Doradztwo biznesowe

Obowiązki zarządu MŚP w 2026 roku: NIS2, KSeF i jawność wynagrodzeń

Zarząd MŚP skoordynuje NIS2, KSeF i jawność wynagrodzeń, jeśli obejmie je jednym nadzorem zarządczym, a nie jednym projektem wdrożeniowym. Każda regulacja trafiła do innego działu: IT, księgowości albo HR. Największe ryzyko powstaje jednak na styku tych działów, a odpowiedzialność zostaje po stronie zarządu. Pokazujemy, za co odpowiada zarząd, jakie pytania postawić na posiedzeniu i co zrobić w ciągu 90 dni.

Ewa SmektałaEwa Smektała·20 lipca 2026·zaktualizowano 24 września 2026·8 min czytania
Obowiązki zarządu MŚP w 2026 roku: NIS2, KSeF i jawność wynagrodzeń

W 2026 roku zarządy MŚP muszą równolegle skoordynować obowiązki związane z NIS2, KSeF i jawnością wynagrodzeń.

Każda z tych regulacji dotyczy innego obszaru firmy. Odpowiedzialność za prawidłowe zorganizowanie działań pozostaje jednak po stronie zarządu.

KSeF został przekazany księgowości. Jawnością wynagrodzeń zajmuje się HR. NIS2 trafiło do działu IT albo zewnętrznej firmy informatycznej.

Na pierwszy rzut oka wszystko jest pod kontrolą.

Każdy obszar ma swojego specjalistę, harmonogram i listę zadań.

Dlaczego trzy dobrze obsadzone projekty nie dają zarządowi jednego obrazu ryzyka?

W pracy z firmami obserwujemy, że największe ryzyko rzadko powstaje wewnątrz jednego działu. Zwykle pojawia się na styku odpowiedzialności.

Problem widać, gdy zarząd próbuje odpowiedzieć na kilka podstawowych pytań:

  • Czy wiemy, które obowiązki rzeczywiście dotyczą naszej firmy?
  • Czy poszczególne działania są ze sobą spójne?
  • Kto odpowiada za obszary znajdujące się pomiędzy finansami, HR i IT?
  • Czy zarząd otrzymuje jeden obraz ryzyka, czy trzy niepowiązane raporty?
  • Czy wdrażamy przepisy, czy jedynie kompletujemy dokumenty?

Księgowość obsługuje KSeF, ale nie zawsze ma wpływ na proces sprzedaży i moment przekazania danych do faktury.

HR tworzy widełki płacowe, ale nie zawsze dysponuje uporządkowaną architekturą stanowisk.

Firma IT zabezpiecza systemy, ale nie podejmuje za zarząd decyzji o akceptowalnym poziomie ryzyka, ciągłości działania czy odpowiedzialności dostawców.

Dlatego NIS2, jawność wynagrodzeń i KSeF nie powinny być traktowane jako jeden wspólny projekt merytoryczny. Każdy z tych obszarów wymaga innych kompetencji.

Powinny jednak zostać objęte jednym, skoordynowanym nadzorem zarządczym.

Za co odpowiada zarząd w każdym z trzech obszarów?

Za ustalenie, co firmę obowiązuje, za przypisanie właścicieli i za nadzór nad terminami. Wykonanie zostaje u specjalistów.

NIS2: najpierw status firmy, potem zakupy

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, wdrażająca unijną dyrektywę NIS2, obowiązuje od 3 kwietnia 2026 roku [1]. Stan prawny na 24.09.2026.

Najbliższe terminy dla podmiotów kluczowych i ważnych [2]:

  • wpis do Wykazu KSC do 3 października 2026 roku,
  • system zarządzania bezpieczeństwem informacji i podłączenie do systemu S46 do 3 kwietnia 2027 roku.

Najczęstszy błąd polega na rozpoczęciu od zakupu audytu NIS2, gotowych procedur albo pakietu wdrożeniowego.

Pierwszym krokiem powinna być samoidentyfikacja NIS2: czy firma rzeczywiście podlega ustawie, a jeżeli tak, to w jakiej kategorii. Jak ją przeprowadzić, opisujemy w publikacji NIS2 dla MŚP: czy Twoja firma podlega i co zrobić, zanim zapyta o to Twój klient.

Stwierdzenie „jesteśmy za mali na NIS2” nie jest wynikiem analizy. Jest założeniem, które zarząd powinien potwierdzić albo wykluczyć.

Skąd bierze się to założenie, wyjaśniamy w artykule NIS2 w 2026: dlaczego wiele firm nadal błędnie zakłada, że nowe przepisy ich nie dotyczą.

Sama rejestracja nie kończy projektu. Co trzeba wdrożyć po wpisie, opisujemy w artykule NIS2 w praktyce dla MŚP w Polsce.

Pytanie dla zarządu brzmi: czy potrafimy wykazać, że świadomie zarządzamy ryzykiem cyberbezpieczeństwa i wiemy, jak zareagować na incydent?

Jawność wynagrodzeń: widełki trzeba umieć obronić

Od 24 grudnia 2025 roku pracodawca przekazuje kandydatowi informację o początkowej wysokości wynagrodzenia albo jego przedziale [3]. Stan prawny na 24.09.2026.

To nie oznacza, że wystarczy wpisać widełki w ogłoszeniu.

Załóżmy, że pracodawca wskazuje przedział od 8 000 do 14 000 zł. Zarząd powinien umieć odpowiedzieć:

  • Dlaczego dolna granica wynosi 8 000 zł?
  • Jakie kompetencje uzasadniają wynagrodzenie 12 000 zł?
  • Co decyduje o osiągnięciu górnej granicy?
  • Dlaczego osoby wykonujące podobną pracę otrzymują różne wynagrodzenia?
  • Czy te same kryteria obowiązują we wszystkich działach?

Jeżeli firma nie potrafi odpowiedzieć na te pytania, nie ma spójnego systemu wynagradzania. Ma zbiór historycznych decyzji płacowych.

Jawność wynagrodzeń nie tworzy takiego problemu. Ona go ujawnia.

Termin transpozycji unijnej dyrektywy 2023/970 upłynął 7 czerwca 2026 roku [4].

SD Worx szacuje, że pełna polska ustawa wejdzie w życie nie wcześniej niż na początku 2027 roku [5]. Stan prawny na 24.09.2026.

Ryzyko powstaje wtedy, gdy firma nie potrafi wykazać, że stosuje obiektywne, neutralne i konsekwentne kryteria.

Co uporządkować w strukturze stanowisk i płac, opisujemy w artykule Jawność wynagrodzeń w MŚP: co wdrożyć, zanim pracownicy zapytają o widełki.

Przy budowie struktury stanowisk i płac wspiera zarząd usługa HR i rozwój organizacji.

KSeF: zarząd odpowiada za proces, nie za program

KSeF nie jest już projektem, który dopiero ma wejść w życie [6]:

  • od 1 lutego 2026 roku faktury w KSeF wystawiają przedsiębiorcy, których sprzedaż wraz z VAT przekroczyła w 2024 roku 200 mln zł,
  • od 1 kwietnia 2026 roku obowiązek objął pozostałych przedsiębiorców,
  • firmy, których miesięczna sprzedaż dokumentowana fakturami nie przekracza 10 000 zł brutto, mają pełny obowiązek od 1 stycznia 2027 roku,
  • odbieranie faktur w KSeF obowiązuje zasadniczo od 1 lutego 2026 roku.

Stan prawny na 24.09.2026.

Wdrożenie programu księgowego albo integracji z KSeF nie oznacza jednak, że proces jest prawidłowo zorganizowany.

System nie odpowie za firmę na pytania:

  • kto podejmuje decyzję o wystawieniu faktury,
  • kto potwierdza wykonanie usługi,
  • kto weryfikuje dane kontrahenta,
  • kto ma uprawnienia w KSeF,
  • kto zatwierdza korektę,
  • co dzieje się podczas nieobecności pracownika,
  • kto kontroluje odebrane dokumenty,
  • jak obsługiwany jest tryb awaryjny.

Z perspektywy CFO istotny jest cały cykl: wykonanie usługi → potwierdzenie wykonania → wystawienie faktury → termin płatności → monitoring należności → wpływ środków.

Każdy dzień opóźnienia przed wystawieniem prawidłowej faktury może przesunąć wpływ gotówki.

Przy dużej liczbie dokumentów, niskiej marży lub napiętym kapitale obrotowym staje się to realnym ryzykiem płynności finansowej.

Jak zorganizować proces fakturowania i kontrolę w KSeF, opisujemy na stronie Wdrożenie KSeF w firmie. Wpływ na płynność i należności obejmuje usługa finanse i controlling.

Dlaczego NIS2, KSeF i jawność wynagrodzeń wymagają wspólnego nadzoru zarządu?

Bo spotykają się na poziomie danych i na poziomie uwagi zarządu. Nie rekomendujemy jednak łączenia ich w jeden wspólny projekt wdrożeniowy.

Każdy z tych obszarów wymaga innego zespołu, innych narzędzi i innej wiedzy specjalistycznej.

Wspólna powinna być natomiast warstwa zarządcza:

  • identyfikacja ryzyka,
  • przypisanie właścicieli procesów,
  • określenie priorytetów,
  • zatwierdzenie budżetu,
  • nadzór nad terminami,
  • kontrola dostawców,
  • raportowanie do zarządu.

Dane płacowe są jednocześnie informacją HR, kosztem finansowym i zasobem wymagającym ochrony.

KSeF wymaga zarządzania dostępem do danych finansowych i uprawnieniami. NIS2 obejmuje bezpieczeństwo systemów, dostępów oraz dostawców.

Bez koordynacji może powstać sytuacja, w której każdy specjalista prawidłowo realizuje swój zakres, ale całość nadal pozostaje niespójna.

Najbardziej ograniczonym zasobem w MŚP nie zawsze jest budżet.

Często jest nim uwaga zarządu.

Trzy odrębne procesy zakupowe, trzy zespoły doradcze i trzy sposoby raportowania oznaczają dodatkowe spotkania i decyzje. Informacje musi potem samodzielnie łączyć prezes albo właściciel.

Co zarząd powinien zrobić w ciągu najbliższych 90 dni?

Ustalić stan faktyczny, zabezpieczyć najważniejsze ryzyka i przyjąć plan docelowy. Każdy z tych etapów trwa około 30 dni.

Pierwsze 30 dni: ustalić stan faktyczny

Należy potwierdzić:

  • czy firma podlega NIS2 i w jakiej kategorii,
  • czy procesy rekrutacyjne spełniają aktualne wymogi,
  • czy struktura stanowisk i wynagrodzeń umożliwia obronę różnic płacowych,
  • czy uprawnienia i procesy KSeF odpowiadają rzeczywistemu modelowi działania firmy.

Efektem powinien być jeden dokument przedstawiający obowiązki, luki, terminy i właścicieli poszczególnych tematów.

Dni 31–60: zabezpieczyć najważniejsze ryzyka

Na tym etapie firma powinna wykonać najpilniejsze obowiązki formalne, usunąć nieaktualne uprawnienia, poprawić najbardziej ryzykowne procesy i przypisać odpowiedzialność.

Nie chodzi jeszcze o rozbudowane wdrożenie. Chodzi o ograniczenie ryzyka, że krytyczne zadanie nie ma właściciela albo nie zostanie wykonane w terminie.

Dni 61–90: przyjąć plan docelowy

Zarząd powinien zatwierdzić:

  • harmonogram działań,
  • odpowiedzialność poszczególnych osób,
  • potrzebny budżet,
  • sposób raportowania,
  • mierniki realizacji,
  • zakres wsparcia zewnętrznego.

Po 90 dniach wszystkie projekty nie muszą być zakończone.

Zarząd powinien jednak wiedzieć, co pozostaje do wykonania, kto za to odpowiada, ile to będzie kosztować i jakie ryzyko pozostaje w organizacji.

Pięć pytań na najbliższe posiedzenie zarządu

  1. Czy mamy udokumentowaną ocenę, czy firma podlega NIS2?
  2. Czy potrafimy uzasadnić różnice w wynagrodzeniach osób wykonujących porównywalną pracę?
  3. Czy wiemy, kto może wystawiać, odbierać i korygować faktury w KSeF?
  4. Czy każdy z tych obszarów ma właściciela biznesowego, a nie tylko wykonawcę technicznego?
  5. Czy zarząd otrzymuje jeden obraz ryzyk, terminów i postępu działań?

Jeżeli odpowiedź na kilka pytań brzmi „nie wiemy”, problemem nie jest jeszcze brak zakończonego wdrożenia.

Problemem jest brak kontroli nad punktem wyjścia.

Nie zaczynaj od trzech pakietów. Zacznij od diagnozy

Dokumenty nie zastąpią decyzji. System informatyczny nie zastąpi właściciela procesu.

Zewnętrzny specjalista nie przejmie odpowiedzialności zarządu za sposób zorganizowania firmy.

Dlatego właściwa kolejność wygląda następująco:

diagnoza → decyzja → odpowiedzialność → harmonogram → wdrożenie.

W Cedepe Consulting łączymy kompetencje zewnętrznego CFO, ekspertów HR i vCISO, a punkt wyjścia porządkujemy z zarządem podczas bezpłatnej konsultacji.

Najczęstsze pytania

Czy NIS2, KSeF i jawność wynagrodzeń można wdrożyć jako jeden projekt?

Nie jako jeden projekt merytoryczny. Każdy obszar wymaga innego zespołu, innych narzędzi i innej wiedzy: bezpieczeństwa IT, obiegu faktur i należności, wynagrodzeń i struktury stanowisk. Wspólna powinna być warstwa zarządcza, czyli jedna mapa ryzyk, jedna lista właścicieli i terminów oraz jeden sposób raportowania. Wtedy prezes nie musi sam łączyć trzech niepowiązanych raportów.

Jakie terminy zarząd MŚP powinien mieć w kalendarzu?

W NIS2 wpis do Wykazu KSC do 3 października 2026 roku oraz system zarządzania bezpieczeństwem informacji i podłączenie do S46 do 3 kwietnia 2027 roku [2]. W KSeF pełny obowiązek dla firm fakturujących do 10 000 zł brutto miesięcznie od 1 stycznia 2027 roku [6]. W jawności wynagrodzeń informacja dla kandydatów obowiązuje od 24 grudnia 2025 roku [3]. Stan prawny na 24.09.2026.

Kto w firmie powinien być właścicielem każdego z obszarów?

Osoba, która podejmuje decyzje biznesowe, a nie tylko wykonawca techniczny. Księgowość, HR i firma IT realizują swoje zadania, ale nie zdecydują za zarząd o akceptowalnym ryzyku, zasadach płacowych czy procesie sprzedaży. Prace mogą prowadzić zewnętrzni eksperci, na przykład CFO lub vCISO. Odpowiedzialność za sposób zorganizowania firmy zostaje jednak w zarządzie.

Od czego zacząć, jeśli zarząd nie wie, które obowiązki dotyczą firmy?

Od diagnozy, a nie od zakupu trzech pakietów wdrożeniowych. W pierwszych 30 dniach trzeba potwierdzić status firmy wobec NIS2, zgodność rekrutacji z aktualnymi wymogami, strukturę wynagrodzeń i uprawnienia w KSeF. Efektem powinien być jeden dokument z obowiązkami, lukami, terminami i właścicielami. Dopiero na tej podstawie zarząd zatwierdza harmonogram i budżet.

Źródła

  1. Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (Dz.U. 2026 poz. 252)
  2. Ministerstwo Cyfryzacji — Nowelizacja ustawy o KSC: obowiązki podmiotów kluczowych i ważnych (gov.pl)
  3. Ustawa z dnia 4 czerwca 2025 r. o zmianie ustawy – Kodeks pracy (Dz.U. 2025 poz. 807) — jawność wynagrodzenia w rekrutacji, art. 18(3ca) KP
  4. Dyrektywa Parlamentu Europejskiego i Rady (UE) 2023/970 z 10 maja 2023 r. w sprawie przejrzystości wynagrodzeń, EUR-Lex
  5. SD Worx — Jawność wynagrodzeń dopiero od 2027 roku? Nowy projekt ustawy (7.06.2026)
  6. Ministerstwo Finansów — KSeF: zakres i termin obowiązkowego KSeF (ksef.podatki.gov.pl)
Ewa Smektała

Ewa Smektała

Prezes Zarządu

Ekspertka w zakresie strategii biznesowej, finansów zarządczych i optymalizacji procesów. Certyfikowana członkini ACCA, z ponad 20-letnim doświadczeniem w doradztwie strategicznym i zarządzaniu finansami. Wspiera firmy w budowaniu długoterminowych strategii wzrostu.

Pomóc Twojej firmie z tym tematem?

Pierwsza rozmowa — 30–45 minut, bezpłatnie. Słuchamy, zadajemy pytania, mówimy szczerze, czy potrafimy pomóc.