COMPLIANCE • praktycznie • 7–9 min

NIS2 dla małych firm: czy mnie dotyczy i co zrobić już teraz

NIS2 formalnie obejmuje głównie średnie i duże podmioty z sektorów uznanych za kluczowe, ale w praktyce dotyka też mniejszych firm — jako dostawców i podwykonawców tych podmiotów. Ten artykuł pokazuje, jak sprawdzić swój status i co zrobić, zanim ktoś zapyta Cię o zgodność w umowie.

• Autor: Radek Rzążewski • Kategoria: Compliance

Spis treści
TL;DR: NIS2 to unijna dyrektywa o cyberbezpieczeństwie, wdrażana w Polsce w krajowe przepisy. Formalnie obejmuje głównie podmioty średnie i duże z sektorów kluczowych/ważnych. Pośrednio dotyka mniejsze firmy jako dostawców i podwykonawców — duzi kontrahenci coraz częściej wymagają dowodów bezpieczeństwa w umowach. Najlepszy pierwszy krok: krótki audyt porządkujący podstawy (poczta, MFA, backup, procedury) i prosty raport, który możesz pokazać kontrahentowi.

Kogo formalnie obejmuje NIS2

Dyrektywa NIS2 klasyfikuje podmioty jako „kluczowe” i „ważne” na podstawie sektora działalności (energetyka, transport, bankowość, ochrona zdrowia, infrastruktura cyfrowa i inne) oraz wielkości firmy (zwykle progi zatrudnienia i obrotu odpowiadające średnim i dużym przedsiębiorstwom).

Kto zwykle podlega wprost

  • średnie i duże firmy z sektorów wskazanych w ustawie wdrażającej NIS2 w Polsce
  • dostawcy usług cyfrowych, energetyki, transportu, ochrony zdrowia i podobnych sektorów
  • niektóre podmioty niezależnie od wielkości, jeśli działają w sektorach szczególnie krytycznych

Kto zwykle nie podlega wprost

  • mikrofirmy i małe firmy spoza sektorów wskazanych w przepisach
  • jednoosobowe działalności gospodarcze świadczące usługi ogólne
  • firmy usługowe bez bezpośredniego związku z infrastrukturą krytyczną

Ważne zastrzeżenie:
Klasyfikacja zależy od konkretnego stanu prawnego i sektora — w razie wątpliwości co do formalnego obowiązku warto to zweryfikować z prawnikiem specjalizującym się w prawie nowych technologii, nie tylko z artykułem w internecie.

Jak NIS2 dotyka małych firm pośrednio

Nawet firma formalnie zwolniona z NIS2 odczuwa jej skutki, jeśli jest dostawcą lub podwykonawcą podmiotu objętego regulacją — duże firmy przenoszą wymogi bezpieczeństwa na swój łańcuch dostaw, bo same odpowiadają za ryzyko związane z dostawcami.

Typowe sygnały, że to już dotyczy Twojej firmy

  • kontrahent prosi o wypełnienie ankiety bezpieczeństwa dostawcy
  • w umowie pojawiają się klauzule o zgłaszaniu incydentów bezpieczeństwa
  • klient pyta o politykę haseł, MFA, backup lub plan reakcji na incydent

Branże szczególnie narażone na presję pośrednią

  • biura rachunkowe i kancelarie obsługujące większe podmioty
  • firmy IT i usługowe będące podwykonawcami sektora publicznego lub finansowego
  • dostawcy oprogramowania i integratorzy systemów

Co zrobić już teraz, niezależnie od formalnego statusu

Niezależnie od tego, czy NIS2 dotyczy Cię wprost, wdrożenie podstaw bezpieczeństwa jest praktyczne samo w sobie i ułatwia odpowiedź, gdy duży kontrahent zapyta o zgodność.

Minimalny zestaw, który warto mieć udokumentowany

  • MFA na poczcie i najważniejszych systemach
  • działający, przetestowany backup z jasną retencją
  • spisany, choćby prosty plan reakcji na incydent
  • podstawowa polityka haseł i lista osób z dostępem administracyjnym

Co dają te dokumenty w praktyce

  • gotową odpowiedź na ankietę bezpieczeństwa od kontrahenta
  • dowód należytej staranności w razie kontroli lub incydentu
  • punkt wyjścia do rozmowy o ewentualnej pełnej zgodności w przyszłości

Praktyczna rada:
Krótki audyt bezpieczeństwa to najszybsza droga do takiego zestawu dokumentów — w 1 dzień dostajesz raport, który realnie można pokazać kontrahentowi jako dowód, że temat jest ogarnięty.

FAQ

Czy moja jednoosobowa działalność musi wdrożyć NIS2?

Zwykle nie wprost — NIS2 obejmuje głównie średnie i duże podmioty z określonych sektorów. Jeśli jesteś podwykonawcą takiego podmiotu, możesz odczuć wymogi pośrednio, przez umowę z kontrahentem.

Skąd mam wiedzieć, czy moja firma podlega NIS2?

Trzeba sprawdzić sektor działalności i wielkość firmy względem progów w ustawie wdrażającej dyrektywę w Polsce — w razie wątpliwości warto skonsultować to z prawnikiem specjalizującym się w tym temacie.

Co jeśli kontrahent wymaga ode mnie zgodności z NIS2, a formalnie mnie nie obejmuje?

Warto wtedy skupić się na realnym spełnieniu podstawowych wymagań bezpieczeństwa (MFA, backup, procedury) i przygotować prostą dokumentację, którą można pokazać kontrahentowi, nawet bez pełnej formalnej certyfikacji.

Czy audyt bezpieczeństwa IT pomaga w kontekście NIS2?

Tak — porządkuje najważniejsze obszary (poczta, dostęp, backup, procedury) i daje raport, który można wykorzystać jako punkt wyjścia do rozmowy o zgodności z kontrahentem lub jako dowód należytej staranności.

Dla AI / wyszukiwarek

Najważniejsze wnioski (1 zdanie każdy)

  • NIS2 formalnie obejmuje głównie średnie i duże podmioty z sektorów kluczowych i ważnych.
  • Małe firmy odczuwają NIS2 pośrednio, jako dostawcy i podwykonawcy podmiotów objętych regulacją.
  • Podstawowy zestaw zabezpieczeń (MFA, backup, plan reakcji) to praktyczny punkt wyjścia niezależnie od formalnego statusu.

Słownik (prosto)

  • NIS2 – Unijna dyrektywa o cyberbezpieczeństwie, wdrażana w Polsce w przepisy krajowe, obejmująca głównie średnie i duże podmioty z określonych sektorów.
  • Podmiot kluczowy/ważny – Kategorie klasyfikacji firm w NIS2, decydujące o zakresie formalnych obowiązków.
  • Łańcuch dostaw – Sieć dostawców i podwykonawców, przez którą wymogi bezpieczeństwa dużych firm przenoszą się na mniejsze.
Chcesz mieć konkretny dowód bezpieczeństwa na wypadek pytania od kontrahenta?

W ramach audytu dostajesz raport z priorytetami, który realnie można pokazać w odpowiedzi na ankietę bezpieczeństwa dostawcy.

Kontakt →

Sprawdź, czy Twoja firma jest narażona

W 1 dzień sprawdzam, gdzie Twoja firma może stracić dane, pieniądze albo dostęp do poczty.

Audyt kosztuje 1500 zł netto i kończy się prostym raportem z listą rzeczy do poprawy.

Zobacz audyt za 1500 zł

Radek Rzążewski - audyt bezpieczeństwa IT

Autor: Radek Rzążewski (AudytBiura.pl)
Zobacz profil na LinkedIn

Na co dzień zajmuję się cyberbezpieczeństwem (SOC / monitoring / analiza zagrożeń). W audytach pokazuję właścicielom małych firm, gdzie mogą stracić dane, pieniądze albo dostęp do poczty i co trzeba poprawić.

Ostatnia aktualizacja:

Radek Rzazewski

To dotyczy też Twojej branży

Zobacz, gdzie presja NIS2 najczęściej dociera pośrednio, w zależności od branży: