jak zarejestrować moją organizację jako zobowiązany podmiot NIS2
Rejestracja odbywa się za pośrednictwem krajowego organu nadzoru, a nie przez tę platformę
Rejestracja jest odrębnym, formalnym krokiem: podmiot sklasyfikowany jako podmiot kluczowy lub ważny na mocy ustawy o cyberbezpieczeństwie rejestruje się u właściwego organu nadzoru za pośrednictwem portalu do tego przeznaczonego. Odbywa się to niezależnie od wypełniania dokumentów polityki lub wdrażania środków — jest to krok administracyjny, poprzez który organizacja pojawia się u organu nadzoru jako podmiot zobowiązany. Dokładna procedura, moment, w którym to musi nastąpić, oraz dane, które są wymagane, opisane są na kanałach samego organu nadzoru oraz w ustawie o cyberbezpieczeństwie.
Przed przystąpieniem do rejestracji warto ustalić, czy organizacja w ogóle należy do tej kategorii; skąd wiem, czy moja firma podlega NIS2 daje w tym zakresie pierwszą orientację, a różnica między dwiema kategoriami, które muszą być zarejestrowane, jest wyjaśniona na jaka jest różnica między podmiotem kluczowym a podmiotem ważnym. Dla tych, którzy już wiedzą, że rejestracja jest wymagana, następne praktyczne pytanie dotyczy zwykle tego: co wszystko musi być przygotowane przed złożeniem rejestracji i kto w organizacji to robi. Pokrywa się to z ustanowieniem rejestru obowiązków ochrony, w którym dla każdego środka określa się status i właściciela — patrz kto w mojej organizacji powinien być odpowiedzialny za dany środek. Ta platforma przygotowuje teksty i dane do rejestracji, ale nigdy nie składa ich w imieniu klienta w portalu organu nadzoru; pozostaje to zawsze odrębnym krokiem samej organizacji.
Dlaczego obowiązek rejestracji jest odrębny od obowiązku ochrony
Obowiązek rejestracji i obowiązek ochrony to dwa różne obowiązki, które dyrektywa NIS2 nakłada na podmioty kluczowe i ważne: artykuł 21 ust. 2 dyrektywy (UE) 2022/2555 opisuje dziesięć środków, które razem tworzą obowiązek ochrony, natomiast obowiązek zgłaszania i rejestracja są regulowane oddzielnie i w Polsce zostały wdrożone w ustawie o cyberbezpieczeństwie. NCSC udziela informacji na temat tego, jak obowiązek ochrony i obowiązek zgłaszania są powiązane w praktyce, a organ nadzoru właściwy dla danego sektora jest tym, u którego odbywa się sama rejestracja.
Na czym to jest oparte
- Dyrektywa (UE) 2022/2555 (NIS2), artykuł 21 ust. 2 — dziesięć środków
- Ustawa o ochronie cyberprzestrzeni — polska transpozycja NIS2
- ISO/IEC 27001 — Załącznik A, środki kontroli
- NCSC — wytyczne dotyczące zobowiązań i procedur powiadomienia
Sama dyrektywa znajduje się na EUR-Lex. Odwołujemy się do każdego stwierdzenia; nie musisz nam wierzyć na słowo.
Co konkretnie musisz zrobić
Szczegółowe wdrożenie każdego obowiązku, wraz z odpowiednimi terminami i szablonami do dokumentowania, znajduje się w subskrypcji.
Zapoznaj się z subskrypcją Najpierw bezpłatny NIS2-checkTo nie jest porada prawna. Strona zawiera informacje ogólne na temat cyberbezpieczeństwa dla MŚP. Nie znamy Twojej operacji biznesowej, nie udzielamy porad dotyczących zrównoważenia, nie udzielamy asurance i nie przyznajemy znaków certyfikacji. W przypadku wątpliwości dotyczących Twojej sytuacji skonsultuj się z doradcą lub swoim księgowym.
Napisano z użyciem AI na podstawie źródeł powyżej, sprawdzono przez człowieka na 2026-09-05. Coś się nie zgadza? Daj nam znać — poprawki otrzymują priorytet.