Legal Alert | Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (NIS2)
08 kwietnia 2026
Legal Alert | Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (NIS2)08 kwietnia 2026 Prezydent podpisał ustawę implementującą dyrektywę Parlamentu Europejskiego i Rady (UE) 2022/2555 z dnia 14 grudnia 2022 r. („NIS2”), poprzez nowelizację ustawy o krajowym systemie cyberbezpieczeństwa („KSC”). Nowelizacja ustawy o KSC wejdzie w życie 3 kwietnia 2026 r. Nowelizacja ustawy o KSC wprowadza istotne zmiany zarówno w zakresie kręgu podmiotów objętych regulacją, jak i obowiązków w obszarze cyberbezpieczeństwa. W praktyce oznacza to objęcie nowymi wymogami cyberbezpieczeństwa wielu przedsiębiorców, którzy dotychczas nie podlegali przepisom KSC. Co się zmienia?Nowelizacja KSC implementująca dyrektywę NIS2 wprowadza w szczególności:
Do podstawowych obowiązków w zakresie cyberbezpieczeństwa należeć będzie w szczególności wdrożenie systemu zarządzania bezpieczeństwem informacji, obejmującego m.in. systematyczne szacowanie ryzyka, stosowanie odpowiednich środków technicznych i organizacyjnych, zarządzanie incydentami, zapewnienie ciągłości działania, bezpieczeństwo łańcucha dostaw, monitorowanie systemów informacyjnych oraz ocena skuteczności stosowanych zabezpieczeń. Jednocześnie ustawodawca przewidział okresy dostosowawcze. Co do zasady, podmioty spełniające przesłanki uznania za podmiot kluczowy albo ważny będą miały 12 miesięcy na realizację obowiązków wynikających z ustawy, a podmioty kluczowe – 24 miesiące na przeprowadzenie pierwszego audytu bezpieczeństwa systemu informacyjnego. Dodatkowo, podmioty kluczowe oraz podmioty ważne są zobowiązane do złożenia wniosku o wpis do wykazu prowadzonego przez właściwy organ. Wniosek taki należy złożyć w terminie 6 miesięcy od dnia spełnienia przesłanek uznania za podmiot kluczowy albo ważny. Nowe branże objęte regulacjąSzczególne znaczenie ma rozszerzenie katalogu sektorów objętych ustawą. Poza obszarami już wcześniej kojarzonymi z regulacjami cyberbezpieczeństwa, nowe przepisy obejmą również branże, które dotychczas pozostawały poza reżimem albo funkcjonowały na jego obrzeżach. Dotyczy to w szczególności sektora:
Kto powinien zweryfikować swój status w pierwszej kolejności?W pierwszej kolejności kwestię objęcia znowelizowaną KSC powinny przeanalizować podmioty działające w sektorach objętych regulacją po raz pierwszy, w szczególności przedsiębiorcy z branży spożywczej, produkcyjnej, chemicznej, odpadowej oraz logistycznej. W praktyce istotne będzie nie tylko zakwalifikowanie działalności do odpowiedniego sektora, lecz także ocena, czy dany podmiot spełnia kryteria pozwalające uznać go za podmiot kluczowy albo ważny. Już na tym etapie warto więc przeprowadzić wstępną analizę. Co to oznacza w praktyce?Nowe przepisy oznaczają nie tylko konieczność ustalenia, czy dana organizacja jest uznana za podmiot kluczowy albo ważny. Dla wielu organizacji będą one również wymagały uporządkowania procesów wewnętrznych, określenia odpowiedzialności, przeglądu relacji z dostawcami oraz przygotowania procedur związanych z wykrywaniem, obsługą i zgłaszaniem incydentów. Istotnym elementem dostosowania do znowelizowanej KSC będzie również zapewnienie odpowiednich szkoleń w obszarze cyberbezpieczeństwa zarówno dla personelu, jak i kadry zarządzającej. W praktyce może to oznaczać konieczność przeprowadzenia analizy luk, przeglądu istniejących polityk i procedur oraz weryfikacji, czy obecny model zarządzania bezpieczeństwem odpowiada nowym wymaganiom. Szczególnego znaczenia nabierają również łańcuch dostaw, ciągłość działania oraz współpraca pomiędzy funkcjami prawnymi, compliance, bezpieczeństwa i IT. Sankcje administracyjneNowelizacja przewiduje istotne sankcje administracyjne za naruszenie obowiązków wynikających z ustawy. W szczególności organ nadzorczy będzie uprawniony do nakładania kar pieniężnych, których wysokość może sięgać:
Niezależnie od limitów, za niewykonanie obowiązków nałożonych na podmiot kluczowy lub ważny, będzie grozić kara od 500 zł do 100 tys. zł za każdy dzień opóźnienia w wykonaniu decyzji administracyjnej. Może to dotyczyć m.in. decyzji nakazującej zaniechanie naruszania przepisów ustawy, zapewnienie zgodności systemu zarządzania bezpieczeństwem informacji, realizację obowiązku zgłoszenia incydentu poważnego lub wdrożenie zaleceń wydanych w wyniku audytu. Wczesna analiza obowiązków wynikających ze znowelizowanej KSC pozwoli na ograniczenie ryzyk związanych z nieprzestrzeganiem tych przepisów. Ostatnie Aktualności
Ostatnie Konferencje i szkoleniaklienci i projekty 02 czerwca 2026 Next stop, public ownership: Eversheds Sutherland advises DfT on GTR transi... aktualności firmowe 01 czerwca 2026 Eversheds Sutherland strengthens restructuring offering with senior partner... aktualności firmowe 01 czerwca 2026 Eversheds Sutherland strengthens Commercial Advisory practice with technolo... klienci i projekty 28 maja 2026 Eversheds Sutherland advises Schroders Greencoat on acquisition of Dutch bi... |