w8w logo
7 października, 2026

NIS2 w grupach kapitałowych: niejasne przepisy budzą wątpliwości

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, wdrażająca unijną dyrektywę NIS2, wprowadziła znaczące zamieszanie wśród firm działających w ramach grup kapitałowych. Mimo upływu kluczowego terminu rejestracji, przedsiębiorcy wciąż zmagają się z niejednoznacznymi regulacjami dotyczącymi tego, które podmioty podlegają nowym, surowym obowiązkom.

Niejasne kryteria i termin, który już minął

Nowe przepisy, które weszły w życie w 2026 roku, miały na celu wzmocnienie cyberbezpieczeństwa kluczowych sektorów gospodarki. Jednak nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (UKSC) od początku wzbudzała kontrowersje, szczególnie w kontekście złożonych struktur korporacyjnych. Główny problem dotyczy sposobu kwalifikacji poszczególnych spółek wchodzących w skład jednej grupy kapitałowej.

Sytuację komplikuje fakt, że termin na zgłoszenie do Wykazu KSC – oficjalnego rejestru podmiotów objętych ustawą – minął 3 października 2026 roku. Do tego dnia firmy, które w dniu wejścia w życie nowelizacji spełniały ustawowe kryteria jako „podmioty kluczowe” lub „ważne”, musiały dokonać formalnego wpisu. Niejasności interpretacyjne sprawiły, że wiele z nich miało trudności z jednoznaczną oceną swojego statusu.

Wyjątek dla małych firm i ministerialne wyjaśnienia

Zgodnie z polskimi przepisami, małe podmioty krajowe działające w ramach grup kapitałowych mogą być wyłączone z obowiązków wynikających z NIS2. Warunkiem jest jednak posiadanie przez nie całkowicie niezależnych systemów IT lub fakt, że nie świadczą one usług wspólnie z innymi spółkami z grupy. Ta definicja, choć z pozoru klarowna, w praktyce rodzi liczne pytania o to, co dokładnie oznacza „niezależność systemów” w dobie powszechnej centralizacji usług IT w korporacjach.

W odpowiedzi na liczne wątpliwości Ministerstwo Cyfryzacji opublikowało serię pytań i odpowiedzi (Q&A). Dokument ten miał rozwiać część niejasności, jednak, jak wskazują eksperci, nie rozwiązał wszystkich problemów. Jedna z kluczowych kwestii, która wciąż pozostaje bez jednoznacznej odpowiedzi, dotyczy metodologii oceny finansowej firmy.

Jedną z głównych wątpliwości jest interpretacja wyjątku dotyczącego obliczania obrotu na potrzeby ustalenia, czy dany podmiot podlega pod wymogi UKSC, czyli czy jest podmiotem kluczowym lub ważnym w rozumieniu tej ustawy.

Ta niepewność prawna stawia zarządy spółek w trudnej sytuacji. Błędna kwalifikacja – zarówno zgłoszenie się bez potrzeby, jak i zaniechanie rejestracji mimo obowiązku – może generować niepotrzebne koszty lub, w drugim przypadku, narazić firmę na dotkliwe kary finansowe za nieprzestrzeganie przepisów o cyberbezpieczeństwie.

Źródła

„Cyberbezpieczeństwo – jak rozumieć powiązania w grupach kapitałowych”, Rzeczpospolita, 2026. https://pro.rp.pl/biznes/art45247781-cyberbezpieczenstwo-jak-rozumiec-powiazania-w-grupach-kapitalowych

„NIS2 w grupie kapitałowej – siedem pułapek, które mogą przesądzić o podleganiu nowym obowiązkom”, Grant Thornton. https://grantthornton.pl/publikacja/nis2-w-grupie-kapitalowej-siedem-pulapek-ktore-moga-przesadzic-o-podleganiu-nowym-obowiazkom/

„NIS2 a grupy kapitałowe – znaczenie niezależności sieci i systemów”, EY. https://www.ey.com/pl_pl/insights/law/nis2-a-grupy-kapitalowe-znaczenie-niezaleznosci-sieci-i-systemow

„Dyrektywa NIS2: Obowiązki podmiotów kluczowych i ważnych w zakresie cyberbezpieczeństwa”, Infor. https://sklep.infor.pl/artykul-dyrektywa-nis2-obowiazki-podmiotow-kluczowych-i-waznych-w-zakresie-cyberbezpieczenstwa

„NIS 2 i nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa – nowe wymogi regulacyjne”, Business Centre Club. https://www.bcc.org.pl/nis-2-i-nowelizacja-ustawy-o-krajowym-systemie-cyberbezpieczenstwa-nowe-wymogi-regulacyjne/


Comments are closed

    Powiązane wpisy