Legal Alert | Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (NIS2)
08 kwietnia 2026
Legal Alert | Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (NIS2)08 kwietnia 2026 Prezydent podpisał ustawę implementującą dyrektywę Parlamentu Europejskiego i Rady (UE) 2022/2555 z dnia 14 grudnia 2022 r. („NIS2”), poprzez nowelizację ustawy o krajowym systemie cyberbezpieczeństwa („KSC”). Nowelizacja ustawy o KSC wejdzie w życie 3 kwietnia 2026 r. Nowelizacja ustawy o KSC wprowadza istotne zmiany zarówno w zakresie kręgu podmiotów objętych regulacją, jak i obowiązków w obszarze cyberbezpieczeństwa. W praktyce oznacza to objęcie nowymi wymogami cyberbezpieczeństwa wielu przedsiębiorców, którzy dotychczas nie podlegali przepisom KSC. Co się zmienia?Nowelizacja KSC implementująca dyrektywę NIS2 wprowadza w szczególności:
Do podstawowych obowiązków w zakresie cyberbezpieczeństwa należeć będzie w szczególności wdrożenie systemu zarządzania bezpieczeństwem informacji, obejmującego m.in. systematyczne szacowanie ryzyka, stosowanie odpowiednich środków technicznych i organizacyjnych, zarządzanie incydentami, zapewnienie ciągłości działania, bezpieczeństwo łańcucha dostaw, monitorowanie systemów informacyjnych oraz ocena skuteczności stosowanych zabezpieczeń. Jednocześnie ustawodawca przewidział okresy dostosowawcze. Co do zasady, podmioty spełniające przesłanki uznania za podmiot kluczowy albo ważny będą miały 12 miesięcy na realizację obowiązków wynikających z ustawy, a podmioty kluczowe – 24 miesiące na przeprowadzenie pierwszego audytu bezpieczeństwa systemu informacyjnego. Dodatkowo, podmioty kluczowe oraz podmioty ważne są zobowiązane do złożenia wniosku o wpis do wykazu prowadzonego przez właściwy organ. Wniosek taki należy złożyć w terminie 6 miesięcy od dnia spełnienia przesłanek uznania za podmiot kluczowy albo ważny. Nowe branże objęte regulacjąSzczególne znaczenie ma rozszerzenie katalogu sektorów objętych ustawą. Poza obszarami już wcześniej kojarzonymi z regulacjami cyberbezpieczeństwa, nowe przepisy obejmą również branże, które dotychczas pozostawały poza reżimem albo funkcjonowały na jego obrzeżach. Dotyczy to w szczególności sektora:
Kto powinien zweryfikować swój status w pierwszej kolejności?W pierwszej kolejności kwestię objęcia znowelizowaną KSC powinny przeanalizować podmioty działające w sektorach objętych regulacją po raz pierwszy, w szczególności przedsiębiorcy z branży spożywczej, produkcyjnej, chemicznej, odpadowej oraz logistycznej. W praktyce istotne będzie nie tylko zakwalifikowanie działalności do odpowiedniego sektora, lecz także ocena, czy dany podmiot spełnia kryteria pozwalające uznać go za podmiot kluczowy albo ważny. Już na tym etapie warto więc przeprowadzić wstępną analizę. Co to oznacza w praktyce?Nowe przepisy oznaczają nie tylko konieczność ustalenia, czy dana organizacja jest uznana za podmiot kluczowy albo ważny. Dla wielu organizacji będą one również wymagały uporządkowania procesów wewnętrznych, określenia odpowiedzialności, przeglądu relacji z dostawcami oraz przygotowania procedur związanych z wykrywaniem, obsługą i zgłaszaniem incydentów. Istotnym elementem dostosowania do znowelizowanej KSC będzie również zapewnienie odpowiednich szkoleń w obszarze cyberbezpieczeństwa zarówno dla personelu, jak i kadry zarządzającej. W praktyce może to oznaczać konieczność przeprowadzenia analizy luk, przeglądu istniejących polityk i procedur oraz weryfikacji, czy obecny model zarządzania bezpieczeństwem odpowiada nowym wymaganiom. Szczególnego znaczenia nabierają również łańcuch dostaw, ciągłość działania oraz współpraca pomiędzy funkcjami prawnymi, compliance, bezpieczeństwa i IT. Sankcje administracyjneNowelizacja przewiduje istotne sankcje administracyjne za naruszenie obowiązków wynikających z ustawy. W szczególności organ nadzorczy będzie uprawniony do nakładania kar pieniężnych, których wysokość może sięgać:
Niezależnie od limitów, za niewykonanie obowiązków nałożonych na podmiot kluczowy lub ważny, będzie grozić kara od 500 zł do 100 tys. zł za każdy dzień opóźnienia w wykonaniu decyzji administracyjnej. Może to dotyczyć m.in. decyzji nakazującej zaniechanie naruszania przepisów ustawy, zapewnienie zgodności systemu zarządzania bezpieczeństwem informacji, realizację obowiązku zgłoszenia incydentu poważnego lub wdrożenie zaleceń wydanych w wyniku audytu. Wczesna analiza obowiązków wynikających ze znowelizowanej KSC pozwoli na ograniczenie ryzyk związanych z nieprzestrzeganiem tych przepisów. Ostatnie PublikacjeOstatnie Aktualności
Ostatnie Konferencje i szkolenia
legal updates 26 czerwca 2026 EU Tax Omnibus Proposal: Simplification of EU Direct Tax Framework legal updates 25 czerwca 2026 UK: FCA consults on changes to its penalty and decision-making policies legal updates 25 czerwca 2026 China: Counter-sanctions and EU due diligence obligations legal updates 24 czerwca 2026 Commercially connected - June 2026 klienci i projekty 17 czerwca 2026 Advising Trane Technologies on the acquisition of Transport-Kälte-Vertrieb ... aktualności firmowe 15 czerwca 2026 Eversheds Sutherland continues European expansion with further strategic pa... klienci i projekty 09 czerwca 2026 Eversheds Sutherland powers 12 key deals for Gresham House Energy Storage F... aktualności firmowe 09 czerwca 2026 Eversheds Sutherland advised Evigrow Software on first acquisition in Polan... virtual Energy Transition Series - Project Financing BESS: Comparing the UK market ... 08 lipca 2026 10:00 ET | 15:00 BST | 16:00 CET virtual UAE - Employment law in the Dubai International Financial Centre 10 września 2026 9.30am - 1.30pm (GMT) Virtual in-person Managing AI use in the workplace: what every UK HR team needs to know 10 września 2026 9.30am - 1.00pm (BST) Londyn, Wielka Brytania in-person Basic foundations of US employment law 17 września 2026 9.30am - 4.30pm (GMT) Londyn, Wielka Brytania |