NIS2 w praktyce: co musi zrobić Twoja firma w ramach nowej dyrektywy? 

NIS2 w praktyce: co musi zrobić Twoja firma w ramach nowej dyrektywy? 

NIS2 już obowiązuje, ale nie oznacza to, że Twoja firma musi samodzielnie mierzyć się z nowymi wymaganiami. W GOTOMA GENERAL pomagamy przedsiębiorstwom przejść przez cały proces – od określenia statusu organizacji, przez analizę luk bezpieczeństwa, aż po wdrożenie procedur, technologii […]

NIS2 już obowiązuje, ale nie oznacza to, że Twoja firma musi samodzielnie mierzyć się z nowymi wymaganiami. W GOTOMA GENERAL pomagamy przedsiębiorstwom przejść przez cały proces – od określenia statusu organizacji, przez analizę luk bezpieczeństwa, aż po wdrożenie procedur, technologii i procesów wymaganych przez nowe przepisy. 

3 kwietnia 2026 roku weszła w życie nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa. Wdraża ona do polskiego prawa unijną dyrektywę NIS2. Coś, co przez ostatnich kilka lat było odległą przyszłością, stało się dla wielu firm rzeczywistością. 

Dla organizacji oznacza to, że cyberbezpieczeństwo przestało być już wyłączną domeną działów IT. Stało się obowiązkiem zarządów, właścicieli firm i osób decyzyjnych. Jednocześnie wokół NIS2 narosło wiele mitów i niepewności, które sprawiają, że tysiące polskich przedsiębiorstw popada w niepotrzebny chaos, wynikający z niepewności bądź paniki. 

W tym artykule porządkujemy wiedzę o NIS2: czym jest, kogo dotyczy, jakie wymagania i obowiązki stawia firmom i jak wygląda terminarz wdrożenia zgodności z dyrektywą. Wskażemy także w jaki sposób GOTOMA GENERAL może pomóc Twojej firmie w osiągnięciu NIS2 COMPLIANCE w najlepszy i najbardziej efektowny sposób. 

Czym właściwie jest NIS2? 

NIS2, czyli dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2555 zastępuje poprzednią dyrektywę NIS z 2016 roku. Jej cel jest prosty do zdefiniowania. Ma podnieść poziom cyberbezpieczeństwa w krajach członkowskich, ujednolicić ten sektor prawny pomiędzy krajami UE i poszerzyć krąg podmiotów objętych regulacjami.  

Zamierzeniem ustawodawcy było wzmocnienie odporności na cyberataki kluczowych i ważnych podmiotów, odpowiedzialnych za strategiczne sektory gospodarcze i społeczne. Dyrektywa ma także zapewnić ciągłość ich świadczenia.

W praktyce oznacza to, że cyberbezpieczeństwo w firmie to już nie tylko firewall, antywirus czy okazjonalne kopie zapasowe. Regulacje wprowadzone przez nowelizację ustawy wymagają konkretnych działań i systemu zarządzania cyberbezpieczeństwem. Ich zakres obejmuje kompleksowo wszystkie sektory przedsiębiorstwa – od ludzi i procesów, po sprzęt i technologie. 

Jeżeli nie masz pewności, czy Twoja organizacja podlega nowym przepisom lub od czego rozpocząć przygotowania, skontaktuj się z nami. W GOTOMA GENERAL pomagamy utrzymać cyberbezpieczeństwo w Twojej firmie pod kontrolą. 

Podstawowy wyznacznik: podmiot kluczowy czy ważny? 

Jedną z największych zmian wprowadzonych przez NIS2 jest poszerzenie listy podmiotów objętych regulacjami. Regulacja dzieli ich na dwie kategorie: podmioty kluczowe i podmioty ważne. Podział ten zastępuje dotychczasową segmentację na operatorów usług kluczowych i dostawców usług kluczowych. Nowa klasyfikacja zależy od sektora działalności i wielkości organizacji, mierzonej liczbą pracowników i progami finansowymi.  

Według załączników I i II ustawy sektory gospodarcze objęte regulacjami dyrektywy to: 

  • Energia,
  • Transport,  
  • Ochrona zdrowia, 
  • Bankowość i finanse, 
  • Produkcja, 
  • Chemia, 
  • Żywność, 
  • Gospodarka odpadami, 
  • Usługi pocztowe i kurierskie, 
  • Część usług cyfrowych. 

Największą różnicę między kategoriami widać w intensywności nadzoru oraz wysokości kar, natomiast zakres środków bezpieczeństwa jest w obu przypadkach podobny. Przepisy obejmują duże i średnie firmy zatrudniające powyżej 50 pracowników lub osiągające roczny obrót powyżej 10 milionów euro. 

Warto pamiętać, że dostawcy usług zarządzanych w zakresie bezpieczeństwa (MSSP) podlegają ustawie już od progu małego przedsiębiorcy – czyli od ok. 10 zatrudnionych i 2 mln euro obrotu, a więc od znacznie niższego progu, który domyślnie określa NIS2.

Bezpieczeństwo łańcucha dostaw

Określenie czy firma jest kluczowa czy ważna, to nie kwestia preferencji. To formalny proces polegający na wpisie do oficjalnego rejestru. Złożone struktury, działalność teleinformatyczna czy skomplikowane powiązania między spółkami często potrafi utrudnić klasyfikację przedsiębiorcy. Warto więc skorzystać z pomocy prawnika specjalizującego się w uKSC i NIS2 lub z pomocy doświadczonego partnera, jak GOTOMA GENERAL

Co ciekawe, obowiązki wynikające z dyrektywy mogą być wymagane od firmy, która wcale nie jest podmiotem kluczowym ani ważnym. Tutaj do gry wchodzi bezpieczeństwo łańcucha dostaw. Oznacza to, że nawet jeśli dana firma ze względu na swoją wielkość lub profil nie kwalifikuje się do jednej z dwóch narzuconych przez NIS2 kategorii, może i tak zostać zmuszona do wdrożenia jej standardów przez swoich partnerów biznesowych. Firma taka stanowi jedno z ogniw łańcucha dostaw organizacji objętych NIS2, a te muszę skrupulatnie dbać o jego bezpieczeństwo.  

Bycie „NIS2 Ready” staje się zatem jednym z kluczowych warunków negocjacji handlowych, przetargów i doboru partnerów technologicznych. 

Kalendarz wdrażania przepisów – ile czasu zostało Twojej firmie?

Harmonogram opublikowany przez Ministerstwo Cyfryzacji wyznacza kilka kluczowych dat związanych ze zmianami w regulacjach.

Najważniejszą datą dla większości firm będzie 3 października 2026 roku – do tego dnia podmioty, które w dniu wejścia w życie nowelizacji spełniały kryteria uznania za podmiot kluczowy albo podmiot ważny, muszą złożyć wniosek o wpis do wykazu. Proces jest w pełni elektroniczny i wymaga podpisu kwalifikowanego. 

3 kwietnia 2027 roku – to natomiast deadline na wdrożenie wszystkich wymaganych obowiązków wynikających z KSC: Systemu Zarządzania Bezpieczeństwem Informacji, odpowiednich procedur, środków bezpieczeństwa i obsługi incydentów. Do 3 kwietnia 2028 r. podmioty kluczowe są zobowiązane przeprowadzić pierwszy audyt cyberbezpieczeństwa, a następnie powtarzać go nie rzadziej niż co trzy lata. 

Istnieje też drugi wariant kalendarza, który obejmuje podmioty spełniające kryteria ustawy w dniu innym niż 3 kwietnia. Takie przedsiębiorstwa są zobowiązane do złożenia wniosku o wpis do wykazu w ciągu 6 miesięcy od dnia spełnienia kryteriów. Na wprowadzenie wszystkich obowiązków KSC mają za to rok od dnia spełnienia kryteriów, a na przeprowadzenie pierwszego audytu – 24 miesiące. 

Myśl o wdrażaniu nowych obowiązków i regulacji oraz wiążące się z ich niespełnieniem sankcje wprowadzają wielu właścicieli i dyrektorów w strach przed karami. Ustawodawca świadomie jednak przewidział okres ochronny. W większości przypadków kary finansowe będą nakładane dopiero po upływie dwóch lat od wejścia ustawy w życie, czyli od 3 kwietnia 2028 r. Nie warto jednak zwlekać z przygotowaniem do osiągnięcia NIS2 Compliant – im później, tym większe ryzyko. 

Co konkretnie trzeba wdrożyć? 

Najważniejszym obowiązkiem wynikającym z NIS2 jest wdrożenie środków zarządzania ryzykiem. Brzmi, jak ogólnik, ale chodzi o konkretne wymogi, które będą następnie weryfikowane przez audytorów i organy nadzoru. Oznacza to wdrożenie podejścia opartego na analizie ryzyka, która obejmuje politykę bezpieczeństwa, zarządzanie incydentami, ciągłość działania i zarządzanie kryzysowe. Konieczne jest także zadbanie o wspomniane już bezpieczeństwo łańcucha dostaw, kontrolę dostępu oraz ogólne zasady cyberbezpieczeństwa.

Oznacza to praktycznie zmianę sposobu działania organizacji, obejmującą zarówno technologię, jak i procesy, procedury, ludzi i szkolenia. Dla wielu firm oznacza to konieczność uporządkowania obszarów, które do tej pory były w organizacji traktowane marginalnie. Wszystko to sprowadza się do stworzenia kilku dokumentów, a nie jednorazowego audytu.  

Kolejnym ważnym obowiązkiem jest monitorowanie, wykrywanie i zgłaszanie incydentów. Dyrektywa nakłada obowiązek opracowania procesów pozwalających na zbieranie logów, analizę zdarzeń i zgłaszanie incydentów bezpieczeństwa do CSIRT. Zgłoszenia są objęte ścisłymi ramami czasowymi. Wczesne ostrzeżenie ma nastąpić w ciągu 24 godzin od wykrycia, a pełne w ciągu 72 godzin. Całą procedurę zgłoszenia finalizuje sprawozdanie końcowe, które należy sporządzić w przeciągu miesiąca.  

Do obsługi zgłoszeń wykorzystywany jest dedykowany system S46. Co istotne, NIS2 nie wymusza wprost posiadania własnego Security Operations Center. Wymaga za to wypracowania procesu na tyle wydajnego, aby był w stanie zareagować nawet w niedzielę wieczorem.  

Sporo uwagi ustawodawca poświęcił bezpieczeństwu łańcucha dostaw. Chodzi nie tylko o bezpieczeństwo we własnej firmie, ale także o bezpieczeństwo swoich partnerów, szczególnie tych dostarczających krytyczne usługi, jak chmury, data center czy oprogramowanie. Dyrektywa wymaga umiejętności oceny, czy dany dostawca nie obniża odporności całej organizacji. To właśnie dlatego firmy objęte NIS2 zaczną weryfikować swoich dostawców. Ci, nawet jeśli nie zostaną sklasyfikowani jako podmioty kluczowe bądź ważne, będą musieli również dostosować się do unijnych regulacji.  

Sankcje 

Polska implementacja unijnej dyrektywy określa jedne z najwyższych w Europie kar za niewywiązanie się z obowiązków wynikających ze zmian prawnych. Dla podmiotów kluczowych mogą one sięgać 10 mln euro lub 2% całkowitego rocznego światowego obrotu, a dla podmiotów ważnych: 7 mln euro lub 1,4% obrotu.

Co ważne, zmienia się kwestia odpowiedzialności. Ciężar dopilnowania wdrożenia regulacji wyraźnie spada teraz na kadry kierownicze. Osoby decyzyjne za naruszenie obowiązków wynikających z NIS2 mogą otrzymać nawet dwuletni zakaz pełnienia swojej funkcji. 

Mit certyfikatu – jak nie dać się naciągnąć? 

Dochodzimy do momentu, w którym wiele firm może wdrożenie NIS2 rozumieć opacznie. Nie istnieje certyfikat NIS2. Nie ma plakietki, naklejki ani dokumentu, który raz uzyskany potwierdza zgodność na zawsze. Możliwy jest jedynie audyt zgodności, a kontrola weryfikuje, czy faktycznie w danym momencie ciągle stosuje się aktualne zabezpieczenia. 

Wynika z tego, że zgodność z NIS2 nie jest jednorazowym stanem, który można potwierdzić „plakietką”. To ciągły proces, który opiera się na wdrożeniach wynikających z dyrektywy i trwa nieustannie na codziennym wykorzystywaniu w strukturach firmy tychże narzędzi, procedur i dokumentacji. 

W praktyce państwowa kontrola nie będzie sprawdzać tego, czy firma uzyskała jakiś certyfikat, ale to, czy i jak systemy działają w momencie kontroli. Dlatego warto wpierw przeznaczyć budżet na realną implementację oczywistych braków, a audyt zorganizować po wdrożeniu i przetestowaniu wszystkich wdrożeń w organizacji. 

GOTOMA GENERAL – Twój partner w drodze do NIS2 Compliance 

W GOTOMA GENERAL do NIS2 podchodzimy tak jak do każdego dużego projektu technologicznego. Wpierw stawiamy na zrozumienie i uporządkowanie, stworzenie planu, a następnie realne wdrożenie i utrzymanie. 

Jako generalny wykonawca usług IT reprezentujemy praktyczne podejście do kwestii cyfrowego bezpieczeństwa w biznesie. Nasza filozofia jest bardzo prosta: cyberbezpieczeństwo ma wspierać biznes, a nie go blokować. 

Jak pomagamy wdrożyć NIS2? 

  1. Podejście modułowe – integracja z projektami: jeśli w Twojej firmie trwa realizacja jakiegoś projektu, czy wdrażasz nowy system klasy ERP (np. enova365), czy rozwijasz platformę e-commerce, kwestie bezpieczeństwa traktujemy jako składowe elementy tych projektów. Dzięki temu Twoje procesy biznesowe nie ulegają zamrożeniu – transformacja w kierunku zgodności z NIS2 odbywa się płynnie i równolegle do codzienności Twojego biznesu. 
  1. Optymalizacja kosztów: skupiamy się na konkretach: identyfikacji oczywistych luk bezpieczeństwa i ich sukcesywnym łataniu – inwestujesz w działające technologie i bezpieczne procedury, a nie w puste teorie. 
  1. Pełna standaryzacja dla skomplikowanych struktur: jeśli Twoje przedsiębiorstwo składa się z wielu powiązanych podmiotów i spółek, posiadamy wypracowany model działania, który pozwala wdrożyć spójne standardy dla każdej z nich w tym samym czasie – jedyną zmienną pozostaje personalizacja dokumentacji. Dzięki temu chronimy Twój biznes przed powielaniem kosztów. 
  1. Sprawdzony model operacyjny: nasze doświadczenie wynika z praktyki – podejście do NIS2 wypracowaliśmy na bazie własnych wewnętrznych przygotowań oraz realizacji u wewnętrznych klientów z sektora przemysłowego i produkcyjnego. Pozwala nam to przenosić sprawdzone podejście bezpośrednio na projekty klientów, przy czym nie zapominamy o tym, że każdy biznes jest inny – dlatego priorytet stawiamy również na personalizację. 

Z GOTOMA GENERAL wdrożenie NIS2 jest uporządkowanym projektem, a nie kryzysowym gaszeniem pożarów. 

Siła Grupy Technologicznej GOTOMA – kompleksowość, która daje przewagę 

Wybierając GOTOMA GENERAL jako generalnego wykonawcę systemów bezpieczeństwa, zyskujesz znacznie więcej niż wsparcie pojedynczego software house’u czy firmy IT. Jesteśmy częścią Grupy Technologicznej GOTOMA, co przekłada się na zestaw zalet, pozwalających wdrożyć dyrektywę NIS2 z sukcesem: 

  • Szeroki wachlarz kompetencji IT360 – cyberbezpieczeństwo to nie tylko infrastruktura sieciowa. To także bezpieczeństwo aplikacji, integracje systemowe, stabilność platform i ciągłość procesów. Dzięki przynależności do Grupy GOTOMA łączymy wiedzę z zakresu zaawansowanej inżynierii systemowej z kompetencjami w obszarach e-commerce, systemów zarządzania przedsiębiorstwem oraz dedykowanych aplikacji mobilnych i webowych.  
  • Mnogość ekspertów – w ramach grupy ściśle współpracujemy z partnerami specjalizującymi się w różnych dziedzinach, tworząc spójny ekosystem, który umożliwia funkcjonowanie i wsparcie w wielu obszarach gospodarczych i biznesowych. 
  •  Stabilność i skala działania – skomplikowane projekty wymagają partnera o stabilnej pozycji rynkowej i szerokiej skali działania. Przynależność do silnej grupy gwarantuje ciągłość wsparcia technologicznego, bezpieczeństwo realizowanych inwestycji oraz dostęp do szerokich zasobów najwyższej klasy specjalistów w dowolnym momencie trwania projektu. 

Od czego zacząć? 

Jeśli Twoja firma działa w jednym z sektorów objętych ustawą albo dostarcza usługi lub oprogramowanie podmiotom kluczowym i ważnym, najpierw najważniejsze jest ustalenie statusu w zakresie NIS2 i zrobienie tego przed terminem zgłoszenia do wykazu. 

Druga ważna kwestia to realny plan – wdrożenie NIS2 to maraton, a nie sprint. Próba wdrożenia regulacji na ostatnią chwilę to z kolei realne ryzyko strat. 

Nie pozwól, aby nowe regulacje prawne stały się barierą dla Twojego biznesu lub zagrożeniem dla zarządu. Skontaktuj się z zespołem ekspertów GOTOMA GENERAL już dziś i przejdź przez proces transformacji cyberbezpieczeństwa w sposób płynny, efektywny i całkowicie kontrolowany. 

Materiał ma charakter informacyjny i nie stanowi porady prawnej. Stan prawny i terminy opisano na podstawie nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa (Dz.U. z 2026 r. poz. 252) wdrażającej dyrektywę (UE) 2022/2555 (NIS2) oraz oficjalnego harmonogramu Ministerstwa Cyfryzacji. Źródła: Biznes.gov.pl, gov.pl/cyfryzacja, EUR-Lex, ITwiz, Wolters Kluwer, prawo.pl. Klasyfikacja konkretnego podmiotu powinna zostać potwierdzona indywidualnie. 

Czytaj więcej

Zobacz wszystkie
7 września 2026
Partner technologiczny czy zbiór dostawców? Jak CEO powinien zbudować właściwy ekosystem realizacji projektu IT
Realizacja złożonych projektów IT niemal nigdy nie sprowadza się wyłącznie do zakupu jednego systemu czy pracy jednego wykonawcy. W praktyce to układ zależności pomiędzy software house’em, integratorem, dostawcą infrastruktury, producentem oprogramowania, partnerem wdrożeniowym i zespołem klienta decyduje o tym, czy […]
Transformacja cyfrowa a skalowanie biznesu - kiedy technologia daje przewagę
11 sierpnia 2026
Transformacja cyfrowa a skalowanie biznesu – kiedy technologia daje realną przewagę?
Cyfrowa transformacja nie jest już modnym hasłem marketingowym ani chwytliwym nagłówkiem z prezentacji zarządu. Obecnie to dla wielu firm wręcz bezwzględny warunek, aby utrzymać się na rynku. Jak wynika z raportu KPMG „Monitor Transformacji Cyfrowej Biznesu”, główny wskaźnik dojrzałości cyfrowej […]
Sprzęt IT to nie tylko infrastruktura.
20 lipca 2026
Sprzęt IT w projekcie systemowym – dlaczego ma znaczenie
Kiedy firma decyduje się na wdrożenie nowego systemu IT, koncentruje swoją uwagę głównie na oprogramowaniu. W rozmowach z wykonawcą omawiane są kwestie licencji, modułów, integracji oraz harmonogramu wdrożeń. Natomiast sprzęt IT(hardware) pojawia się gdzieś na marginesie, traktowany jako osobna kwestia, […]
6 lipca 2026
Automatyzacja procesów biznesowych nie zabiera pracy. Eliminuje chaos, który ją marnuje
Kiedy w rozmowach o projektach pojawia się fraza „automatyzacja procesów biznesowych”, najczęściej można spotkać się z dwoma typami reakcji. Pierwsza to entuzjastyczny zapał i podekscytowanie na myśl o zrobieniu wreszcie porządku w firmie. Druga to napięcie i dyskomfort, które najpierw […]