31/01/2026
[ at last in Poland?] [ ] [ ]
PL: Senat RP przyjął ustawę wprowadzającą NIS2. Obecnie czekamy więc na podpis Prezydenta RP i publikację.
Ustawa wdraża unijną dyrektywę NIS 2 w sprawie cyberbezpieczeństwa i Toolbox 5G, czyli unijny dokument dotyczący bezpieczeństwa sieci 5G.
Dyrektywa NIS 2 zastąpiła dotychczasowy i wprowadziła nowy podział na „podmioty kluczowe” i „podmioty ważne”.
Do sektorów objętych obowiązkami związanymi z cyberbezpieczeństwem: infrastruktury cyfrowej, energii, transportu, zdrowia, bankowości, infrastruktury rynków finansowych, zaopatrzenia w wodę dyrektywa dodała także nowe sektory: ścieki, zarządzanie ICT, przestrzeń kosmiczną, pocztę, produkcję i dystrybucję chemikaliów oraz produkcję i dystrybucję żywności.
Rozszerzono ponadto kompetencje ministra właściwego ds. informatyzacji, m.in. będzie mógł wskazywać dostawcę wysokiego ryzyka na podstawie kryteriów technicznych i nietechnicznych, po konsultacjach z prokuraturą, stroną społeczną i kolegium ds. cyberbezpieczeństwa. Dostawca będzie mógł zaskarżyć decyzję do sądu administracyjnego. Sprzęt dostawcy wysokiego ryzyka będzie musiał być wycofany z systemów podmiotów kluczowych i podmiotów ważnych w ciągu od 4 do 7 lat.
Firmy z sektorów kluczowych i ważnych, m.in. energii, zdrowia, bankowości, produkcji, zaopatrzenia w wodę, będą miały nowe obowiązki związane z cyberbezpieczeństwem: wdrożenie systemu zarządzania bezpieczeństwem informacji, zapewnienie bezpieczeństwa łańcucha dostaw produktów, usług i procesów ICT i regularne ocenianie ryzyka wystąpienia incydentów.
Za nieprzestrzeganie przepisów przedsiębiorcom z tych sektorów będą grozić kary:
-> dla podmiotów kluczowych od 20 tys. zł do 10 mln euro,
-> dla podmiotów ważnych – od 15 tys. zł do 7 mln euro.
Niezależnie od limitów za niezastosowanie się do nakazu organu cyberbezpieczeństwa będzie grozić kara od 500 zł do 100 tys. zł za każdy dzień opóźnienia.
Ustawa przewiduje też kary do 100 mln zł dla podmiotu kluczowego albo ważnego, który naruszy przepisy, co spowoduje bezpośrednie i poważne zagrożenie cyberbezpieczeństwa dla obronności, bezpieczeństwa państwa, bezpieczeństwa i porządku publicznego, życia i zdrowia ludzi; albo zagrożenie wywołania poważnej szkody majątkowej lub poważnych utrudnień w świadczeniu usług.
EN: The Polish Senate has passed a bill introducing NIS2. We are now awaiting the President's signature and publication.
The bill implements the EU's NIS 2 Directive on cybersecurity and Toolbox 5G, an EU document on 5G network security.
Businesses in many sectors will face penalties for non-compliance:
-> for key entities, from PLN 20,000 to EUR 10 million,
-> for important entities, from PLN 15,000 to EUR 7 million.
Regardless of the limits, failure to comply with an order from the cybersecurity authority will result in a penalty of PLN 500 to PLN 100,000 for each day of delay.
Show translation