Dyrektywa NIS 2 wprowadziła nowe obowiązki w zakresie cyberbezpieczeństwa dla tysięcy polskich firm. Prawie wszystkie terminy liczy się w miesiącach od wejścia w życie ustawy, więc dają się przesunąć, rozłożyć i dopiąć w kolejnym kwartale.

Jest jednak wyjątek. Kierownik podmiotu kluczowego lub ważnego oraz osoba, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa, przechodzi szkolenie raz w roku kalendarzowym, a udział w nim musi być udokumentowany. Rok kalendarzowy kończy się 31 grudnia. Szkolenia, które się w nim nie odbyło, nie przeniesiesz na kolejny rok ani nie wykażesz wstecz.

Poniżej znajdziesz pełny harmonogram nowych obowiązków, odpowiedź na pytanie NIS 2 od kiedy obowiązuje w Polsce, oraz to, co z tego harmonogramu spada na osobę, która w organizacji odpowiada za szkolenia.

3 kluczowe wnioski
  • Szkolenie zarządu trzeba ukończyć do 31 grudnia. Obowiązek z art. 8e KSC rozlicza się w każdym roku kalendarzowym, dlatego nie można nadrobić go w kolejnym roku.

  • Samo przeprowadzenie szkolenia nie wystarczy. Organizacja musi udokumentować udział właściwych osób, termin, zakres szkolenia oraz fakt jego ukończenia.

  • Brak szkolenia może oznaczać osobistą odpowiedzialność kierownika. Obowiązek dotyczy zarówno podmiotów kluczowych, jak i ważnych, niezależnie od pozostałych terminów wdrożenia NIS2.

Najważniejsze informacje w skrócie

Praktyczne obowiązki wynikające z dyrektywy NIS 2 w Polsce nie biorą się bezpośrednio z unijnych przepisów. Biorą się z nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa. Od 3 kwietnia 2026 r. zaczynają biec wszystkie główne terminy dla podmiotów kluczowych i ważnych.

DataCo się dzieje
3 kwietnia 2026 r.wejście w życie nowelizacji ustawy i start wszystkich terminów przejściowych
3 października 2026 r.ostateczny termin wpisu do wykazu podmiotów kluczowych i ważnych
3 kwietnia 2027 r.termin na wdrożenie środków zarządzania ryzykiem, systemu zarządzania bezpieczeństwem informacji i procedur bezpieczeństwa
3 kwietnia 2028 r.pierwszy obowiązkowy audyt bezpieczeństwa i moment, od którego organy mogą nakładać pełne kary pieniężne
31 grudnia każdego rokuzamknięcie roku rozliczeniowego dla szkolenia kadry zarządzającej

Brak dostosowania grozi karami finansowymi do 10 milionów euro lub do 2 procent rocznego obrotu. Konsekwencje prawne obejmują też osobistą odpowiedzialność zarządu za brak nadzoru, niezależnie od odpowiedzialności samej organizacji.

Dyrektywa NIS 2, czyli co to jest i od kiedy obowiązuje w Unii

Dyrektywa NIS 2 to unijny akt prawny na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa sieci i systemów informatycznych na terytorium Unii. NIS 2 rozszerza zakres regulacji cyberbezpieczeństwa na nowe sektory i zaostrza wymagania bezpieczeństwa wobec podmiotów w sektorach krytycznych.

Dyrektywa NIS 2 weszła w życie 16 stycznia 2023 roku na poziomie unijnym. Zastąpiła wcześniejszą dyrektywę o bezpieczeństwie sieci, która przestała obowiązywać w październiku 2024 roku. Nowa dyrektywa parlamentu europejskiego i rady rozszerzyła zarówno listę sektorów, jak i zakres wymagań. Państwa członkowskie miały czas do 17 października 2024 r. na przeniesienie dyrektywy NIS2 do prawa krajowego.

Głównych celów jest cztery. Podniesienie bezpieczeństwa sieci w całej Unii, rozszerzenie listy sektorów gospodarki objętych regulacją, ujednolicenie wymagań bezpieczeństwa wobec podmiotów kluczowych i ważnych oraz wzmocnienie nadzoru i obowiązków zgłaszania incydentów. Wszystkie państwa członkowskie miały osiągnąć te cele w tym samym terminie, choć własnymi środkami. Dyrektywa NIS2 dotyczy średnich i dużych przedsiębiorstw działających w sektorach o krytycznym znaczeniu dla funkcjonowania państwa i gospodarki.

Dyrektywa parlamentu europejskiego i rady w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa nie działa jednak bezpośrednio wobec przedsiębiorcy. Wyznacza minimum dla państw członkowskich, a każde z nich decyduje, jak dokładnie przełożyć te wymagania na własny system prawny.

Dlaczego dyrektywa NIS2 nie wystarczy i potrzebna była ustawa

Dyrektywa parlamentu europejskiego i rady w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa na terytorium Unii jest aktem kierowanym do państw członkowskich, nie do firm. Dopóki unijnych przepisów nie przeniesiono do polskiego porządku prawnego, polska firma nie miała żadnego terminu do dotrzymania.

Państwa członkowskie decydują, jak dokładnie przełożyć wymagania dyrektywy na własny system prawny, w jakim zakresie je zaostrzyć i jakie kary przewidzieć. Dlatego dwa kraje wdrażające tę samą dyrektywę potrafią mieć różne progi i różne ustawowych terminach realizacji obowiązków.

W praktyce oznacza to jedną rzecz przy szukaniu informacji. Opracowanie opisujące wyłącznie poziom unijny nie odpowie na pytanie, co i kiedy musi zrobić Twoja organizacja. Wiążąca jest ustawa krajowa wraz z jej terminami, a wejście w życie nowelizacji ustawy zamknęło okres, w którym firmy znały kierunek zmian, ale nie znały ich treści. Do tego momentu unijnych przepisów nie dało się przełożyć na konkretny plan, bo brakowało im umocowania w polskiego porządku prawnego.

NIS 2 od kiedy obowiązuje w Polsce i jakie daty musisz znać

W Polsce nowe przepisy weszły w życie w 2026 roku. Polska wdrożyła dyrektywę NIS 2 przez nowelizację ustawy o krajowym systemie cyberbezpieczeństwa, uchwaloną w styczniu 2026 roku.

Formalne wejście w życie nowelizacji ustawy nastąpiło 3 kwietnia 2026 r. To kluczowa data dla przedsiębiorców, bo od niej biegną wszystkie terminy na realizację obowiązków wynikających z nowego polskiego porządku prawnego.

Mimo wcześniejszego unijnego terminu transpozycji polski ustawodawca przyjął rozwiązanie z dłuższymi okresami przejściowymi. Życie ustawy zaczęło się z opóźnieniem względem harmonogramu unijnego, ale w Polsce obowiązują okresy przejściowe, które dają czas na adaptację. To dlatego przez ponad trzy lata od przyjęcia dyrektywy w polskich firmach formalnie nic się nie działo.

Od 3 kwietnia 2026 r. firmy z sektorów objętych przepisami muszą prowadzić proces dostosowania do nowych obowiązków w obszarze cyberbezpieczeństwa. Dotyczy to zarówno rejestracji w wykazie, jak i wdrożenia odpowiednich procedur oraz systemów. Jeśli materiał, na który trafiasz, nie podaje kwietnia 2026, opisuje inny stan prawny.

Harmonogram wdrożenia po 3 kwietnia 2026 r.

Poniżej chronologiczny przegląd terminów, w których podmioty kluczowe i ważne muszą zrealizować poszczególne obowiązki. Terminy dotyczą firm, które w dniu wejścia w życie przepisów już spełniały ustawowe kryteria.

DataKamień milowyCo trzeba zrobić
3 kwietnia 2026 r.wejście w życie nowelizacjistart wszystkich terminów przejściowych
13 kwietnia 2026 r.uruchomienie wykazu KSCwykaz staje się dostępny
7 maja 2026 r.otwarcie samorejestracjipodmioty niewpisane z urzędu składają wnioski
12 czerwca 2026 r.pełny dostęp do systemu zgłoszeńkomunikacja z organami i zgłaszanie poważnych incydentów
3 października 2026 r.koniec sześciomiesięcznego oknawpis do wykazu podmiotów kluczowych i ważnych
3 kwietnia 2027 r.koniec dwunastomiesięcznego oknawdrożenie środków bezpieczeństwa i systemu zarządzania bezpieczeństwem informacji
3 kwietnia 2028 r.koniec dwudziestoczteromiesięcznego oknapierwszy audyt bezpieczeństwa i początek pełnych kar

Obowiązki wdrożone przez NIS2 obowiązują od 3 kwietnia 2026 roku, a firmy mają 12 miesięcy na wdrożenie środków bezpieczeństwa. Pierwszy audyt bezpieczeństwa musi być przeprowadzony w ciągu 24 miesięcy od wejścia przepisów w życie.

Infografika pokazująca dwa harmonogramy obowiązków NIS 2: rejestrację do 6 miesięcy, środki bezpieczeństwa do 12 miesięcy, audyt do 24 miesięcy oraz coroczne szkolenie zarządu.
Terminy wdrożeniowe NIS 2 liczy się od objęcia obowiązkiem, natomiast szkolenie zarządu rozlicza się w każdym roku kalendarzowym.

Dla podmiotów uznanych za kluczowe lub ważne w późniejszym terminie terminy liczone są od dnia wpisu lub uznania, a nie wyłącznie od 3 kwietnia 2026 r. Dotyczy to firm, które dopiero przekroczą próg wielkości albo wejdą w nowy obszar prowadzenia działalności.

Dlaczego obowiązek z art. 8e nie działa jak pozostałe terminy

Cztery kamienie milowe z tabeli powyżej są terminami biegnącymi, czyli odmierzanymi w miesiącach od wejścia ustawy w życie. Obowiązek szkoleniowy kadry zarządzającej z art. 8e ustawy o KSC jest inny, bo ustawa rozlicza go w roku kalendarzowym.

Różnica brzmi jak niuans redakcyjny, a zmienia cały kalendarz działu. Termin biegnący da się w praktyce przesunąć, bo organ patrzy na stan na dzień kontroli. Termin roczny zamyka się razem z rokiem i nie zostawia po sobie okna. Nadrobić da się opóźnienie. Nie da się nadrobić roku.

Kobieta i mężczyzna omawiają dokumenty w biurze. Na grafice napis: „Szkolenia za ten rok nie nadrobisz w kolejnym”.
Obowiązkowe szkolenie należy zrealizować i udokumentować w wymaganym terminie.

Rok 2026 jest pierwszym rokiem rozliczeniowym, a jego wynik zamknął się razem z rokiem. Szkolenie przeprowadzone w styczniu kolejnego roku rozlicza już ten kolejny rok. Poprzedni zostaje pusty i taki zostanie w dokumentacji na zawsze, bo dowodu udziału nie wystawisz za okres, w którym nikogo nie szkolono. Wśród wszystkich obowiązków w ustawowych terminach ten jeden nie biegnie, tylko wygasa. Pozostałe odmierza się od wejścia w życie ustawy, ten odmierza kalendarz.

W praktyce oznacza to jedną rzecz dla osoby, która planuje szkolenia. Wdrożenie środków zarządzania ryzykiem ma termin w kwietniu 2027, więc mieści się w planie na przyszły rok. Szkolenie zarządu terminu w przyszłym roku nie ma, bo przyszły rok będzie miał własny.

Kogo dotyczą przepisy o krajowym systemie cyberbezpieczeństwa

Ustawa o krajowym systemie cyberbezpieczeństwa wyróżnia dwie grupy zobowiązanych, czyli podmioty kluczowe i podmioty ważne. NIS 2 obejmuje kluczowe i ważne sektory, w tym energetykę, transport i zdrowie, a NIS2 rozszerza obowiązki na nowe sektory.

Podmioty kluczowe to co do zasady średnie przedsiębiorstwa lub duże firmy w sektorach strategicznych. Sektory kluczowe obejmują energetykę, transport i wodę pitną, a także infrastrukturę cyfrową, ochronę zdrowia, administrację publiczną, przedsiębiorców komunikacji elektronicznej, dostawców usług zaufania oraz podmioty odpowiadające za obszar gospodarki wodnej.

Podmioty ważne to najczęściej średnie firmy z sektorów ważnych. Sektory ważne to produkcja, gospodarka odpadami wraz z gospodarowaniem odpadami, usługi cyfrowe, sektor żywności, usługi pocztowe i pozostałe obszary wymienione w załącznikach do ustawy.

Ustawa o KSC rozszerza katalog sektorów z sześciu do osiemnastu, więc regulacji podlega dziś wielokrotnie więcej organizacji niż wcześniej. Do systemu weszły firmy, które nigdy wcześniej nie miały żadnego kontaktu z regulacją w obszarze cyberbezpieczeństwa. Osiemnaście obszarów to jedenaście sektorów kluczowych i siedem sektorów ważnych, a w szczególności podmiotów kluczowych zmiana oznacza także ostrzejszy nadzór.

Status, w szczególności podmiotów kluczowych lub ważnych, wpływa na poziom nadzoru, wymagania audytów bezpieczeństwa oraz wysokość potencjalnych kar finansowych. Nie wpływa natomiast na to, co trzeba zrobić w zakresie zarządzania ryzykiem, ani na obowiązek szkoleniowy kierownika.

Które sektory gospodarki weszły do systemu po raz pierwszy

Katalog sektorów gospodarki jest dziś trzykrotnie szerszy niż poprzednio. Największą zmianą jest wejście do systemu organizacji, które nigdy wcześniej nie miały kontaktu z regulacją cyberbezpieczeństwa.

Wśród sektorów kluczowych o krytycznym znaczeniu dla funkcjonowania państwa i bezpieczeństwa państwa najwięcej nowych obowiązków dotyka administrację publiczną oraz podmioty odpowiadające za obszar gospodarki wodnej. Ochrona zdrowia znalazła się w tej grupie po raz pierwszy, a razem z nią infrastruktura cyfrowa rozumiana szeroko, od centrów danych po usługi chmurowe. Ochrona zdrowia i opiekę zdrowotną obejmują przy tym zarówno placówki publiczne, jak i prywatne. W sektorach krytycznych związanych z energetyką i transportem część wymagań funkcjonowała już wcześniej, więc zmiana jest tam mniej odczuwalna.

Po stronie sektorów ważnych obraz wygląda inaczej. Usługi pocztowe i kurierskie, gospodarowanie odpadami, produkcja żywności i chemikaliów oraz usługi cyfrowe trafiły do systemu w całości. Dla wielu z tych organizacji pierwszym kontaktem z ustawą było pismo o wpisie do wykazu, a nie własna analiza.

Warto sprawdzić własny status nawet wtedy, gdy firma nie kojarzy się z infrastrukturą krytyczną. Do sektorów kluczowych o krytycznym znaczeniu dla funkcjonowania państwa należą również jednostki samorządowe oraz podmioty odpowiadające za zaopatrzenie w wodę pitną i za obszar gospodarki wodnej. Ochrona zdrowia obejmuje tu nie tylko szpitale, ale też laboratoria i podmioty prowadzące dokumentację medyczną, a infrastruktura cyfrowa sięga od operatorów sieci po dostawców usług chmurowych. Ustawa obejmuje też przedsiębiorców komunikacji elektronicznej i dostawców usług cyfrowych, dla których to właśnie infrastruktura cyfrowa jest podstawą modelu biznesowego. Dla przedsiębiorców komunikacji elektronicznej część obowiązków wynikała już z wcześniejszych regulacji sektorowych.

Po stronie sektorów ważnych najczęściej zaskoczone są firmy z branży spożywczej i chemicznej oraz operatorzy świadczący usługi pocztowe i kurierskie. Gospodarowanie odpadami i opiekę zdrowotną łączy jedno. W obu obszarach zaplecze informatyczne bywa starsze niż same przepisy, a bezpieczeństwo do tej pory oznaczało głównie bezpieczeństwo fizyczne.

W tej grupie dominują średnie przedsiębiorstwa, w których cały obszar bezpieczeństwa opiera się na jednej osobie albo na zewnętrznym dostawcy usług informatycznych. W szczególności podmiotów kluczowych dotyczy to rzadziej, bo tam funkcja bezpieczeństwa najczęściej już istnieje. Gospodarka odpadami jest dobrym przykładem obszaru, w którym obowiązków wynikających z nowych przepisów nie miał wcześniej praktycznie nikt.

To rozszerzenie ma bezpośredni skutek dla osoby planującej szkolenia. Organizacja, która nigdy nie prowadziła szkoleń z zakresu cyberbezpieczeństwa, musi w jednym roku ustalić status, zbudować program i wytworzyć dowód. Nie ma tu punktu odniesienia z poprzednich lat.

Czym różnią się podmioty kluczowe i ważne w praktyce

KryteriumPodmiot kluczowyPodmiot ważny
Liczba sektorów117
Środki zarządzania ryzykiempełny katalogpełny katalog
Szkolenie kierownikaraz w roku, udokumentowaneraz w roku, udokumentowane
Cykliczny audyt bezpieczeństwatak, co najmniej raz na 3 latanie
Nadzórprewencyjny i następczyco do zasady następczy
Maksymalna kara10 mln euro lub 2 procent obrotu7 mln euro lub 1,4 procent obrotu
Kara minimalna20 000 zł15 000 zł

Kategoria decyduje o audycie i o pułapie kar, nie o zakresie wymagań bezpieczeństwa. Intuicja podpowiada coś przeciwnego, więc warto to sprawdzić, zanim ktoś wpisze w budżet niższą kwotę na podstawie samej nazwy kategorii.

Jak sprawdzić, od kiedy NIS 2 dotyczy Twojej firmy

Samoocena to pierwszy krok. Poniższe działania warto wykonać po kolei, zanim zaczniesz cokolwiek wdrażać.

Schemat pomagający ustalić, czy firma podlega NIS 2, na podstawie sektora działalności, liczby pracowników oraz progu finansowego.
Dwa podstawowe pytania pomagające wstępnie ocenić, czy organizacja podlega wymaganiom NIS 2.
  1. Sprawdź sektor, czyli zweryfikuj, czy firma działa w obszarach wymienionych w załącznikach do ustawy o KSC. Dotyczy to zarówno sektorów kluczowych, jak i sektorów ważnych.
  2. Zweryfikuj wielkość, bo dyrektywa NIS2 dotyczy średnich i dużych przedsiębiorstw. Sprawdź progi zatrudnienia i obrotu, czyli co najmniej 50 osób albo 10 milionów euro obrotu lub sumy bilansowej.
  3. Określ datę referencyjną. Jeżeli organizacja kwalifikowała się jako podmiot kluczowy lub ważny już 3 kwietnia 2026 r., od tej daty biegną jej podstawowe terminy.
  4. Uwzględnij późniejszy moment. Przy osiągnięciu progów po 3 kwietnia 2026 r. datą referencyjną staje się moment spełnienia kryteriów i uznania za podmiot kluczowy lub ważny.
  5. Zarejestruj się w ustawowych terminach, bo brak zgłoszenia do wykazu podmiotów kluczowych i ważnych bywa traktowany jako naruszenie z konsekwencjami prawnymi.
  6. Pamiętaj o łańcuchu dostaw. Firmy współpracujące z podmiotami kluczowymi, choć formalnie nie muszą być wpisane do wykazu, dostają wymagania bezpieczeństwa narzucone kontraktowo. Bezpieczeństwo łańcucha dostaw jest elementem zakresu cyberbezpieczeństwa.

Podmioty kluczowe i ważne muszą samodzielnie identyfikować się i rejestrować w wykazie KSC. Wpis z urzędu obejmował tylko część organizacji, a jego brak nie zwalnia z żadnego obowiązku. Kwalifikacja wynika z rodzaju prowadzenia działalności i wielkości firmy, nie z treści rejestru.

Co, jeśli jesteś dostawcą podmiotu kluczowego

Bezpieczeństwo łańcucha dostaw jest jednym z obowiązków nałożonych na podmioty objęte regulacją. W praktyce oznacza to, że wymagania spływają w dół na firmy, które same nie figurują w żadnym wykazie.

Podmiot objęty ustawą weryfikuje bezpieczeństwo swoich dostawców, zwłaszcza w procesie nabywania usług informatycznych. Robi to przez zapisy umowne, ankiety bezpieczeństwa i wymóg okazania dokumentacji. Kierownik podmiotu kluczowego odpowiada za to osobiście, więc presja na dostawców rośnie razem z jego własnym ryzykiem.

Dla firmy z łańcucha dostaw oznacza to konkretne obowiązków wynikających nie z ustawy, tylko z kontraktu. Coraz częściej w tych kontraktach pojawia się wymóg udokumentowanych szkoleń z cyberbezpieczeństwa dla zespołu obsługującego klienta. To wymaganie wygląda jak spełnienie wymogów ustawy, choć formalnie jest wymaganiem handlowym.

Jeśli dział personalny dostaje nagle prośbę o zestawienie przeszkolonych osób pod konkretną umowę, najczęściej stoi za tym właśnie ten mechanizm. Warto wtedy zapytać, czy chodzi o wymóg kontraktowy, czy o status własnej organizacji, bo zakres dowodu jest w obu przypadkach inny.

Nowe obowiązki po 3 kwietnia 2026 r.

Od 3 kwietnia 2026 r. podmioty kluczowe i ważne muszą przyjąć systemowe podejście do cyberbezpieczeństwa, oparte na analizie ryzyka. Firmy muszą wdrożyć środki zarządzania ryzykiem w cyberbezpieczeństwie zgodnie z wymogami ustawy o krajowym systemie i dyrektywy NIS 2.

Sześć obszarów obowiązków wygląda następująco.

Infografika prezentująca sześć obszarów cyberbezpieczeństwa: zarządzanie ryzykiem, system bezpieczeństwa, raportowanie incydentów, bezpieczeństwo dostawców, odpowiedzialność zarządu i zarządzanie kryzysowe.
Sześć kluczowych obszarów cyberbezpieczeństwa wymagających działań ze strony organizacji.

Pierwszy to zarządzanie ryzykiem, czyli wdrożenie środków zarządzania ryzykiem obejmujących identyfikację zagrożeń, ocenę podatności i reakcję na ryzykiem cyberbezpieczeństwa. Organizacje muszą monitorować incydenty i odpowiednio na nie reagować, a nie tylko je zgłaszać.

Drugi to system zarządzania bezpieczeństwem informacji. Podmioty kluczowe muszą wdrożyć system zarządzania bezpieczeństwem informacji obejmujący procedur bezpieczeństwa, polityki w sprawie środków technicznych i organizacyjnych, zapewnienie ciągłości działania oraz dostępność danych i plany na wypadek sytuacji nadzwyczajnej.

Trzeci to raportowanie. Zgłoszenie incydentu musi nastąpić w ciągu 24 godzin od jego wykrycia, a firmy mają 72 godziny na pełne zgłoszenie incydentu po jego wykryciu. Raport końcowy składa się w ciągu miesiąca. Terminy liczą się od wykrycia, nie od wystąpienia zdarzenia, więc realnie zostaje kilkanaście godzin roboczych. W sytuacji nadzwyczajnej to bardzo mało, bo zarządzanie kryzysowe i ustalanie faktów toczą się wtedy równolegle. Firmy muszą raportować poważnych incydentów niezależnie od tego, czy zdążyły ustalić przyczynę.

Czwarty to bezpieczeństwo dostawców. Podmioty objęte NIS 2 muszą weryfikować bezpieczeństwo swoich dostawców, zwłaszcza w procesie nabywania usług informatycznych. Wymaga to zapisów umownych i nadzoru nad podwykonawcami, a w zakresie zarządzania ryzykiem trzeba uwzględnić utrzymania sieci i systemów informatycznych po stronie dostawcy.

Piąty to odpowiedzialność kierownictwa. Odpowiedzialność za cyberbezpieczeństwo spoczywa na kadrze zarządzającej. Kierownik podmiotu kluczowego zapewnia nadzór nad cyberbezpieczeństwem i przechodzi regularne szkolenia. Stosowanie uwierzytelniania wieloskładnikowego jest przy tym jednym z elementów wymagań bezpieczeństwa wobec systemów informatycznych.

Szósty to zarządzanie kryzysowe i wymiany informacji. Firmy uczestniczą w procesach wymiany informacji o zagrożeniach i współpracują z organami w obszarze cyberbezpieczeństwa, także wtedy, gdy same nie doświadczyły incydentu. Ten obowiązek łatwo przeoczyć, bo nie ma dla niego twardej daty.

Art. 8e KSC w praktyce, czyli co spada na dział odpowiadający za szkolenia

Trzy rzeczy z powyższej listy trafiają wprost do osoby, która w organizacji odpowiada za rozwój ludzi. Pierwsza to własne, coroczne szkolenie kadry zarządzającej. Druga to ciągła edukacja całego personelu jako element systemu. Trzecia to dowód, że jedno i drugie się odbyło.

To dwa różne obowiązki, a nie jeden. Szkolenie kierownika podmiotu jest coroczne, udokumentowane i przypisane do konkretnej osoby. Edukacja personelu nie ma narzuconej częstotliwości, bo ma charakter ciągły. Zrealizowanie jednego nie zamyka drugiego.

Kobieta omawia dokumenty z mężczyzną w biurze. Na grafice napis: „Jedna organizacja. Dwa obowiązki szkoleniowe”.
Jedna organizacja może podlegać różnym obowiązkom dotyczącym szkoleń pracowników.

Najczęstszy błąd? Jedno szkolenie dla wszystkich i temat uznany za zamknięty. Kurs cyberhigieny dla całej załogi nie pokrywa zakresu wymaganego od kierownika, bo nie obejmuje zarządzania ryzykiem, zgłaszania incydentów ani audytu. Rozdzielenie obu ścieżek jest prostsze, gdy LMS do szkoleń i compliance rozróżnia grupy odbiorców i przypisuje im inne programy.

Zakres corocznego szkolenia wyznaczają konkretne obowiązki ustawowe, do których przepis odsyła. Nie jest to ogólna świadomość zagrożeń. Program musi obejmować zarządzanie ryzykiem, w tym środki w zakresie zarządzania ryzykiem, obsługę i zgłaszanie incydentów, bezpieczeństwo łańcucha dostaw, bezpieczeństwo w procesie nabywania systemów, ciągłość działania oraz stosowanie uwierzytelniania wieloskładnikowego.

Dyrektywa NIS2 nie narzuca tu formy ani długości szkolenia, więc decyduje o tym organizacja. Decyduje też o tym, jak zapewni dostępność danych o ukończeniach w momencie kontroli, bo to od nich zależą konsekwencje prawne przy audycie.

Obowiązek szkoleniowy obejmuje też osobę, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa. W wielu organizacjach oznacza to dwie osoby do przeszkolenia, nie jedną. Listy przygotowywane przez dział personalny zawierają najczęściej samych członków zarządu, bo jedna lista powstaje z organigramu, a druga z uchwały.

Jak wygląda obsługa incydentu krok po kroku

Trzy terminy z poprzedniej sekcji opisują tylko informowanie organu. Obsługa zdarzenia zaczyna się wcześniej i trwa dłużej niż samo zgłoszenie.

Nie każde zdarzenie uruchamia ścieżkę zgłoszeniową. Otwierają ją wyłącznie incydenty bezpieczeństwa komputerowego o skutkach przekraczających ustawowe progi, czyli poważnych incydentów w rozumieniu przepisów. Zwykłe zakłócenie w procesie utrzymania sieci albo krótka niedostępność systemu nie wymaga zgłoszenia, o ile nie przekroczy tych progów.

Warto rozdzielić dwa pojęcia, które w rozmowach wewnętrznych zlewają się w jedno. Zdarzenie dotyczące utrzymania sieci i systemów informatycznych jest problemem operacyjnym. Dopiero przekroczenie progów zamienia je w incydent podlegający zgłoszeniu. Ta granica powinna być opisana w procedurze, a nie ustalana w trakcie sytuacji nadzwyczajnej.

Praktyczny problem leży w tym, kto podejmuje decyzję o kwalifikacji zdarzenia i w jakim czasie. Bez wskazania osoby decyzyjnej dostępnej także poza godzinami pracy żadnych odpowiednich procedur nie da się w tych terminach wykonać. Ustawa zakłada sprawny mechanizm wymiany informacji z organem, a organ właściwy dla sektora ocenia potem, czy reakcja była adekwatna.

Dla działu odpowiadającego za szkolenia wynika z tego jeden konkret. Program dla kadry zarządzającej musi obejmować kryteria kwalifikacji zdarzenia, ścieżkę zgłoszenia oraz rolę zarządu w momencie, gdy uruchamia się zarządzanie kryzysowe. Kwestie bezpieczeństwa sieci i decyzja o zgłoszeniu to dwa różne poziomy odpowiedzialności.

Audyt bezpieczeństwa i terminy jego realizacji

Audyt bezpieczeństwa to obowiązkowy element nadzoru nad podmiotami objętymi ustawą. Podmioty kluczowe muszą przeprowadzić audyt w ciągu 24 miesięcy od uznania za podmiot kluczowy, a dla firm objętych regulacją od początku termin wypada 3 kwietnia 2028 r.

Audyty weryfikują zgodność z wymogów ustawy o krajowym systemie cyberbezpieczeństwa i dyrektywy NIS2, w tym skuteczność wdrożonych środków ochrony sieci i systemów informatycznych. Organ właściwy może nałożyć obowiązek dodatkowego zewnętrznego audytu bezpieczeństwa, określając jego termin i zakres.

Brak przeprowadzenia audytu w wymaganym terminie jest podstawą do zastosowania środków nadzorczych. Organy nadzorcze mogą nakładać kary po audycie bezpieczeństwa, jeśli wykażą naruszenia. Kolejne audyty przeprowadza się co najmniej raz na trzy lata.

Zakres kontroli obejmuje cały system zarządzania bezpieczeństwem informacji, a nie wybrany fragment. Sprawdzeniu podlegają odpowiednich procedur, dowody ich stosowania, sposób obsługi zgłoszeń oraz to, czy organizacja realnie monitoruje incydenty bezpieczeństwa komputerowego i reaguje na nie w wyznaczonych terminach. Sam fakt posiadania dokumentacji nie wystarcza, jeżeli zapisy nie pokazują reakcji na konkretne zdarzenia.

Podmioty kluczowe działające w sektorach krytycznych podlegają nadzorowi prewencyjnemu, czyli organ sprawdza je również z własnej inicjatywy. Podmioty ważne kontrolowane są co do zasady po zdarzeniu, ale zakres wymagań i lista obowiązków są dla obu kategorii identyczne. W praktyce oznacza to, że ryzyko finansowe pojawia się także wtedy, gdy w organizacji nie wydarzyło się nic złego.

Warto traktować audyt nie tylko jako obowiązek prawny, ale jako narzędzie podnoszące dojrzałość organizacji w zakresu cyberbezpieczeństwa. Ocenie podlega całe zarządzanie ryzykiem, a nie wybrany fragment dokumentacji. To także moment, w którym dokumentacja szkoleniowa wychodzi na światło dzienne.

Dlaczego dokumentacja szkoleń wchodzi w zakres audytu

Audyt w 2028 roku nie patrzy wyłącznie na rok 2028. Obejmie dokumentację z lat wcześniejszych, w tym z 2026, a organizacja, która nie zbierała dowodów, nie odtworzy ich później.

Ustawa wymaga udokumentowania udziału w szkoleniu, ale nie wskazuje formy dowodu. Standard ustala więc sama organizacja i to ona odpowiada za jego jakość podczas kontroli. Audytor ocenia dostępność danych i kompletność zapisów, nie deklaracje. Rozmowa sprowadza się do prośby o okazanie dowodu za konkretny rok.

Poniższa lista opisuje dobrą praktykę wypracowaną przy dokumentowaniu szkoleń zgodnościowych, a nie wymóg ustawowy. Dowód wytrzymuje kontrolę, gdy zawiera wszystkie te elementy.

  • imię i nazwisko oraz funkcję osoby objętej obowiązkiem
  • datę szkolenia i rok kalendarzowy, który rozlicza
  • zakres merytoryczny odniesiony do obowiązków ustawowych
  • potwierdzenie ukończenia, a nie samego zapisu na szkolenie
  • wskazanie miejsca przechowywania zapisu
  • ustalony okres retencji obejmujący co najmniej cykl audytowy
Infografika „6 elementów dokumentacji szkolenia gotowej na audyt”: uczestnik, termin ukończenia, zakres szkolenia, status ukończenia, miejsce przechowywania i okres retencji.
Sześć informacji, które powinna zawierać kompletna dokumentacja szkolenia przygotowana do audytu.

Lista obecności potwierdza, że ktoś był na sali. Nie pokazuje zakresu szkolenia ani tego, czy ten zakres odpowiadał obowiązkom z ustawy. Tam, gdzie dane o szkoleniach żyją w kilku miejscach naraz, dedykowane oprogramowanie HRM bywa jedynym miejscem, w którym da się je zebrać w całość. Zapis o ukończeniu zostaje wtedy w systemie zarządzania szkoleniami razem z datą, zakresem i osobą, więc raport przed audytem powstaje w kilka minut zamiast z zestawiania trzech list w piątek wieczorem.

Nadzór, konsekwencje prawne i wysokość kar finansowych

Organy nadzoru uzyskują szersze kompetencje kontrolne w ramach NIS 2. Intensywność nadzoru zależy od statusu, bo podmioty kluczowe podlegają bardziej rygorystycznej kontroli niż podmioty ważne, co ma bezpośredni wpływ na prowadzenia działalności.

Rodzaj konsekwencjiZakres
Środki nadzorczenakazy usunięcia naruszeń, polecenia zabezpieczające, publikacja informacji o naruszeniach
Kara dla podmiotu kluczowegodo 10 mln euro lub 2 procent rocznego obrotu, nie mniej niż 20 000 zł
Kara dla podmiotu ważnegodo 7 mln euro lub 1,4 procent rocznego obrotu, nie mniej niż 15 000 zł
Odpowiedzialność osobistado 300 procent otrzymywanego wynagrodzenia w sektorze prywatnym, do 100 procent w podmiotach publicznych

Kary mogą być nałożone na osoby zarządzające za niewykonanie obowiązków. Kierownik podmiotu kluczowego lub ważnego odpowiada tu osobiście i nie przenosi tej odpowiedzialności uchwałą ani powierzeniem zadań. Dotyczy to zarządów, dyrektorów i osób odpowiedzialnych za nadzór nad cyberbezpieczeństwem. Brak corocznego szkolenia jest przy tym samodzielną podstawą kary, także wtedy, gdy zaniechanie miało charakter jednorazowy.

To jest zdanie, które warto przenieść do maila w górę organizacji, bo przenosi rozmowę z poziomu budżetu szkoleniowego na poziom osobistej odpowiedzialności zarządu.

Pełna odpowiedzialność administracyjna uruchamia się po upływie okresów przejściowych. Kary pieniężne mogą być egzekwowane od 3 kwietnia 2028 r., a decyzję o karze musi poprzedzić ostrzeżenie.

Dlaczego karencja kar niczego nie odkłada

Odroczone jest nakładanie kar, a nie powstanie obowiązku. Obowiązki biegną od 3 kwietnia 2026 roku, więc lata 2026 i 2027 są pełnoprawnymi latami rozliczeniowymi. Organ w 2028 roku ocenia stan, którego nie da się już naprawić.

Dokumentacji za rok 2026 nie wytworzysz w 2028. Organizacja, która przeczekała okres bez kar, wchodzi w okres z karami z dwuletnią dziurą w dowodach. Karencja daje czas na zbudowanie procesu. Nie na jego odłożenie.

Jak przygotować organizację na nowe obowiązki

Każdy tydzień zwłoki zmniejsza margines na uporządkowanie systemów i procedur. Poniżej pięć kroków w kolejności, w jakiej mają sens.

Krok pierwszy to analiza statusu. Określ, czy firma jest podmiotem kluczowym czy ważnym, i zidentyfikuj sektor zgodny z załącznikami do ustawy o KSC. Bez tego reszta planu wisi w powietrzu, bo od statusu zależy zarówno zakres obowiązków, jak i pułap kar finansowych.

Krok drugi to inwentaryzacja i pierwszy moment, w którym widać skalę pracy. Zmapuj systemy i usługi krytyczne, zidentyfikuj zależności w łańcuchu dostaw i przejrzyj obecne polityki bezpieczeństwa pod kątem zgodności z wymogami prawa krajowego.

Krok trzeci to dokumentacja. Opracuj lub zaktualizuj system zarządzania bezpieczeństwem informacji, polityki zarządzania ryzykiem, plany ciągłości działania i procedury reagowania na incydenty bezpieczeństwa komputerowego. Uwzględnij stosowanie uwierzytelniania wieloskładnikowego i ochronę sieci i systemów informatycznych.

Krok czwarty to szkolenia. Regularne szkolenia pracowników i kadry zarządzającej w zakresie cyberbezpieczeństwa są obowiązkiem ustawowym, a nie dobrą praktyką. Ustawa nastawia ten obowiązek na cykl, a nie na jednorazowe wydarzenie, więc regularne szkolenia mają tu konkretną treść, a nie charakter deklaracji. Dla personelu skup się na phishingu, oprogramowaniu wymuszającym okup i procedurach zgłaszania incydentów. Dla zarządu poproś dostawcę o mapowanie programu na obowiązki wynikające z ustawy, a nie o samą agendę godzinową.

Krok piąty to dowód. Ustal, gdzie powstaje zapis o ukończeniu, kto ma do niego dostęp i jak długo go przechowujecie. Przypomnienia o corocznym szkoleniu należą do zadań, które warto zautomatyzować w procesach biznesowych zamiast trzymać je w kalendarzu jednej osoby. Odzyskany czas idzie wtedy na rozwój ludzi, a nie na ślęczenie nad zestawieniami.

Mężczyzna i kobieta korzystają ze smartfona i tabletu. Na grafice napis: „Szkolenie jest zakończone, gdy gotowy jest również dowód”.
Szkolenie jest zakończone dopiero wtedy, gdy przygotowano również dowód jego realizacji.

Organizacje z nietypowym obiegiem dokumentacji domykają go przez dedykowane oprogramowanie na zamówienie, gdy standardowe narzędzia nie obsługują wymaganych pól. Część firm rozlicza obowiązek na własnej platformie szkoleń z cyberbezpieczeństwa, bo dowód powstaje wtedy automatycznie razem z zapisem o ukończeniu. Zanim jednak zdecydujesz o narzędziu, pomagają warsztaty product discovery nad samym procesem, bo pytanie o system jest wtórne wobec pytania o obieg dokumentu.

Dwa różne obowiązki szkoleniowe łatwiej rozliczyć równolegle, gdy systemy szkoleniowe dla firm obsługują i kadrę zarządzającą, i cały personel w jednym miejscu. W branżach regulowanych obowiązki tego typu bywają spinane przez system zarządzania zgodnością, który pilnuje terminów i przechowuje dowody. Podobnie jak testowanie i kontrola jakości oprogramowania, audyt bezpieczeństwa mierzy powtarzalność procesu, nie jednorazowy wysiłek. Jeśli do końca roku zostało kilka tygodni, sprawdź, jak szybko uruchomić szkolenia NIS2 bez budowania programu od zera.

FAQ

Organizacje zatrudniające co najmniej 50 osób albo o rocznym obrocie lub sumie bilansowej od 10 milionów euro, działające w jednym z sektorów wskazanych w ustawie. Sektory dzielą się na jedenaście kluczowych i siedem ważnych. Oba warunki muszą wystąpić razem.

Sprawdź trzy rzeczy po kolei. Czy działalność mieści się w sektorach kluczowych lub ważnych wymienionych w ustawie. Czy organizacja przekracza próg 50 osób albo 10 milionów euro. Czy figuruje w wykazie podmiotów kluczowych i ważnych.

Wdrożenie środków zarządzania ryzykiem cyberbezpieczeństwa, zgłaszanie incydentów w terminach 24 i 72 godzin, weryfikacja bezpieczeństwa dostawców, prowadzenie dokumentacji oraz obowiązki osobiste kierownika podmiotu, w tym coroczne udokumentowane szkolenie. Podmioty kluczowe przechodzą dodatkowo cykliczny audyt bezpieczeństwa.

Unijna dyrektywa dotycząca środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa na terytorium Unii. Nie działa bezpośrednio wobec przedsiębiorców. Wymaga przeniesienia do prawa krajowego, co w Polsce nastąpiło przez nowelizację ustawy o krajowym systemie cyberbezpieczeństwa.

Nie. Przed tą datą formalne obowiązki krajowe jeszcze nie działały. Dyrektywa obowiązuje na poziomie unijnym od 16 stycznia 2023 r., ale praktyczne obowiązki wynikają z polskiej ustawy, która ruszyła 3 kwietnia 2026 r. Firmy, które czekały do końca, mierzą się teraz z jednoczesną rejestracją, inwentaryzacją i budową procedur bezpieczeństwa.

Terminy, czyli sześć miesięcy na rejestrację w wykazu podmiotów kluczowych, dwanaście miesięcy na wdrożenie środków i dwadzieścia cztery miesiące na audyt, liczone są od momentu spełnienia kryteriów, a nie od 3 kwietnia 2026 r. Monitoruj na bieżąco wielkość firmy i charakter usług, bo próg przekracza się zwykle niezauważenie, przy jednej większej rekrutacji albo jednym dużym kontrakcie. Średnie przedsiębiorstwa wchodzą w reżim ustawy najczęściej właśnie w ten sposób.

Zasadniczo regulacja koncentruje się na średnich i dużych podmiotach. Mikro i małe firmy są objęte wtedy, gdy spełniają szczególne kryteria, na przykład mają znaczenie dla bezpieczeństwa państwa lub świadczą kluczowe usług cyfrowych. Nawet bez wpisu do wykazu dostają wymagania bezpieczeństwa w ramach umów z partnerami z łańcucha dostaw. Znaczenie dla bezpieczeństwa państwa bywa tu przesłanką ważniejszą niż sama wielkość firmy.

Ustawa mówi o szkoleniu raz w roku kalendarzowym i nie podaje konkretnej daty. Rok kalendarzowy kończy się 31 grudnia, więc to ta data wyznacza granicę. Szkolenia nieodbytego w danym roku nie da się rozliczyć w kolejnym.

Nie. Szkolenie kierownika podmiotu jest coroczne, udokumentowane i przypisane do konkretnej osoby. Edukacja personelu w zakresie cyberbezpieczeństwa to element systemu zarządzania bezpieczeństwem informacji, bez narzuconej częstotliwości.

Niewykonanie tego obowiązku jest samodzielną podstawą kary pieniężnej dla kierownika, także przy zaniechaniu jednorazowym. Kara sięga 300 procent otrzymywanego wynagrodzenia w sektorze prywatnym i 100 procent w podmiotach publicznych.