skontaktuj się z radcą prawnym:
Czekamy na Twój kontakt!
skontaktuj się z radcą prawnym:
Czekamy na Twój kontakt!
W dniu 3 kwietnia 2026 r. weszły w życie przepisy nowelizujące ustawę z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa mające na celu wdrożenie do polskiego porządku prawnego rozwiązań wynikających z Dyrektywy Parlamentu Europejskiego i Rady (UE) 2022/2555 z dnia 14 grudnia 2022 r. w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa na terytorium Unii, zmieniająca rozporządzenie (UE) nr 910/2014 i dyrektywę (UE) 2018/1972 oraz uchylająca dyrektywę (UE) 2016/1148 (dyrektywa NIS 2).
Nowe przepisy wprowadziły istotne zmiany dla przedsiębiorców działających w określonych sektorach gospodarki. Z tego względu przygotowaliśmy dla Państwa cykl artykułów, w których omówimy najważniejsze zagadnienia wynikające z nowych przepisów.
Niniejszy artykuł stanowi wprowadzenie do tematyki nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa i przedstawia ogólne założenia nowych regulacji oraz ich znaczenie dla przedsiębiorców. W kolejnych publikacjach omówimy m.in. zasady kwalifikacji podmiotów jako podmiotów kluczowych i ważnych, sektory objęte ustawą, obowiązek wpisu do wykazu, sankcje za naruszenie przepisów oraz odpowiedzialność osób zarządzających podmiotami objętymi regulacją.
Czym jest cyberbezpieczeństwo i bezpieczeństwo systemów informacyjnych?
Dla prawidłowego stosowania nowych przepisów istotne znaczenie ma rozumienie podstawowych pojęć, którymi posługuje się ustawa. Jednym z fundamentalnych pojęć jest ,,cyberbezpieczeństwo”, które oznacza działania niezbędne do ochrony sieci i systemów informatycznych, użytkowników takich systemów oraz innych osób przed cyberzagrożeniami.
Przez ,,cyberzagrożenie” należy rozumieć wszelkie potencjalne okoliczności, zdarzenia lub działania, które mogą wyrządzić szkodę, spowodować zakłócenia lub w inny sposób niekorzystnie wpłynąć na sieci i systemy informacyjne, użytkowników takich systemów oraz inne osoby.
Jednym z celów regulacji dotyczących cyberbezpieczeństwa jest zapewnienie odpowiedniego poziomu ochrony sieci i systemów informacyjnych. ,,Bezpieczeństwo systemów informacyjnych” oznacza odporność systemów informacyjnych, przy danym poziomie pewności, na zdarzenia naruszające poufność, integralność, dostępność i autentyczność przetwarzanych danych lub związanych z nimi usług oferowanych przez te systemy.
W praktyce wymaga to od przedsiębiorców objętych ustawą nie tylko wdrożenia odpowiednich zabezpieczeń technicznych, lecz także zastosowania odpowiednich rozwiązań organizacyjnych i proceduralnych, obejmujących m.in. przygotowanie procedur reagowania na incydenty oraz ciągłe monitorowanie ryzyka.
Kogo dotyczą nowe przepisy?
Jedną z kluczowych zmian wynikających z nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa jest objęcie regulacją szerszego grona podmiotów prowadzących działalność w różnych sektorach gospodarki. Nowe przepisy ustawy obejmują nie tylko tradycyjnie rozumiane sektory infrastrukturalne, takie jak energia, transport, bankowość czy ochrona zdrowia, ale również wiele nowych obszarów działalności. Do katalogu objętego ustawą włączono m.in. komunikację elektroniczną, zarządzanie usługami ICT, infrastrukturę cyfrową, usługi pocztowe, przestrzeń kosmiczną, gospodarkę odpadami, produkcję i dystrybucję chemikaliów oraz żywności, a także działalność badawczo-naukową. Jednocześnie przepisy ustawy wprowadziły podział podmiotów objętych regulacją na podmioty kluczowe oraz podmioty ważne, nakładając na nie obowiązki w zakresie stosowania odpowiednich i proporcjonalnych środków technicznych, operacyjnych oraz organizacyjnych służących zarządzaniu ryzykiem dla bezpieczeństwa sieci i systemów informacyjnych. Należy jednak pamiętać, że uznanie przedsiębiorcy za podmiot kluczowy albo podmiot ważny wiąże się nie tylko z obowiązkiem wdrożenia odpowiednich środków cyberbezpieczeństwa, ale również m.in. z obowiązkiem wpisu do wykazu podmiotów kluczowych i podmiotów ważnych.
Przedsiębiorcy objęci przepisami ustawy powinni mieć również na uwadze wprowadzenie kar pieniężnych za naruszenie określonych obowiązków ustawowych, w tym m.in. za niewdrożenie systemu zarządzania bezpieczeństwem informacji czy niezarejestrowanie się w wykazie podmiotów kluczowych i podmiotów ważnych. Ponadto, nowelizacja przewiduje również odpowiedzialność kierownika podmiotu kluczowego i podmiotu ważnego za realizację zadań z zakresu cyberbezpieczeństwa.
Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa oznacza zatem dla wielu przedsiębiorców konieczność:
1. weryfikacji, czy prowadzona przez nich działalność mieści się w sektorach objętych zakresem ustawy;
2. ustalenia, czy spełniają przesłanki uznania za podmiot kluczowy albo podmiot ważny;
3. dokonania wpisu do wykazu podmiotów kluczowych i podmiotów ważnych – w przypadku ustalenia, że spełniają przesłanki uznania za podmiot kluczowy albo podmiot ważny;
4. wdrożenia odpowiednich i proporcjonalnych środków technicznych, operacyjnych oraz organizacyjnych służących zapewnieniu bezpieczeństwa sieci i systemów informacyjnych.
W kolejnej publikacji przybliżymy zasady kwalifikacji przedsiębiorców jako podmiotów kluczowych i podmiotów ważnych oraz przedstawimy sektory działalności objęte nowymi regulacjami.
Zachęcamy jednak, aby już teraz zweryfikować, czy nowe obowiązki dotyczą Państwa firmy – w tym celu zapraszamy do kontaktu z naszą Kancelarią.