Cyberbezpieczeństwo

NIS2 dla MŚP — czy Twoja firma podlega i co zrobić, zanim zapyta o to Twój klient.

NIS2 może objąć także MŚP: podlega firma z sektora wymienionego w ustawie o KSC, która osiąga próg średniego przedsiębiorstwa, a niektóre rodzaje działalności podlegają bez względu na wielkość. Regulacja działa w modelu samoidentyfikacji, więc to firma sama ocenia swój status i składa wniosek o wpis do wykazu. Pokazujemy, jak sprawdzić to krok po kroku i dlaczego o zgodność często pierwszy pyta klient. Stan prawny na 24.09.2026.

Piotr KrzysztofikPiotr Krzysztofik·11 czerwca 2026·zaktualizowano 24 września 2026·5 min czytania
NIS2 dla MŚP — czy Twoja firma podlega i co zrobić, zanim zapyta o to Twój klient.

Polska ustawa o krajowym systemie cyberbezpieczeństwa (KSC), wdrażająca dyrektywę NIS2, obowiązuje w znowelizowanym brzmieniu od 3 kwietnia 2026 r. [1].

Obowiązki dotyczą firm już teraz, nie „w przyszłości”.

NIS2 obejmuje nie tylko banki i korporacje.

Regulacja działa w modelu samoidentyfikacji, więc to firma musi sama ocenić, czy jest podmiotem kluczowym lub ważnym.

Poniżej pokazujemy, jak sprawdzić, czy NIS2 dotyczy Twojego MŚP, i co uporządkować, zanim zapyta o to klient lub audyt.

Stan prawny na 24.09.2026. Podstawa: ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (t.j. Dz.U. 2026 poz. 20) wraz z nowelizacją z dnia 23 stycznia 2026 r. (Dz.U. 2026 poz. 252), wdrażającą dyrektywę (UE) 2022/2555, czyli NIS2 [2]. Artykuł nie stanowi porady prawnej, a szczegółowe obowiązki trzeba weryfikować w aktualnym brzmieniu ustawy i aktów wykonawczych.

Czy NIS2 dotyczy małych i średnich firm w Polsce?

Tak, NIS2 może obejmować małe i średnie firmy, jeśli działają w sektorze wskazanym w załącznikach do ustawy o KSC i osiągają próg wielkości średniego przedsiębiorstwa.

Próg opiera się na definicji przedsiębiorstwa z rozporządzenia 651/2014/UE.

Liczą się w nim dwa kryteria: zatrudnienie (50 osób) oraz roczny obrót lub suma bilansowa (10 mln EUR).

Sposób łączenia tych kryteriów u firm blisko progu, na przykład przy dużym zatrudnieniu i niskim obrocie, bywa odczytywany różnie. Takie przypadki omawiamy w artykule o wpisie do wykazu KSC, a klasyfikację warto potwierdzić z doradcą.

Zasada ogólna wygląda tak:

  • Podmiot kluczowy to duży podmiot z sektora z załącznika nr 1: co najmniej 250 osób albo obrót powyżej 50 mln EUR i suma bilansowa powyżej 43 mln EUR.
  • Podmiot ważny to średni podmiot z sektora z załącznika nr 1 lub nr 2, według progów opisanych wyżej.
  • Niezależnie od wielkości ustawa obejmuje wybrane rodzaje działalności, opisane w następnej sekcji.

Progi to zasada ogólna. Sektor, rodzaj działalności i wyjątki krajowe mogą ją modyfikować, dlatego klasyfikację warto potwierdzić w tekście ustawy lub z doradcą.

Nowelizacja wyraźnie poszerzyła katalog objętych firm.

Kategorię operatorów usług kluczowych zastąpił podział na podmioty kluczowe i ważne [1].

Ministerstwo Cyfryzacji szacuje, że nowe przepisy mogą objąć około 38 tysięcy podmiotów, w tym około 27 tysięcy publicznych [3].

To oznacza, że spora część polskich MŚP wpada w zakres, choć ich właściciele nadal uważają NIS2 za „temat dla dużych”.

Zakres sektorowy określają dwa załączniki do ustawy.

Do sektorów kluczowych z załącznika nr 1 należą między innymi:

  • energetyka,
  • transport,
  • bankowość i infrastruktura rynków finansowych,
  • ochrona zdrowia,
  • woda pitna i ścieki,
  • infrastruktura cyfrowa i zarządzanie usługami ICT,
  • administracja publiczna,
  • przestrzeń kosmiczna.

Sektory ważne z załącznika nr 2 obejmują między innymi:

  • usługi pocztowe i kurierskie,
  • gospodarowanie odpadami,
  • produkcję i dystrybucję chemikaliów,
  • produkcję i dystrybucję żywności,
  • produkcję określonych wyrobów, na przykład medycznych, elektronicznych, maszyn i pojazdów,
  • dostawców usług cyfrowych.

To tylko przykłady. Pełny katalog jest w załącznikach nr 1 i nr 2 do ustawy o KSC, a prawidłowe przypisanie do sektora to pierwszy krok oceny.

Dla MŚP ważne nie jest więc pytanie „czy NIS2 dotyczy małych firm w ogóle”, tylko „czy dotyczy konkretnie mojej firmy, w moim sektorze, przy mojej skali”.

Na to pytanie odpowiada samoidentyfikacja, opisana niżej.

Kiedy firma podlega NIS2 niezależnie od wielkości?

Wtedy, gdy decyduje rodzaj świadczonej usługi i jej krytyczność dla rynku, a nie liczba pracowników i obroty. Taka firma podlega NIS2 także jako mikro- lub mała firma.

To najczęstsze źródło błędnej oceny „jesteśmy za mali, więc nas to nie dotyczy”.

Niezależnie od wielkości ustawa o KSC obejmuje między innymi:

  • dostawców usług DNS,
  • dostawców usług TLD,
  • kwalifikowanych dostawców usług zaufania,
  • przedsiębiorców komunikacji elektronicznej,
  • podmioty krytyczne i wskazane podmioty publiczne (art. 5 ust. 1 pkt 4 ustawy o KSC) [1].

Organ właściwy może też w drodze decyzji uznać organizację za podmiot kluczowy lub ważny, nawet jeśli formalnie nie spełnia ona kryteriów wielkości.

Osobny, obniżony próg dotyczy dostawców usług zarządzanych w zakresie cyberbezpieczeństwa.

Podlegają oni ustawie już od poziomu małego przedsiębiorcy (art. 5 ust. 1 pkt 3), czyli znacznie niżej niż ogólna zasada średniego przedsiębiorcy.

Mniejsza firma IT lub bezpieczeństwa, która dotąd zakładała, że regulacja jej nie dotyczy, powinna to sprawdzić w pierwszej kolejności.

Typowy skrót myślowy brzmi: „Mamy 40 osób, więc NIS2 nas nie dotyczy”.

Liczba pracowników to jednak tylko jedno kryterium.

Jeśli firma świadczy usługi zarządzane w cyberbezpieczeństwie, jest dostawcą DNS albo świadczy inną usługę objętą niezależnie od wielkości, podlega mimo małej skali.

A nawet jeśli formalnie nie podlega, wymóg zgodności może przyjść od klienta.

Zanim zaczniesz liczyć pracowników i obroty, sprawdź, czy nie wpadasz do jednej z kategorii objętych niezależnie od wielkości. Dla firm cyfrowych i IT to często rozstrzyga sprawę.

Jak krok po kroku sprawdzić, czy firma podlega NIS2?

Przez samoidentyfikację: firma sama ocenia, czy jest podmiotem kluczowym albo ważnym, a jeśli tak, składa wniosek o wpis do wykazu w ciągu 6 miesięcy od spełnienia przesłanek [1].

Nikt nie przyśle zawiadomienia „podlegacie regulacji”.

Brak takiego pisma nie oznacza, że obowiązek nie istnieje.

Oznacza, że obowiązek oceny leży po stronie zarządu.

Samoidentyfikację warto przeprowadzić w pięciu krokach:

  1. Sprawdź rodzaj działalności objęty niezależnie od wielkości. Czy świadczysz usługi zarządzane w cyberbezpieczeństwie, jesteś dostawcą DNS lub TLD, kwalifikowanym dostawcą usług zaufania albo przedsiębiorcą komunikacji elektronicznej? Jeśli tak, podlegasz bez względu na skalę.
  2. Przypisz firmę do sektora. Sprawdź, czy Twoja działalność figuruje w załączniku nr 1 (sektory kluczowe) lub nr 2 (sektory ważne) do ustawy o KSC.
  3. Określ wielkość firmy według definicji z rozporządzenia 651/2014/UE, czyli zatrudnienia oraz obrotu lub sumy bilansowej, żeby ustalić, czy osiągasz próg średniego przedsiębiorstwa.
  4. Ustal status: podmiot kluczowy czy ważny. Jeśli spełniasz kryteria obu kategorii, stosuje się zasady właściwe dla podmiotu kluczowego.
  5. Złóż wniosek o wpis do wykazu w terminie wynikającym z ustawy. Kierownik podmiotu składa we wniosku oświadczenie pod rygorem odpowiedzialności karnej [1].

Dla podmiotów, które spełniały przesłanki w dniu wejścia nowelizacji w życie, termin na wniosek mija 3 października 2026 roku [4]. Kto dokładnie składa wniosek, jak zrobić to w systemie S46 i co zrobić po terminie, wyjaśniamy w artykule Wpis do wykazu KSC do 3 października: kto musi złożyć wniosek.

Praktyczny problem polega na tym, że wiele firm nie ma danych, by przeprowadzić tę ocenę rzetelnie.

Często nie wiadomo dokładnie:

  • kto ma dostęp do najważniejszych systemów,
  • czy kopie zapasowe da się faktycznie odtworzyć,
  • kto formalnie odpowiada za bezpieczeństwo.

Samoidentyfikacja wymaga uporządkowania tych informacji.

To już pierwszy krok wdrożenia, a nie tylko formalność rejestrowa.

Jeśli nie masz pewności co do statusu, rozstrzygnij to przed październikiem 2026 r.

Z doświadczenia przy wcześniejszych zmianach regulacyjnych (RODO, DORA) firmy, które ruszały „na ostatnią chwilę”, płaciły za pośpiech wyższymi kosztami i chaosem operacyjnym.

Błędna ocena „nie podlegamy” nie chroni przed odpowiedzialnością, jeśli okaże się nietrafna.

Organ właściwy może wpisać do wykazu z urzędu podmiot, który spełniał przesłanki, a nie złożył wniosku w terminie [1].

Po ustaleniu statusu zaczyna się wdrożenie obowiązków, na które podmioty istniejące mają 12 miesięcy, czyli czas do 3 kwietnia 2027 roku [4]. Chodzi o zarządzanie ryzykiem, bezpieczeństwo dostawców, szkolenia kierownictwa i zgłaszanie incydentów w 24 i 72 godziny [1]. Nowe podmioty kluczowe czeka też pierwszy audyt do kwietnia 2028 roku [4]. Stan prawny na 24.09.2026. Co dokładnie trzeba zrobić i jakie kary grożą za zaniechanie, opisujemy w artykule NIS2 w praktyce dla MŚP: obowiązki i konsekwencje.

Dlaczego klienci wymagają zgodności z NIS2, zanim zrobi to urząd?

Bo duże organizacje, same objęte NIS2, odpowiadają za bezpieczeństwo swojego łańcucha dostaw i przenoszą wymagania na dostawców. Dla małej firmy cyberbezpieczeństwo staje się więc warunkiem utrzymania kontraktu, niezależnie od tego, czy sama podlega NIS2.

W praktyce pierwszą instytucją, która rozliczy firmę z bezpieczeństwa, często nie jest urząd, lecz klient.

Mechanizm jest zwykle cichy.

Najpierw pojawia się krótka ankieta bezpieczeństwa.

Potem nowy zapis w umowie.

Następnie pytania w przetargu:

  • kto ma dostęp do danych,
  • jak wygląda reakcja na incydent,
  • czy istnieją procedury ciągłości działania.

Dopiero wtedy wielu właścicieli widzi lukę, której wcześniej nie było widać, bo firma rosła szybciej niż jej sposób zarządzania bezpieczeństwem.

ENISA w raporcie Threat Landscape 2025, opartym na analizie 4 875 incydentów, zalicza ryzyka łańcucha dostaw do 10,6% kategorii zagrożeń [5].

Ten sam raport pokazuje, że 53,7% incydentów dotyczyło podmiotów kluczowych w rozumieniu NIS2 [5].

Właśnie dlatego nawet mała, formalnie niepodlegająca firma może zostać poproszona o dowód dojrzałości bezpieczeństwa jako warunek dalszej współpracy.

Łatwo przy tym pomylić dwa rodzaje wymagań:

  • Wymóg prawny z NIS2 i ustawy o KSC wynika z ustawy i dotyczy podmiotów kluczowych i ważnych. Jego narzędzia to wpis do wykazu, audyt i kary administracyjne, a termin jest ustawowy, na przykład 3 października 2026 r.
  • Wymóg klienta lub przetargu wynika z umowy i może dotyczyć każdego dostawcy. Jego narzędzia to ankieta bezpieczeństwa, klauzule umowne i wstrzymanie współpracy, a termin narzuca klient, często „na już”.

Przykład z praktyki: firma usługowa z branży IT, zatrudniająca około 40 osób, nie podlegała NIS2 bezpośrednio, ale obsługiwała dużego klienta z sektora energetycznego.

Klient przysłał formularz bezpieczeństwa z 60 pytaniami i terminem 3 tygodni.

Firma nie miała udokumentowanych procedur dostępu ani planu reakcji na incydent, więc kontrakt został wstrzymany do czasu uzupełnienia braków.

Uporządkowanie zajęło 2 miesiące pracy pod presją. Gdyby zaczęto wcześniej, byłby to spokojny projekt na kwartał.

Presja klienta ma własne konsekwencje, często dotkliwsze niż kary i zwykle wcześniejsze:

  • utrata kontraktów po niezdanym audycie klienta albo wypadnięcie z przetargu,
  • wstrzymanie współpracy, gdy partner zawiesza zamówienia do czasu uporządkowania procedur,
  • koszty „na już”, bo wdrażanie bezpieczeństwa pod presją jest droższe niż planowe,
  • ryzyko reputacyjne, bo incydent u nieprzygotowanej firmy uderza w zaufanie rynku.

W skali MŚP najdotkliwszą karą bywa więc nie decyzja administracyjna, lecz utrata klienta, który po cichu wybrał lepiej przygotowanego dostawcę.

Presja klienta i obowiązek prawny to dwa równoległe wektory, a nie alternatywy. Firma może nie podlegać NIS2, a i tak musi wykazać się zgodnością wobec rynku.

Co zrobić, zanim o bezpieczeństwo zapyta klient?

Zacznij od szybkiej oceny ryzyka organizacyjnego, a nie od technologii ani od tworzenia dziesiątek dokumentów. Najlepszy moment jest teraz, zanim wymusi to klient, audyt lub incydent, gdy firma działa już pod presją czasu.

Punktem wyjścia jest odzyskanie kontroli nad czterema obszarami:

  • kto odpowiada za bezpieczeństwo,
  • kto ma dostęp do danych,
  • jak wygląda reakcja na incydent,
  • czy firma jest gotowa na wymagania rynku.

Dwa elementy warto traktować jako minimum niezależnie od klasyfikacji: plan reagowania na incydenty oraz przegląd i kontrolę uprawnień dostępu.

Tego minimum i tak oczekuje rynek i właśnie je najczęściej sprawdza klient.

Poniższy test nie sprawdza, czy masz dobry dział IT. Sprawdza, czy firma jest przygotowana organizacyjnie.

Odpowiedz TAK lub NIE:

  1. Czy klienci coraz częściej pytają o bezpieczeństwo danych lub procedury IT?
  2. Czy brakuje w firmie osoby, która realnie odpowiada za cyberbezpieczeństwo?
  3. Czy trudno Ci dziś wskazać, kto ma dostęp do najważniejszych danych i systemów?
  4. Czy byli pracownicy mogą nadal mieć dostęp do firmowych zasobów?
  5. Czy firmie brakuje planu działania na wypadek cyberataku lub utraty danych?
  6. Czy kopie zapasowe są tylko „ustawione”, a nikt regularnie nie testuje ich odtwarzania?
  7. Czy pracownicy nie wiedzą, jak reagować na phishing i próby wyłudzeń?
  8. Czy po odejściu informatyka lub firmy IT stracilibyście kontrolę nad systemami?
  9. Czy bezpieczeństwo rozwijało się raczej spontanicznie niż według jednego planu?
  10. Czy obawiasz się, że klient lub audyt może wykazać braki organizacyjne?

Jak czytać wynik:

  • 0–2 odpowiedzi „TAK” oznaczają podstawową kontrolę. Warto aktualizować procedury, bo wymagania rynku szybko rosną.
  • 3–5 to strefa podwyższonego ryzyka. Część procesów działa intuicyjnie i zależy od konkretnych osób.
  • 6–10 oznacza, że firma jest prawdopodobnie mniej przygotowana, niż się wydaje. Jeden incydent lub audyt może szybko przełożyć się na problemy operacyjne, finansowe i reputacyjne.

Nie zakładaj też, że temat załatwi zewnętrzny dostawca IT. Dlaczego odpowiedzialność zostaje przy firmie i jej kierownictwie, wyjaśniamy w artykule o błędnych założeniach wobec NIS2.

NIST Cybersecurity Framework 2.0 dzieli zarządzanie cyberryzykiem na sześć funkcji: zarządzanie, identyfikację, ochronę, wykrywanie, reagowanie i odtwarzanie [6]. Zakłada przy tym, że bezpieczeństwo jest częścią codziennych decyzji biznesowych, a nie dodatkiem technologicznym. Na jakich standardach oprzeć zgodność z NIS2, opisujemy w artykule NIS2: standardy cyberbezpieczeństwa.

Pierwszym krokiem nie musi być duży projekt.

Wystarczy rzetelna samoidentyfikacja i mapa luk.

To pozwala działać spokojnie, zanim temat zrobi się pilny.

Ocenę statusu i porządkowanie bezpieczeństwa z Cedepe Consulting opisuje strona usługi Cyberbezpieczeństwo dla firm, a bezpłatną konsultację umówisz przez formularz kontaktowy. Pełną listę kroków zbiera nasza checklista NIS2 dla przedsiębiorstw.

Najczęstsze pytania

Czy mikrofirma podlega NIS2?

Co do zasady mikro- i małe firmy są wyłączone z ogólnego zakresu NIS2, bo próg to średnie przedsiębiorstwo. Są jednak wyjątki. Niektóre rodzaje działalności podlegają niezależnie od wielkości, na przykład dostawcy DNS i TLD, kwalifikowani dostawcy usług zaufania i przedsiębiorcy komunikacji elektronicznej. Dostawcy usług zarządzanych w cyberbezpieczeństwie podlegają już od progu małego przedsiębiorcy [1]. Nawet niepodlegająca mikrofirma może musieć wykazać zgodność wobec klienta.

Jak sprawdzić, czy jesteśmy podmiotem kluczowym czy ważnym?

Trzeba ocenić razem dwa kryteria: sektor działalności (załącznik nr 1 to sektory kluczowe, nr 2 ważne) oraz wielkość firmy, czyli zatrudnienie oraz obrót lub sumę bilansową. Od tej klasyfikacji zależy poziom nadzoru i wysokość kar. Jeśli firma spełnia kryteria obu kategorii, stosuje się zasady dla podmiotu kluczowego. Przy wątpliwościach ocenę warto skonsultować z ekspertem ds. cyberbezpieczeństwa lub radcą prawnym specjalizującym się w NIS2.

Czy można czekać, aż urząd sam wskaże, że firma podlega NIS2?

Nie. NIS2 działa w modelu samoidentyfikacji, więc nikt nie przyśle zawiadomienia. Firma, która spełnia przesłanki, ma 6 miesięcy na złożenie wniosku o wpis do wykazu [1]. Jeśli go nie złoży, organ właściwy może wpisać ją z urzędu, a błędna ocena „nie podlegamy” nie chroni przed odpowiedzialnością. Status warto ustalić i udokumentować przed terminem. Stan prawny na 24.09.2026.

Czy firma, która nie podlega NIS2, musi spełniać wymagania bezpieczeństwa klientów?

Nie z mocy ustawy, ale często z mocy umowy. Duże organizacje objęte NIS2 odpowiadają za bezpieczeństwo łańcucha dostaw, więc przenoszą wymagania na dostawców przez ankiety bezpieczeństwa, klauzule umowne i pytania w przetargach. Firma może nie podlegać NIS2, a i tak musieć wykazać, kto ma dostęp do danych, jak reaguje na incydent i czy ma procedury ciągłości działania.

Źródła

  1. Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (Dz.U. 2026 poz. 252)
  2. Dyrektywa (UE) 2022/2555 (NIS2), EUR-Lex
  3. Ministerstwo Cyfryzacji, Nowelizacja ustawy o KSC: kogo obejmuje (gov.pl, 20.04.2026)
  4. Ministerstwo Cyfryzacji, Nowelizacja ustawy o KSC: obowiązki podmiotów kluczowych i ważnych (gov.pl)
  5. ENISA Threat Landscape 2025 (1.10.2025)
  6. NIST Cybersecurity Framework 2.0 (2024)
Piotr Krzysztofik

Piotr Krzysztofik

Partner Zarządzający

Lider biznesowy z ponad 20-letnim doświadczeniem w zarządzaniu strategicznym, transformacji organizacyjnej i rozwoju biznesu. Pracował dla międzynarodowych organizacji, wdraża innowacyjne modele biznesowe i technologiczne. W Cedepe Consulting odpowiada m. in. za projekty konsultingowe oraz koordynację obszaru HR.

Pomóc Twojej firmie z tym tematem?

Pierwsza rozmowa — 30–45 minut, bezpłatnie. Słuchamy, zadajemy pytania, mówimy szczerze, czy potrafimy pomóc.