Cyberbezpieczeństwo · Poland
Cyberbezpieczeństwo — Poland (2026)
W Polsce obowiązuje kompleksowa, horyzontalna ustawa dotycząca cyberbezpieczeństwa – ustawa o Krajowym Systemie Cyberbezpieczeństwa (KSC) – wprowadzona w życie w 2018 r. w celu wdrożenia pierwotnej dyrektywy NIS. Istotna nowelizacja transponująca dyrektywę UE NIS2 została podpisana przez prezydenta 19 lutego 2026 r., opublikowana w Dzienniku Ustaw w marcu 2026 r., i weszła w życie na początku kwietnia 2026 r., rozszerzając zakres regulacji na tysiące podmiotów „kluczowych” i „istotnych” oraz wprowadzając odpowiedzialność kadry kierowniczej, uprawnienia do wyznaczania dostawców wysokiego ryzyka oraz wielopoziomowe obowiązki w zakresie zgłaszania naruszeń. Wraz z ramami krajowymi obowiązują unijne standardy (NIS2, RODO, DORA dla sektora finansowego).
Podstawowa strukturaUstawa o krajowym systemie cyberbezpieczeństwa (KSC) z dnia 5 lipca 2018 r., wprowadzająca przepisy dyrektywy NIS1, zmieniona w 2026 r. w celu transpozycji unijnej dyrektywy NIS2 (2022/2555). Nadzór sprawowany przez ministra ds. cyfryzacji, przy udziale krajowych zespołów CSIRT (CSIRT NASK, CSIRT GOV, CSIRT MON).
Kluczowe punkty
Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa ustanowiła horyzontalne ramy cyberbezpieczeństwa w Polsce (operatorzy usług kluczowych, dostawcy usług cyfrowych, organy publiczne) wdrażające dyrektywę NIS1; ramy te pozostają podstawą systemu, obecnie zmodernizowaną pod kątem dyrektywy NIS2. Wiodącym organem jest Ministerstwo Cyfryzacji.
Nowelizacja transponująca dyrektywę NIS2 została podpisana przez prezydenta Nawrockiego 19 lutego 2026 r., opublikowana w Dzienniku Ustaw w marcu 2026 r. i weszła w życie na początku kwietnia 2026 r., po tym jak Polska nie dotrzymała wyznaczonego przez UE terminu 17 października 2024 r. i stanęła w obliczu postępowania w sprawie uchybienia zobowiązaniom państwa członkowskiego wszczętego przez Komisję.
Nowelizacja dyrektywy NIS2 zastępuje dotychczasowy model „podmiotów świadczących usługi kluczowe” kategoriami podmiotów kluczowych i ważnych określonymi w dyrektywie NIS2, rozszerzając zakres jej stosowania na dziesiątki tysięcy organizacji z takich sektorów, jak energetyka, transport, bankowość, opieka zdrowotna, infrastruktura cyfrowa, administracja publiczna oraz (w niektórych projektach) przemysł spożywczy i chemiczny.
Podmioty muszą zgłaszać istotne incydenty do właściwego krajowego zespołu CSIRT (CSIRT NASK, CSIRT GOV lub CSIRT MON) zgodnie z modelem etapowym przewidzianym w dyrektywie NIS2: wczesne ostrzeżenie w ciągu 24 godzin od stwierdzenia incydentu, pełniejsze zgłoszenie w ciągu 72 godzin oraz ostateczne sprawozdanie w ciągu jednego miesiąca. Już pierwotna ustawa KSC nakładała na operatorów usług kluczowych 24-godzinny termin zgłaszania incydentów.
Charakterystyczna cecha polskiego systemu: minister odpowiedzialny za sprawy informatyczne i cyfrowe może uznać dostawców produktów, usług lub procesów z zakresu technologii informacyjno-komunikacyjnych (oraz podmioty należące do ich grup kapitałowych) za „dostawców wysokiego ryzyka”, jeśli stanowią oni zagrożenie dla bezpieczeństwa państwa, co pociąga za sobą ograniczenia w korzystaniu z ich usług przez podmioty podlegające regulacjom.
Ustawa nakłada obowiązki w zakresie ISMS (w oparciu o normy PN-EN ISO/IEC 27001 i ISO 22301) oraz bezpośrednią odpowiedzialność kierownictwa najwyższego szczebla za zarządzanie ryzykiem cybernetycznym. Kary mogą sięgać nawet 10 mln EUR lub 2% globalnego rocznego obrotu w przypadku podmiotów o kluczowym znaczeniu oraz do 7 mln EUR lub 1,4% w przypadku podmiotów ważnych, przy czym przewidziano okresy przejściowe przed zastosowaniem najwyższych kar.
Niniejsza strona stanowi tłumaczenie przygotowane dla wygody użytkowników; wersja angielska ma charakter rozstrzygający i nie stanowi porady prawnej.