co się dzieje, jeśli nie spełniam wymogów NIS2
Nadzór, naprawienie i ostatecznie sankcja
W przypadku niedotrzymania zobowiązań wynikających z dyrektywy NIS2, w praktyce najpierw następuje nadzór i możliwość naprawienia niedostatków, a dopiero potem — jeśli do tego nie dojdzie — sankcja nakładana przez organ nadzoru. Ustawa o cyberbezpieczeństwie, polska transpozycja dyrektywy NIS2, daje organowi nadzoru instrumenty do kontroli, czy organizacja spełnia obowiązek dochowania należytej staranności i obowiązek zgłoszenia. Który organ nadzoru jest w danym przypadku właściwy, różni się w zależności od sektora; zostało to opisane na stronie dotyczącej który organ nadzoru kontroluje mój sektor w ramach NIS2. W przypadku nieprawidłowości organ nadzoru może wydać zalecenia, nakazy wiążące lub na późniejszym etapie przystąpić do egzekucji.
To, co to konkretnie oznacza, zależy od tego, co pójdzie źle: brak dziesięciu obowiązkowych działań wynikających z obowiązku dochowania należytej staranności, zgłoszenie które przychodzi zbyt późno lub wcale nie przychodzi, lub łańcuch dostaw dostawcy, który nie został oceniony. W przypadku obowiązku zgłoszenia istnieją określone przesłanki, w których zgłoszenie musi nastąpić; zostało to opisane na stronie dotyczącej kiedy muszę zgłosić incydent cybernetyczny organowi nadzoru. Obowiązek dochowania należytej staranności obejmuje szereg działań, które jako całość muszą być w porządku, opisane na stronie dotyczącej jakie dziesięć środków muszę podjąć zgodnie z NIS2. Istnieje również osobne pytanie, czy kierownictwo może być osobiście pociągnięte do odpowiedzialności za naruszenie, które jest odrębnie omawiane na stronie dotyczącej odpowiedzialność kierownictwa za naruszenie NIS2.
Podstawa prawna w dyrektywie i prawie krajowym
Obowiązki podlegające nadzorowi pochodzą z artykułu 21 dyrektywy NIS2, który określa obowiązek ostrożności wraz z dziesięcioma środkami, oraz z obowiązku zgłaszania, który jest od niego niezależny; Ustawa o Bezpieczeństwie Cybernetycznym implementuje te obowiązki do prawa polskiego i jednocześnie określa uprawnienia organu nadzoru. Dokładne zasady nadzoru i sankcje wynikają z tej ustawy krajowej oraz z publikacji samych organów nadzoru, w tym NCSC.
Na czym to jest oparte
- Dyrektywa (UE) 2022/2555 (NIS2), artykuł 21 ust. 2 — dziesięć środków
- Ustawa o ochronie cyberprzestrzeni — polska transpozycja NIS2
- ISO/IEC 27001 — Załącznik A, środki kontroli
- NCSC — wytyczne dotyczące zobowiązań i procedur powiadomienia
Sama dyrektywa znajduje się na EUR-Lex. Odwołujemy się do każdego stwierdzenia; nie musisz nam wierzyć na słowo.
Co konkretnie musisz zrobić
Szczegółowe wdrożenie każdego obowiązku, wraz z odpowiednimi terminami i szablonami do dokumentowania, znajduje się w subskrypcji.
Zapoznaj się z subskrypcją Najpierw bezpłatny NIS2-checkTo nie jest porada prawna. Strona zawiera informacje ogólne na temat cyberbezpieczeństwa dla MŚP. Nie znamy Twojej operacji biznesowej, nie udzielamy porad dotyczących zrównoważenia, nie udzielamy asurance i nie przyznajemy znaków certyfikacji. W przypadku wątpliwości dotyczących Twojej sytuacji skonsultuj się z doradcą lub swoim księgowym.
Napisano z użyciem AI na podstawie źródeł powyżej, sprawdzono przez człowieka na 2026-09-05. Coś się nie zgadza? Daj nam znać — poprawki otrzymują priorytet.