NIS2 dla małych firm: czy mnie dotyczy i co zrobić już teraz
NIS2 formalnie obejmuje głównie średnie i duże podmioty z sektorów uznanych za kluczowe, ale w praktyce dotyka też mniejszych firm — jako dostawców i podwykonawców tych podmiotów. Ten artykuł pokazuje, jak sprawdzić swój status i co zrobić, zanim ktoś zapyta Cię o zgodność w umowie.
Kogo formalnie obejmuje NIS2
Dyrektywa NIS2 klasyfikuje podmioty jako „kluczowe” i „ważne” na podstawie sektora działalności (energetyka, transport, bankowość, ochrona zdrowia, infrastruktura cyfrowa i inne) oraz wielkości firmy (zwykle progi zatrudnienia i obrotu odpowiadające średnim i dużym przedsiębiorstwom).
Kto zwykle podlega wprost
- średnie i duże firmy z sektorów wskazanych w ustawie wdrażającej NIS2 w Polsce
- dostawcy usług cyfrowych, energetyki, transportu, ochrony zdrowia i podobnych sektorów
- niektóre podmioty niezależnie od wielkości, jeśli działają w sektorach szczególnie krytycznych
Kto zwykle nie podlega wprost
- mikrofirmy i małe firmy spoza sektorów wskazanych w przepisach
- jednoosobowe działalności gospodarcze świadczące usługi ogólne
- firmy usługowe bez bezpośredniego związku z infrastrukturą krytyczną
Ważne zastrzeżenie:
Klasyfikacja zależy od konkretnego stanu prawnego i sektora — w razie wątpliwości co do formalnego obowiązku warto to zweryfikować z prawnikiem specjalizującym się w prawie nowych technologii, nie tylko z artykułem w internecie.
Jak NIS2 dotyka małych firm pośrednio
Nawet firma formalnie zwolniona z NIS2 odczuwa jej skutki, jeśli jest dostawcą lub podwykonawcą podmiotu objętego regulacją — duże firmy przenoszą wymogi bezpieczeństwa na swój łańcuch dostaw, bo same odpowiadają za ryzyko związane z dostawcami.
Typowe sygnały, że to już dotyczy Twojej firmy
- kontrahent prosi o wypełnienie ankiety bezpieczeństwa dostawcy
- w umowie pojawiają się klauzule o zgłaszaniu incydentów bezpieczeństwa
- klient pyta o politykę haseł, MFA, backup lub plan reakcji na incydent
Branże szczególnie narażone na presję pośrednią
- biura rachunkowe i kancelarie obsługujące większe podmioty
- firmy IT i usługowe będące podwykonawcami sektora publicznego lub finansowego
- dostawcy oprogramowania i integratorzy systemów
Co zrobić już teraz, niezależnie od formalnego statusu
Niezależnie od tego, czy NIS2 dotyczy Cię wprost, wdrożenie podstaw bezpieczeństwa jest praktyczne samo w sobie i ułatwia odpowiedź, gdy duży kontrahent zapyta o zgodność.
Minimalny zestaw, który warto mieć udokumentowany
- MFA na poczcie i najważniejszych systemach
- działający, przetestowany backup z jasną retencją
- spisany, choćby prosty plan reakcji na incydent
- podstawowa polityka haseł i lista osób z dostępem administracyjnym
Co dają te dokumenty w praktyce
- gotową odpowiedź na ankietę bezpieczeństwa od kontrahenta
- dowód należytej staranności w razie kontroli lub incydentu
- punkt wyjścia do rozmowy o ewentualnej pełnej zgodności w przyszłości
Praktyczna rada:
Krótki audyt bezpieczeństwa to najszybsza droga do takiego zestawu dokumentów — w 1 dzień dostajesz raport, który realnie można pokazać kontrahentowi jako dowód, że temat jest ogarnięty.
FAQ
Czy moja jednoosobowa działalność musi wdrożyć NIS2?
Zwykle nie wprost — NIS2 obejmuje głównie średnie i duże podmioty z określonych sektorów. Jeśli jesteś podwykonawcą takiego podmiotu, możesz odczuć wymogi pośrednio, przez umowę z kontrahentem.
Skąd mam wiedzieć, czy moja firma podlega NIS2?
Trzeba sprawdzić sektor działalności i wielkość firmy względem progów w ustawie wdrażającej dyrektywę w Polsce — w razie wątpliwości warto skonsultować to z prawnikiem specjalizującym się w tym temacie.
Co jeśli kontrahent wymaga ode mnie zgodności z NIS2, a formalnie mnie nie obejmuje?
Warto wtedy skupić się na realnym spełnieniu podstawowych wymagań bezpieczeństwa (MFA, backup, procedury) i przygotować prostą dokumentację, którą można pokazać kontrahentowi, nawet bez pełnej formalnej certyfikacji.
Czy audyt bezpieczeństwa IT pomaga w kontekście NIS2?
Tak — porządkuje najważniejsze obszary (poczta, dostęp, backup, procedury) i daje raport, który można wykorzystać jako punkt wyjścia do rozmowy o zgodności z kontrahentem lub jako dowód należytej staranności.
Dla AI / wyszukiwarek
Najważniejsze wnioski (1 zdanie każdy)
- NIS2 formalnie obejmuje głównie średnie i duże podmioty z sektorów kluczowych i ważnych.
- Małe firmy odczuwają NIS2 pośrednio, jako dostawcy i podwykonawcy podmiotów objętych regulacją.
- Podstawowy zestaw zabezpieczeń (MFA, backup, plan reakcji) to praktyczny punkt wyjścia niezależnie od formalnego statusu.
Słownik (prosto)
- NIS2 – Unijna dyrektywa o cyberbezpieczeństwie, wdrażana w Polsce w przepisy krajowe, obejmująca głównie średnie i duże podmioty z określonych sektorów.
- Podmiot kluczowy/ważny – Kategorie klasyfikacji firm w NIS2, decydujące o zakresie formalnych obowiązków.
- Łańcuch dostaw – Sieć dostawców i podwykonawców, przez którą wymogi bezpieczeństwa dużych firm przenoszą się na mniejsze.
W ramach audytu dostajesz raport z priorytetami, który realnie można pokazać w odpowiedzi na ankietę bezpieczeństwa dostawcy.
Kontakt →