Już tylko miesiąc dzieli polskie firmy od ostatecznego terminu na dostosowanie się do nowych unijnych przepisów o cyberbezpieczeństwie. Ustawa wdrażająca dyrektywę NIS 2 nakłada na przedsiębiorstwa z kluczowych sektorów gospodarki szereg obowiązków, w tym rejestrację w Krajowym Systemie Cyberbezpieczeństwa do 3 października. Mimo to, jak wynika z badań, co trzecia firma wciąż nie wie, czy podlega nowym regulacjom.
Celem dyrektywy NIS 2 jest ujednolicenie i podniesienie poziomu cyberbezpieczeństwa w całej Unii Europejskiej, obejmując takie sektory jak energetyka, transport, zdrowie czy usługi cyfrowe. Nowe przepisy wprowadzają rewolucyjne zmiany, jednak świadomość na ich temat wciąż jest alarmująco niska. Zgodnie z raportem Bitdefender Polska, co trzecia firma nie ma pewności, czy została objęta nowymi regulacjami.
Problem jest głębszy, ponieważ co czwarta organizacja nie wyznaczyła dotąd nikogo, kto byłby odpowiedzialny za wdrożenie wymogów dyrektywy. Ten brak przygotowania może okazać się niezwykle kosztowny, zwłaszcza że nowe prawo fundamentalnie zmienia rozkład odpowiedzialności za bezpieczeństwo cyfrowe w przedsiębiorstwie.
Jedną z najważniejszych zmian, jakie wprowadza NIS 2, jest przeniesienie odpowiedzialności za cyberbezpieczeństwo z działów IT bezpośrednio na zarządy firm. To menedżerowie najwyższego szczebla będą osobiście rozliczani z wdrożenia i utrzymania odpowiednich środków ochrony.
Za cyberbezpieczeństwo nie będą odpowiedzialne już tylko działy IT. Są za to też odpowiedzialne zarządy. Ich członkowie będą płacić kary, jeśli nie będą w tym kontekście dbać o audytowanie i zabezpieczanie swoich organizacji – tłumaczy Mikołaj Lipiński z zarządu Bitdefender Polska.
Oznacza to, że zarządy muszą aktywnie uczestniczyć w zarządzaniu ryzykiem i podejmować strategiczne decyzje dotyczące ochrony systemów informatycznych. Ignorancja w tym zakresie nie będzie już żadnym usprawiedliwieniem.
Firmy, aby uniknąć dotkliwych sankcji i zapewnić ciągłość działania, muszą podjąć natychmiastowe kroki. Eksperci wskazują, że proces przygotowawczy powinien obejmować kilka kluczowych działań, a na rynku działają już wyspecjalizowane podmioty oferujące wsparcie w tym zakresie.
Najważniejsze zadania dla przedsiębiorstw to:
Brak rejestracji w KSC może skutkować nie tylko sankcjami prawnymi, ale również poważnymi utrudnieniami w prowadzeniu działalności gospodarczej. Jak ostrzegają specjaliści, opinia publiczna może dowiedzieć się o znaczeniu dyrektywy dopiero po skutecznym ataku na infrastrukturę krytyczną, „kiedy zabraknie komuś wody, kiedy nie będzie można zrobić badań”.
Dyrektywa NIS 2 zmieni cyberbezpieczeństwo firm, Radio Gdańsk, 2026. https://radiogdansk.pl/audycje/ludzie-i-pieniadze/2026/09/03/dyrektywa-nis-2-zmieni-cyberbezpieczenstwo-firm/
Cyberbezpieczeństwo firmy. Co zmienia dyrektywa NIS 2 w Polsce?, Forsal.pl. https://forsal.pl/biznes/technologie/artykuly/11233295,cyberbezpieczenstwo-firmy-co-zmienia-dyrektywa-nis-2-w-polsce.html
Nowy obowiązek 3 października upływa termin. Kto i jak rejestruje się do Krajowego Systemu Cyberbezpieczeństwa, Infor.pl. https://mojafirma.infor.pl/dzialalnosc-gospodarcza/7639451,nowy-obowiazek-3-pazdziernika-uplywa-termin-kto-i-jak-rejestruje-sie-do-krajowego-systemu-cyberbezpieczenstwa.html
Rusza prawna rewolucja dla firm. Koniec z lekceważeniem cyberbezpieczeństwa, WNP.pl. https://www.wnp.pl/tech/rusza-prawna-rewolucja-dla-firm-koniec-z-lekcewazeniem-cyberbezpieczenstwa,1048836.html
Cyberbezpieczeństwo w MŚP w perspektywie dyrektywy NIS2, Poradnik Przedsiębiorcy. https://poradnikprzedsiebiorcy.pl/-cyberbezpieczenstwo-w-msp-w-perspektywie-dyrektywy-nis2
