjątki dla usług o znaczeniu krytycznym.

  • Łańcuch dostaw: wymagania bezpieczeństwa wobec dostawców i podwykonawców (zapisy umowne, oceny, audyty).

  • Typowe w cyfrowym biznesie: dostawcy utrzymania/zarządzania IT (hosting prywatny/chmura), platformy i usługi online oraz operatorzy logistyczni obsługujący podmioty objęte NIS2.

NIS2 polska ustawa

Jak unijne przepisy zostały wdrożone w Polsce, co realnie zmienia się dla firm i jakie są obowiązki

Polska implementuje NIS2 poprzez nowelizację Ustawy o krajowym systemie cyberbezpieczeństwa (KSC). Termin unijny minął 17.10.2024 r., a Komisja Europejska prowadziła działania za niewdrożenie w terminie; rząd pracuje nad projektem i zapowiedział jego przyjęcie, co wyznaczy krajowe terminy rejestracji i dostosowania po wejściu ustawy w życie. W dniu 7 maja 2025 r. Komisja przesłała uzasadnioną opinię w związku z brakiem zgłoszenia pełnej transpozycji.

 

Co to zmienia dla firm:

  • Identyfikacja statusu: kwalifikacja jako podmiot kluczowy albo ważny według kryteriów z NIS2 przeniesionych do KSC. (Projektowane przepisy rozszerzają zakres branż i łańcuch dostaw).
  • Obowiązki organizacyjne i techniczne: system zarządzania ryzykiem, ciągłość działania, zarządzanie dostawcami, szkolenia oraz gotowość do zgłaszania incydentów według terminów określonych w przepisach krajowych.
  • Procedura krajowa: po ogłoszeniu ustawy przewidziane będą okna czasowe na rejestrację w wykazach i dostosowanie (szczegóły w wersji krajowej po uchwaleniu).

Dla biznesu oznacza to konieczność formalnego przypisania odpowiedzialności, ułożenia procesów i udokumentowania praktyk bezpieczeństwa zgodnie z polską implementacją NIS2.

Wdrożenie NIS2 – jak przebiega w praktyce?

Od szybkiej kwalifikacji po gotowość do kontroli – cztery kroki bez zbędnej teorii.

  1. Kwalifikacja i zakres: sprawdzamy, czy podlegasz NIS2, w jakiej kategorii (kluczowy/ważny) i które systemy, procesy oraz dostawcy wchodzą w zakres.
  2. Audyt i mapa luk: porównujemy stan obecny z wymaganiami NIS2; powstaje lista braków z priorytetami i odpowiedzialnymi.
  3. Roadmapa i szybkie poprawki: ustalamy harmonogram, wdrażamy „quick wins” (np. dostęp, kopie, podstawowe procedury), równolegle przygotowujemy dokumentację.
  4. Wdrożenie i przegląd końcowy: uruchomione procesy (ryzyko, incydenty, ciągłość), skonfigurowane zabezpieczenia, przeszkolony personel; na koniec próba raportowania i przegląd dowodów.

Rozporządzenie NIS2 - dlaczego warto z nami?

Wdrożenie od A do Z – praktyka zamiast teorii, dowody zamiast deklaracji

Od lat utrzymujemy krytyczne środowiska e-commerce, więc łączymy wymogi NIS2 z realiami biznesu: robimy audyt, mapę luk, plan i wdrożenie procesów oraz zabezpieczeń, a na końcu przygotowujemy dowody i gotowość do kontroli. Dostarczamy oprócz kompletnej dokumentacji i szkoleń, także bezpieczną, skalowaną infrastrukturę, a nasz całodobowy SDO (Service Desk 24/7) dba o ciągłość działania po wdrożeniu.

Realne doświadczenie

Wdrożenie end-to-end

24/7 opieka

Bezpieczna infrastruktura

HA/DR i hardening

Testy incydentów

FAQ

NIS2 – co to jest w praktyce dla zarządu i działów biznesowych?

W skrócie: NIS2 to obowiązek ułożenia zarządzania cyberbezpieczeństwem „na serio” – z jasno przypisaną odpowiedzialnością zarządu, regularną oceną ryzyk i realnymi dowodami, że firma potrafi wykryć incydent, zareagować i utrzymać ciągłość działania.

Dla zarządu: formalny nadzór nad ryzykiem (zatwierdzona polityka, cele i budżet), wyznaczone role i mierniki (np. czas odtworzenia, terminowość łatania, wskaźniki szkoleń), przeglądy statusu oraz gotowość do ustawowych zgłoszeń incydentów (w tym szybkie powiadomienia i raport końcowy).

Dla biznesu i operacji: spójne procesy (dostępy, zmiany, kopie i testy odtworzeniowe), wymagania wobec dostawców wpisane do umów, cykliczne szkolenia pracowników, aktualizacje i skanowanie podatności, monitorowanie zdarzeń oraz kompletna dokumentacja i rejestry — tak, by w razie audytu pokazać nie tylko procedury, ale i ich praktyczne stosowanie.

Jaki jest próg wielkości i jakie są wyjątki (małe firmy w roli krytycznej)?

Próg wielkości (zasada ogólna): jeśli działasz w sektorach z NIS2 i jesteś co najmniej średnią firmą (≥50 pracowników oraz ≥10 mln € obrotu lub sumy bilansowej), wchodzisz w zakres dyrektywy.

Wyjątki „z urzędu” (niezależnie od wielkości): wybrane typy podmiotów są objęte zawsze, m.in. dostawcy usług chmurowych i centrów danych, zarządzanych usług IT (MSP/MSSP), dostawcy publicznych sieci/łączności, usług DNS/TLD, usług zaufania oraz niektóre platformy/usługi cyfrowe.

Małe firmy w roli krytycznej: nawet poniżej progu możesz być włączony, jeśli pełnisz kluczową rolę dla ciągłości usług (np. jedyny istotny dostawca w regionie/łańcuchu dostaw lub wysoki profil ryzyka).

Jakie są kary i sankcje za niezgodność z NIS2?

Kary finansowe (administracyjne):

  • Podmioty kluczowe: do 10 mln € lub 2% światowego rocznego obrotu (w zależności, która kwota jest wyższa).

  • Podmioty ważne: do 7 mln € lub 1,4% światowego rocznego obrotu (wyższa z kwot).

Dodatkowe sankcje i środki nadzorcze:

  • wiążące nakazy usunięcia naruszeń i terminy naprawcze,

  • audyt/inspekcja i obowiązek dostarczenia dowodów zgodności,

  • publiczne ogłoszenie naruszenia (z nazwą podmiotu),

  • możliwe czasowe odwołanie osób z kierownictwa z odpowiedzialnych funkcji w obszarze bezpieczeństwa.

Jak wygląda wdrożenie NIS2 krok po kroku i ile trwa?

Krok po kroku:

  1. Kwalifikacja i zakres (1–2 tyg.) – potwierdzenie, czy podlegasz NIS2, w jakiej kategorii (kluczowy/ważny), które systemy/procesy/dostawcy obejmuje projekt.

  2. Audyt i mapa luk (2–4 tyg.) – ocena stanu obecnego vs. wymagania NIS2; lista braków z priorytetami, odpowiedzialnymi i ryzykiem.

  3. Roadmapa i szybkie poprawki (2–4 tyg.) – harmonogram działań, wdrożenie „quick wins” (dostępy, kopie, podstawowe procedury), start dokumentacji.

  4. Wdrożenie i gotowość do kontroli (4–12+ tyg.) – procesy (ryzyko, incydenty, ciągłość), środki techniczne, szkolenia; przygotowany pakiet dowodów i próba raportowania.

Ile to trwa?
Dla typowej organizacji średniej wielkości „core” wdrożenie zajmuje zwykle 8–16 tygodni; pełne dojrzewanie procesów i przegląd cykliczny to 3–6 miesięcy. Czas zależy głównie od złożoności środowiska, liczby dostawców, dostępności danych/dowodów oraz gotowości organizacji do zmian.

Czy posiadanie ISO 27001/PCI DSS/RODO wystarczy do spełnienia NIS2?

Krótko: Nie. ISO 27001, PCI DSS i RODO bardzo pomagają, ale nie gwarantują zgodności z NIS2. Potrzebna jest analiza luk i uzupełnienie wymagań specyficznych dla NIS2.

Dlaczego nie wystarczy?

  • Zakres:

    • ISO 27001 – system zarządzania bezpieczeństwem informacji (ISMS), ale bez części obowiązków nadzorczych NIS2.

    • PCI DSS – wąski obszar (dane kartowe).

    • RODO – ochrona danych osobowych, nie całościowa odporność usług.

  • Specyfika NIS2: odpowiedzialność zarządu, kategorie podmiotów (kluczowe/ważne), wymogi wobec łańcucha dostaw, terminy raportowania incydentów (wstępnie 24 h, rozwinięcie 72 h, raport końcowy), możliwe środki nadzorcze i kary.

Co zwykle trzeba dodać mimo ISO/PCI/RODO?

  • formalna kwalifikacja do NIS2 i rejestracja wg prawa krajowego,

  • polityka i procedury zgłaszania incydentów z próbą „na sucho”,

  • wymagania bezpieczeństwa dla dostawców i dowody weryfikacji,

  • mierniki i raportowanie do zarządu, potwierdzające nadzór,

  • spójny zestaw dowodów zgodności zgodnie z implementacją NIS2 w Polsce.

Wniosek: posiadane certyfikacje skracają drogę, ale konieczna jest mapa luk względem NIS2 i domknięcie brakujących elementów.

Kto w Polsce jest właściwym organem/CSIRT i jak wygląda komunikacja?

Właściwe organy i CSIRT w Polsce:

  • Nadzór jest sektorowy – właściwymi organami są najczęściej właściwe ministerstwa (np. cyfryzacja dla infrastruktury cyfrowej, infrastruktura/energia/zdrowie – odpowiednie resorty). Lista kontaktowa jest publikowana m.in. przez KE.

  • Trzy CSIRT poziomu krajowego: CSIRT NASK (CERT Polska), CSIRT GOV (ABW) i CSIRT MON (MON) – współpracują i koordynują obsługę incydentów w ramach KSC.

NIS2 – kiedy w Polsce zacznie obowiązywać i jakie są terminy przejściowe?

Status na dziś: przepisy wdrażające dyrektywę NIS2 do polskiego prawa już obowiązują. Nowelizacja ustawy o Krajowym Systemie Cyberbezpieczeństwa została opublikowana 2 marca 2026 r. i weszła w życie 3 kwietnia 2026 r.

Najważniejsze terminy: podmioty kluczowe i ważne, które spełniały kryteria ustawy w dniu jej wejścia w życie, mają czas:

  • do 3 października 2026 r. – na złożenie wniosku o wpis do Wykazu KSC,
  • do 3 kwietnia 2027 r. – na wdrożenie obowiązków wynikających z ustawy, w tym m.in. systemu zarządzania bezpieczeństwem informacji (SZBI), oraz rozpoczęcie korzystania z systemu S46,
  • do 3 kwietnia 2028 r. – na przeprowadzenie pierwszego obowiązkowego audytu cyberbezpieczeństwa przez podmioty kluczowe, które wcześniej nie były operatorami usług kluczowych.

Wniosek: nie czekamy już na wejście NIS2 w życie. Jeśli organizacja może kwalifikować się jako podmiot kluczowy lub ważny, powinna zweryfikować swój status i rozpocząć dostosowanie do wymagań KSC. Najbliższy termin to 3 października 2026 r., czyli obowiązek wpisu do Wykazu KSC.

Co możemy dla Ciebie zrobić?

Porozmawiajmy. Napisz do nas!