Przejdź do treści
feelsecure logofeelsecure

NIS2 - terminy i kary. Kluczowe daty dla firm

9 min czytania1842 słowaZaktualizowano 27 lipca 2026

Ustawa o KSC to polska regulacja wdrażająca unijną dyrektywę NIS2. Weszła w życie 3 kwietnia 2026 roku i uruchomiła konkretny harmonogram obowiązków oraz system kar administracyjnych za ich niewykonanie. Dla podmiotów objętych przepisami dwie kwestie są teraz najważniejsze: NIS2 terminy, czyli do kiedy trzeba się zarejestrować i wdrożyć wymagane środki, oraz NIS2 kary, czyli co grozi za zwłokę i zaniechania. Poniżej zebraliśmy kluczowe daty, obowiązki rozłożone w czasie oraz zasady odpowiedzialności - w tym osobistą odpowiedzialność kierownictwa. Terminy nie są jednakowe dla wszystkich - zależą od sytuacji konkretnego podmiotu.

NIS2 terminy - kluczowe daty wdrożenia

Harmonogram NIS2 nie opiera się na jednej dacie wspólnej dla wszystkich. Kluczowe terminy liczy się co do zasady od dnia, w którym podmiot zaczął spełniać przesłanki uznania za podmiot kluczowy lub ważny - a nie od dnia wpisu do wykazu. Inaczej wyglądają też terminy dla podmiotów wpisywanych z urzędu, a inaczej dla tych, które rejestrują się samodzielnie. Poniższe daty to stałe punkty odniesienia w procesie wdrożenia ustawy:

  • ▸3 kwietnia 2026 - wejście w życie znowelizowanej ustawy o KSC, która wdraża dyrektywę NIS2 (potocznie KSC 2.0). Od tego dnia biegną terminy dla podmiotów już spełniających przesłanki.
  • ▸13 kwietnia 2026 - uruchomienie Wykazu KSC i początek wpisów dokonywanych z urzędu przez Ministra Cyfryzacji (m.in. dotychczasowych operatorów usług kluczowych).
  • ▸7 maja 2026 - start samorejestracji w Wykazie KSC dla podmiotów, które nie podlegają wpisowi z urzędu.
  • ▸3 października 2026 - termin złożenia wniosku o wpis dla podmiotów, które spełniały przesłanki już 3 kwietnia 2026 roku i nie zostały wpisane z urzędu (termin z harmonogramu Ministra Cyfryzacji).
  • ▸3 kwietnia 2027 - termin wykonania obowiązków z rozdziału 3 ustawy (zarządzanie ryzykiem i obsługa incydentów) przez podmioty spełniające przesłanki w dniu wejścia nowelizacji w życie.
  • ▸3 kwietnia 2028 - zasadniczy termin pierwszego audytu dla podmiotów kluczowych spełniających przesłanki 3 kwietnia 2026 roku, z uwzględnieniem ustawowych wyjątków.

Terminy w zależności od sytuacji podmiotu

Podmioty, które zaczną spełniać przesłanki dopiero po wejściu nowelizacji w życie, mają terminy liczone od dnia spełnienia przesłanek: zasadniczo 6 miesięcy na złożenie wniosku o wpis, 12 miesięcy na wykonanie obowiązków z rozdziału 3 ustawy (zarządzanie ryzykiem i obsługa incydentów) oraz - w przypadku podmiotu kluczowego, którego dotyczy obowiązek audytu - 24 miesiące na pierwszy audyt. Termin na wdrożenie obowiązków nie zaczyna biec dopiero od dnia wpisu do wykazu.

Obowiązek audytu nie jest jednorazowy: po pierwszym audycie podmiot kluczowy przeprowadza kolejne co najmniej raz na 3 lata, licząc od dnia podpisania raportu z poprzedniego audytu. Podmioty ważne nie mają takiego stałego obowiązku, ale organ właściwy może nakazać im audyt, w szczególności w związku z incydentem lub naruszeniem.

Nie każdy podmiot składa wniosek o wpis. Część jest wpisywana do wykazu z urzędu - dotyczy to w szczególności podmiotów publicznych, przedsiębiorców komunikacji elektronicznej (telekomunikacyjnych), dostawców usług zaufania oraz dotychczasowych operatorów usług kluczowych. Taki podmiot nie przechodzi standardowej samorejestracji; po otrzymaniu zawiadomienia i wezwania ma zasadniczo 6 miesięcy od dnia doręczenia wezwania na uzupełnienie brakujących danych. To inny termin niż termin samorejestracji.

Niezależnie od trybu wpisu, punktem wyjścia jest samodzielna ocena, czy podmiot jest kluczowy, czy ważny (samoidentyfikacja). O kwalifikacji decyduje faktyczny zakres działalności zestawiony z wielkością podmiotu, a nie sam kod PKD.

Zgłaszanie incydentów - terminy 24 i 72 godziny

Obowiązkowemu zgłaszaniu podlegają incydenty poważne, a nie automatycznie każdy incydent. Dla podmiotów spełniających przesłanki 3 kwietnia 2026 roku obsługa i raportowanie incydentów należą do obowiązków rozdziału 3, na których wdrożenie ustawa przewiduje okres przejściowy - co do zasady do 3 kwietnia 2027 roku (z wcześniejszym terminem dla dotychczasowych operatorów usług kluczowych).

Od ogólnego schematu istnieją wyjątki i szczególne zasady - dotyczą one między innymi dostawców usług zaufania, uproszczonych obowiązków części podmiotów publicznych oraz sektora bankowości i infrastruktury rynków finansowych, gdzie obowiązki mogą wynikać z odrębnych przepisów (na przykład rozporządzenia DORA). Zgłoszenia trafiają docelowo do właściwego CSIRT za pośrednictwem systemu teleinformatycznego S46; sektorowe zespoły CSIRT są przy tym dopiero ustanawiane, dlatego w praktyce warto potwierdzić aktualny sposób przekazywania zgłoszeń. Docelowy schemat zgłoszenia incydentu poważnego wygląda następująco:

  • ▸Wczesne ostrzeżenie - niezwłocznie, nie później niż w ciągu 24 godzin od wykrycia incydentu poważnego.
  • ▸Zgłoszenie incydentu poważnego - niezwłocznie, nie później niż w ciągu 72 godzin od wykrycia.
  • ▸Sprawozdanie okresowe - na wniosek właściwego CSIRT.
  • ▸Sprawozdanie końcowe - zasadniczo w ciągu miesiąca od zgłoszenia incydentu.
  • ▸Gdy obsługa incydentu nie została zakończona - sprawozdanie z postępu, a sprawozdanie końcowe w terminie miesiąca od zakończenia obsługi.

NIS2 kary - jakie sankcje grożą

Za niewykonanie obowiązków ustawa o KSC przewiduje administracyjne kary pieniężne, a ich wysokość zależy od kategorii podmiotu. Dla podmiotu kluczowego kara może sięgnąć równowartości 10 mln euro albo 2% przychodów z działalności gospodarczej w roku obrotowym poprzedzającym wymierzenie kary, przy czym ustawa wskazuje, że zastosowanie ma kwota wyższa; kara nie może być niższa niż 20 000 zł. Dla podmiotu ważnego górny limit to równowartość 7 mln euro albo 1,4% przychodów, a kara nie może być niższa niż 15 000 zł. Ustawa odwołuje się do przychodów podmiotu z działalności gospodarczej, a nie do globalnego obrotu.

Odrębną, nadzwyczajną sankcją jest kara do 100 mln zł. Nie jest to zwykłe maksimum każdej kary - grozi za naruszenia powodujące skutki wskazane w ustawie, takie jak bezpośrednie i poważne cyberzagrożenie dla obronności, bezpieczeństwa państwa, bezpieczeństwa i porządku publicznego albo życia i zdrowia ludzi, lub zagrożenie powstaniem poważnej szkody majątkowej. Nie grozi ona za każde opóźnienie w rejestracji czy drobną niezgodność.

Ustawa nowelizująca odracza możliwość pierwszego nałożenia większości wskazanych w niej kar pieniężnych do czasu upływu dwóch lat od wejścia nowych przepisów w życie. Odroczenie nie oznacza jednak zawieszenia obowiązków ani wszystkich środków nadzorczych, a jego zakres wynika z konkretnego katalogu przepisów wskazanych w ustawie nowelizującej. Szczególna kara do 100 mln zł nie została objęta tym odroczeniem i może być nałożona od początku.

Wysokość i rodzaj sankcji nie są automatyczne - organ bierze pod uwagę między innymi wagę, czas trwania, charakter i skutki naruszenia, dotychczasowe naruszenia, współpracę podmiotu oraz jego sytuację finansową. Wobec podmiotów kluczowych ustawa przewiduje wcześniejsze ostrzeżenie przed częścią środków, ale ostrzeżenie nie jest gwarancją odstąpienia od kary, a od obowiązku wcześniejszego informowania przewidziano wyjątki.

Do sankcji formalnych dochodzą skutki pośrednie - utrata zaufania klientów i partnerów oraz ryzyko wypadnięcia z łańcuchów dostaw, w których zgodność z NIS2 bywa warunkiem współpracy. Warto też odróżnić karę za samo naruszenie od pozostałych środków, którymi dysponuje organ:

  • ▸Administracyjna kara pieniężna - za naruszenie obowiązków.
  • ▸Okresowa kara pieniężna - od 500 zł do 100 000 zł za każdy dzień opóźnienia w wykonaniu decyzji organu.
  • ▸Nakaz usunięcia uchybień oraz obowiązek wykonania zaleceń.
  • ▸Audyt nakazany przez organ.
  • ▸Wobec podmiotów kluczowych, w najpoważniejszych przypadkach - czasowe wstrzymanie koncesji lub zezwolenia oraz zakaz pełnienia przez kierownika funkcji zarządczych do czasu usunięcia naruszeń (środków tych nie stosuje się do podmiotów publicznych).

Odpowiedzialność kierownictwa

Ustawa przypisuje odpowiedzialność za wykonywanie obowiązków w zakresie cyberbezpieczeństwa kierownikowi podmiotu - na przykład zarządowi spółki. Jeżeli kierownikiem jest organ wieloosobowy i nie wskazano osoby odpowiedzialnej, odpowiedzialność ponoszą wszyscy jego członkowie. Powierzenie obowiązków innej osobie nie wyłącza odpowiedzialności kierownika.

Ustawa przewiduje odrębną, osobistą karę pieniężną dla kierownika. Nie jest ona nakładana automatycznie za każde naruszenie - przepis posługuje się konstrukcją "może podlegać karze", a organ ocenia okoliczności. Kara dla kierownika podmiotu prywatnego może sięgnąć 300% jego wynagrodzenia (liczonego według zasad właściwych dla ekwiwalentu za urlop). Dla kierownika podmiotu publicznego zasadniczy limit to 100% wynagrodzenia, a 300% może mieć zastosowanie, gdy podmiot publiczny podlega ustawie także na podstawie innego sektora z załączników. Osobiste kary zostały objęte tym samym dwuletnim odroczeniem pierwszego nałożenia kar.

Z odpowiedzialnością wiąże się konkretny obowiązek szkoleniowy. Szkolenie z cyberbezpieczeństwa musi odbyć kierownik podmiotu oraz osoba, której powierzono obowiązki kierownika w tym zakresie - raz w każdym roku kalendarzowym, w sposób udokumentowany. Zakres szkolenia obejmuje szeroki katalog obowiązków ustawowych (między innymi rejestrację, system zarządzania bezpieczeństwem informacji, organizację odpowiedzialności, wymagania wobec personelu, obsługę incydentów oraz audyty), a nie tylko zarządzanie ryzykiem czy reagowanie na incydenty. Sam fakt przeszkolenia trzeba umieć wykazać podczas kontroli.

Jak przygotować się na czas

Najlepszą reakcją na terminy i kary jest wcześniejsze uporządkowanie sytuacji, zanim presja czasu ograniczy pole manewru. Zacznij od ustalenia, kiedy podmiot zaczął spełniać ustawowe przesłanki, i sprawdź, czy podlega wpisowi z urzędu, czy powinien zarejestrować się samodzielnie. Na tej podstawie określ swoje terminy: termin wpisu lub uzupełnienia danych oraz termin wykonania obowiązków, liczony od spełnienia przesłanek, a nie od wpisu.

Sprawdź też, czy nie obejmują Cię szczególne regulacje sektorowe (na przykład DORA w sektorze finansowym). Następnie wdróż system zarządzania bezpieczeństwem informacji, procedury obsługi i zgłaszania incydentów oraz korzystanie z systemu S46, zapewnij coroczne, udokumentowane szkolenie kierownictwa, a w przypadku podmiotu kluczowego zaplanuj pierwszy i kolejne audyty, jeżeli obowiązek audytu ma zastosowanie.

Jeśli nie masz pewności co do statusu, zacznij od ankiety samosprawdzenia, która na podstawie kilku pytań o rodzaj działalności i wielkość wstępnie wskaże, czy podmiot jest kluczowy, ważny, czy pozostaje poza zakresem ustawy. Wynik ankiety ma charakter pomocniczy i nie stanowi decyzji administracyjnej ani wiążącej interpretacji przepisów. Szerszy obraz obowiązków i sektorów znajdziesz w kompendium KSC/NIS2, a graniczne przypadki warto potwierdzić w konsultacji.

Stan prawny: lipiec 2026. Informacje mają charakter ogólny i nie stanowią porady prawnej - przepisy i terminy mogą się zmieniać, dlatego przed decyzjami zweryfikuj aktualne wymogi względem swojej organizacji. Kary wynikają z polskiej ustawy o KSC, a nie są nakładane bezpośrednio na podstawie dyrektywy NIS2.

Najczęstsze pytania

Podstawa prawna i źródła

Chcesz zdążyć z wdrożeniem NIS2 na czas?

Umów konsultację

Zobacz też: KSC i NIS2 - kompendium·Sprawdź, czy podlegasz NIS2