Dyrektywa NIS2, czyli unijna dyrektywa w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa, została wdrożona w Polsce nowelizacją ustawy o krajowym systemie cyberbezpieczeństwa (KSC). Nowelizacja obowiązuje od 3 kwietnia 2026 r. Określa, które podmioty są kluczowe lub ważne, jakie mają obowiązki i w jakich terminach muszą je wykonać.
Terminy wynikające z nowelizacji
| Termin | Czego dotyczy |
|---|---|
| 3 kwietnia 2026 r. | Wejście w życie nowelizacji ustawy o KSC. |
| 3 października 2026 r. | Koniec terminu na wpis do wykazu podmiotów kluczowych i ważnych dla podmiotów, które spełniały kryteria w dniu wejścia w życie nowelizacji. Termin ten już minął. |
| 3 kwietnia 2027 r. | Koniec terminu na wdrożenie obowiązków i rozpoczęcie korzystania z systemu S46. |
| 3 kwietnia 2028 r. | Koniec terminu na pierwszy audyt dla podmiotów kluczowych, które wcześniej nie były operatorami usług kluczowych. Od tego dnia za większość obowiązków mogą być nakładane administracyjne kary pieniężne. |
Dotychczasowi operatorzy usług kluczowych zachowują swój cykl audytów. Szczegóły podają Ministerstwo Cyfryzacji oraz baza wiedzy portalu gov.pl.
Kogo dotyczy nowelizacja
Ustawa dotyczy podmiotów kluczowych i ważnych. Według Ministerstwa Cyfryzacji podmiot powinien przeanalizować swoją działalność pod kątem sektorów wskazanych w załącznikach do ustawy, kryteriów wielkościowych przedsiębiorstwa oraz art. 5 ustawy.
O podleganiu ustawie nie przesądza sam próg zatrudnienia lub obrotu. Nie przesądza o nim również to, że organizacja jest podwykonawcą podmiotu objętego ustawą. Podmiot objęty ustawą może jednak stawiać dostawcom wymagania w umowach.
Wpisu do wykazu podmiotów kluczowych i ważnych dokonuje się w aplikacji Wykaz KSC. Podmioty, które nie zostały wpisane z urzędu, składają wniosek o wpis.
Obowiązki podmiotów kluczowych i ważnych
Ministerstwo Cyfryzacji wymienia wśród obowiązków m.in.:
- wpis do wykazu KSC,
- wdrożenie systemu zarządzania bezpieczeństwem informacji (SZBI),
- korzystanie z systemu S46, który służy m.in. do raportowania incydentów i komunikacji z właściwymi organami,
- wyznaczenie osób odpowiedzialnych za kontakty z podmiotami krajowego systemu cyberbezpieczeństwa,
- przeprowadzanie audytu co najmniej raz na trzy lata przez podmioty kluczowe.
Pełny zakres obowiązków i ich szczegóły określa ustawa.
Rola certyfikatu ISO/IEC 27001
ISO/IEC 27001 zawiera wymagania dla systemu zarządzania bezpieczeństwem informacji. Organizacja może poddać taki system certyfikacji. Certyfikat potwierdza wtedy zgodność systemu z wymaganiami normy.
Certyfikat nie potwierdza spełnienia obowiązków wynikających z ustawy o KSC ani dyrektywy NIS2. Nie zastępuje też wpisu do wykazu, raportowania incydentów ani audytu wymaganego ustawą. Wymagania normy i obowiązki ustawowe trzeba porównać osobno.
Certyfikacja nie jest doradztwem wdrożeniowym. Jednostka, która ocenia system, nie może go wcześniej budować. Na stronie CER i NIS2 opisujemy, co potwierdza certyfikat ISO/IEC 27001 lub ISO 22301, a co raport oceny według wytycznych.
Od czego zacząć
- Ustalenie statusu. Organizacja sprawdza, czy spełnia kryteria podmiotu kluczowego lub ważnego. Pomocne są materiały Ministerstwa Cyfryzacji i odpowiedzi na pytania publikowane na gov.pl.
- Wpis do wykazu. Jeżeli organizacja spełniała kryteria 3 kwietnia 2026 r., termin wpisu upłynął 3 października 2026 r. Należy niezwłocznie sprawdzić swoją sytuację.
- Porównanie z obowiązkami ustawowymi. Organizacja ocenia, czego brakuje do wdrożenia obowiązków przed 3 kwietnia 2027 r.
- Decyzja o certyfikacji. Certyfikacja ISO/IEC 27001 jest dobrowolną decyzją organizacji i odrębnym postępowaniem.
Powiązane artykuły:
- Certyfikat ISO 27001 — jak chronić dane
- ISO 27001 dla małej firmy IT i startupu SaaS
- ISO/IEC 27017 — bezpieczeństwo usług chmurowych
- EN 50600 i ISO/IEC 22237 — standardy infrastruktury data center
- Dyrektywa CER — ochrona infrastruktury krytycznej