Czy NIS2 mnie dotyczy?
KSC Kompas
Nowelizacja ustawy o KSC
w mocy od 3.04.2026
NIS2 · ustawa o krajowym systemie cyberbezpieczeństwa

Czy NIS2 dotyczy Twojej firmy?

Ustawa obejmuje teraz ok. 42 000 firm z 18 sektorów, a nie jak dotąd ok. 400. Wiele z nich jeszcze o tym nie wie. Odpowiedz na 5 pytań i zobacz, czy Twoja firma jest podmiotem kluczowym, ważnym, czy w ogóle nie podlega ustawie.

03.10.2026
Wniosek o wpis do wykazu podmiotów Podmiot sam ocenia, czy podlega ustawie, i sam się zgłasza.
03.04.2027
Wdrożony system zarządzania bezpieczeństwem (SZBI)Analiza ryzyka, polityki, obsługa incydentów, łańcuch dostaw, szkolenia
do 10 mln €
albo 2% światowego obrotuMaksymalna kara dla podmiotu kluczowego. Kierownik odpowiada osobiście.

Test: czy NIS2 mnie dotyczy?

ok. 2 min · bez rejestracji
Poz. 1

Wybierz główną działalność. Liczy się faktyczna usługa lub produkcja, a nie tylko kod PKD.

Poz. 2
Ile osób zatrudnia firma?

Średnio w roku, w przeliczeniu na pełne etaty.

Poz. 3
Roczny obrót netto
Poz. 4
Suma bilansowa
Poz. 5
Czy firma należy do grupy kapitałowej?

Chodzi o udziały powyżej 25% w innej spółce albo innej spółki w Twojej.

Nie zbieramy tych danych. Wynik liczy się w Twojej przeglądarce.

Trzy możliwe wyniki

O statusie decydują sektor i wielkość firmy. Niektóre usługi cyfrowe, np. DNS i kwalifikowane usługi zaufania, podlegają ustawie niezależnie od wielkości.

Podmiot kluczowy

Zwykle duże firmy z sektorów z załącznika 1. Pełny nadzór, także kontrole bez wcześniejszego incydentu.

kara do 10 mln € lub 2% obrotu

Podmiot ważny

Średnie firmy z załącznika 1 oraz średnie i duże z załącznika 2. Te same obowiązki, nadzór głównie po incydencie.

kara do 7 mln € lub 1,4% obrotu

Poza ustawą

Nie masz obowiązku rejestracji. Klienci objęci NIS2 i tak mogą wymagać od Ciebie ankiet bezpieczeństwa jako od dostawcy.

wymogi przychodzą przez umowy
Wkrótce · KSC Kompas

SZBI bez konsultanta za 60 tys. zł

Aplikacja prowadzi Cię przez wszystkie obowiązki z ustawy krok po kroku. Asystent AI zadaje pytania o Twoją firmę i na tej podstawie przygotowuje dokumenty dopasowane do niej, a nie pusty szablon.

od 199 zł / miesiąc

Dla porównania: gotowe pakiety GRC kosztują 5–15 tys. zł, a wdrożenie ISO 27001 w MŚP 30–80 tys. zł.

Zrób test i zapisz się na listę oczekujących ↑

  • rejestracja
    Wniosek o wpis do wykazuWszystkie dane przygotowane i sprawdzone przed wysłaniem.
  • zarządzanie ryzykiem
    Analiza ryzyka z asystentem AISpis zasobów, rejestr ryzyk i plan postępowania z nimi.
  • polityki
    Polityki i procedury SZBIKopia zapasowa, dostępy, szyfrowanie i ciągłość działania, dopasowane do firmy.
  • incydenty
    Rejestr incydentówOdliczanie terminów zgłoszeń: 24 h, 72 h i 1 miesiąc.
  • łańcuch dostaw
    Ocena dostawcówAnkiety bezpieczeństwa wysyłane do kontrahentów i śledzenie odpowiedzi.
  • szkolenia
    Szkolenia dla zarządu i zespołuKursy z testami i zaświadczeniem ukończenia, np. na potrzeby kontroli.
  • kontrola
    Teczka dowodowaEksport wszystkich dowodów zgodności jednym kliknięciem.

Najczęstsze pytania

Czy mała firma może podlegać ustawie?

Tak. Dotyczy to dostawców DNS, rejestrów TLD i kwalifikowanych usług zaufania, a także niektórych dostawców telekomunikacyjnych. Organ może też wskazać konkretną firmę decyzją, np. gdy jest jedynym dostawcą usługi krytycznej w regionie.

Kto zgłasza firmę do wykazu?

Sama firma. Ustawa zakłada samoidentyfikację: to podmiot ocenia, czy podlega przepisom, i składa wniosek o wpis. Nikt nie przyśle wcześniej zawiadomienia.

Dlaczego pytacie o grupę kapitałową?

Wielkość firmy liczy się według zasad unijnych. Przy powiązaniach kapitałowych dolicza się zatrudnienie i finanse spółek partnerskich i powiązanych, więc firma z 30 pracownikami może formalnie być firmą średnią.

Nie podlegam ustawie. Czy coś muszę zrobić?

Prawnie nie. Jeśli jednak sprzedajesz firmom objętym NIS2, one muszą ocenić bezpieczeństwo swoich dostawców. Spodziewaj się ankiet i nowych zapisów w umowach.