NIS2 i ustawa o krajowym systemie cyberbezpieczeństwa (UKSC)

NIS2 i ustawa o krajowym systemie cyberbezpieczeństwa (UKSC)


Powiązane tematy

3 października 2026 r. mija termin samorejestracji podmiotów objętych ustawą o krajowym systemie cyberbezpieczeństwa.

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (UKSC), wdrażająca dyrektywę NIS2, znacząco rozszerzyła katalog podmiotów objętych obowiązkami cyberbezpieczeństwa. W praktyce przepisy obowiązujące od 3 kwietnia 2026 roku dotyczą nie tylko sektorów w przeszłości uznawanych za infrastrukturę krytyczną, lecz także wielu przedsiębiorstw produkcyjnych, technologicznych, logistycznych, spożywczych, chemicznych oraz usługowych.

Brak działań może oznaczać nie tylko ryzyko sankcji administracyjnych, ale również osobistą odpowiedzialność członków kierownictwa za niewypełnienie obowiązków wynikających z UKSC.



NIS2 i UKSC w 60 sekund

Jeżeli Twoja organizacja podlega przepisom UKSC, może być zobowiązana do:

  1. Przeprowadzenia samoidentyfikacji i rejestracji w wykazie KSC,
  2. Wdrożenia środków zarządzania ryzykiem cyberbezpieczeństwa,
  3. Raportowania 3 5 4 określonych incydentów cyberbezpieczeństwa,
  4. Zarządzania ryzykiem związanym z dostawcami ICT,
  5. Zapewnienia ciągłości działania i odtwarzania po awarii,
  6. Prowadzenia wymaganej dokumentacji bezpieczeństwa,
  7. Szkolenia kierownictwa i pracowników,
  8. Przeprowadzania audytów bezpieczeństwa.


Kogo dotyczą nowe przepisy?

Objęcie organizacji wymogami UKSC zależy przede wszystkim od rodzaju prowadzonej działalności, sektora, w którym działa przedsiębiorstwo., wielkości przedsiębiorstwa, a w niektórych przypadkach także relacji grupowych, powiązań kapitałowych oraz wspólnych systemów IT w grupie.

Przepisy UKSC obejmują podmioty działające m.in. w sektorach:

  • Energetycznym
  • Transportowym
  • Finansowym
  • Produkcji chemicznej
  • Infrastruktury cyfrowej
  • Usług cyfrowych
  • Usług pocztowych i kurierskich
  • Gospodarowania odpadami
  • Produkcji żywności
  • Ochrony zdrowia
  • Produkcji farmaceutycznej
  • Produkcji urządzeń i wyrobów przemysłowych

Co do zasady regulacja obejmuje średnie i duże przedsiębiorstwa czyli takie, które zatrudniają co najmniej 50 pracowników lub których roczny obrót lub roczna suma bilansowa przekraczają 10 milionów EUR. Przy ustalaniu wielkości przedsiębiorstwa niezbędne może być również uwzględnienie podmiotów powiązanych i partnerskich oraz aspektów wykorzystywanych systemów IT. W pewnych przypadkach, także mniejsze podmioty są objęte obowiązkami z UKSC.

Najważniejsze terminy

  • 3 kwietnia 2026 r.: Wdrożenie NIS2 w Polsce - wejście w życie nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa
  • 3 października 2026 r.: Termin dokonania samoidentyfikacji oraz rejestracji organizacji objętych regulacją – podmioty kluczowe i ważne powinny do tej daty zgłosić się do wykazu KSC
  • 3 kwietnia 2027 r.: Termin wdrożenia wymaganych środków zarządzania ryzykiem oraz rozpoczęcia pełnego korzystania z systemu S46 przez podmioty kluczowe i ważne
  • 3 kwietnia 2028 r.: Termin na przeprowadzenie pierwszego obowiązkowego audytu dla podmiotów kluczowych

Najczęstsze pytania przedsiębiorców

Dlaczego warto działać już teraz?

W praktyce największym wyzwaniem jest nie samo wdrożenie wymagań technicznych, ale:

  • ustalenie statusu regulacyjnego organizacji;
  • analiza grupy kapitałowej i powiązań;
  • identyfikacja systemów objętych obowiązkami;
  • określenie dostawców krytycznych z perspektywy cyberbezpieczeństwa;
  • przygotowanie kumentacji;
  • zaplanowanie budżetu i odpowiedzialności po stronie zarządu.

Miesiąc Prawa z EY Law

Miesiąc Prawa to nie tylko wiedza – to inspiracja i przewodnik po codzienności, w której prawo towarzyszy każdemu przedsiębiorcy. Dołącz do nas i przekonaj się, jak z pomocą EY Law możesz odnaleźć się w świecie prawa, który na co dzień Cię otacza. Zapraszamy na Miesiąc Prawa z EY Law!

Jak możemy pomóc?

Wspieramy klientów na każdym etapie przygotowań do UKSC:

  • Kwalifikacja podmiotu.
  • Analiza luk (gap assessment). 
  • Przygotowanie mapy drogowej wdrożenia.
  • Opracowanie dokumentacji i procedur. 
  • Wsparcie w zarządzaniu dostawcami ICT.
  • Szkolenia zarządów i pracowników. 
  • Wsparcie w przygotowaniu do kontroli i audytów.

NIS2 i ustawa o krajowym systemie cyberbezpieczeństwa (UKSC)

Wszystkie powyższe najważniejsze informacje o NIS2 i ustawie o krajowym systemie cyberbezpieczeństwa (UKSC) zebraliśmy w przystępnej broszurze, która pomoże zrozumieć nowe obowiązki i przygotować organizację do nadchodzących zmian.

NIS2 i ustawa o krajowym systemie cyberbezpieczeństwa (UKSC)

Kontakt
Chcesz dowiedzieć się więcej? Skontaktuj się z nami.

Informacje

Autorzy

Polecane