skąd wiem, czy moja firma podlega NIS2
Sektor, wielkość i rola w łańcuchu razem decydują o odpowiedzi
To, czy firma podlega Dyrektywie NIS2, zależy od trzech czynników działających razem: sektora, w którym działa, wielkości organizacji i roli, jaką pełni w łańcuchu dostaw innych firm. Firmy działające w sektorze z załącznika I lub II — takie jak energia, transport, infrastruktura cyfrowa, opieka zdrowotna i wiele innych sektorów — które przekraczają ustalony próg wielkości, podlegają tej dyrektywie jako podmioty krytyczne lub ważne. Przegląd tych sektorów znajduje się na stronie dotyczącej które sektory podlegają dyrektywnie NIS2oraz rozróżnienie między obiema kategoriami wyjaśniono na stronie dotyczącej jaka jest różnica między podmiotem kluczowym a podmiotem ważnym.
Firma, która sama nie działa w wymienionym sektorze lub pozostaje poniżej progu wielkości, niekoniecznie wypadnie z pola widzenia. Kiedy dostarcza do organizacji, która sama jest zobowiązana, wchodzi w grę poprzez łańcuch dostaw, ponieważ ta zobowiązana organizacja musi ocenić swoich dostawców. To wyjaśnia, dlaczego również firmy, które na pierwszy rzut oka nie mają nic wspólnego z dyrektywą, otrzymują kwestionariusze dotyczące bezpieczeństwa i warunki umowne. Instytucje finansowe stanowią tu wyjątek: podlegają innemu europejskiemu rozporządzeniu, DORA, a nie NIS2 — co ma zastosowanie w tym sektorze, opisano na stronie dotyczącej dla mojego banku lub ubezpieczyciela obowiązuje DORA czy NIS2.
Na czym to jest oparte: przepisy dotyczące sektora i łańcucha dostaw z dyrektywy
Podział na sektory i kryteria wielkości pochodzą z samej Dyrektywy NIS2; zobowiązania z tego wynikające są szczegółowo określone w artykułach 21 i 23; polska transpozycja odbywa się poprzez ustawę o ochronie cyberprzestrzeni, a krajowy regulator ds. bezpieczeństwa sieci i informacji wydaje wytyczne dotyczące praktycznego zastosowania tych zobowiązań. Mechanizm łańcucha dostaw — polegający na tym, że zobowiązane organizacje muszą oceniać swoich dostawców — wynika również z tego przepisu.
Na czym to jest oparte
- Dyrektywa (UE) 2022/2555 (NIS2), artykuł 21 ust. 2 — dziesięć środków
- Ustawa o ochronie cyberprzestrzeni — polska transpozycja NIS2
- ISO/IEC 27001 — Załącznik A, środki kontroli
- NCSC — wytyczne dotyczące zobowiązań i procedur powiadomienia
Sama dyrektywa znajduje się na EUR-Lex. Odwołujemy się do każdego stwierdzenia; nie musisz nam wierzyć na słowo.
Co konkretnie musisz zrobić
Szczegółowe wdrożenie każdego obowiązku, wraz z odpowiednimi terminami i szablonami do dokumentowania, znajduje się w subskrypcji.
Zapoznaj się z subskrypcją Najpierw bezpłatny NIS2-checkTo nie jest porada prawna. Strona zawiera informacje ogólne na temat cyberbezpieczeństwa dla MŚP. Nie znamy Twojej operacji biznesowej, nie udzielamy porad dotyczących zrównoważenia, nie udzielamy asurance i nie przyznajemy znaków certyfikacji. W przypadku wątpliwości dotyczących Twojej sytuacji skonsultuj się z doradcą lub swoim księgowym.
Napisano z użyciem AI na podstawie źródeł powyżej, sprawdzono przez człowieka na 2026-09-05. Coś się nie zgadza? Daj nam znać — poprawki otrzymują priorytet.