Prawo
Audyt
  • Zbadanie sprawozdania finansowego spółki
  • Audyt grupy kapitałowej i konsolidacja
  • Weryfikacja finansowa przed transakcją M&A
  • Przegląd sprawozdania dla inwestora lub banku
  • Audyt według standardów MSSF/MSR
  • Ocena systemu kontroli wewnętrznej
wyślij zapytanie
Spory i postępowania
Dla kogo jest dział sporów i postępowań?
  • Zarządów i właścicieli firm — gdy spór zagraża działalności lub gdy pojawia się ryzyko osobistej odpowiedzialności;
  • Działów prawnych i finansowych — szukających zewnętrznego pełnomocnika procesowego z pełnym zapleczem podatkowym i korporacyjnym;
  • Firm po transakcjach M&A — w sprawach gwarancji, earn-out i roszczeń post-transakcyjnych;
  • Klientów objętych kontrolą KAS — gdy postępowanie zmierza w kierunku odpowiedzialności karno-skarbowej.
CRA i NIS2: kogo dotyczy, obowiązki i terminy [2026–2028]
CRA

NIS2: kogo dotyczy, obowiązki i terminy [2026–2028]

10.07.2026-Maciej Rydlichowski

NIS2 – kogo dotyczy, jakie obowiązki nakłada i jakie są terminy. A gdzie w tym CRA?

W skrócie

  • NIS2 to unijna dyrektywa o cyberbezpieczeństwie, którą do polskiego prawa wdraża nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (KSC), obowiązująca od 3 kwietnia 2026 r.
  • Obejmuje podmioty kluczowe i ważne z kilkunastu sektorów — m.in. produkcję, energetykę, chemikalia, żywność, transport, gospodarkę odpadami i ściekami. Kryterium to sektor + wielkość firmy.
  • Najbliższe terminy: wpis do wykazu — do 3 października 2026 r., wdrożenie obowiązków (SZBI) i możliwe kary za ich brak — od 3 kwietnia 2027 r., pierwszy audyt — do 3 kwietnia 2028 r.
  • Kary sięgają 10 mln EUR lub 2% obrotu (podmiot kluczowy) i mogą dotknąć osobiście kadrę kierowniczą.
  • NIS2 to nie to samo co CRA. NIS2 reguluje bezpieczeństwo organizacji i ich usług; CRA reguluje bezpieczeństwo produktów z elementami cyfrowymi. Można podlegać pod jedno, oba albo pod żadne.

Cyberbezpieczeństwo przestało być tematem wyłącznie działu IT. Od 3 kwietnia 2026 r. dla tysięcy polskich firm stało się obowiązkiem prawnym, którego zlekceważenie grozi sankcjami liczonymi w milionach euro — i to nie tylko dla spółki, lecz także osobiście dla zarządu. Powodem jest dyrektywa NIS2 i wdrażająca ją nowelizacja ustawy o KSC.

Czym jest NIS2 i ustawa o KSC

NIS2 (dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2555) to druga generacja unijnych przepisów o cyberbezpieczeństwie. Zastąpiła pierwszą dyrektywę NIS, znacząco rozszerzając krąg objętych podmiotów oraz zaostrzając obowiązki i kary.

Jako dyrektywa, NIS2 nie obowiązuje firm bezpośrednio — wymaga przeniesienia do prawa krajowego. W Polsce zrobiła to nowelizacja ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (KSC), która weszła w życie 3 kwietnia 2026 r.

W praktyce oznacza to, że dla polskiego przedsiębiorcy punktem odniesienia jest ustawa o KSC, a nie sama dyrektywa — to w ustawie znajdują się konkretne obowiązki, terminy i kary.

NIS2 – kogo dotyczy?

To pytanie, które zadaje sobie dziś większość firm. Nowelizacja ustawy o KSC dzieli objęte organizacje na dwie kategorie: podmioty kluczowe i podmioty ważne. Przynależność zależy od dwóch kryteriów łącznie: sektora działalności oraz wielkości przedsiębiorstwa.

Sektory objęte ustawą

Katalog sektorów został istotnie rozszerzony względem poprzedniego stanu prawnego. Obejmuje m.in.:

  • energetykę (w tym obiekty energetyki jądrowej),
  • transport,
  • produkcję, dystrybucję i przetwarzanie chemikaliów,
  • produkcję i dystrybucję żywności,
  • produkcję maszyn, urządzeń, w tym elektronicznych i transportowych,
  • gospodarowanie odpadami i odprowadzanie ścieków,
  • zarządzanie usługami ICT, komunikację elektroniczną,
  • infrastrukturę cyfrową, przestrzeń kosmiczną, usługi pocztowe.

Jak ustalić, czy jesteś podmiotem kluczowym czy ważnym

Podział sektorów na dwa załączniki ma istotne znaczenie dla klasyfikacji podmiotu:

  • Sektory kluczowe (załącznik nr 1) — m.in. energetyka, transport, ICT, infrastruktura cyfrowa, przestrzeń kosmiczna. Podmiot z tego sektora jest uznawany za:
    • kluczowy, jeśli przekracza próg dużego przedsiębiorcy (ponad 250 osób lub ponad 50 mln EUR obrotu),
    • ważny, jeśli mieści się w progu średniego przedsiębiorcy (50–249 osób lub 10–50 mln EUR obrotu).
  • Sektory ważne (załącznik nr 2) — m.in. chemikalia, żywność, odpady, produkcja maszyn, usługi pocztowe. Podmiot z tego sektora, niezależnie od wielkości, może uzyskać wyłącznie status podmiotu ważnego.

Wyjątki od kryterium wielkości. Część podmiotów jest kluczowa niezależnie od rozmiaru — m.in. dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa (MSSP), dostawcy DNS, kwalifikowani dostawcy usług zaufania oraz podmioty krytyczne.

Próg wejścia. Zasadniczo ustawa obejmuje firmy co najmniej średniej wielkości (orientacyjnie od ok. 50 pracowników lub 10 mln EUR obrotu). Poniżej tego progu — poza wskazanymi wyżej wyjątkami — podmiot zwykle nie jest objęty ustawą.

Złożenie wniosku o wpis to dopiero pierwszy, formalny krok — nie jest tożsame z pełnym wdrożeniem obowiązków bezpieczeństwa.

NIS2 — jakie obowiązki nakłada ustawa o KSC

Podmioty kluczowe i ważne muszą wdrożyć odpowiednie i proporcjonalne środki techniczne, operacyjne i organizacyjne zarządzania ryzykiem. W praktyce sprowadza się to do kilku filarów:

  • System Zarządzania Bezpieczeństwem Informacji (SZBI) — udokumentowany, działający system zarządzania ryzykiem, a nie sama dokumentacja „do szuflady”.
  • Zarządzanie ryzykiem, w tym ryzykiem łańcucha dostaw — ocena dostawców i podwykonawców.
  • Obsługa i zgłaszanie incydentów — procedury wykrywania, klasyfikacji i raportowania do właściwego CSIRT w ustawowych terminach.
  • Ciągłość działania — kopie zapasowe, odtwarzanie po awarii, zarządzanie kryzysowe.
  • Obowiązki kadry kierowniczej — m.in. zatwierdzanie środków zarządzania ryzykiem i udział w szkoleniach. Odpowiedzialność spoczywa również osobiście na kierownictwie.
  • Audyt — podmiot kluczowy ma obowiązek okresowego audytu zgodności.

NIS2 — kalendarz terminów (2026–2028)

Od dnia wejścia nowelizacji w życie biegną twarde, ustawowe terminy. Dla podmiotów, które 3 kwietnia 2026 r. spełniały kryteria, wygląda to tak:

Termin Data Co trzeba zrobić
Wejście w życie nowelizacji KSC 3 kwietnia 2026 Start biegu wszystkich poniższych terminów
Wpis do wykazu podmiotów kluczowych i ważnych do 3 października 2026 Samoidentyfikacja + wniosek o wpis (system S46)
Wdrożenie obowiązków (SZBI, zarządzanie ryzykiem, raportowanie) do 3 kwietnia 2027 Pełne wdrożenie środków bezpieczeństwa
Pierwszy audyt (podmiot kluczowy) do 3 kwietnia 2028 Pierwszy audyt zgodności w ciągu 24 miesięcy od spełnienia przesłanek; kolejne co najmniej raz na 3 lata, licząc od dnia podpisania raportu z ostatniego audytu

Kiedy realnie grożą kary? Ustawa przewiduje dwa odrębne terminy, po upływie których możliwe jest nakładanie kar. Dla obowiązków z art. 16 pkt 1 — w tym wdrożenia SZBI, zgłaszania incydentów i dokumentacji bezpieczeństwa — termin realizacji wynosi 12 miesięcy, co oznacza, że kary za naruszenie tych obowiązków mogą być nakładane od 3 kwietnia 2027 r. Dla obowiązku przeprowadzenia pierwszego audytu (art. 16 pkt 2) termin wynosi 24 miesiące — kary za jego brak są zatem możliwe od 3 kwietnia 2028 r.

NIS2 — jakie grożą kary

Sankcje należą do najbardziej dotkliwych w europejskim prawie cyfrowym:

  • podmiot kluczowy — do 10 000 000 EUR lub 2% rocznego światowego obrotu,
  • podmiot ważny — do 7 000 000 EUR lub 1,4% rocznego światowego obrotu,
  • kadra kierownicza — odpowiedzialność osobista, w tym możliwość czasowego zakazu pełnienia funkcji.

Czym jest CRA i czy podlegam pod oba?

NIS2 bywa mylona z CRA (Cyber Resilience Act) — i nic dziwnego, bo oba akty dotyczą cyberbezpieczeństwa i częściowo nakładają się czasowo. Różnica jest jednak fundamentalna:

  • NIS2 (ustawa o KSC) reguluje ORGANIZACJE i ich usługi. Pyta: czy jesteś podmiotem kluczowym lub ważnym w danym sektorze? Nakłada obowiązki organizacyjne (SZBI, zarządzanie ryzykiem, raportowanie incydentów).
  • CRA reguluje PRODUKTY z elementami cyfrowymi wprowadzane na rynek UE — sprzęt i oprogramowanie. Pyta: czy wprowadzasz na rynek produkt z elementami cyfrowymi? Nakłada obowiązki produktowe (security by design, zarządzanie podatnościami, dokumentacja techniczna, oznakowanie CE, ocena zgodności).

CRA (rozporządzenie (UE) 2024/2847), w odróżnieniu od NIS2, jest rozporządzeniem — obowiązuje bezpośrednio, bez ustawy krajowej, ale etapowo:

  • 11 września 2026 r. — start obowiązku zgłaszania aktywnie wykorzystywanych podatności i poważnych incydentów (wczesne ostrzeżenie w 24 h, zgłoszenie w 72 h). Obowiązek dotyczy wszystkich produktów obecnych na rynku, także tych wprowadzonych przed grudniem 2027 r.
  • 11 grudnia 2027 r. — pełne stosowanie; produkty z elementami cyfrowymi wprowadzane na rynek UE muszą spełniać pełne wymogi techniczne CRA i być oznakowane CE.

Czy można podlegać pod oba? Tak. To dwa niezależne porządki. Przykład: producent maszyn z elementami elektronicznymi może być jednocześnie podmiotem kluczowym wg NIS2 (jako duża firma w sektorze produkcji) oraz producentem objętym CRA (bo wprowadza na rynek produkt z elementami cyfrowymi). Obowiązki realizuje wtedy w dwóch różnych rolach. Można też podlegać tylko pod jeden z aktów — albo pod żaden.

Najczęstszy błąd: zakładanie, że „skoro mamy ISO 27001 / spełniamy DORA / przygotowaliśmy się pod jedno, to mamy z głowy resztę”. Każdy z tych reżimów ma inny zakres i inne kryteria — wymaga osobnej analizy.

Co zrobić teraz — pierwsze kroki

  1. Ustal, czy podlegasz pod ustawę o KSC — analiza sektora i progu wielkości (self-assessment).
  2. Jeśli tak — złóż wniosek o wpis do wykazu (termin: do 3 października 2026 r.).
  3. Przeprowadź analizę luki (gap analysis) — porównanie obecnego stanu z wymogami ustawy.
  4. Zaplanuj wdrożenie SZBI tak, by domknąć obowiązki przed 3 kwietnia 2027 r.
  5. Sprawdź równolegle, czy Twoje produkty nie podlegają pod CRA — jeśli wprowadzasz na rynek sprzęt lub oprogramowanie.

    Od kiedy obowiązuje NIS2 w Polsce?

    Dyrektywa NIS2 jest wdrażana w Polsce przez nowelizację ustawy o KSC, która weszła w życie 3 kwietnia 2026 r. Od tego dnia biegną ustawowe terminy dla objętych podmiotów.

    Kogo dotyczy NIS2?

    Podmiotów kluczowych i ważnych z kilkunastu sektorów (m.in. energetyka, transport, produkcja, chemikalia, żywność, odpady, ICT), które spełniają kryterium wielkości — zasadniczo od średniego przedsiębiorcy, z wyjątkami (np. MSSP, które są podmiotami kluczowymi niezależnie od wielkości).

    Do kiedy trzeba dokonać wpisu do wykazu?

    Podmioty, które spełniały kryteria w dniu wejścia nowelizacji w życie, mają czas do 3 października 2026 r.

    Czym różni się NIS2 od CRA?

    NIS2 reguluje organizacje i ich usługi (obowiązki organizacyjne), a CRA — produkty z elementami cyfrowymi wprowadzane na rynek UE (obowiązki produktowe i oznakowanie CE). Można podlegać pod jedno, oba albo żadne.