NIS2 przestało być tematem na później. W Polsce dyrektywa NIS2 została wdrożona poprzez nowelizację ustawy o krajowym systemie cyberbezpieczeństwa (UKSC/KSC), która weszła w życie 3 kwietnia 2026 r.
Nowe przepisy rozszerzyły zakres podmiotów objętych regulacją i wprowadziły obowiązki związane m.in. z zarządzaniem ryzykiem, bezpieczeństwem łańcucha dostaw, obsługą incydentów, Systemem Zarządzania Bezpieczeństwem Informacji oraz odpowiedzialnością kierownictwa.
Dla podmiotów spełniających ustawowe kryteria w dniu wejścia ustawy w życie jednym z najważniejszych terminów jest 3 października 2026 r. – termin na dokonanie wpisu do Wykazu KSC. Do 3 kwietnia 2027 r. należy natomiast wdrożyć obowiązki wynikające z nowych przepisów. Samo wdrożenie nie powinno jednak zaczynać się od kupowania nowych narzędzi ani tworzenia kolejnego segregatora z politykami. NIS2 i UKSC należy traktować jako element zarządzania ryzykiem biznesowym i ciągłością działania.
7 najczęstszych błędów przy wdrażaniu NIS2 i UKSC
Traktowanie NIS2 jako papierkowej roboty
Jednym z najczęstszych błędów jest założenie, że wdrożenie oznacza przede wszystkim przygotowanie dokumentacji. Organizacja tworzy polityki i procedury, odhacza kolejne wymagania i uznaje, że projekt został zakończony. Tymczasem SZBI powinien być działającym systemem, a nie zbiorem dokumentów. Dobrym punktem wyjścia jest gap analysis, która pokazuje, co już funkcjonuje, czego brakuje i które obszary wymagają największych zmian. Każda procedura powinna mieć właściciela i być rzeczywiście stosowana. Warto również regularnie ją testować.
Przekonanie, że cyberbezpieczeństwo to zadanie IT
Cyberbezpieczeństwo nie może być wyłącznie odpowiedzialnością działu IT. Zarząd powinien wiedzieć, jakie są najważniejsze ryzyka, które systemy są krytyczne, jakie zabezpieczenia zostały wdrożone i co organizacja zrobi podczas poważnego incydentu. Warto wyznaczyć osobę w zarządzie odpowiedzialną za nadzór nad cyberbezpieczeństwem oraz zapewnić regularne raportowanie ryzyka.
Cyberbezpieczeństwo staje się elementem zarządzania organizacją, a nie wyłącznie problemem technicznym.
Kopiowanie polityk z innych organizacji
Wzorce, normy i dobre praktyki są przydatne, ale dokumentacja musi odpowiadać rzeczywistym warunkom działania organizacji. Inaczej wygląda bezpieczeństwo banku, a inaczej zakładu produkcyjnego czy operatora infrastruktury. Procedury powinny uwzględniać m.in. dostępne okna serwisowe, specyfikę systemów OT, możliwość wykonywania aktualizacji oraz konsekwencje zatrzymania procesów.
Polityka bezpieczeństwa powinna odpowiadać rzeczywistości, a nie tylko dobrze wyglądać podczas audytu.
Traktowanie analizy ryzyka jako dokumentu wykonywanego raz w roku
Środowisko bezpieczeństwa cały czas się zmienia. Pojawiają się nowe zagrożenia, technologie, dostawcy i usługi. Dlatego analiza ryzyka powinna być procesem, a nie jednorazowym dokumentem. Organizacja powinna regularnie aktualizować ocenę ryzyka i wykorzystywać jej wyniki przy podejmowaniu decyzji biznesowych.
Uznanie, że certyfikat ISO 27001 dostawcy oznacza pełne bezpieczeństwo
Certyfikat ISO/IEC 27001 jest ważnym elementem oceny dostawcy, ale nie zastępuje własnej analizy ryzyka. Organizacja powinna wiedzieć, którzy dostawcy mają dostęp do jej systemów, jakie usługi są krytyczne i jakie konsekwencje może mieć ich niedostępność. Warto prowadzić rejestr kluczowych dostawców, oceniać ich ryzyko i uwzględniać wymagania dotyczące cyberbezpieczeństwa w umowach.
Założenie, że ISO 27001 i RODO wystarczą
ISO/IEC 27001 i RODO mogą stanowić bardzo dobrą bazę, ale nie oznaczają automatycznej zgodności z NIS2 i UKSC. NIS2 i UKSC obejmują szerszy obszar odporności organizacji, m.in. zarządzanie ryzykiem, łańcuch dostaw, incydenty, raportowanie i odpowiedzialność kierownictwa. Nie oznacza to jednak konieczności budowania systemu od zera. Najlepszym rozwiązaniem jest zmapowanie wymagań UKSC na istniejące procesy i kontrole, a następnie uzupełnienie rzeczywistych luk.
Brak przygotowania na prawdziwy incydent
Organizacja może posiadać polityki, procedury i narzędzia, a mimo to nie być przygotowana na rzeczywisty atak. Podczas incydentu nie ma czasu na zastanawianie się, kto kontaktuje się z CSIRT, kto podejmuje decyzję biznesową i kto odpowiada za komunikację. Dlatego warto przygotować zespół reagowania na incydenty, playbooki oraz procedury eskalacji. Dobrym rozwiązaniem są ćwiczenia typu tabletop, w których uczestniczy również zarząd.
Roadmapa wdrożenia NIS2 i UKSC
Samo wskazanie błędów nie wystarczy. Organizacja potrzebuje konkretnego planu działania.
Pierwsze 30 dni – ustal, gdzie jesteś
Najpierw należy sprawdzić, czy organizacja podlega UKSC i do której kategorii należy. Trzeba zweryfikować m.in. sektor działalności, PKD, wielkość organizacji oraz właściwy organ i CSIRT.
Następnie warto:
- powołać zespół odpowiedzialny za wdrożenie,
- wyznaczyć lidera projektu,
- określić odpowiedzialność zarządu,
- przeprowadzić pierwszą gap analysis.
Kluczowe pytanie brzmi: Gdzie jesteśmy teraz i gdzie musimy być?
30-90 dni – rejestracja i analiza luk
Kolejny etap obejmuje przygotowanie danych do wpisu do Wykazu KSC. Dla podmiotów spełniających kryteria w dniu wejścia nowelizacji w życie termin na wpis przypada na 3 października 2026 r. Należy również wyznaczyć osoby odpowiedzialne za kontakty z podmiotami KSC oraz pogłębić analizę luk.
Dla każdego wymagania warto określić:
- co już działa,
- czego brakuje,
- jakie działania są potrzebne,
- kto za nie odpowiada,
- jaki jest koszt i priorytet.
90-180 dni – SZBI, budżet i plan wdrożenia
Na tym etapie należy przejść od identyfikacji luk do konkretnego planu działania.
Organizacja powinna zaplanować:
- SZBI,
- polityki i procedury,
- proces zarządzania ryzykiem,
- zarządzanie incydentami,
- bezpieczeństwo dostawców,
- szkolenia i podnoszenie świadomości,
- niezbędne zabezpieczenia techniczne i organizacyjne.
Równolegle trzeba przygotować budżet oraz roadmapę cyberbezpieczeństwa na 12-24 miesiące z terminami, odpowiedzialnościami, kosztami i kamieniami milowymi.
Do 3 kwietnia 2027 r. – pełne wdrożenie
Do 3 kwietnia 2027 r. podmioty objęte nowelizacją powinny wdrożyć wymagane rozwiązania, w tym SZBI, zarządzanie incydentami oraz odpowiedzialności za kontakty z systemem KSC. Organizacja powinna posiadać nie tylko dokumentację, ale działający system bezpieczeństwa. Szczególnie ważne jest przygotowanie procesu raportowania incydentów, kontaktów z właściwym CSIRT
Audyt bezpieczeństwa – co dalej?
Podmioty kluczowe objęte obowiązkiem audytowym powinny przeprowadzić pierwszy wymagany audyt do 3 kwietnia 2028 r. Kolejne audyty powinny być wykonywane co najmniej raz na trzy lata. Nie warto jednak czekać z przygotowaniem do ostatniej chwili. Organizacja powinna wcześniej sprawdzić, czy wdrożone procedury rzeczywiście działają oraz czy posiada dowody potwierdzające spełnienie wymagań.
NIS2 i UKSC to nie tylko compliance
Największym błędem byłoby potraktowanie nowych wymagań jako kolejnego projektu dokumentacyjnego.
Cyberbezpieczeństwo nie kończy się na polityce bezpieczeństwa, certyfikacie ISO ani zakupie kolejnego rozwiązania technicznego.
Organizacja musi wiedzieć:
- jakie ma ryzyka,
- które systemy są krytyczne,
- od których dostawców zależy,
- co zrobi podczas incydentu,
- kto podejmie decyzję,
- jak szybko jest w stanie odtworzyć kluczowe usługi.
Dlatego wdrożenie warto rozpocząć od gap analysis, analizy ryzyka, uporządkowania odpowiedzialności i oceny dostawców, a następnie przejść do budowy SZBI i przygotowania organizacji na rzeczywisty incydent. NIS2 i UKSC nie powinny być projektem realizowanym wyłącznie przez IT. To element zarządzania ryzykiem biznesowym, za który odpowiedzialność ponosi również kierownictwo.
Kluczowe daty, o których organizacje powinny pamiętać, to:
W praktyce organizacje powinny zwrócić szczególną uwagę na trzy daty. Do 3 października 2026 r. należy dokonać wpisu do Wykazu KSC. Następnie, do 3 kwietnia 2027 r., trzeba wdrożyć wymagane obowiązki. Pierwszy obowiązkowy audyt dla objętych nim podmiotów kluczowych powinien natomiast zostać przeprowadzony do 3 kwietnia 2028 r.
Im później organizacja rozpocznie przygotowania, tym większe ryzyko, że zamiast świadomego wdrożenia będzie musiała realizować wymagania w trybie awaryjnym.
Najlepszy moment na sprawdzenie, gdzie naprawdę jesteś z NIS2 i UKSC, jest teraz.
źródło: https://www.youtube.com/watch?v=ecrJhcn1anQ&t=647s (dostęp 12.08.2026)

AI analiza bezpieczeństwa aplikacje i programy automatyzacja bezpieczeństwo informacji bezpieczeństwo IT bezpieczeństwo obronne bezpieczeństwo ofensywne cyberbezpieczeństwo cyberbezpieczeństwo bezpieczeństwo informacji cyberzagrożenia zarządzanie ryzykiem bezpieczeństwo IT cyberzagrożenia definicje inżynieria bezpieczeństwa języki kodowania kariera linux podstawowe narzędzia podstawowe narzędzia sieciowe protokoły systemy operacyjne sztuczna inteligencja teoria sieci testowanie typowe ataki ubezpieczenia usługi sieciowe wiadomości windows zadania zarządzanie i regulacje zarządzanie ryzykiem zarządzenia i regulacje zasady bezpieczeństwa
