Analiza regulacji

NIS2 – kogo dotyczy dyrektywa i polska ustawa UoKSC

Dyrektywa NIS2 i polska ustawa o krajowym systemie cyberbezpieczeństwa (UoKSC) obejmują 18 sektorów gospodarki i tysiące średnich firm w Polsce. Określenie czy konkretna firma podlega regulacji wymaga analizy przedmiotu działalności, progów wielkości i kryteriów klasyfikacji jako podmiot kluczowy lub ważny.

Autor: Kacper Włodarczyk, Założyciel ALGORCOMPOpublikowano: 04 czerwca 2026Czas czytania: 15 min czytaniaCyberbezpieczeństwo i zgodnośćDla: Średnia firma
NIS2 – kogo dotyczy dyrektywa i polska ustawa UoKSC

18 sektorów objętych NIS2 – pełna lista

NIS2 dzieli sektory objęte regulacją na dwie grupy: wysokokrytyczne (załącznik I) i pozostałe krytyczne (załącznik II). Sektory wysokokrytyczne generują podmioty kluczowe, pozostałe krytyczne generują podmioty ważne.

Sektory wysokokrytyczne (załącznik I): energetyka (energia elektryczna, gaz, ropa, ciepło, wodór), transport (lotniczy, kolejowy, wodny, drogowy), bankowość, infrastruktura rynków finansowych, ochrona zdrowia, woda pitna, ścieki, infrastruktura cyfrowa, administracja publiczna, przestrzeń kosmiczna.

Sektory pozostałe krytyczne (załącznik II): usługi pocztowe i kurierskie, gospodarka odpadami, produkcja chemiczna, produkcja i dystrybucja żywności, produkcja sprzętu medycznego, produkcja komputerów i sprzętu elektronicznego, produkcja maszyn, produkcja pojazdów silnikowych i innych środków transportu, dostawcy cyfrowych usług, badania naukowe.

Lista jest na tyle szeroka, że pokrywa znaczną część polskiej gospodarki średniej – większość firm produkcyjnych, logistycznych, IT services, dostawców usług dla biznesu jest objęta NIS2 przy spełnieniu progu wielkości.

  • wysokokrytyczne (kluczowe): energetyka, transport, banki, ochrona zdrowia, infrastruktura cyfrowa
  • pozostałe krytyczne (ważne): produkcja, dostawcy cyfrowych usług, żywność, sprzęt medyczny
  • lista NIS2 pokrywa większość polskiej średniej gospodarki

Próg wielkości – kiedy firma jest objęta

Podstawowa zasada NIS2: regulacja obejmuje podmioty średnie i duże w rozumieniu definicji UE. Średnia firma: 50–249 pracowników lub roczny obrót 10–50 mln EUR. Duża firma: 250+ pracowników lub obrót przekraczający 50 mln EUR.

Małe i mikro przedsiębiorstwa (poniżej 50 pracowników i poniżej 10 mln EUR obrotu) są co do zasady wyłączone z NIS2. Wyjątki: operatorzy infrastruktury krytycznej, administracja publiczna, niektóre podmioty wskazane przez państwa członkowskie.

Kryteria pracowników i obrotu liczy się na poziomie grupy kapitałowej, nie pojedynczej spółki. Firma 30 osób będąca częścią grupy 200 osób jest objęta NIS2 jako część grupy.

  • podstawowa zasada: 50+ pracowników lub 10+ mln EUR obrotu
  • kryteria liczy się na poziomie grupy kapitałowej
  • wyłączenia: małe firmy, z wyjątkiem operatorów infrastruktury krytycznej
NIS2 – kogo dotyczy dyrektywa i polska ustawa UoKSC

Podmiot kluczowy vs ważny – co decyduje o klasyfikacji

Klasyfikacja jako podmiot kluczowy lub ważny ma realne konsekwencje – podmioty kluczowe mają szerszy zakres obowiązków, wyższe maksymalne kary administracyjne (10 mln EUR / 2% obrotu vs 7 mln EUR / 1,4% obrotu).

Podstawowe kryterium: sektor (załącznik I = kluczowy, załącznik II = ważny) plus wielkość firmy. Duża firma w sektorze załącznika II jest klasyfikowana jako kluczowa, średnia firma w sektorze załącznika I może być kluczowa lub ważna.

Polska ustawa UoKSC doprecyzowuje kryteria klasyfikacji – m.in. w drodze rozporządzeń sektorowych (KNF dla finansów, UKE dla telekomunikacji, MZ dla ochrony zdrowia). Dla podmiotów wątpliwych warto formalnie wystąpić o klasyfikację do właściwego organu.

  • podmiot kluczowy: szerszy zakres obowiązków, wyższe kary
  • podmiot ważny: węższy zakres, niższe kary
  • kryteria: sektor + wielkość firmy + szczegółowe kryteria krajowe

Łańcuch dostaw – kiedy firma jest pośrednio objęta

NIS2 wprowadza koncepcję bezpieczeństwa łańcucha dostaw. Podmioty objęte NIS2 mają obowiązek oceny ryzyka cyberbezpieczeństwa swoich dostawców i wymagania od nich wdrożenia odpowiednich środków bezpieczeństwa.

Typowe sytuacje: software house dostarczający systemy dla banku, agencja marketingowa obsługująca operatora telekomunikacyjnego, firma IT services świadcząca outsourcing dla szpitala. Wszystkie te podmioty mogą być zobowiązane kontraktowo do wdrożenia wymagań bezpieczeństwa.

Praktyczna konsekwencja: firmy, które jeszcze rok-dwa lata temu nie myślały o cyberbezpieczeństwie strategicznie, dziś otrzymują od kluczowych klientów ankiety bezpieczeństwa, wymogi dotyczące polityk, klauzule kontraktowe o standardach ochrony danych.

  • podmioty NIS2 muszą oceniać ryzyko dostawców
  • dostawcy są zobowiązani kontraktowo do wdrożenia wymagań bezpieczeństwa
  • ankiety bezpieczeństwa, klauzule kontraktowe, standardy ochrony danych
Mapa 18 sektorów objętych dyrektywą NIS2 i polską ustawą UoKSC

NIS2 to nie jest regulacja, którą da się obejść. Lista sektorów jest celowo szeroka, a próg wielkości celowo niski. Dla większości polskich średnich firm B2B pytanie nie brzmi „czy podlegamy”, tylko „jak głęboko i kiedy zaczynamy”.

Jak sprawdzić czy firma podlega – ścieżka decyzyjna

Krok pierwszy: identyfikacja sektora podstawowej działalności. Czy główna działalność firmy mieści się w jednym z 18 sektorów wymienionych w załącznikach I lub II do NIS2?

Krok drugi: sprawdzenie progu wielkości. Czy firma ma 50+ pracowników lub 10+ mln EUR rocznego obrotu? Jeśli należy do grupy kapitałowej – kryteria liczy się na poziomie grupy.

Krok trzeci: jeśli oba kryteria spełnione, klasyfikacja kluczowy/ważny. Sektor załącznika I + duża firma = kluczowy. Sektor załącznika II + duża firma = kluczowy. Sektor + średnia firma = zwykle ważny.

Krok czwarty: ocena łańcucha dostaw. Nawet jeśli firma nie podlega NIS2 bezpośrednio, sprawdzić czy główni klienci są podmiotami kluczowymi lub ważnymi.

Krok piąty: w przypadku wątpliwości – konsultacja prawna lub formalne wystąpienie o klasyfikację do właściwego organu nadzoru. Praktyczne wsparcie zapewnia program wdrożenia NIS2.

  • krok 1: identyfikacja sektora wg załączników I i II
  • krok 2: sprawdzenie progu 50+ pracowników / 10+ mln EUR
  • krok 3: klasyfikacja kluczowy vs ważny
  • krok 4: ocena łańcucha dostaw
  • krok 5: konsultacja w razie wątpliwości

FAQ

Najczęstsze pytania o zakres NIS2

Pytania, które najczęściej zadają zarządy oceniające czy firma podlega NIS2.

Czy NIS2 dotyczy firm software'owych i IT services?
Tak, w wielu przypadkach. Dostawcy zarządzanych usług IT, cloud, data center, CDN są wskazani bezpośrednio w załączniku I jako infrastruktura cyfrowa. Software house i firmy IT services mogą być objęte jako dostawcy podmiotów NIS2 (łańcuch dostaw).
Czy firma produkcyjna o zatrudnieniu 70 osób podlega NIS2?
Prawdopodobnie tak, jeśli działa w sektorze załącznika II (produkcja chemiczna, sprzęt medyczny, elektronika, maszyny, motoryzacja, żywność). Próg wielkości jest spełniony, klasyfikacja typowo to podmiot ważny.
Jak głęboko sięga obowiązek wobec dostawców?
Podmioty NIS2 muszą oceniać i zarządzać ryzykiem cyberbezpieczeństwa w łańcuchu dostaw. W praktyce: wymóg analizy bezpieczeństwa kluczowych dostawców, klauzul kontraktowych z wymogami bezpieczeństwa, regularnych ocen.

O tej stronie

Opublikowano
04 czerwca 2026
Zaktualizowano
04 czerwca 2026
Recenzent merytoryczny
Kacper Włodarczyk, CEO ALGORCOMP
Czas czytania
15 min czytania

O autorze

Kacper Włodarczyk

Założyciel ALGORCOMP

Założyciel ALGORCOMP. Specjalizuje się we wdrożeniach Microsoft 365 Copilot, Copilot Studio, Power Platform (Power Automate, Power Apps, SharePoint) oraz agentów AI dla średnich firm B2B w Polsce. Prowadzi dziesiątki projektów z zakresu strategii AI, governance Power Platform, automatyzacji obiegu dokumentów i procesów sprzedażowych. W publikacjach koncentruje się na praktycznych aspektach wdrożeń AI w organizacjach — od pierwszego POC do skalowania na całą firmę, ze szczególnym uwzględnieniem bezpieczeństwa danych, zgodności (RODO, NIS2, AI Act) i zwrotu z inwestycji.

Poznaj zespół

Sprawdzicie status swojej firmy w świetle NIS2?

Bezpłatna 30-minutowa konsultacja: omawiamy zakres działalności firmy, sektory aktywności i progi wielkości. Wracamy z wstępną klasyfikacją podmiotu i rekomendacją kolejnych kroków.

Wyróżnione

Powiązane artykuły