Od 3 kwietnia 2026 roku w Polsce obowiązuje znowelizowana ustawa o Krajowym Systemie Cyberbezpieczeństwa, która wdraża unijną dyrektywę NIS2. Przepisy obejmą około 38 tysięcy podmiotów — w tym tysiące średnich firm, które do tej pory kojarzyły cyberbezpieczeństwo z antywirusem i hasłem do Wi-Fi.
W ostatnich miesiącach dostaję od klientów dwa rodzaje pytań. Pierwsze: „Czy to nas w ogóle dotyczy?". Drugie, zwykle po tym, jak kontrahent przysłał ankietę bezpieczeństwa na 40 pytań: „Co mamy mu odpowiedzieć?". Ten artykuł odpowiada na oba — bez prawniczego żargonu, z perspektywy osoby, która te zabezpieczenia fizycznie wdraża.
Zastrzeżenie: to tekst praktyka IT, nie opinia prawna. Jeśli jesteś na granicy progów lub działasz w sektorze regulowanym, skonsultuj kwalifikację z prawnikiem.
Kogo dotyczy NIS2 w 2026 roku?
Najważniejsza zmiana względem starej ustawy: o objęciu przepisami decyduje przede wszystkim rodzaj działalności i wielkość firmy, a nie decyzja urzędu. Firma sama musi ocenić, czy podlega ustawie.
Kryterium 1: sektor
NIS2 obejmuje 18 sektorów, podzielonych na dwie grupy:
- Sektory kluczowe — m.in. energetyka, transport, bankowość, ochrona zdrowia, woda, infrastruktura cyfrowa, zarządzanie usługami ICT (np. firmy świadczące usługi zarządzane IT), administracja publiczna.
- Sektory ważne — m.in. usługi pocztowe i kurierskie, gospodarka odpadami, produkcja i dystrybucja chemikaliów, produkcja i dystrybucja żywności, produkcja (m.in. urządzeń medycznych, elektroniki, maszyn, pojazdów), dostawcy usług cyfrowych (platformy handlowe, wyszukiwarki, media społecznościowe).
Kryterium 2: wielkość
Co do zasady ustawa obejmuje średnie i duże przedsiębiorstwa z powyższych sektorów:
| Kategoria firmy | Pracownicy | Obrót roczny lub suma bilansowa |
|---|---|---|
| Mikro | poniżej 10 | do 2 mln EUR |
| Mała | 10–49 | do 10 mln EUR |
| Średnia | 50–249 | do 50 mln EUR obrotu / 43 mln EUR bilansu |
| Duża | 250+ | powyżej progów średniej |
Mikro i małe firmy są co do zasady wyłączone — z wyjątkami. Niezależnie od wielkości przepisom podlegają m.in. dostawcy usług zaufania, rejestry domen, dostawcy DNS oraz podmioty uznane przez państwo za krytyczne.
Kryterium 3 (nieoficjalne): łańcuch dostaw
To jest punkt, który najczęściej umyka małym firmom. Nawet jeśli Twoja 15-osobowa firma nie podlega NIS2, Twój klient może podlegać. A ustawa wymaga od niego zarządzania ryzykiem w łańcuchu dostaw.
W praktyce oznacza to, że:
- szpital, z którym współpracujesz, przyśle Ci ankietę bezpieczeństwa,
- producent, dla którego robisz serwis IT, dopisze do umowy klauzule o incydentach i MFA,
- przewoźnik, któremu dostarczasz oprogramowanie, zapyta o kopie zapasowe i politykę haseł.
Brak sensownych odpowiedzi nie oznacza kary od państwa. Oznacza coś bardziej dotkliwego — utratę kontraktu na rzecz konkurenta, który te odpowiedzi ma.
Terminy — co i kiedy
Harmonogram wynikający z nowej ustawy wygląda następująco:
| Termin | Obowiązek |
|---|---|
| 3 kwietnia 2026 | wejście w życie nowelizacji ustawy o KSC |
| ok. październik 2026 (6 mies.) | samoidentyfikacja i wpis do wykazu podmiotów kluczowych i ważnych |
| ok. kwiecień 2027 (12 mies.) | wdrożenie systemu zarządzania bezpieczeństwem informacji |
| ok. kwiecień 2028 (24 mies.) | pierwszy audyt (podmioty kluczowe) |
Jeśli Twoja firma może podlegać ustawie, a nie zrobiła jeszcze samooceny — to dosłownie ostatni moment. Rejestracja to prosty krok formalny, ale bez niej każdy kolejny obowiązek zaczyna się od zaległości.
Kary — ile to realnie kosztuje
Sankcje w NIS2 są wysokie i celowo mają boleć:
- podmioty kluczowe — do 10 mln EUR lub 2% globalnego obrotu (wyższa z kwot),
- podmioty ważne — do 7 mln EUR lub 1,4% obrotu,
- osobista odpowiedzialność kierownictwa — zarząd odpowiada za nadzór nad cyberbezpieczeństwem i może zostać ukarany indywidualnie.
Nie spodziewam się, że pierwsza średnia firma produkcyjna z Wielkopolski dostanie karę w milionach euro. Ale incydent ransomware, po którym okaże się, że firma nie miała nawet kopii zapasowych offline i MFA na poczcie, to już realny scenariusz postępowania — nie mówiąc o kosztach przestoju.
Co konkretnie trzeba wdrożyć?
Ustawa mówi o „odpowiednich i proporcjonalnych środkach technicznych i organizacyjnych". Poniżej tłumaczę to na język konkretów, które wdrażam u klientów.
1. Inwentaryzacja i analiza ryzyka
Nie zabezpieczysz czegoś, o czego istnieniu nie wiesz. Pierwszy krok to lista:
- wszystkich urządzeń (laptopy, serwery, drukarki, kamery, routery),
- usług chmurowych (Microsoft 365, Google Workspace, CRM, księgowość online),
- kont z uprawnieniami administratora,
- danych, których utrata zatrzymałaby firmę.
W 30-osobowej firmie zajmuje to zwykle 2–3 dni robocze. Niemal zawsze wychodzą niespodzianki — konto byłego pracownika z dostępem do skrzynki prezesa, NAS z 2016 roku bez aktualizacji albo router z domyślnym hasłem.
2. Uwierzytelnianie wieloskładnikowe (MFA)
Największy zwrot z inwestycji w całym projekcie. Włączenie MFA dla poczty i dostępu zdalnego eliminuje ogromną część ataków opartych na wykradzionych hasłach. W Microsoft 365 i Google Workspace funkcja jest wliczona w licencję — płacisz tylko za czas wdrożenia.
3. Kopie zapasowe w regule 3-2-1
Trzy kopie danych, na dwóch różnych nośnikach, jedna poza firmą — i przynajmniej jedna niemodyfikowalna (immutable) lub offline. Ransomware w 2026 roku celowo szuka i szyfruje backupy podpięte do sieci. Równie ważny jest regularny test odtworzenia: backup, którego nikt nie próbował przywrócić, to tylko nadzieja.
4. Aktualizacje i zarządzanie podatnościami
Automatyczne aktualizacje systemów i aplikacji, plus miesięczny przegląd urządzeń sieciowych. Tu pomaga Microsoft Intune lub podobne narzędzie MDM — widzisz w jednym panelu, który laptop od trzech miesięcy nie dostał łatki.
5. Procedura obsługi incydentów
NIS2 wymaga szybkiego zgłaszania poważnych incydentów: wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie w ciągu 72 godzin, raport końcowy w ciągu miesiąca. Bez spisanej procedury nikt w firmie nie będzie wiedział, kto dzwoni do kogo o 2 w nocy w sobotę.
Wystarczy dokument na 2–3 strony: kto decyduje, kogo powiadamia, gdzie są kontakty do CSIRT, jak odciąć zainfekowany komputer od sieci.
6. Szkolenia pracowników
Phishing wciąż jest drzwiami wejściowymi dla większości ataków. Godzinne szkolenie raz na kwartał plus symulowana kampania phishingowa daje wymierny efekt — po trzeciej rundzie odsetek kliknięć zwykle spada kilkukrotnie.
7. Bezpieczeństwo dostawców
Skoro Ciebie pytają kontrahenci, Ty też musisz pytać swoich. Lista dostawców IT z oceną ryzyka i podstawowymi wymaganiami w umowach (poufność, zgłaszanie incydentów, lokalizacja danych).
Ile kosztuje wdrożenie NIS2 w średniej firmie?
Orientacyjne widełki dla firmy 50–100 osobowej, która startuje z przeciętnego poziomu (jest antywirus i jakiś backup, brak dokumentacji):
| Element | Koszt jednorazowy | Koszt miesięczny |
|---|---|---|
| Audyt i analiza ryzyka | 6 000 – 15 000 zł | — |
| Wdrożenie MFA, polityk, Intune | 5 000 – 12 000 zł | licencje M365 Business Premium ok. 100 zł/użytkownik |
| Backup 3-2-1 z kopią immutable | 3 000 – 10 000 zł | 300 – 1 500 zł |
| Dokumentacja (polityki, procedura incydentów) | 5 000 – 15 000 zł | — |
| Szkolenia i symulacje phishingu | 2 000 – 5 000 zł | 200 – 800 zł |
| Monitoring i wsparcie IT | — | 1 500 – 5 000 zł |
Łącznie: ok. 20–60 tys. zł jednorazowo i kilka tysięcy złotych miesięcznie. Dla porównania — średni przestój firmy po ataku ransomware to kilka dni do kilku tygodni, a koszt odtworzenia środowiska bez backupu potrafi przekroczyć całą powyższą tabelę kilkukrotnie.
Dla małej firmy (poza NIS2), która chce po prostu dobrze odpowiedzieć na ankietę kontrahenta, zakres jest węższy: MFA, backup, aktualizacje, krótka polityka bezpieczeństwa i procedura incydentów. To zwykle 5–15 tys. zł jednorazowo.
Najczęstsze błędy, które widzę u klientów
- „Kupimy drogi firewall i będzie po sprawie" — sprzęt bez konfiguracji, monitoringu i procedur to tylko droga dekoracja.
- Dokumentacja pisana pod audyt, nie pod rzeczywistość — polityka z szablonu, której nikt w firmie nie zna, nie pomoże w trakcie incydentu.
- Administrator = właściciel — prezes z uprawnieniami globalnego admina w M365, logujący się nimi do codziennej pracy.
- Brak testu odtwarzania backupu — kopia istnieje, ale nikt nie wie, ile trwa przywrócenie serwera ani czy w ogóle się uda.
- Odkładanie tematu do audytu — przy obecnym popycie na specjalistów bezpieczeństwa czekanie do 2027 roku oznacza wyższe stawki i dłuższe kolejki.
Plan na najbliższe 30 dni
Jeśli czytasz ten tekst i nie wiesz, od czego zacząć:
- Tydzień 1 — samoocena: sektor, wielkość, lista kluczowych klientów objętych NIS2.
- Tydzień 2 — inwentaryzacja urządzeń, kont i usług chmurowych.
- Tydzień 3 — MFA dla wszystkich kont i weryfikacja kopii zapasowych (z testem odtworzenia).
- Tydzień 4 — procedura obsługi incydentów i plan dalszych działań z budżetem.
Te cztery kroki nie zrobią z Ciebie firmy w pełni zgodnej z NIS2, ale usuną 80% realnego ryzyka i dadzą konkretne odpowiedzi do ankiet kontrahentów.
Podsumowanie
NIS2 to nie kolejne RODO, które da się „odhaczyć" jednym dokumentem. To wymóg realnego zarządzania bezpieczeństwem IT — z odpowiedzialnością zarządu i terminami, które już biegną. Dobra wiadomość: większość wymagań to rozsądne praktyki, które i tak chronią firmę przed ransomware, wyciekiem danych i przestojem.
Pomagam firmom z Poznania i całej Polski przejść przez ten proces w praktyce — od inwentaryzacji i konfiguracji Microsoft 365 lub Google Workspace, przez backup i MFA, po procedury, które pracownicy faktycznie rozumieją. Umów bezpłatną 30-minutową konsultację — w trakcie rozmowy ocenimy, czy podlegasz NIS2 i które trzy działania dadzą Ci największy efekt w pierwszym miesiącu.