czym jest ustawa o cyberbezpieczeństwie i co się zmienia
Ustawa o cyberbezpieczeństwie transpozycja Dyrektywę NIS2 do prawa polskiego
Ustawa o cyberbezpieczeństwie to polska ustawa, która transpozycja europejską Dyrektywę NIS2 do przepisów krajowych. Dyrektywa NIS2 to europejska dyrektywa, a dyrektywa nie obowiązuje automatycznie w każdym kraju — do tego potrzebne jest krajowe prawo. W Polsce jest to Ustawa o cyberbezpieczeństwie, dostępna na stronie urzędu legislacyjnego. W zasadzie ustawa podąża za dyrektywą: te same sektory, taki sam podział na podmioty istotne i ważne, i ten sam rdzeń obowiązków. Kto chce wiedzieć, czy jego sektor podlega załącznikom, znajdzie tam przegląd, na którym oparta jest ta ustawa.
Dla organizacji podlegających ustawie główna zmiana to zakres obowiązków. Pojawia się obowiązek dołożenia należytej staranności: podjęcie odpowiednich środków w celu zabezpieczenia własnych systemów cyfrowych. Pojawia się obowiązek rejestracji u nadzorcy. I pojawia się obowiązek zawiadomienia w przypadku incydentów, wraz z pytaniem kiedy i komu zawiadomić. Dla organizacji, które same nie podlegają ustawie, zmienia się też pośrednio: organizacje zobowiązane muszą oceniać swoich dostawców, a to oznacza, że nawet firmy niepodlegające mogą otrzymać kwestionariusze i wymogi umowne. Kto zastanawia się, dlaczego te pytania mimo wszystko przychodzą, przeczyta tam, jak ta transmisja poprzez łańcuch dostaw funkcjonuje.
Skąd to wynika: transpozycja artykułów 21 i 23
Obowiązki zawarte w Ustawie o cyberbezpieczeństwie wynikają bezpośrednio z Dyrektywy NIS2: artykuł 21 ust. 2 Dyrektywy (UE) 2022/2555 wymienia dziesięć środków stanowiących podstawę obowiązku dołożenia należytej staranności, a obowiązek zawiadomienia jest również określony w dyrektywie. Polska ustawa précyzuje te wymogi w krajowych przepisach, dostępnych na stronie urzędu legislacyjnego. NCSC udziela informacji na temat tego, jak obowiązek dołożenia należytej staranności i obowiązek zawiadomienia są realizowane w praktyce.
Na czym to jest oparte
- Dyrektywa (UE) 2022/2555 (NIS2), artykuł 21 ust. 2 — dziesięć środków
- Ustawa o ochronie cyberprzestrzeni — polska transpozycja NIS2
- ISO/IEC 27001 — Załącznik A, środki kontroli
- NCSC — wytyczne dotyczące zobowiązań i procedur powiadomienia
Sama dyrektywa znajduje się na EUR-Lex. Odwołujemy się do każdego stwierdzenia; nie musisz nam wierzyć na słowo.
Co konkretnie musisz zrobić
Szczegółowe wdrożenie każdego obowiązku, wraz z odpowiednimi terminami i szablonami do dokumentowania, znajduje się w subskrypcji.
Zapoznaj się z subskrypcją Najpierw bezpłatny NIS2-checkTo nie jest porada prawna. Strona zawiera informacje ogólne na temat cyberbezpieczeństwa dla MŚP. Nie znamy Twojej operacji biznesowej, nie udzielamy porad dotyczących zrównoważenia, nie udzielamy asurance i nie przyznajemy znaków certyfikacji. W przypadku wątpliwości dotyczących Twojej sytuacji skonsultuj się z doradcą lub swoim księgowym.
Napisano z użyciem AI na podstawie źródeł powyżej, sprawdzono przez człowieka na 2026-09-05. Coś się nie zgadza? Daj nam znać — poprawki otrzymują priorytet.