NIS2 i nowelizacja ustawy o KSC – nowe obowiązki dla firm z wielu branż

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, wdrażająca dyrektywę NIS2, znacząco rozszerza katalog podmiotów objętych obowiązkami z zakresu cyberbezpieczeństwa. Nowe przepisy dotyczą już nie tylko dotychczasowych operatorów usług kluczowych, ale również tzw. podmiotów kluczowych i podmiotów ważnych.

Obowiązki mogą objąć przede wszystkim firmy i instytucje działające w sektorach istotnych dla funkcjonowania państwa, gospodarki i obywateli, m.in. w energetyce, transporcie, ochronie zdrowia, gospodarce wodno-ściekowej, infrastrukturze cyfrowej, usługach ICT, usługach pocztowych, gospodarowaniu odpadami, produkcji i dystrybucji żywności, chemikaliów oraz wybranych rodzajach produkcji.

Nowe obowiązki mogą dotyczyć również branż, które na pierwszy rzut oka nie kojarzą się z cyberbezpieczeństwem. Warto zweryfikować sytuację m.in. firm z obszaru produkcji, żywności, chemikaliów, gospodarowania odpadami, farmacji, wyrobów medycznych, wodociągów i kanalizacji, usług cyfrowych, chmury, centrów danych, DNS, rejestracji domen, zarządzanych usług IT, badań naukowych oraz spółek komunalnych. W wielu przypadkach dopiero analiza konkretnej działalności, wielkości firmy i ewentualnych kategorii szczególnych pozwala ocenić, czy podmiot podlega nowym obowiązkom.

Czy wielkość firmy ma znaczenie?

W wielu przypadkach znaczenie ma wielkość przedsiębiorcy. Nie oznacza to jednak, że mikro albo małe firmy zawsze pozostają poza zakresem ustawy. Krajowy system cyberbezpieczeństwa (KSC) przewiduje szczególne kategorie podmiotów, które mogą podlegać nowym obowiązkom niezależnie od wielkości albo przy niższym progu. Dotyczy to m.in. dostawców usług DNS, usług zaufania, rejestracji domen, przedsiębiorców komunikacji elektronicznej oraz dostawców usług zarządzanych w zakresie cyberbezpieczeństwa.

Wpis do Wykazu KSC

Podmioty, które spełniają warunki uznania za podmioty kluczowe albo podmioty ważne, powinny znaleźć się w Wykazie KSC. W praktyce może to nastąpić na dwa sposoby:

  • część podmiotów musi samodzielnie złożyć wniosek o wpis,
  • natomiast część zostanie wpisana z urzędu i będzie zobowiązana jedynie do uzupełnienia danych.

Kluczowe terminy

Dla podmiotów, które powinny dokonać samodzielnego wpisu, zasadniczy termin samorejestracji upływa 3 października 2026 r.

Niezależnie od samego wpisu, podmioty objęte ustawą będą musiały wdrożyć główne obowiązki z zakresu cyberbezpieczeństwa, w tym system zarządzania bezpieczeństwem informacji, zasadniczo do 3 kwietnia 2027 r.

Jeżeli masz wątpliwości, czy Twoja firma może być podmiotem kluczowym albo ważnym, skontaktuj się z nami i wypełnij formularz samokontroli NIS2/KSC. Na jego podstawie pomożemy ocenić, czy Twoja firma podlega nowym obowiązkom, czy powinna zostać wpisana do Wykazu KSC oraz jakie działania należy podjąć w pierwszej kolejności.

W celu zapoznania się z naszą ofertą, zapraszamy do kontaktu:

Tel. 533 454 699, 732 666 306

Adres e-mail: biuro@dbopolska.pl