DreamITeam

Wdrożenie NIS2: Jak krok po kroku? Plan dla firm z terminami i priorytetami

Outsourcing IT
6 min

Twoja firma podlega NIS2 i zarząd czeka na konkretny plan. Masz dwa kluczowe terminy: 3 października 2026 roku na samoidentyfikację i złożenie wniosku o wpis do rejestru Ministerstwa Cyfryzacji oraz 3 kwietnia 2027 roku na pełne wdrożenie Systemu Zarządzania Bezpieczeństwem Informacji (SZBI). Między tymi datami mieści się cały projekt, który wymaga budżetu, decyzji zarządu i zewnętrznej weryfikacji stanu faktycznego.

Problem większości firm nie polega na braku chęci. Polega na tym, że nikt wewnętrznie nie wie, od czego zacząć, bo nie wiadomo, w jakim miejscu firma faktycznie jest. Można wdrażać procedury, kupować narzędzia i szkolić ludzi, ale bez oceny luk nie wiadomo, czy robi się to, co regulacja faktycznie wymaga, czy tylko to, co wydaje się właściwe.

Poniżej znajdziesz konkretny plan wdrożenia NIS2 krok po kroku: kto co robi, ile czasu to zajmuje i gdzie bez zewnętrznej pomocy realnie trudno się obejść. Jeśli chcesz najpierw sprawdzić, czy Twoja firma w ogóle podlega dyrektywie, przeczytaj jak NIS2 wpłynie na Twój biznes. Tu zakładamy, że masz już tę pewność i szukasz drogi do zgodności.

Od czego zacząć wdrożenie NIS2? Najpierw musisz wiedzieć, gdzie jesteś

Najczęstszy błąd firm, które biorą się za NIS2, to natychmiastowe wdrażanie rozwiązań bez diagnozy stanu faktycznego. To unijne przepisy, których celem jest ustanowienie wysokiego wspólnego poziomu cyberbezpieczeństwa w całej Unii Europejskiej, a państwa członkowskie wdrażają je do prawa krajowego. Zlecają szkolenia dla zespołu, kupują nowe oprogramowanie do backupu lub aktualizują dokumentację polityki bezpieczeństwa, po czym okazuje się, że pominęły obszary, które organ nadzorczy weryfikuje w pierwszej kolejności.

Dyrektywa UE 2022/2555 i znowelizowana ustawy o krajowym systemie cyberbezpieczeństwa nakładają wymagania prawne w sześciu głównych obszarach: zarządzanie bezpieczeństwem informacji, obsługa incydentów, ciągłość działania, bezpieczeństwo łańcucha dostaw, bezpieczeństwa systemów informatycznych oraz szkolenia. Każdy z tych obszarów może wyglądać inaczej w Twojej organizacji niż w firmie z tego samego sektora i wymaga dopasowania do realiów operacyjnych oraz obowiązków związanych z ryzykiem cyberbezpieczeństwa.

Przed jakimkolwiek działaniem wdrożeniowym potrzebujesz odpowiedzi na trzy pytania:

  • Które wymagania NIS2 Twoja firma już spełnia, choćby częściowo?
  • Gdzie są luki, jakie realne zagrożenia i potencjalne zagrożenia dotyczą Twojej działalności oraz które z nich są krytyczne z punktu widzenia kontroli KSC?
  • Co musisz wdrożyć, w jakiej kolejności i w jakim czasie?

Odpowiedź na te pytania daje audyt zgodności z NIS2, czyli gap analysis przeprowadzona względem wymagań regulacyjnych. Taki przegląd obejmuje analizę ryzyka, ocenę systemu informacyjnego oraz przegląd systemów informacyjnych wykorzystywanych w działalności kluczowej. Bez tego dokumentu plan wdrożenia to lista życzeń, a nie projekt z terminami i priorytetami. Szczegółowy zakres takiego audytu opisujemy w artykule co sprawdza audyt NIS2 i jak przebiega.

Plan wdrożenia NIS2 krok po kroku

Poniższe etapy układają się w sekwencję, która pozwala realnie zdążyć przed terminami i uniknąć sytuacji, w której firma robi coś z NIS2, ale nie potrafi tego udowodnić organowi nadzorczemu.

Krok 1: Samoidentyfikacja podmioty kluczowe i rejestracja (termin: 3 października 2026)

Zanim zaczniesz wdrażać cokolwiek, musisz formalnie ustalić, czy i jako jaki podmiot podlegasz regulacji. Ustawa rozróżnia podmioty kluczowe i podmioty ważne. Ta klasyfikacja ma bezpośrednie przełożenie na zakres obowiązków, wysokość potencjalnych kar i terminy kontroli.

Do 3 października 2026 roku każda firma objęta ustawą musi dokonać samoidentyfikacji i złożyć wniosek o wpis do rejestru prowadzonego przez Ministerstwo Cyfryzacji. To nie jest czynność techniczna, to czynność prawna z poważnymi konsekwencjami, jeśli zostanie pominięta lub wykonana błędnie.

Jeśli nie masz pewności co do klasyfikacji swojej firmy, skonsultuj się z prawnikiem specjalizującym się w prawie IT lub z dostawcą audytu NIS2, który weryfikuje status regulacyjny jako część wstępnej oceny. Więcej o podziale obowiązków między prawnikiem, działem IT i zarządem znajdziesz w artykule kto wdraża NIS2 w firmie.

Krok 2: Audyt zgodności i gap analysis NIS2 (jak najszybciej po rejestracji)

To jest krok zerowy całego procesu wdrożeniowego. Audyt NIS2 to strukturalna analiza luk między stanem faktycznym Twojej organizacji a wymaganiami prawnymi oraz wymaganiami dyrektywy. Obejmuje weryfikację dokumentacji, konfiguracji systemów, kopii zapasowych, uprawnień, procedur w zakresie zarządzania ryzykiem i zgłaszania incydentów, a także analizę ryzyka dla systemów informacyjnych wykorzystywanych w działalności oraz ocenę systemu informacyjnego pod kątem adekwatności środków bezpieczeństwa i środków technicznych.

Wynikiem jest raport z listą braków i planem działań naprawczych. W praktyce stanowi on podstawę do audytów zgodności i pokazuje, jak dostosować organizację do obowiązków dotyczących systemów informatycznych zgodnie z najlepszymi praktykami. Wiesz dokładnie, co musisz wdrożyć, co możesz pominąć, bo już spełniasz wymagania, i w jakiej kolejności działać, żeby najpierw zamknąć luki krytyczne.

Bez tego raportu każdy kolejny krok to działanie po omacku. Z tym raportem masz projekt, a nie listę intencji. Czas trwania audytu zależy od wielkości organizacji, liczby systemów i złożoności środowiska IT. Im wcześniej audyt zostanie zlecony, tym więcej czasu zostaje na wdrożenie. Szczegóły dotyczące ceny i zakresu opisuje artykuł ile kosztuje audyt NIS2.

Krok 3: Priorytetyzacja działań naprawczych i budżetowanie

Raport po audycie to nie lista zadań do zrealizowania w dowolnej kolejności. To dokument, który porządkuje luki na podstawie strukturalnej analizy luk, analizy ryzyka, wymagań prawnych oraz zakresu zarządzania ryzykiem cyberbezpieczeństwa według dwóch kryteriów: ryzyko regulacyjne (co sprawdza KSC w pierwszej kolejności) oraz ryzyko operacyjne (co realnie naraża firmę na incydent).

Na tym etapie zarząd podejmuje decyzje budżetowe. Audyt obejmuje ocenę systemu informacyjnego i systemów informacyjnych wykorzystywanych w działalności, w tym bezpieczeństwo systemów informatycznych oraz adekwatność środków technicznych i środków bezpieczeństwa. Nie wszystkie luki wymagają jednoczesnego zamknięcia, ale część z nich musi być zaadresowana przed terminem pełnego wdrożenia SZBI. Dobry raport audytowy daje liczby i argumenty do rozmowy z CFO lub właścicielem firmy, a także pokazuje, czy zastosowane rozwiązania są zgodne z najlepszymi praktykami, a nie tylko formalnie opisane.

To też moment, w którym pojawia się pytanie: co robimy wewnętrznie, a co zlecamy na zewnątrz? Wiele firm na tym etapie decyduje się na zewnętrzne wsparcie przy wdrożeniu SZBI, zarządzaniu ryzykiem cybernetycznym lub monitorowaniu zgodności, bo nie mają ani czasu, ani kompetencji, żeby zbudować te obszary od zera samodzielnie. To ważne także z perspektywy odpowiedzialności kadry zarządzającej i tego, jakie konsekwencje prawne może mieć brak właściwego nadzoru nad ryzykiem cyberbezpieczeństwa. Wdrożenie NIS2 nie kończy się na jednorazowym przeglądzie: obowiązek obejmuje audyty zgodności lub audyty bezpieczeństwa co najmniej raz na dwa lata, a podmioty kluczowe muszą przeprowadzać audyty bezpieczeństwa minimum co dwa lata.

Krok 4: Wdrożenie Systemu Zarządzania Bezpieczeństwem Informacji (SZBI) i zarządzania ryzykiem

To jest największy etap, zarówno pod względem zasobów, jak i czasu. SZBI to nie oprogramowanie ani jednorazowy projekt. To zestaw polityk, procedur, narzędzi i odpowiedzialności, które działają stale i podlegają regularnej aktualizacji.

W praktyce wdrożenie SZBI zgodnego z NIS2 obejmuje co najmniej:

  • Udokumentowany proces zarządzania bezpieczeństwem informacji i ryzykiem IT z regularnymi przeglądami, priorytetyzacją działań związanych z ryzykiem cybernetycznym i ryzykiem cyberbezpieczeństwa oraz późniejszym monitorowaniem zgodności
  • Procedury zarządzania incydentami, reagowania na incydenty, zgłaszanie incydentów do właściwego organu i wymiany informacji z CSIRT, z uwzględnieniem bezpieczeństwa systemów informatycznych
  • Polityki i mechanizmy backupu, odtwarzania po awarii, zarządzanie ciągłością działania oraz plany ciągłości działania
  • Zarządzanie dostępami, kontrolę dostępu, uwierzytelnianie wieloskładnikowe i ochronę systemów informatycznych
  • Udokumentowaną weryfikację dostawców w obszarze bezpieczeństwa łańcucha dostaw oraz adekwatnych środków bezpieczeństwa i środków technicznych
  • Szkolenia dla pracowników oraz obowiązkowe szkolenia dla zarządu

Termin pełnego wdrożenia SZBI to 3 kwietnia 2027 roku. Przy złożoności tego etapu i typowych opóźnieniach projektów IT, każdy miesiąc zwłoki na wcześniejszych krokach bezpośrednio skraca czas dostępny na wdrożenie. Po decyzjach budżetowych odpowiedzialność kadry zarządzającej obejmuje także dopilnowanie spełnienia wymagań prawnych, a opóźnienia mogą rodzić konsekwencje prawne. Dla podmiotów kluczowych kara może wynieść do 10 milionów EUR lub 2% rocznego przychodu, a dla podmiotów ważnych do 7 milionów EUR lub 1,4% rocznego przychodu. Zgodność z NIS2 poprawia reputację organizacji i zwiększa szanse na współpracę z sektorem publicznym.

Krok 5: Weryfikacja i utrzymanie zgodności

Wdrożenie NIS2 nie jest projektem z datą zamknięcia. Dyrektywa wymaga ciągłego zarządzania bezpieczeństwem, regularnych przeglądów ryzyka i aktualizacji procedur po każdym incydencie lub istotnej zmianie w środowisku IT. Dotyczy to całego zakresu cyberbezpieczeństwa, w tym bezpieczeństwa systemów informatycznych i wymiany informacji podczas obsługi incydentów.

Właściwy organ oraz organy nadzoru mogą przeprowadzić kontrolę w dowolnym momencie po wejściu ustawy w życie. Kontrola KSC obejmuje monitorowanie zgodności i weryfikuje nie tylko to, czy dokumenty istnieją, ale czy system faktycznie działa, czy kierownik podmiotu kluczowego realizuje obowiązki w tym obszarze i jak wygląda odpowiedzialności kadry zarządzającej. Szczegóły dotyczące tego, co uruchamia kontrolę i jak wygląda osobista odpowiedzialność kierownictwa, opisuje artykuł odpowiedzialność zarządu w NIS2. Brak zgłoszenia incydentu w terminie może prowadzić do sankcji.

Ile czasu zajmuje wdrożenie NIS2 w firmie?

Realistyczny harmonogram dla MŚP bez wewnętrznego CISO i z typowym poziomem dojrzałości IT wygląda następująco:

  • Samoidentyfikacja i rejestracja: 1 do 2 tygodni (przy wsparciu prawnym lub dostawcy audytu)
  • Audyt zgodności NIS2 i gap analysis: kilka tygodni, w zależności od skali i złożoności organizacji
  • Priorytetyzacja i budżetowanie: 2 do 4 tygodni (decyzje zarządu, oferty od dostawców)
  • Wdrożenie SZBI i działań naprawczych: od 3 do 9 miesięcy, zależnie od liczby i głębokości zidentyfikowanych luk
  • Testy i weryfikacja końcowa: 4 do 6 tygodni

Przy starcie w połowie 2026 roku firma z dużą liczbą luk może mieć napięty harmonogram przed terminem kwiecień 2027. Im szybciej przeprowadzony audyt, tym więcej czasu na wdrożenie bez presji czasowej.

Czy można wdrożyć NIS2 samodzielnie, bez zewnętrznego wsparcia?

Teoretycznie tak. W praktyce firmy, które próbują, napotykają dwa powtarzające się problemy.

Brak obiektywności. Wewnętrzny dział IT ocenia stan bezpieczeństwa systemów, które sam wdrażał i utrzymuje. Trudno mu wskazać jako lukę rozwiązania, za które odpowiada. Audyt zewnętrzny daje niezależną perspektywę, która jest też bardziej wiarygodna dla organu nadzorczego.

Brak wiedzy regulacyjnej. Dział IT zna technologię, ale niekoniecznie zna szczegółowe wymagania ustawy o KSC w zakresie dokumentowania polityk, zgłaszania incydentów czy wymogów wobec dostawców. Często brakuje też doświadczenia w ochronie systemów informatycznych zgodnie z najlepszymi praktykami oraz w obszarze zarządzanie bezpieczeństwem informacji. Audytor zewnętrzny weryfikuje zgodność z literą prawa, a nie tylko z dobrymi praktykami technicznymi.

Część firm sięga po gotowe szablony SZBI i samodzielnie wypełnia dokumenty. To rozwiązanie tanie na starcie, ale ryzykowne przy kontroli. Organ nadzorczy weryfikuje, czy system bezpieczeństwa faktycznie działa w organizacji, a nie czy dokumenty wyglądają poprawnie na papierze. Punktem odniesienia do planowania jest to, że NIS2 wchodzi w życie 3 kwietnia 2026 roku, dlatego audyt i decyzje wdrożeniowe warto rozpocząć wcześniej.

Na co uważać przy wyborze dostawcy audytu NIS2?

Rynek audytów NIS2 w Polsce rośnie szybko i nie brakuje ofert, które wyglądają podobnie, ale różnią się fundamentalnie zakresem i jakością wykonania. Przy porównywaniu dostawców zwróć uwagę na kilka kwestii:

  • Zakres weryfikacji: audyt powinien obejmować systemy, dokumentację, procedury i konfiguracje, a nie tylko wywiady z pracownikami
  • Forma raportu: wynik audytu to dokument z priorytetami i kosztami działań naprawczych, nie ogólne podsumowanie zgodności
  • Znajomość polskich przepisów: dostawca powinien rozumieć wymagania prawne dotyczące nie tylko technologii, ale też zarządzania bezpieczeństwem informacji oraz bezpieczeństwa systemów informatycznych, i weryfikować zgodność z ustawą o KSC, a nie tylko z samą dyrektywą UE, bo to polska ustawa będzie podstawą ewentualnej kontroli
  • Doświadczenie w Twoim sektorze: wymagania dla podmiotu kluczowego z sektora energetycznego różnią się od wymagań dla podmiotu ważnego z sektora usług cyfrowych, podobnie jak obowiązki z zakresu cyberbezpieczeństwa
  • Brak wiedzy regulacyjnej: jeśli dostawca mówi głównie o narzędziach i zabezpieczeniach technicznych, a pomija audytów zgodności, monitorowanie zgodności i realia działania organizacji, to rośnie ryzyko błędnej oceny luk; zgodność trzeba oceniać względem wymagań regulacyjnych, a nie wyłącznie względem najlepszych praktyk technicznych
  • Wsparcie po audycie: sprawdź, czy dostawca oferuje również pomoc przy wdrożeniu rekomendacji, czy kończy pracę na raporcie

Szczegółowe kryteria oceny i typowe pułapki przy zakupie audytu opisuje artykuł ile kosztuje audyt NIS2 i na co uważać przy wyborze wykonawcy.

Zacznij od audytu, nie od dokumentów

Wdrożenie NIS2 to projekt z twardymi terminami, osobistą odpowiedzialnością zarządu za wynik oraz realnymi konsekwencje prawne. Firmy, które zaczynają od audytu zgodności, wiedzą co robić i w jakiej kolejności, a oferty dostawców różnią się także podejściem do audytów zgodności i późniejszego monitorowania zgodności. Firmy, które zaczynają od dokumentów lub narzędzi, często odkrywają zbyt późno, że robiły nie to, co trzeba.

Jeśli chcesz wiedzieć, w jakim miejscu jest Twoja organizacja i co konkretnie musisz wdrożyć przed terminem, zamów audyt NIS2 w DreamITeam lub skontaktuj się z nami po bezpłatną konsultację wstępną. Przy okazji zwróć uwagę, czy partner rozumie wymagania prawne w całym obszarze cyberbezpieczeństwa, a nie tylko samą dyrektywę, bo to ważne także z perspektywy odpowiedzialności kadry zarządzającej. Wrócimy z odpowiedzią w ciągu jednego dnia roboczego.

FAQ

Najczęściej zadawane pytania

Zacznij od ustalenia, czy i jako jaki podmiot Twoja firma podlega regulacji (podmiot kluczowy lub ważny), a następnie zleć audyt zgodności z NIS2. Bez oceny luk nie wiesz, co faktycznie musisz wdrożyć. Działania bez wcześniejszej diagnozy często prowadzą do inwestycji w obszary, które nie są priorytetem dla organu nadzorczego.

Do 3 października 2026 roku firmy objęte ustawą muszą dokonać samoidentyfikacji i złożyć wniosek o wpis do rejestru Ministerstwa Cyfryzacji. Pełne wdrożenie Systemu Zarządzania Bezpieczeństwem Informacji (SZBI) musi nastąpić do 3 kwietnia 2027 roku.

Dla typowego MŚP bez wewnętrznego CISO realny czas od audytu do pełnej zgodności to od 5 do 12 miesięcy, w zależności od liczby i głębokości luk. Etap wdrożenia SZBI zajmuje zazwyczaj od 3 do 9 miesięcy. Im wcześniej przeprowadzony audyt, tym więcej czasu na spokojne wdrożenie.

Formalnie tak, ale w praktyce dwie rzeczy robią to trudnym: brak obiektywności przy wewnętrznej ocenie własnych systemów oraz brak wiedzy o szczegółowych wymaganiach polskiej ustawy o KSC. Organ nadzorczy weryfikuje, czy system bezpieczeństwa faktycznie działa, a nie czy dokumenty wyglądają poprawnie.

Różnica dotyczy zakresu obowiązków i wysokości potencjalnych kar. Podmioty kluczowe podlegają bardziej rygorystycznym wymaganiom i wyższym sankcjom finansowym. Klasyfikacja zależy od sektora działalności i wielkości organizacji. Szczegółowe kwoty kar opisuje artykuł o karach za brak zgodności z NIS2.

System Zarządzania Bezpieczeństwem Informacji to zestaw polityk, procedur, narzędzi i odpowiedzialności działających stale. W zakresie NIS2 obejmuje m.in. zarządzanie ryzykiem IT, procedury obsługi i zgłaszania incydentów, polityki backupu i ciągłości działania, kontrolę uprawnień oraz weryfikację bezpieczeństwa dostawców.

Tak. Artykuł 20 dyrektywy NIS2 wprost wskazuje organy zarządzające jako odpowiedzialne za zatwierdzanie i nadzorowanie środków bezpieczeństwa. Organ nadzorczy może nałożyć sankcje bezpośrednio na członków zarządu. Szczegóły opisuje artykuł o odpowiedzialności zarządu w NIS2.

Sprawdź, czy audyt obejmuje weryfikację systemów i konfiguracji, a nie tylko rozmowy z pracownikami. Raport powinien zawierać priorytety i szacowane koszty działań naprawczych. Ważna jest też znajomość polskiej ustawy o KSC, bo to ona będzie podstawą ewentualnej kontroli, a nie sama dyrektywa UE.