Ustawa o KSC obowiązuje od 3 kwietnia 2026 Rejestracja w wykazie do 3 października 2026

Zgodność z NIS2 i ISO 27001 dla Twojej firmy

Znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa weszła w życie 3 kwietnia 2026 roku. Firmy, które podlegają regulacji, mają czas tylko do 3 października 2026 roku, aby zgłosić się do wykazu podmiotów kluczowych i ważnych. Sprawdzamy, czy Twoja firma jest objęta obowiązkiem, i prowadzimy przez cały proces: od audytu, przez wdrożenie zabezpieczeń, po certyfikację ISO 27001.

Zamów bezpłatną analizę Sprawdź, czy to dotyczy Twojej firmy
Do terminu zgloszenia w wykazie podmiotow zostalo
00dni
:
00godz
:
00min
:
00sek
16+
lat doświadczenia w obsłudze IT firm
300+
obsługiwanych firm w Polsce
2h
czas reakcji przy zdarzeniach krytycznych
10 mln EUR
maksymalna kara za brak zgodności

Kluczowe terminy, o których musisz wiedzieć

Wdrożenie NIS2 w Polsce rozłożone jest na kilka etapów, z których każdy ma konkretny, ustawowy termin. Poniżej harmonogram w takiej kolejności, w jakiej będzie dotyczył Twojej firmy.

3 kwietnia 2026
Nowelizacja ustawy o KSC wchodzi w życie
Po siedmiu latach prac legislacyjnych ustawa wdrażająca dyrektywę NIS2 zaczyna obowiązywać w Polsce. Od tego dnia liczą się kolejne terminy.
3 października 2026
Termin zgłoszenia do wykazu podmiotów kluczowych i ważnych
Firmy spełniające kryteria mają tylko sześć miesięcy na samodzielną identyfikację i złożenie elektronicznego wniosku o wpis. Brak zgłoszenia w terminie sam w sobie podlega karze.
3 kwietnia 2027
Termin pełnego wdrożenia zabezpieczeń
Dwanaście miesięcy od wejścia ustawy w życie na dostosowanie systemów, procedur i struktury organizacyjnej do wymagań NIS2.
3 kwietnia 2028
Pierwszy obowiązkowy audyt i początek egzekwowania kar
Podmioty kluczowe muszą przejść pierwszy audyt cyberbezpieczeństwa (kolejne nie rzadziej niż co trzy lata). Kończy się też dwuletni okres karencji, w którym kary finansowe nie były jeszcze egzekwowane.

Czy Twoja firma podlega NIS2?

Ustawa rozróżnia dwie kategorie podmiotów, a przynależność do każdej z nich zależy jednocześnie od branży i wielkości firmy. Ogólna zasada jest taka: regulacja dotyczy podmiotów działających w sektorach wymienionych w załącznikach do ustawy, które zatrudniają co najmniej 50 osób lub osiągają roczny obrót powyżej 10 milionów euro. Część podmiotów o szczególnym znaczeniu podlega ustawie niezależnie od wielkości. Pełną listę sektorów i progów wielkości opisujemy na stronie Kto podlega NIS2.

PODMIOT KLUCZOWY

Firma z sektora takiego jak energetyka, transport, bankowość, ochrona zdrowia czy infrastruktura cyfrowa, zatrudniająca ponad 250 osób lub osiągająca obrót powyżej 50 milionów euro.

Podlega nadzorowi aktywnemu: urząd może wszcząć kontrolę bez wcześniejszego zgłoszenia incydentu.

PODMIOT WAŻNY

Firma z szerszej listy sektorów, mieszcząca się w progach średniego przedsiębiorcy: od 50 do 249 pracowników i obrót od 10 do 50 milionów euro.

Podlega nadzorowi reaktywnemu: kontrola uruchamiana jest zwykle po zgłoszeniu incydentu.

Nie masz pewności, do której grupy należy Twoja firma, albo w ogóle czy przepisy Cię obejmują? To najczęstsze pytanie, jakie słyszymy, i dobrze, bo lepiej zapytać teraz niż po terminie rejestracji. Napisz do nas, a bezpłatnie to sprawdzimy.

Skala zagrożeń w polskich firmach

Regulacja nie powstała w oderwaniu od rzeczywistości. Z raportów bezpieczeństwa za ostatnie lata wynika jasno, że polskie firmy są częstym celem ataków, a wiele podstawowych zabezpieczeń wciąż nie jest stosowanych na co dzień.

  • Ponad jedna trzecia polskich firm padła w ciągu ostatnich 12 miesięcy ofiarą ataku phishingowego, czyli próby wyłudzenia danych przez fałszywą wiadomość lub stronę.
  • W pierwszej połowie 2025 roku Polska znalazła się na pierwszym miejscu na świecie pod względem liczby wykrytych ataków ransomware, czyli oprogramowania blokującego dostęp do danych w zamian za okup.
  • Ponad połowa pracowników wciąż używa jednego hasła do wielu kont służbowych, co znacząco ułatwia przejęcie kontroli nad firmowymi systemami po jednym wycieku.
  • Co szósty pracownik ignoruje komunikaty o dostępnych aktualizacjach oprogramowania, a to właśnie niezałatane luki są jednym z najczęstszych punktów wejścia dla atakujących.

Jak wygląda wdrożenie krok po kroku

Nie zostawiamy klienta samego z listą wymagań. Cały proces prowadzimy od pierwszego audytu aż po utrzymanie zgodności w kolejnych latach, zgodnie z harmonogramem, o którym pisaliśmy wyżej.

1
Audyt i analiza luk
Sprawdzamy, czy i w jakim zakresie Twoja firma podlega NIS2, inwentaryzujemy zasoby IT i porównujemy obecny stan zabezpieczeń z wymaganiami ustawy. Efektem jest raport z konkretną listą priorytetów.
2
Dokumentacja i polityki bezpieczeństwa
Przygotowujemy politykę bezpieczeństwa informacji, procedury reagowania na incydenty oraz Deklarację Stosowania wymaganą przy certyfikacji ISO 27001.
3
Wdrożenie zabezpieczeń technicznych
Konfigurujemy zaporę sieciową nowej generacji, segmentację sieci, uwierzytelnianie wieloskładnikowe, wzmacniamy odporność serwerów i stacji roboczych oraz wdrażamy backup według zasady 3-2-1.
4
Bieżący monitoring i reagowanie na incydenty
Obejmujemy infrastrukturę monitoringiem 24 godziny na dobę, zarządzamy zgłoszeniami i przygotowujemy comiesięczne raporty zrozumiałe dla zarządu, nie tylko dla działu IT.
5
Certyfikacja ISO 27001 i utrzymanie zgodności
Przeprowadzamy audyt wewnętrzny, przygotowujemy firmę do audytu jednostki certyfikującej i pomagamy utrzymać zgodność przy kolejnych, cyklicznych audytach. Więcej o samej certyfikacji na stronie ISO 27001.

Obszary zgodności NIS2 i ISO 27001 w praktyce

Wymogi NIS2 i normy ISO 27001 w większości się pokrywają. Poniżej pokazujemy, które obszary są wspólne dla obu regulacji i czym konkretnie zajmujemy się w ramach wdrożenia z BOIT.

Obszar zgodności
NIS2
ISO 27001
Realizacja BOIT
Zarządzanie ryzykiem
Ocena ryzyka + rejestr zagrożeń
Bezpieczeństwo sieci
NGFW, VLAN, IPS/IDS, VPN
Zarządzanie incydentami
SOC, eskalacja, raportowanie 24h
Ciągłość działania
BCP/DRP, backup 3-2-1, RTO/RPO
Kontrola dostępu
MFA, PAM, Active Directory
Szkolenia pracowników
Phishing simulation, e-learning

Gotowy na NIS2? Sprawdź poziom zgodności swojej firmy — bezpłatna analiza wstępna.

Bezpłatna analiza NIS2

Dlaczego warto to robić razem z BOIT

Od szesnastu lat zajmujemy się kompleksową obsługą IT dla firm w Krakowie i w całej Polsce, a bezpieczeństwo od zawsze jest naszą specjalizacją, nie dodatkiem do oferty. Obecnie opiekujemy się ponad trzystoma firmami, w tym takimi, które już dziś muszą spełniać wymagania regulacyjne zbliżone do NIS2.

Jeden zespół, cały zakres
Audyt, dokumentacja, wdrożenie techniczne i certyfikacja prowadzone przez ten sam zespół, bez przerzucania Cię między podwykonawcami.
Jasne zasady współpracy
Określone SLA (2 godziny reakcji przy zdarzeniach krytycznych) i przewidywalny, przedstawiony z góry kosztorys.
Realne doświadczenie sektorowe
Obsługujemy klientów z branż o podwyższonych wymaganiach bezpieczeństwa, między innymi z sektora finansowego i gamingowego.
Wsparcie po wdrożeniu
Nie kończymy współpracy po certyfikacji. Monitoring, aktualizacje i przygotowanie do kolejnych audytów prowadzimy w sposób ciągły.

Sprawdźmy razem, czy dotyczy Cię NIS2

Termin zgłoszenia do wykazu podmiotów mija 3 października 2026. Umów bezpłatną, 30-minutową rozmowę z konsultantem — odpowiemy na pytania i pomożemy zaplanować kolejne kroki.

Zamów bezpłatną wstępną analizę

Bez zobowiązań. Odpowiemy, czy NIS2 dotyczy Twojej firmy i jakie masz terminy.