Kalkulator zakresu NIS2

Czy NIS2 dotyczy Twojej organizacji i czy jesteś podmiotem kluczowym, czy ważnym? Wybierz sektor, podaj swoją wielkość (w tym spółek z grupy) i otrzymaj uzasadnioną odpowiedź wraz z artykułami, na których się opiera, oraz uwagami dla Niderlandów, Włoch, Belgii i Niemiec.

Na podstawie dyrektywy (UE) 2022/2555 i zalecenia 2003/361/WE, stan na 1 października 2026 r.
1. Gdzie znajduje się Twoja główna siedziba?
2. Czym się zajmujesz?
Kilka rodzajów działalności? Zaznacz każdy; wystarczy jeden objęty zakresem. Sektory z załącznika I mają „wysoką krytyczność”, z załącznika II „inne sektory krytyczne”.
3. Jak duża jest Twoja organizacja?

Dane z ostatnich zatwierdzonych sprawozdań finansowych, w ujęciu rocznym. Obrót nie obejmuje VAT.

Ekwiwalenty pełnych etatów w roku: pracownicy, właściciele-kierownicy, wspólnicy pracujący. Bez praktykantów.

Część grupy? Dodaj przedsiębiorstwa powiązane i partnerskie

Przedsiębiorstwa powiązane (kontrolujesz je lub one kontrolują Ciebie, np. większość praw głosu): dodaj 100 %. Przedsiębiorstwa partnerskie (udział od 25 % do 50 %, bezpośrednio w górę lub w dół łańcucha): dodaj ich dane proporcjonalnie. Udziały funduszy venture capital, aniołów biznesu (poniżej EUR 1 250 000), uczelni lub małych samorządów lokalnych nie tworzą partnerstwa. W przeciwieństwie do definicji MŚP NIS2 pomija zasadę 25 % dla podmiotów publicznych (art. 2 ust. 1 akapit drugi).

4. Czy coś przesądza niezależnie od wielkości?

Wynik pojawi się tutaj w miarę wypełniania formularza.

Jak działa zakres NIS2

Rozstrzygają trzy pytania (dyrektywa (UE) 2022/2555, art. 2-3):

  1. Sektor. Czy rodzaj Twojego podmiotu jest wymieniony w załączniku I (energetyka, transport, bankowość, infrastruktura rynków finansowych, ochrona zdrowia, woda pitna i ścieki, infrastruktura cyfrowa, zarządzanie usługami ICT, administracja publiczna, przestrzeń kosmiczna) lub w załączniku II (usługi pocztowe, odpady, chemikalia, żywność, produkcja wyrobów medycznych, elektroniki, urządzeń elektrycznych, maszyn, pojazdów i innego sprzętu transportowego, dostawcy usług cyfrowych, badania naukowe)?
  2. Wielkość. Czy jesteś co najmniej średnim przedsiębiorstwem w rozumieniu zalecenia 2003/361/WE?
  3. Wyjątki. Niektóre podmioty podlegają przepisom niezależnie od wielkości, a państwa członkowskie mogą dodać kolejne.

Progi wielkości

KategoriaZatrudnieniei obrótlub suma bilansowaSkutek w NIS2 (jeśli podmiot jest w sektorze z załącznika)
Mikro< 10≤ EUR 2 mln≤ EUR 2 mlnPoza zakresem, chyba że niezależnie od wielkości
Małe< 50≤ EUR 10 mln≤ EUR 10 mlnPoza zakresem, chyba że niezależnie od wielkości
Średnie< 250≤ EUR 50 mln≤ EUR 43 mlnWażny (załączniki I i II)
DużePrzekracza pułapy średnich przedsiębiorstwKluczowy (załącznik I), ważny (załącznik II)

Pułap zatrudnienia obowiązuje zawsze; w przypadku kwot wystarczy mieścić się w pułapie albo obrotu, albo sumy bilansowej. Firma z 40 pracownikami, obrotem EUR 12 mln i sumą bilansową EUR 8 mln jest nadal mała. Firma z 40 pracownikami i EUR 12 mln w obu wartościach jest średnia i objęta zakresem, jeśli jej sektor jest wymieniony. Kategoria zmienia się dopiero po przekroczeniu pułapów w dwóch kolejnych okresach obrachunkowych (art. 4 ust. 2 załącznika).

Objęci zakresem niezależnie od wielkości

  • Zawsze kluczowe: kwalifikowani dostawcy usług zaufania, rejestry nazw domen najwyższego poziomu (TLD) i dostawcy usług DNS (art. 3 ust. 1 lit. b); podmioty administracji rządowej szczebla centralnego (art. 3 ust. 1 lit. d); podmioty krytyczne w rozumieniu dyrektywy CER (art. 3 ust. 1 lit. f).
  • Objęci zakresem w każdej wielkości: dostawcy publicznych sieci lub usług łączności elektronicznej (kluczowi od wielkości średniej, art. 3 ust. 1 lit. c) oraz niekwalifikowani dostawcy usług zaufania (art. 2 ust. 2 lit. a).
  • Wyznaczeni przez państwo członkowskie: jedyni dostawcy usługi kluczowej lub podmioty, których zakłócenie wpłynęłoby na bezpieczeństwo publiczne, bezpieczeństwo lub zdrowie, stworzyłoby ryzyko systemowe albo ma szczególne znaczenie na poziomie krajowym lub regionalnym (art. 2 ust. 2 lit. b-e).
  • Usługi rejestracji nazw domen są objęte w zakresie obowiązków dotyczących danych rejestracyjnych z art. 28 (art. 2 ust. 4).

Kluczowy czy ważny: co się zmienia

Obie kategorie muszą stosować środki zarządzania ryzykiem z art. 21, zapewnić ich zatwierdzenie i nadzór przez organ zarządzający (art. 20) oraz zgłaszać znaczące incydenty (art. 23). Różnica dotyczy nadzoru i kar. Podmioty kluczowe podlegają nadzorowi proaktywnemu (art. 32) i karom w wysokości co najmniej do EUR 10 mln lub 2 % całkowitego rocznego światowego obrotu; podmioty ważne podlegają nadzorowi następczemu (art. 33), z karami co najmniej do EUR 7 mln lub 1,4 % (art. 34). Podmioty finansowe objęte DORA stosują DORA w zakresie ryzyka ICT i zgłaszania incydentów (art. 4).

Poza zakresem, a mimo to pytają

Art. 21 ust. 2 lit. d czyni podmioty NIS2 odpowiedzialnymi za bezpieczeństwo ich łańcucha dostaw. Spodziewaj się kwestionariuszy bezpieczeństwa, klauzul umownych i praw do audytu od klientów objętych zakresem, zwłaszcza jeśli dostarczasz usługi IT, oprogramowanie, hosting lub komponenty. Udokumentowane polityki, status ISO 27001 i proces obsługi incydentów oszczędzają dni pracy przy każdym kwestionariuszu.

Uwagi krajowe

Co może się zmienić

20 stycznia 2026 r. Komisja zaproponowała ukierunkowane zmiany NIS2, w tym kategorię „małych średnich spółek” (small mid-cap; poniżej 750 pracowników i obrót do EUR 150 mln lub suma bilansowa do EUR 129 mln), których przedstawiciele mogliby być co najwyżej podmiotami ważnymi. Według stanu na 1 października 2026 r. jest to wniosek w trakcie procedury legislacyjnej; kalkulator stosuje obecną dyrektywę.

Tylko orientacyjnie, nie stanowi porady prawnej. Krajowe przepisy wdrażające mogą dodawać sektory lub podmioty, a o wyznaczeniu i rejestracji decyduje Twój właściwy organ.

Pytania

Jaki jest próg wielkości dla NIS2?

NIS2 dotyczy podmiotów z sektorów z załącznika I lub II, które są co najmniej średnimi przedsiębiorstwami w rozumieniu zalecenia Komisji 2003/361/WE: 50 lub więcej pracowników albo roczny obrót powyżej EUR 10 mln i suma bilansowa powyżej EUR 10 mln. Duże przedsiębiorstwa z sektorów z załącznika I (250+ pracowników albo obrót powyżej EUR 50 mln i suma bilansowa powyżej EUR 43 mln) są podmiotami kluczowymi.

Czy spółki z grupy wliczają się do wielkości?

Tak. Zgodnie z art. 6 załącznika do zalecenia 2003/361/WE dodajesz 100 % danych przedsiębiorstw powiązanych (np. jednostki dominującej lub zależnej, którą kontrolujesz) oraz proporcjonalną część danych przedsiębiorstw partnerskich (udziały od 25 % do 50 %). Mała spółka zależna dużej grupy zwykle nie jest więc mała.

Które podmioty podlegają przepisom niezależnie od wielkości?

Dostawcy publicznych sieci lub usług łączności elektronicznej, dostawcy usług zaufania, rejestry nazw domen najwyższego poziomu (TLD) i dostawcy usług DNS, podmioty administracji rządowej szczebla centralnego, podmioty krytyczne w rozumieniu dyrektywy CER oraz podmioty wskazane przez państwo członkowskie jako jedyni dostawcy lub w inny sposób krytyczne (art. 2 ust. 2-4). Usługi rejestracji nazw domen są objęte w zakresie obowiązków dotyczących danych rejestracyjnych.

Jesteśmy poza zakresem. Czy możemy zignorować NIS2?

Nie całkiem. Podmioty NIS2 muszą zarządzać bezpieczeństwem łańcucha dostaw (art. 21 ust. 2 lit. d), więc dostawcy usług IT, oprogramowania i komponentów otrzymują kwestionariusze bezpieczeństwa, klauzule umowne i prośby o audyt. Umiejętność szybkiej odpowiedzi na nie to przewaga sprzedażowa.