Multicert

Bezpłatna wycena

Regulacje UE · w 2h, bez zobowiązań

Wyceń →
Regulacje UE

NIS2 w Polsce — terminy, KSC i ISO/IEC 27001

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa wdraża NIS2 od 3.04.2026. Terminy wpisu, wdrożenia obowiązków i audytu oraz rola ISO/IEC 27001.

9 min czytania

Dyrektywa NIS2, czyli unijna dyrektywa w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa, została wdrożona w Polsce nowelizacją ustawy o krajowym systemie cyberbezpieczeństwa (KSC). Nowelizacja obowiązuje od 3 kwietnia 2026 r. Określa, które podmioty są kluczowe lub ważne, jakie mają obowiązki i w jakich terminach muszą je wykonać.

Terminy wynikające z nowelizacji

TerminCzego dotyczy
3 kwietnia 2026 r.Wejście w życie nowelizacji ustawy o KSC.
3 października 2026 r.Koniec terminu na wpis do wykazu podmiotów kluczowych i ważnych dla podmiotów, które spełniały kryteria w dniu wejścia w życie nowelizacji. Termin ten już minął.
3 kwietnia 2027 r.Koniec terminu na wdrożenie obowiązków i rozpoczęcie korzystania z systemu S46.
3 kwietnia 2028 r.Koniec terminu na pierwszy audyt dla podmiotów kluczowych, które wcześniej nie były operatorami usług kluczowych. Od tego dnia za większość obowiązków mogą być nakładane administracyjne kary pieniężne.

Dotychczasowi operatorzy usług kluczowych zachowują swój cykl audytów. Szczegóły podają Ministerstwo Cyfryzacji oraz baza wiedzy portalu gov.pl.

Kogo dotyczy nowelizacja

Ustawa dotyczy podmiotów kluczowych i ważnych. Według Ministerstwa Cyfryzacji podmiot powinien przeanalizować swoją działalność pod kątem sektorów wskazanych w załącznikach do ustawy, kryteriów wielkościowych przedsiębiorstwa oraz art. 5 ustawy.

O podleganiu ustawie nie przesądza sam próg zatrudnienia lub obrotu. Nie przesądza o nim również to, że organizacja jest podwykonawcą podmiotu objętego ustawą. Podmiot objęty ustawą może jednak stawiać dostawcom wymagania w umowach.

Wpisu do wykazu podmiotów kluczowych i ważnych dokonuje się w aplikacji Wykaz KSC. Podmioty, które nie zostały wpisane z urzędu, składają wniosek o wpis.

Obowiązki podmiotów kluczowych i ważnych

Ministerstwo Cyfryzacji wymienia wśród obowiązków m.in.:

  • wpis do wykazu KSC,
  • wdrożenie systemu zarządzania bezpieczeństwem informacji (SZBI),
  • korzystanie z systemu S46, który służy m.in. do raportowania incydentów i komunikacji z właściwymi organami,
  • wyznaczenie osób odpowiedzialnych za kontakty z podmiotami krajowego systemu cyberbezpieczeństwa,
  • przeprowadzanie audytu co najmniej raz na trzy lata przez podmioty kluczowe.

Pełny zakres obowiązków i ich szczegóły określa ustawa.

Rola certyfikatu ISO/IEC 27001

ISO/IEC 27001 zawiera wymagania dla systemu zarządzania bezpieczeństwem informacji. Organizacja może poddać taki system certyfikacji. Certyfikat potwierdza wtedy zgodność systemu z wymaganiami normy.

Certyfikat nie potwierdza spełnienia obowiązków wynikających z ustawy o KSC ani dyrektywy NIS2. Nie zastępuje też wpisu do wykazu, raportowania incydentów ani audytu wymaganego ustawą. Wymagania normy i obowiązki ustawowe trzeba porównać osobno.

Certyfikacja nie jest doradztwem wdrożeniowym. Jednostka, która ocenia system, nie może go wcześniej budować. Na stronie CER i NIS2 opisujemy, co potwierdza certyfikat ISO/IEC 27001 lub ISO 22301, a co raport oceny według wytycznych.

Od czego zacząć

  1. Ustalenie statusu. Organizacja sprawdza, czy spełnia kryteria podmiotu kluczowego lub ważnego. Pomocne są materiały Ministerstwa Cyfryzacji i odpowiedzi na pytania publikowane na gov.pl.
  2. Wpis do wykazu. Jeżeli organizacja spełniała kryteria 3 kwietnia 2026 r., termin wpisu upłynął 3 października 2026 r. Należy niezwłocznie sprawdzić swoją sytuację.
  3. Porównanie z obowiązkami ustawowymi. Organizacja ocenia, czego brakuje do wdrożenia obowiązków przed 3 kwietnia 2027 r.
  4. Decyzja o certyfikacji. Certyfikacja ISO/IEC 27001 jest dobrowolną decyzją organizacji i odrębnym postępowaniem.

Powiązane artykuły:

Najczęstsze pytania

Kogo dotyczy nowelizacja ustawy o KSC? +
Podmiotów kluczowych i ważnych. O uznaniu za taki podmiot decydują m.in. sektory wskazane w załącznikach do ustawy, kryteria wielkościowe przedsiębiorstwa oraz art. 5 ustawy. Materiały pomocne w ustaleniu statusu publikuje Ministerstwo Cyfryzacji.
Jakie są najważniejsze terminy? +
Nowelizacja obowiązuje od 3 kwietnia 2026 r. Podmioty spełniające wtedy kryteria powinny były dokonać wpisu do wykazu do 3 października 2026 r. i muszą wdrożyć obowiązki do 3 kwietnia 2027 r. Podmioty kluczowe, które nie były operatorami usług kluczowych, muszą przeprowadzić pierwszy audyt do 3 kwietnia 2028 r.
Czy podwykonawca podmiotu objętego ustawą podlega jej przepisom? +
Nie z samego tego powodu. O podleganiu ustawie decydują jej kryteria. Podmiot objęty ustawą może jednak stawiać dostawcom wymagania w umowach.
Czy certyfikat ISO/IEC 27001 potwierdza zgodność z NIS2 lub ustawą o KSC? +
Nie. Certyfikat potwierdza zgodność systemu zarządzania bezpieczeństwem informacji z wymaganiami normy. Nie potwierdza spełnienia obowiązków ustawowych i nie zastępuje audytu wymaganego ustawą.
Czy Multicert przeprowadza audyt wymagany ustawą o KSC? +
Ten audyt nie jest przedmiotem naszej oferty. Prowadzimy audyt certyfikacyjny ISO/IEC 27001, a certyfikat wystawia jednostka certyfikująca wskazana w ofercie.
← Wszystkie artykuły 6 października 2026
Zadzwoń
Otrzymaj wycenę