Naszym celem jest budowanie lepiej funkcjonującego świata - poprzez wspieranie klientów, pracowników i społeczeństwa w tworzeniu trwałych wartości - oraz budowanie zaufania na rynkach kapitałowych.
EY w Polsce to ponad 5000 specjalistów pracujących w 7 miastach: w Warszawie, Gdańsku, Katowicach, Krakowie, Łodzi, Poznaniu i Wrocławiu oraz w Centrum Usług Wspólnych EY.
3 października 2026 r. mija termin samorejestracji podmiotów objętych ustawą o krajowym systemie cyberbezpieczeństwa.
Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (UKSC), wdrażająca dyrektywę NIS2, znacząco rozszerzyła katalog podmiotów objętych obowiązkami cyberbezpieczeństwa. W praktyce przepisy obowiązujące od 3 kwietnia 2026 roku dotyczą nie tylko sektorów w przeszłości uznawanych za infrastrukturę krytyczną, lecz także wielu przedsiębiorstw produkcyjnych, technologicznych, logistycznych, spożywczych, chemicznych oraz usługowych.
Brak działań może oznaczać nie tylko ryzyko sankcji administracyjnych, ale również osobistą odpowiedzialność członków kierownictwa za niewypełnienie obowiązków wynikających z UKSC.
Objęcie organizacji wymogami UKSC zależy przede wszystkim od rodzaju prowadzonej działalności, sektora, w którym działa przedsiębiorstwo., wielkości przedsiębiorstwa, a w niektórych przypadkach także relacji grupowych, powiązań kapitałowych oraz wspólnych systemów IT w grupie.
Przepisy UKSC obejmują podmioty działające m.in. w sektorach:
Energetycznym
Transportowym
Finansowym
Produkcji chemicznej
Infrastruktury cyfrowej
Usług cyfrowych
Usług pocztowych i kurierskich
Gospodarowania odpadami
Produkcji żywności
Ochrony zdrowia
Produkcji farmaceutycznej
Produkcji urządzeń i wyrobów przemysłowych
Co do zasady regulacja obejmuje średnie i duże przedsiębiorstwa czyli takie, które zatrudniają co najmniej 50 pracowników lub których roczny obrót lub roczna suma bilansowa przekraczają 10 milionów EUR. Przy ustalaniu wielkości przedsiębiorstwa niezbędne może być również uwzględnienie podmiotów powiązanych i partnerskich oraz aspektów wykorzystywanych systemów IT. W pewnych przypadkach, także mniejsze podmioty są objęte obowiązkami z UKSC.
Najważniejsze terminy
3 kwietnia 2026 r.: Wdrożenie NIS2 w Polsce - wejście w życie nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa
3 października 2026 r.: Termin dokonania samoidentyfikacji oraz rejestracji organizacji objętych regulacją – podmioty kluczowe i ważne powinny do tej daty zgłosić się do wykazu KSC
3 kwietnia 2027 r.: Termin wdrożenia wymaganych środków zarządzania ryzykiem oraz rozpoczęcia pełnego korzystania z systemu S46 przez podmioty kluczowe i ważne
3 kwietnia 2028 r.: Termin na przeprowadzenie pierwszego obowiązkowego audytu dla podmiotów kluczowych
Najczęstsze pytania przedsiębiorców
Nie. Zakres podmiotów objętych przepisami został znacząco rozszerzony. W praktyce regulacja może dotyczyć także wielu przedsiębiorstw prywatnych działających w sektorach produkcyjnych, logistycznych, cyfrowych, spożywczych czy chemicznych, a także w branży IT.
Tak. Co do zasady organizacja samodzielnie dokonuje kwalifikacji swojego statusu oraz rejestracji do wykazu KSC.
Tak. W wielu przypadkach przy ocenie wielkości przedsiębiorstwa należy uwzględnić także podmioty powiązane i partnerskie, co może wpływać na objęcie przepisami UKSC. Istotne może okazać się także wspólne korzystanie z systemów teleinformatycznych w ramach grupy kapitałowej.
Nie. Certyfikacja może wspierać spełnienie części wymagań, jednak nie zastępuje analizy obowiązków wynikających bezpośrednio z UKSC.
Nie. UKSC przewiduje bezpośrednią i osobistą odpowiedzialność kierownictwa za nadzór nad wykonywaniem obowiązków cyberbezpieczeństwa. Zarząd powinien aktywnie uczestniczyć w zarządzaniu ryzykiem oraz nadzorować wdrożenie odpowiednich środków bezpieczeństwa, a także zapewnić alokację dostatecznych środków na wdrożenie zabezpieczeń.
Tak. Część obowiązków może być wykonywana przy wsparciu podmiotów zewnętrznych, jednak odpowiedzialność za zgodność z regulacją pozostaje po stronie przedsiębiorcy.
Nie zawsze. W wielu sektorach sama skala działalności nie ma znaczenia – pomimo marginalnego charakteru prowadzonej działalności dla przedsiębiorstwa, będzie to działalność podlegająca pod UKSC. Przykładowo, przedsiębiorstwo posiadające koncesję na dystrybucję energii lub gazu może podlegać UKSC nawet wtedy, gdy działalność ta odpowiada za mniej niż 1% przychodów spółki lub jest działalnością poboczną względem podstawowego biznesu.
Tak. W odniesieniu do wielu sektorów przepisy UKSC nie rozróżniają działalności głównej i pomocniczej. Jeżeli działalność wskazana w ustawie jest faktycznie wykonywana, może ona stanowić podstawę objęcia organizacji reżimem UKSC, nawet gdy jest pobocznym elementem działalności przedsiębiorstwa.
Tak. Przepisy nie przewidują ogólnego wyłączenia dla usług świadczonych wewnątrz grupy kapitałowej. Jeżeli spółka wykonuje aktywną administrację systemami informacyjnymi, bazami danych, kopiami zapasowymi lub innymi systemami ICT na rzecz innego podmiotu z grupy, może zostać uznana za dostawcę usług zarządzanych objętego UKSC.
Niekoniecznie. Znaczenie może mieć nie tylko faktyczne wykonywanie działalności, ale również posiadane zezwolenia, koncesje lub sposób organizacji działalności. W niektórych przypadkach zaprzestanie wykonywania działalności oraz odpowiednie działania formalne mogą ograniczać ryzyko kwalifikacji, jednak wymaga to indywidualnej analizy.
Co do zasady - nie. Przepisy nie różnicują sytuacji przedsiębiorców świadczących usługi dla konsumentów i dla innych przedsiębiorców. Relacja B2B nie stanowi podstawy wyłączenia z zakresu stosowania UKSC.
Dlaczego warto działać już teraz?
W praktyce największym wyzwaniem jest nie samo wdrożenie wymagań technicznych, ale:
ustalenie statusu regulacyjnego organizacji;
analiza grupy kapitałowej i powiązań;
identyfikacja systemów objętych obowiązkami;
określenie dostawców krytycznych z perspektywy cyberbezpieczeństwa;
przygotowanie kumentacji;
zaplanowanie budżetu i odpowiedzialności po stronie zarządu.
Miesiąc Prawa z EY Law
Miesiąc Prawa to nie tylko wiedza – to inspiracja i przewodnik po codzienności, w której prawo towarzyszy każdemu przedsiębiorcy. Dołącz do nas i przekonaj się, jak z pomocą EY Law możesz odnaleźć się w świecie prawa, który na co dzień Cię otacza. Zapraszamy na Miesiąc Prawa z EY Law!
Wspieramy klientów na każdym etapie przygotowań do UKSC:
Kwalifikacja podmiotu.
Analiza luk (gap assessment).
Przygotowanie mapy drogowej wdrożenia.
Opracowanie dokumentacji i procedur.
Wsparcie w zarządzaniu dostawcami ICT.
Szkolenia zarządów i pracowników.
Wsparcie w przygotowaniu do kontroli i audytów.
NIS2 i ustawa o krajowym systemie cyberbezpieczeństwa (UKSC)
Wszystkie powyższe najważniejsze informacje o NIS2 i ustawie o krajowym systemie cyberbezpieczeństwa (UKSC) zebraliśmy w przystępnej broszurze, która pomoże zrozumieć nowe obowiązki i przygotować organizację do nadchodzących zmian.
Prawo nowych technologii: Zespół EY Law pomaga Klientom w skomplikowanym świecie prawa dotyczącego technologii, oferując jasne i praktyczne porady. Skorzystaj z naszego wsparcia one-stop-shop!