NIS2 i odpowiedzialność zarządu: obowiązki i terminy wdrożenia przepisów

Jacek Włodarczyk | Senior Manger | Crowe Polska
17.09.2026
Spotkanie biznesowe

Jeszcze kilka lat temu cyberbezpieczeństwo było traktowane przez wiele organizacji jako problem działu IT. Dziś stało się jednym z kluczowych obszarów compliance i zarządzania ryzykiem.

Dyrektywa NIS2 oraz obowiązująca od 3 kwietnia 2026 r. nowelizacja ustawy o Krajowym Systemie Cyberbezpieczeństwa rozszerzają odpowiedzialność za bezpieczeństwo cyfrowe poza zespoły techniczne. Kierownicy podmiotów kluczowych i ważnych odpowiadają za realizację zadań z zakresu cyberbezpieczeństwa, a zarządy, kadra kierownicza i właściciele procesów biznesowych muszą aktywnie uczestniczyć w zarządzaniu ryzykiem cyberbezpieczeństwa.

Oznacza to, że organizacje objęte nowymi regulacjami nie mogą już odkładać działań przygotowawczych. Szczególnie ważny jest październik 2026 r., ponieważ 3 października upływa termin rejestracji podmiotów kluczowych i ważnych w systemie S46. To pierwszy obowiązek, który regulator może stosunkowo łatwo zweryfikować, a jego niedopełnienie może stać się początkiem szerszej kontroli zgodności organizacji z wymogami NIS2.

Już teraz zamów Audyt Zgodności z NIS2

NIS2 to nie kolejna regulacja IT


Jednym z najczęściej spotykanych błędów jest postrzeganie NIS2 jako projektu technologicznego. Tymczasem dyrektywa wymaga znacznie więcej niż wdrożenia nowych narzędzi bezpieczeństwa czy zakupu kolejnych rozwiązań monitorujących.

Nowe przepisy nakładają obowiązek systemowego zarządzania ryzykiem cyberbezpieczeństwa, wdrożenia odpowiednich środków organizacyjnych i technicznych, raportowania incydentów oraz zapewnienia ciągłości działania. Co więcej, organizacja musi wykazać, że podejmuje działania w sposób udokumentowany i możliwy do zweryfikowania przez organ nadzorczy.

Z perspektywy compliance oznacza to konieczność budowy spójnego systemu zarządzania bezpieczeństwem informacji obejmującego polityki, procedury, analizę ryzyka, zarządzanie dostawcami, szkolenia pracowników i regularne przeglądy skuteczności wdrożonych środków kontrolnych.

Kogo dotyczą nowe obowiązki?


Zakres podmiotów objętych regulacjami został znacząco rozszerzony. W Polsce liczba organizacji objętych wymaganiami wzrosła z kilkuset podmiotów do kilkudziesięciu tysięcy organizacji. Oznacza to, że obowiązki NIS2 dotyczą nie tylko infrastruktury krytycznej, lecz także wielu przedsiębiorstw działających m.in. w sektorach transportu, ochrony zdrowia, energetyki, finansów, produkcji, administracji publicznej, usług cyfrowych czy gospodarki odpadami.

Tymczasem wiele organizacji nadal nie przeprowadziło formalnej samooceny, która pozwoliłaby jednoznacznie potwierdzić, czy podlegają pod kategorię podmiotu kluczowego lub ważnego. To szczególnie ryzykowne, ponieważ obowiązek identyfikacji statusu spoczywa na samej organizacji, a nie na regulatorze.

Jakie kary grożą za brak zgodności z NIS2?


To właśnie kwestia sankcji sprawia, że temat NIS2 coraz częściej pojawia się w agendach zarządów i komitetów audytu.

Polskie przepisy przewidują bardzo wysokie kary finansowe dla organizacji, które nie realizują obowiązków wynikających z ustawy o KSC. W przypadku najpoważniejszych naruszeń mogących powodować bezpośrednie i poważne zagrożenie dla bezpieczeństwa państwa lub bezpieczeństwa publicznego sankcje mogą sięgać nawet 100 mln zł.

 

Dodatkowo przepisy przewidują sankcje odpowiadające poziomom określonym w NIS2


  • dla podmiotów kluczowych nawet do 10 mln euro lub 2% globalnego rocznego obrotu,
  • dla podmiotów ważnych nawet do 7 mln euro lub 1,4% globalnego rocznego obrotu.

Warto jednak pamiętać, że regulacje nie koncentrują się wyłącznie na karaniu organizacji. Coraz większy nacisk położono na odpowiedzialność osób zarządzających.

Odpowiedzialność zarządu staje się realnym ryzykiem


Jedną z najważniejszych zmian wprowadzonych przez NIS2 jest bezpośrednie zaangażowanie kierownictwa organizacji w zarządzanie cyberbezpieczeństwem. Zarządy nie mogą już ograniczać się do delegowania odpowiedzialności do działów IT.

Nowe przepisy wymagają aktywnego nadzoru nad procesami bezpieczeństwa, zatwierdzania polityk, monitorowania poziomu ryzyka oraz zapewnienia odpowiednich zasobów na realizację obowiązków regulacyjnych. Cyberbezpieczeństwo staje się tym samym elementem ładu korporacyjnego, podobnie jak kwestie finansowe, podatkowe i pozostałe obszary zgodności.

Dla wielu organizacji oznacza to konieczność zmiany modelu zarządzania oraz włączenia cyberbezpieczeństwa do regularnych raportów prezentowanych zarządowi i radzie nadzorczej.

Dlaczego październik 2026 r. staje się tak istotny?


Choć pełne wdrożenie wszystkich wymogów zostało rozłożone w czasie, termin 3 października 2026 r. stanowi pierwszy istotny test przygotowania organizacji. Do tego dnia podmioty objęte przepisami powinny dokonać rejestracji w systemie S46.

Wiele firm błędnie zakłada, że mają jeszcze dużo czasu na wdrożenie całego programu zgodności. Tymczasem skuteczne przygotowanie wymaga przeprowadzenia analizy ryzyka, identyfikacji luk, stworzenia dokumentacji, wdrożenia procedur, przeprowadzenia szkoleń oraz często również modernizacji środowiska IT.

Proces osiągnięcia pełnej zgodności może trwać od kilku miesięcy do nawet kilkunastu miesięcy w przypadku bardziej złożonych struktur organizacyjnych.

Jak przygotować organizację do kontroli i wymogów NIS2?


Najbardziej efektywne podejście obejmuje kilka etapów:

  1. Weryfikację, czy organizacja podlega pod NIS2.
  2. Przeprowadzenie audytu gotowości oraz analizy luk.
  3. Opracowanie systemu zarządzania bezpieczeństwem informacji.
  4. Wdrożenie procesów zarządzania ryzykiem cyberbezpieczeństwa.
  5. Uregulowanie zasad współpracy z dostawcami i partnerami.
  6. Przygotowanie procedur raportowania incydentów.
  7. Przeszkolenie pracowników oraz kadry kierowniczej.
  8. Przygotowanie organizacji do przyszłych audytów i kontroli.

Nie jest przypadkiem, że coraz więcej organizacji rozpoczyna przygotowania od audytu zgodności z NIS2. To właśnie on pozwala określić rzeczywisty poziom dojrzałości cyberbezpieczeństwa oraz oszacować nakład prac niezbędnych do osiągnięcia zgodności.

Podsumowanie


NIS2 to jedna z najważniejszych zmian regulacyjnych ostatnich lat w obszarze cyberbezpieczeństwa i compliance. Organizacje objęte nowymi przepisami muszą przygotować się nie tylko na nowe obowiązki operacyjne, ale także na znacznie większą odpowiedzialność zarządóworaz wysokie sankcje finansowe.

Pierwszym krokiem powinno być niezwłoczne potwierdzenie statusu organizacji, zaplanowanie rejestracji w systemie S46 oraz przeprowadzenie audytu gotowości, który wskaże luki i pozwoli ustalić priorytety wdrożenia.

Najczęściej zadawane pytania FAQ


Czy wszystkie firmy muszą wdrożyć NIS2?

Nie. Obowiązki dotyczą podmiotów spełniających określone kryteria sektorowe i wielkościowe wskazane w przepisach. W wielu przypadkach konieczna jest indywidualna analiza statusu organizacji.

 

Jaki jest najbliższy termin wynikający z NIS2?

Dla podmiotów spełniających kryteria w dniu wejścia w życie nowelizacji termin złożenia wniosku o wpis do Wykazu KSC upływa 3 października 2026 r., o ile nie zostały wpisane z urzędu. Do 3 kwietnia 2027 r. podmioty powinny rozpocząć korzystanie z systemu S46 i wdrożyć obowiązki wynikające z ustawy. Pierwszy obowiązkowy audyt dla podmiotów kluczowych, które nie były wcześniej operatorami usług kluczowych, należy przeprowadzić do 3 kwietnia 2028 r.

Jakie kary grożą za brak zgodności?

W zależności od rodzaju naruszenia sankcje mogą sięgać nawet 7-10 mln euro lub odpowiednio 1,4-2% globalnego obrotu. W szczególnych przypadkach polskie przepisy przewidują również kary do 100 mln zł.

Czy zarząd ponosi odpowiedzialność za cyberbezpieczeństwo?

Tak. Ustawa o KSC zwiększa odpowiedzialność kierownika podmiotu kluczowego lub ważnego za realizację zadań z zakresu cyberbezpieczeństwa, zarządzanie ryzykiem oraz wdrażanie odpowiednich środków ochronnych. Możliwość nałożenia osobistej kary, jej wysokość i sposób obliczenia zależą od statusu podmiotu, rodzaju naruszenia oraz szczegółowych przesłanek określonych w ustawie. Wysokość kar:

  • do 100% rocznego wynagrodzenia kierownika jednostki,
  • w określonych w ustawie przypadkach na kierownika podmiotu kluczowego lub ważnego może zostać nałożona osobista kara pieniężna, której wysokość jest ustalana według ustawowych przesłanek i wymaga każdorazowej weryfikacji właściwego przepisu.
Ile trwa przygotowanie do NIS? 

Zależy od poziomu dojrzałości organizacji. W praktyce proces może trwać od kilku miesięcy do ponad roku, szczególnie w dużych i rozproszonych organizacjach.

Czy NIS2 dotyczy wyłącznie działów IT?

Nie. Regulacje obejmują całą organizację, w tym zarząd, compliance, HR, zakupy, obszar prawny oraz wszystkich właścicieli procesów biznesowych.

Potrzebujesz wsparcia we wdrożeniu przepisów NIS2 w Twojej organizacji?

Jacek Włodarczyk
Jacek Włodarczyk
Senior ManagerCrowe

Zobacz także:


 

Konsulting