które sektory podlegają dyrektywnie NIS2
Jedenaście sektorów wysokiego ryzyka, siedem poniżej
NIS2 operuje listą sektorów podzieloną na dwie załączniki. Załącznik I wymienia sektory o najwyższym ryzyku: energetyka, transport, sektor bankowy, woda pitna, ścieki, infrastruktura cyfrowa, administracja publiczna, ochrona zdrowia, lotnictwo kosmiczne i kilka innych. Organizacje w tych sektorach mogą, w zależności od ich wielkości, zostać uznane za podmioty krytyczne. Załącznik II wymienia sektory uważane za ważne: usługi pocztowe i kurierskie, gospodarowanie odpadami, chemia, żywność, produkcja określonych towarów, dostawcy usług cyfrowych i badania naukowe. Oba załączniki są przejęte w Ustawie o bezpieczeństwie cyberprzestrzeni, polskiej transpozycji dyrektywy.
Sektor nie jest jedynym kryterium. W ramach tych sektorów ważna jest również wielkość organizacji — liczba pracowników i przychód roczny odgrywają rolę w ustaleniu, czy organizacja jest uznawana za krytyczną, ważną czy w ogóle niezagrożoną. Ponadto istnieje grupa, która nie figuruje w załącznikach, ale doświadcza skutków: dostawcy dla podmiotu krytycznego lub ważnego, którzy otrzymują kwestionariusze dotyczące bezpieczeństwa i wymogi umowne ze względu na zobowiązanie dotyczące dyligencji należnej ich klienta, nie będąc sami zobowiązani. Kto chce wiedzieć co dokładnie zmienia się w wyniku ustawy krajowej znajdzie tam tłumaczenie tych załączników na tekst polski. Instytucje finansowe stanowią wyjątek: podlegają innym europejskim rozporządzeniom, a nie NIS2.
Na czym opiera się ta informacja: załączniki do dyrektywy
Klasyfikacja sektorowa wynika z załączników do Dyrektywy (UE) 2022/2555, która określa zakres zobowiązania dotyczącego dyligencji należnej i obowiązku zgłaszania — dziesięć środków z artykułu 21 ust. 2 stosuje się do osób wchodzących w zakres tego obowiązku. Ustawa o bezpieczeństwie cyberprzestrzeni przejmuje tę klasyfikację dla sytuacji polskiej, a NCSC jest źródłem informacji na temat praktycznego aspektu zobowiązania dotyczącego dyligencji należnej i obowiązku zgłaszania. Kto chce wiedzieć po tej liście sektorów, czy jego organizacja faktycznie podlega tym wymogom, może to dalej sprawdzić poprzez sprawdzenie, czy firma podlega NIS2, a kto waha się między dwoma statusami w ramach załączników, znajdzie wyjaśnienie w różnica między podmiotem krytycznym a podmiotem ważnym.
Na czym to jest oparte
- Dyrektywa (UE) 2022/2555 (NIS2), artykuł 21 ust. 2 — dziesięć środków
- Ustawa o ochronie cyberprzestrzeni — polska transpozycja NIS2
- ISO/IEC 27001 — Załącznik A, środki kontroli
- NCSC — wytyczne dotyczące zobowiązań i procedur powiadomienia
Sama dyrektywa znajduje się na EUR-Lex. Odwołujemy się do każdego stwierdzenia; nie musisz nam wierzyć na słowo.
Co konkretnie musisz zrobić
Szczegółowe wdrożenie każdego obowiązku, wraz z odpowiednimi terminami i szablonami do dokumentowania, znajduje się w subskrypcji.
Zapoznaj się z subskrypcją Najpierw bezpłatny NIS2-checkTo nie jest porada prawna. Strona zawiera informacje ogólne na temat cyberbezpieczeństwa dla MŚP. Nie znamy Twojej operacji biznesowej, nie udzielamy porad dotyczących zrównoważenia, nie udzielamy asurance i nie przyznajemy znaków certyfikacji. W przypadku wątpliwości dotyczących Twojej sytuacji skonsultuj się z doradcą lub swoim księgowym.
Napisano z użyciem AI na podstawie źródeł powyżej, sprawdzono przez człowieka na 2026-09-05. Coś się nie zgadza? Daj nam znać — poprawki otrzymują priorytet.