Pilne · Nowe przepisy
Od 3 kwietnia 2026 roku w Polsce obowiązuje nowelizacja ustawy o Krajowym Systemie Cyberbezpieczeństwa, która wdraża unijną dyrektywę NIS2 (Network and Information Systems Directive 2). Obecne przepisy wprowadzają podobne standardy dla wszystkich państw członkowskich UE i zobowiązują podmioty do podjęcia rzeczywistych działań, np. związanych z zarządzaniem ryzykiem czy łańcuchem dostaw. Poszerzają też znacznie krąg podmiotów objętych wymaganiami. Określone podmioty prywatne objęte są obowiązkiem samoidentyfikacji. Rejestracja w Wykazie KSC jest już otwarta i trwa do 3 października 2026 roku. Jeśli prowadzisz firmę produkcyjną, jesteś dostawcą dla większego podmiotu albo zarządzasz infrastrukturą lokalną, to dobry moment, żeby sprawdzić, czy Cię to dotyczy.
Termin rejestracji S46
3 października
2026
Złożenie wniosku w systemie S46
jest obowiązkiem ustawowym
podmiotów objętych ustawą w Polsce
(szacunek Ministerstwa Cyfryzacji)
Kogo dotyczy ustawa
Ustawa klasyfikuje podmioty według rozmiaru i sektora działalności oraz nakłada na nie odrębne obowiązki. Dla określonych podmiotów prywatnych samoidentyfikacja jest co do zasady obowiązkowa - nikt nie przyśle Ci pisma z informacją, że podlegasz nowym przepisom. To Ty musisz to sprawdzić, najlepiej zanim sprawdzi to za Ciebie organ nadzoru. W uproszczeniu ustawa klasyfikuje podmioty w 2 kategoriach wg wskazań poniżej, ale dla ostatecznej kwalifikacji kluczowe znaczenie mają kryteria szczegółowe.
Kryteria wielkości obliczane są zgodnie z rozporządzeniem UE 651/2014 i co do zasady uwzględniają w różnym zakresie dane przedsiębiorstw powiązanych oraz partnerskich. Sama liczba pracowników nie zawsze przesądza o statusie, bo zatrudnienie to nie tylko umowy o pracę - ważne są roczne jednostki pracy. Warto też pamiętać, że wielkość to nie wszystko: mała firma może podlegać ustawie niezależnie od progów, na przykład jako dostawca usług zarządzanych w cyberbezpieczeństwie, dostawca DNS, czy przedsiębiorca komunikacji elektronicznej. Więcej o zasadach liczenia wielkości i wyjątkach od progów piszę w artykule Czy moja firma podlega pod ustawę o KSC?
Wiem, że niektórzy czekają z decyzją o wdrożeniu, bo ustawa trafiła równolegle do Trybunału Konstytucyjnego. To nie jest bezpieczne rozwiązanie - kontrola następcza nie dotyczy wszystkich kwestii i nie zwalnia z obowiązków i terminów.
Trzy daty, które warto znać
3 października 2026
Termin złożenia wniosku
o wpis do Wykazu KSC (S46)
3 kwietnia 2027
Pełne wdrożenie
obowiązków SZBI
3 kwietnia 2028
Pierwszy obowiązkowy audyt
(podmioty kluczowe)
Wdrożenie SZBI trwa od kilku miesięcy do pół roku - warto zacząć zanim presja terminów da się we znaki. Więcej o samej rejestracji w systemie S46 piszę w artykule jak złożyć wniosek do Wykazu KSC krok po kroku.
Powyższe terminy dotyczą podmiotów, które podlegały ustawie już 3 kwietnia 2026 roku, czyli w dniu wejścia w życie nowelizacji. Jeśli Twoja firma zaczęła podlegać ustawie później, obowiązują ją własne terminy liczone od dnia spełnienia przesłanek: 6 miesięcy na wpis do wykazu, 12 miesięcy na wdrożenie obowiązków i 24 miesiące na pierwszy audyt (dla podmiotu kluczowego).
wynagrodzenia kierownika podmiotu
lub czasowy zakaz pełnienia funkcji zarządczych (podmioty kluczowe)
Warto być gotowym zanim kary zaczną być egzekwowane - a wdrożenie trwa na ogół kilka miesięcy.
Odpowiedzialność zarządu
Nowelizacja KSC wprowadza osobistą odpowiedzialność kierownictwa za wdrożenie środków zarządzania ryzykiem cyberbezpieczeństwa. Zarząd musi zatwierdzić politykę cyberbezpieczeństwa, przejść obowiązkowe szkolenie i wziąć odpowiedzialność za zgodność firmy z ustawą.
Od teraz zarząd ponosi konsekwencje osobiście. Czasy gdy to ryzyko było tylko abstrakcją się skończyły. Ustawa przewiduje konkretną sankcję dla kierownika podmiotu prywatnego, jeśli zaniedba te obowiązki: kara finansowa do 300% wynagrodzenia, obliczanego według zasad stosowanych przy ustalaniu ekwiwalentu za urlop - niezależnie od ewentualnej kary nałożonej na sam podmiot.
Jeśli kierownikiem podmiotu jest zarząd wieloosobowy i nie wskazano konkretnej osoby odpowiedzialnej za te obowiązki, odpowiedzialność ponoszą wszyscy członkowie zarządu (art. 8c ust. 2 ustawy o KSC).
W skrajnych przypadkach, gdy podmiot kluczowy zignoruje wcześniejsze ostrzeżenie i formalny nakaz usunięcia uchybień, organ właściwy do spraw cyberbezpieczeństwa może czasowo zakazać kierownikowi pełnienia funkcji zarządczych w tym podmiocie, do czasu usunięcia naruszeń (art. 42 ust. 9 pkt 6 ustawy o KSC).
Piszę więcej o tym, co to oznacza w praktyce, w artykule o osobistej odpowiedzialności zarządu za NIS2.
Przez ponad jedenaście lat wspierałam poszczególne zarządy w nadzorze nad obszarem bezpieczeństwa i ciągłości działania w dużej spółce sektora energetycznego. Wiem, jakich informacji potrzebuje zarząd, żeby podejmować świadome decyzje, jak je udokumentować i jak weryfikować ich realne wdrożenie w organizacji. Wiem, jak tworzyć procedury, które nie są tylko „na papierze", tylko realnie funkcjonują w organizacji, bo są zrozumiałe dla pracowników.
Cennik i pakiety
Trudno znaleźć na rynku jasną odpowiedź na pytanie, ile kosztuje NIS2. Większość ofert o tym nie mówi - pozostawia Cię w niepewności i trudno Ci określić, czy Twój budżet to „udźwignie". U mnie wiesz to od razu. Cena za konkretny rezultat jest ustalona z góry - bez niespodzianek na końcu projektu. Każdy pakiet możesz kupić osobno albo zacząć od Rozpoznania i dokupować kolejne kroki, kiedy będziesz gotowy, choć nabycie kilku pakietów razem wiąże się z pewnymi korzyściami (patrz niżej). Pracuję z ograniczoną liczbą klientów jednocześnie, żeby każdej sprawie poświęcić realną uwagę. Jeśli nie mam akurat wolnego miejsca, zaproponuję Ci najbliższy możliwy termin. Ceny dotyczą podmiotów do 250 osób - wynikają wprost z zakresu pakietu. Powyżej 250 osób projekty są zwykle bardziej złożone, dlatego tam wyceniam indywidualnie.
Przeanalizuj zawartość pakietów NIS2 wraz z ich konkretną wyceną i sprawdź, który najbardziej odpowiada Twoim potrzebom.
Nie czekaj - sprawdź Zasady współpracy i ruszamy.
Pakiet
Nie masz pewności, czy w ogóle podlegasz ustawie? Pomogę Ci. Sprawdzam status Twojej firmy - analizuję pod kątem przesłanek dla podmiotu kluczowego/ważnego i biorę odpowiedzialność za rzetelność tej analizy - to bezpieczniejsza opcja niż bazowanie na wyniku ankiety online. Jeśli podlegasz NIS2 - wspieram Cię w złożeniu wniosku w systemie S46. Jeśli nie - przekazuję pisemną analizę, żebyś miał/-a udokumentowane wnioski na wypadek kontroli.
Pakiet
Wykonuję audyt wstępny zgodności z NIS2 na podstawie dostarczonej dokumentacji i wywiadów z pracownikami. Sprawdzam, na ile Twoja firma jest zgodna formalnie, a jakich elementów brakuje, bazując na dowodach potwierdzających wdrożenie odpowiednich zabezpieczeń. Nie przeprowadzam testów penetracyjnych (bo to nie mój zakres odpowiedzialności), ale potrafię wskazać, jakie dokumenty operacyjne są wymagane (od polityki dostępu i 2FA, przez segmentację sieci, po log z testów backupu) żeby udowodnić, że dbasz o cyberbezpieczeństwo. To bardzo pomocne dla Twojego zespołu IT: mają jasność, co i jak dokumentować. Sporządzam też raport z analizą formalno-prawną luk w zabezpieczeniach. To nasz punkt wyjścia do ewentualnego kolejnego kroku albo jasna podpowiedź dla Ciebie, gdzie masz „białe plamy" i gdzie powinno się wzmocnić zabezpieczenia.
Odliczam 50% jej kosztu od ceny końcowej - sprawdź szczegóły w Zasadach współpracy.
Pakiet
Na podstawie wyników Diagnozy opracowujemy na bazie istniejących nieformalnych praktyk brakujące mechanizmy bezpieczeństwa. Opracowujemy konkretne procedury i instrukcje, które m.in. określają uprawnienia i obowiązki, przypisują role i odpowiedzialności czy częstotliwości działań itp. Baza obejmuje ogólne ramy formalno-prawne, jak polityka bezpieczeństwa informacji czy polityka bezpieczeństwa osobowego, oraz wsparcie konsultacyjne w inwentaryzacji aktywów. Do wartości bazowej doliczamy tylko te moduły, których braki faktycznie wykazała Diagnoza - najczęściej są to, np.:
Potrzebujesz dodatkowego modułu spoza tej listy (np. Audytu wewnętrznego, Kontroli dostępu, Zarządzania podatnościami czy Zarządzania incydentami)? Każdy dodatkowy moduł wyceniam ryczałtowo na 5 500 zł.
Dokładny zakres i ostateczną cenę ustalamy wspólnie po Diagnozie - dzięki temu wiesz z góry, ile konkretnie zapłacisz.
Pakiet
Weryfikacja, czy plan na wypadek kryzysu jest dobry, tzn. wykonalny, jasny, spójny i zadziała w praktyce, gdy będzie potrzebny. Konkretny scenariusz kryzysowy - np. cyberatak, utrata dostawcy, awaria OT - rozegrany z zespołem w czasie rzeczywistym, z mapowaniem zgłoszeń do CSIRT w rygorze 24h i 72h. Po symulacji dostajesz pisemne wnioski: co zadziałało, co wymaga korekty. Dzięki temu nie jesteś uzależniony i ograniczany czasowo przez podmiot zewnętrzny - potrafisz samodzielnie zareagować, bazując na wypracowanych schematach postępowania.
Pakiet
Warsztat dla kadry kierowniczej z omówieniem zakresu osobistej odpowiedzialności, praktycznych obowiązków, sposobów dokumentowania decyzji zarządczych w obszarze cyberbezpieczeństwa. W ramach warsztatu - Próba Ogniowa: 15-minutowa żywa symulacja kryzysowa z reakcjami w czasie rzeczywistym. Na zakończenie - imienne zaświadczenia szkoleniowe oraz wsparcie w przygotowaniu wymaganych uchwał (np. dot. podziału odpowiedzialności czy analizy ryzyka).
Pakiet
Weryfikacja, czy Twój dostawca IT faktycznie robi to, co deklaruje. Wymagamy dowodów - raportów, logów, dokumentów - na testowanie backupów, zarządzanie dostępem i procedury reagowania na incydenty itp. Dostajesz pisemną ocenę z listą luk między stanem deklarowanym a faktycznym.
Abonament
Stała opieka powdrożeniowa - dla firm, które chcą mieć kogoś czuwającego nad zgodnością na bieżąco i wcześniej nabyły pakiet Diagnoza + Spadochron lub Kompleksowe NIS2.
Pełne zasady abonamentu - w Zasadach współpracy.
Pakiet
Dostałeś aneks od kluczowego klienta z klauzulą NIS2? Sprawdzam, co dokładnie wynika z Twojej umowy, jaki minimalny zestaw dokumentów spełni wymogi kontraktowe i co grozi przy braku zgodności. Węższy zakres niż pełna Diagnoza - inna sytuacja, inne potrzeby. Piszę o tej sytuacji szerzej w artykule co zrobić z aneksem NIS2 od klienta.
Dodatkowe moduły Spadochronu ponad standardowe 4 - w ryczałcie 5 500 zł/moduł.
Zasady współpracy i szczegółynetto · do 250 osób
oszczędzasz 6 000 zł
Łańcuch dostaw
Ustawa NIS2 obowiązuje bezpośrednio firmy od 50 osób w górę. Ale to nie znaczy, że Cię nie dotyczy.
Nawet jeśli Twoja firma sama nie podlega ustawie, możesz być częścią łańcucha dostaw podmiotu regulowanego. Twój duży klient - np. spółka z sektora energetycznego, operator telekomunikacyjny albo duży producent - ma obowiązek weryfikować bezpieczeństwo swoich dostawców. W praktyce oznacza to klauzule NIS2 w umowach i aneksach, które trafiają coraz częściej do dostawców maszyn, integratorów automatyki i firm obsługujących systemy MES, ERP czy SCADA.
Dostałeś taki aneks? Nie wiesz, co z nim zrobić? Opisałam dokładnie, na co zwrócić uwagę, zanim złożysz podpis, w artykule o aneksie z klauzulą NIS2. Masz też dla siebie Pakiet Ogniwo - sprawdzam, co dokładnie wynika z Twojej umowy, jaki minimalny zestaw dokumentów spełni wymogi kontraktowe i co grozi przy braku zgodności.
Granice odpowiedzialności
Odpowiadam za warstwę prawną i dokumentacyjną: ocenę statusu firmy, procedury, polityki, szkolenia i przygotowanie zarządu do podejmowania decyzji - wskazuję kierunek i sposób dokumentowania wdrożonych zabezpieczeń. Procedury nie zastąpią realnych działań, ale pomogą je systematyzować.
Procedury dot. tworzenia backupów, zarządzania dostępami czy reagowania na incydenty - to formalne przypisanie odpowiedzialności, zakresu obowiązków i uprawnień. Kto ma obowiązek, co robi, jak często, kto weryfikuje, co się dzieje, gdy coś pójdzie nie tak. To jest warstwa prawna i organizacyjna - ale realizacja działań nie należy do mnie.
Za konfigurację systemów, wdrożenie narzędzi technicznych i zakup sprzętu odpowiada Twój dział IT lub dostawca usług. Procedura mówi, co trzeba robić, ale to narzędzia i ludzie wykonują konkretną pracę, która poprawia bezpieczeństwo. Obie rzeczy są potrzebne - ale to są dwie różne usługi - moja nie obejmuje stricte obszaru IT.
Chcę też jasno zaznaczyć: obowiązek zgłoszenia incydentu do CSIRT spoczywa na Twojej firmie, a nie na Twoim prawniku. Moja rola to przygotowanie Cię tak, żebyś wiedział, co robić, zanim zdążysz się ze mną skontaktować. Teczka Incydentowa i Pakiet Gotowość Bojowa dają Ci konkretne narzędzia do samodzielnego działania.
Ta granica działa też na Twoją korzyść: dzięki jasno określonemu zakresowi mojej usługi wiesz dokładnie, za co odpowiadam ja, a co musisz zabezpieczyć we własnym zakresie lub zlecić zewnętrznemu dostawcy IT - nic nie zostaje przez przypadek poza przypisanym zakresem odpowiedzialności.
Napisz do mnie i opisz krótko swoją sytuację: czym zajmuje się firma, ile osób zatrudnia, czy jesteś dostawcą dla większych podmiotów. Odpowiem, czy i w jakim zakresie KSC może Cię dotyczyć i od którego pakietu warto zacząć.
Napisz do mnie Zobacz pakiety