secria.eu

które sektory podlegają dyrektywnie NIS2

Jedenaście sektorów wysokiego ryzyka, siedem poniżej

NIS2 operuje listą sektorów podzieloną na dwie załączniki. Załącznik I wymienia sektory o najwyższym ryzyku: energetyka, transport, sektor bankowy, woda pitna, ścieki, infrastruktura cyfrowa, administracja publiczna, ochrona zdrowia, lotnictwo kosmiczne i kilka innych. Organizacje w tych sektorach mogą, w zależności od ich wielkości, zostać uznane za podmioty krytyczne. Załącznik II wymienia sektory uważane za ważne: usługi pocztowe i kurierskie, gospodarowanie odpadami, chemia, żywność, produkcja określonych towarów, dostawcy usług cyfrowych i badania naukowe. Oba załączniki są przejęte w Ustawie o bezpieczeństwie cyberprzestrzeni, polskiej transpozycji dyrektywy.

Sektor nie jest jedynym kryterium. W ramach tych sektorów ważna jest również wielkość organizacji — liczba pracowników i przychód roczny odgrywają rolę w ustaleniu, czy organizacja jest uznawana za krytyczną, ważną czy w ogóle niezagrożoną. Ponadto istnieje grupa, która nie figuruje w załącznikach, ale doświadcza skutków: dostawcy dla podmiotu krytycznego lub ważnego, którzy otrzymują kwestionariusze dotyczące bezpieczeństwa i wymogi umowne ze względu na zobowiązanie dotyczące dyligencji należnej ich klienta, nie będąc sami zobowiązani. Kto chce wiedzieć co dokładnie zmienia się w wyniku ustawy krajowej znajdzie tam tłumaczenie tych załączników na tekst polski. Instytucje finansowe stanowią wyjątek: podlegają innym europejskim rozporządzeniom, a nie NIS2.

Na czym opiera się ta informacja: załączniki do dyrektywy

Klasyfikacja sektorowa wynika z załączników do Dyrektywy (UE) 2022/2555, która określa zakres zobowiązania dotyczącego dyligencji należnej i obowiązku zgłaszania — dziesięć środków z artykułu 21 ust. 2 stosuje się do osób wchodzących w zakres tego obowiązku. Ustawa o bezpieczeństwie cyberprzestrzeni przejmuje tę klasyfikację dla sytuacji polskiej, a NCSC jest źródłem informacji na temat praktycznego aspektu zobowiązania dotyczącego dyligencji należnej i obowiązku zgłaszania. Kto chce wiedzieć po tej liście sektorów, czy jego organizacja faktycznie podlega tym wymogom, może to dalej sprawdzić poprzez sprawdzenie, czy firma podlega NIS2, a kto waha się między dwoma statusami w ramach załączników, znajdzie wyjaśnienie w różnica między podmiotem krytycznym a podmiotem ważnym.

Co konkretnie musisz zrobić

Szczegółowe wdrożenie każdego obowiązku, wraz z odpowiednimi terminami i szablonami do dokumentowania, znajduje się w subskrypcji.

Zapoznaj się z subskrypcją Najpierw bezpłatny NIS2-check

To nie jest porada prawna. Strona zawiera informacje ogólne na temat cyberbezpieczeństwa dla MŚP. Nie znamy Twojej operacji biznesowej, nie udzielamy porad dotyczących zrównoważenia, nie udzielamy asurance i nie przyznajemy znaków certyfikacji. W przypadku wątpliwości dotyczących Twojej sytuacji skonsultuj się z doradcą lub swoim księgowym.

Napisano z użyciem AI na podstawie źródeł powyżej, sprawdzono przez człowieka na 2026-09-05. Coś się nie zgadza? Daj nam znać — poprawki otrzymują priorytet.