blinking
← Wszystkie artykuły
Bezpieczeństwo IT25 września 2026· 9 min czytania

NIS2 dla małych i średnich firm w 2026 — kogo dotyczy i co zrobić przed terminem

Nowa ustawa o KSC obowiązuje od kwietnia 2026. Sprawdź, czy Twoja firma podlega NIS2, co musisz zrobić do października i jak wdrożyć zabezpieczenia bez przepłacania.

Od 3 kwietnia 2026 roku w Polsce obowiązuje znowelizowana ustawa o Krajowym Systemie Cyberbezpieczeństwa, która wdraża unijną dyrektywę NIS2. Przepisy obejmą około 38 tysięcy podmiotów — w tym tysiące średnich firm, które do tej pory kojarzyły cyberbezpieczeństwo z antywirusem i hasłem do Wi-Fi.

W ostatnich miesiącach dostaję od klientów dwa rodzaje pytań. Pierwsze: „Czy to nas w ogóle dotyczy?". Drugie, zwykle po tym, jak kontrahent przysłał ankietę bezpieczeństwa na 40 pytań: „Co mamy mu odpowiedzieć?". Ten artykuł odpowiada na oba — bez prawniczego żargonu, z perspektywy osoby, która te zabezpieczenia fizycznie wdraża.

Zastrzeżenie: to tekst praktyka IT, nie opinia prawna. Jeśli jesteś na granicy progów lub działasz w sektorze regulowanym, skonsultuj kwalifikację z prawnikiem.

Kogo dotyczy NIS2 w 2026 roku?

Najważniejsza zmiana względem starej ustawy: o objęciu przepisami decyduje przede wszystkim rodzaj działalności i wielkość firmy, a nie decyzja urzędu. Firma sama musi ocenić, czy podlega ustawie.

Kryterium 1: sektor

NIS2 obejmuje 18 sektorów, podzielonych na dwie grupy:

  • Sektory kluczowe — m.in. energetyka, transport, bankowość, ochrona zdrowia, woda, infrastruktura cyfrowa, zarządzanie usługami ICT (np. firmy świadczące usługi zarządzane IT), administracja publiczna.
  • Sektory ważne — m.in. usługi pocztowe i kurierskie, gospodarka odpadami, produkcja i dystrybucja chemikaliów, produkcja i dystrybucja żywności, produkcja (m.in. urządzeń medycznych, elektroniki, maszyn, pojazdów), dostawcy usług cyfrowych (platformy handlowe, wyszukiwarki, media społecznościowe).

Kryterium 2: wielkość

Co do zasady ustawa obejmuje średnie i duże przedsiębiorstwa z powyższych sektorów:

Kategoria firmyPracownicyObrót roczny lub suma bilansowa
Mikroponiżej 10do 2 mln EUR
Mała10–49do 10 mln EUR
Średnia50–249do 50 mln EUR obrotu / 43 mln EUR bilansu
Duża250+powyżej progów średniej

Mikro i małe firmy są co do zasady wyłączone — z wyjątkami. Niezależnie od wielkości przepisom podlegają m.in. dostawcy usług zaufania, rejestry domen, dostawcy DNS oraz podmioty uznane przez państwo za krytyczne.

Kryterium 3 (nieoficjalne): łańcuch dostaw

To jest punkt, który najczęściej umyka małym firmom. Nawet jeśli Twoja 15-osobowa firma nie podlega NIS2, Twój klient może podlegać. A ustawa wymaga od niego zarządzania ryzykiem w łańcuchu dostaw.

W praktyce oznacza to, że:

  • szpital, z którym współpracujesz, przyśle Ci ankietę bezpieczeństwa,
  • producent, dla którego robisz serwis IT, dopisze do umowy klauzule o incydentach i MFA,
  • przewoźnik, któremu dostarczasz oprogramowanie, zapyta o kopie zapasowe i politykę haseł.

Brak sensownych odpowiedzi nie oznacza kary od państwa. Oznacza coś bardziej dotkliwego — utratę kontraktu na rzecz konkurenta, który te odpowiedzi ma.

Terminy — co i kiedy

Harmonogram wynikający z nowej ustawy wygląda następująco:

TerminObowiązek
3 kwietnia 2026wejście w życie nowelizacji ustawy o KSC
ok. październik 2026 (6 mies.)samoidentyfikacja i wpis do wykazu podmiotów kluczowych i ważnych
ok. kwiecień 2027 (12 mies.)wdrożenie systemu zarządzania bezpieczeństwem informacji
ok. kwiecień 2028 (24 mies.)pierwszy audyt (podmioty kluczowe)

Jeśli Twoja firma może podlegać ustawie, a nie zrobiła jeszcze samooceny — to dosłownie ostatni moment. Rejestracja to prosty krok formalny, ale bez niej każdy kolejny obowiązek zaczyna się od zaległości.

Kary — ile to realnie kosztuje

Sankcje w NIS2 są wysokie i celowo mają boleć:

  • podmioty kluczowe — do 10 mln EUR lub 2% globalnego obrotu (wyższa z kwot),
  • podmioty ważne — do 7 mln EUR lub 1,4% obrotu,
  • osobista odpowiedzialność kierownictwa — zarząd odpowiada za nadzór nad cyberbezpieczeństwem i może zostać ukarany indywidualnie.

Nie spodziewam się, że pierwsza średnia firma produkcyjna z Wielkopolski dostanie karę w milionach euro. Ale incydent ransomware, po którym okaże się, że firma nie miała nawet kopii zapasowych offline i MFA na poczcie, to już realny scenariusz postępowania — nie mówiąc o kosztach przestoju.

Co konkretnie trzeba wdrożyć?

Ustawa mówi o „odpowiednich i proporcjonalnych środkach technicznych i organizacyjnych". Poniżej tłumaczę to na język konkretów, które wdrażam u klientów.

1. Inwentaryzacja i analiza ryzyka

Nie zabezpieczysz czegoś, o czego istnieniu nie wiesz. Pierwszy krok to lista:

  • wszystkich urządzeń (laptopy, serwery, drukarki, kamery, routery),
  • usług chmurowych (Microsoft 365, Google Workspace, CRM, księgowość online),
  • kont z uprawnieniami administratora,
  • danych, których utrata zatrzymałaby firmę.

W 30-osobowej firmie zajmuje to zwykle 2–3 dni robocze. Niemal zawsze wychodzą niespodzianki — konto byłego pracownika z dostępem do skrzynki prezesa, NAS z 2016 roku bez aktualizacji albo router z domyślnym hasłem.

2. Uwierzytelnianie wieloskładnikowe (MFA)

Największy zwrot z inwestycji w całym projekcie. Włączenie MFA dla poczty i dostępu zdalnego eliminuje ogromną część ataków opartych na wykradzionych hasłach. W Microsoft 365 i Google Workspace funkcja jest wliczona w licencję — płacisz tylko za czas wdrożenia.

3. Kopie zapasowe w regule 3-2-1

Trzy kopie danych, na dwóch różnych nośnikach, jedna poza firmą — i przynajmniej jedna niemodyfikowalna (immutable) lub offline. Ransomware w 2026 roku celowo szuka i szyfruje backupy podpięte do sieci. Równie ważny jest regularny test odtworzenia: backup, którego nikt nie próbował przywrócić, to tylko nadzieja.

4. Aktualizacje i zarządzanie podatnościami

Automatyczne aktualizacje systemów i aplikacji, plus miesięczny przegląd urządzeń sieciowych. Tu pomaga Microsoft Intune lub podobne narzędzie MDM — widzisz w jednym panelu, który laptop od trzech miesięcy nie dostał łatki.

5. Procedura obsługi incydentów

NIS2 wymaga szybkiego zgłaszania poważnych incydentów: wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie w ciągu 72 godzin, raport końcowy w ciągu miesiąca. Bez spisanej procedury nikt w firmie nie będzie wiedział, kto dzwoni do kogo o 2 w nocy w sobotę.

Wystarczy dokument na 2–3 strony: kto decyduje, kogo powiadamia, gdzie są kontakty do CSIRT, jak odciąć zainfekowany komputer od sieci.

6. Szkolenia pracowników

Phishing wciąż jest drzwiami wejściowymi dla większości ataków. Godzinne szkolenie raz na kwartał plus symulowana kampania phishingowa daje wymierny efekt — po trzeciej rundzie odsetek kliknięć zwykle spada kilkukrotnie.

7. Bezpieczeństwo dostawców

Skoro Ciebie pytają kontrahenci, Ty też musisz pytać swoich. Lista dostawców IT z oceną ryzyka i podstawowymi wymaganiami w umowach (poufność, zgłaszanie incydentów, lokalizacja danych).

Ile kosztuje wdrożenie NIS2 w średniej firmie?

Orientacyjne widełki dla firmy 50–100 osobowej, która startuje z przeciętnego poziomu (jest antywirus i jakiś backup, brak dokumentacji):

ElementKoszt jednorazowyKoszt miesięczny
Audyt i analiza ryzyka6 000 – 15 000 zł—
Wdrożenie MFA, polityk, Intune5 000 – 12 000 złlicencje M365 Business Premium ok. 100 zł/użytkownik
Backup 3-2-1 z kopią immutable3 000 – 10 000 zł300 – 1 500 zł
Dokumentacja (polityki, procedura incydentów)5 000 – 15 000 zł—
Szkolenia i symulacje phishingu2 000 – 5 000 zł200 – 800 zł
Monitoring i wsparcie IT—1 500 – 5 000 zł

Łącznie: ok. 20–60 tys. zł jednorazowo i kilka tysięcy złotych miesięcznie. Dla porównania — średni przestój firmy po ataku ransomware to kilka dni do kilku tygodni, a koszt odtworzenia środowiska bez backupu potrafi przekroczyć całą powyższą tabelę kilkukrotnie.

Dla małej firmy (poza NIS2), która chce po prostu dobrze odpowiedzieć na ankietę kontrahenta, zakres jest węższy: MFA, backup, aktualizacje, krótka polityka bezpieczeństwa i procedura incydentów. To zwykle 5–15 tys. zł jednorazowo.

Najczęstsze błędy, które widzę u klientów

  1. „Kupimy drogi firewall i będzie po sprawie" — sprzęt bez konfiguracji, monitoringu i procedur to tylko droga dekoracja.
  2. Dokumentacja pisana pod audyt, nie pod rzeczywistość — polityka z szablonu, której nikt w firmie nie zna, nie pomoże w trakcie incydentu.
  3. Administrator = właściciel — prezes z uprawnieniami globalnego admina w M365, logujący się nimi do codziennej pracy.
  4. Brak testu odtwarzania backupu — kopia istnieje, ale nikt nie wie, ile trwa przywrócenie serwera ani czy w ogóle się uda.
  5. Odkładanie tematu do audytu — przy obecnym popycie na specjalistów bezpieczeństwa czekanie do 2027 roku oznacza wyższe stawki i dłuższe kolejki.

Plan na najbliższe 30 dni

Jeśli czytasz ten tekst i nie wiesz, od czego zacząć:

  • Tydzień 1 — samoocena: sektor, wielkość, lista kluczowych klientów objętych NIS2.
  • Tydzień 2 — inwentaryzacja urządzeń, kont i usług chmurowych.
  • Tydzień 3 — MFA dla wszystkich kont i weryfikacja kopii zapasowych (z testem odtworzenia).
  • Tydzień 4 — procedura obsługi incydentów i plan dalszych działań z budżetem.

Te cztery kroki nie zrobią z Ciebie firmy w pełni zgodnej z NIS2, ale usuną 80% realnego ryzyka i dadzą konkretne odpowiedzi do ankiet kontrahentów.

Podsumowanie

NIS2 to nie kolejne RODO, które da się „odhaczyć" jednym dokumentem. To wymóg realnego zarządzania bezpieczeństwem IT — z odpowiedzialnością zarządu i terminami, które już biegną. Dobra wiadomość: większość wymagań to rozsądne praktyki, które i tak chronią firmę przed ransomware, wyciekiem danych i przestojem.

Pomagam firmom z Poznania i całej Polski przejść przez ten proces w praktyce — od inwentaryzacji i konfiguracji Microsoft 365 lub Google Workspace, przez backup i MFA, po procedury, które pracownicy faktycznie rozumieją. Umów bezpłatną 30-minutową konsultację — w trakcie rozmowy ocenimy, czy podlegasz NIS2 i które trzy działania dadzą Ci największy efekt w pierwszym miesiącu.

Potrzebujesz pomocy z wdrożeniem?

Skontaktuj się — bezpłatna konsultacja, wycena w 24h.