Sytuacja w Polsce
Stan na 6 października 2026 r.
Kto czym się zajmuje
- Organy właściwe do spraw cyberbezpieczeństwa nadzorują swoje sektory: m.in. ministrowie właściwi do spraw energii, transportu, zdrowia, gospodarki wodnej i informatyzacji, Minister Obrony Narodowej oraz Komisja Nadzoru Finansowego. Prowadzą też wykaz podmiotów kluczowych i ważnych w systemie S46.
- CSIRT NASK obsługuje większość podmiotów, w tym firmy prywatne i samorządy; CSIRT GOV, prowadzony przez ABW, administrację rządową i infrastrukturę krytyczną; CSIRT MON podmioty z obszaru obronności. Zgłoszenie wysłane przez S46 trafia do właściwego zespołu, a w niektórych sektorach działają też CSIRT-y sektorowe.
- Wniosek o wpis składa elektronicznie kierownik podmiotu lub osoba przez niego upoważniona, w serwisie wykaz-ksc.gov.pl systemu S46.
- Przykład: dostawca usług zarządzanych (MSP) ze 150 pracownikami to zwykle średnie przedsiębiorstwo z sektora z załącznika I, a więc podmiot ważny; powyżej progów dla średnich przedsiębiorstw byłby podmiotem kluczowym. Ustawa może przewidywać szczególne zasady dla niektórych kategorii, dlatego warto sprawdzić jej załączniki.
Źródła: Dz.U. 2026 poz. 252 (ISAP), NIS2 w Polsce (biznes.gov.pl), System S46 po nowelizacji (gov.pl), Dyrektywa (UE) 2022/2555, UODO.
Poradniki i narzędzia
Bezpłatne narzędzia i poradniki po polsku, z podstawą prawną i datą aktualizacji.
Czy NIS2 dotyczy mojej organizacji?
Sektor, wielkość z uwzględnieniem grupy i wyjątki: podmiot kluczowy, ważny czy poza zakresem.
Sprawdź ›Czy incydent jest poważny?
Progi z rozporządzenia wykonawczego (UE) 2024/2690 krok po kroku.
Sprawdź incydent ›Kalkulator terminów zgłoszenia
72 godziny z RODO oraz 24 godziny, 72 godziny i miesiąc z NIS2, z eksportem do kalendarza.
Oblicz termin ›Kwestionariusze dostawców NIS2
O co klienci objęci NIS2 pytają dostawców i jak odpowiedzieć raz, a dobrze.
Przeczytaj poradnik ›NIS2 w Dazr Compliance
Środki z art. 21 jako cykliczne zadania, rejestr incydentów z terminami i zatwierdzenie przez kierownictwo.
Zobacz ›Cyber Resilience Act
Dla producentów urządzeń i oprogramowania: rejestr produktów, SBOM i zgłoszenia z art. 14.
Zobacz ›Co robi Dazr Compliance
- Rejestr incydentów z terminami: odliczanie 72 godzin z RODO, etapy NIS2 (24 godziny, 72 godziny, miesiąc) i sprawdzenie, czy incydent jest poważny.
- Zadania z właścicielem i dowodami: każdy środek z art. 21 staje się cyklicznym zadaniem z terminem, przypomnieniem i załączonymi dowodami.
- Profil zgodności: data wpisu do wykazu, organ właściwy i data zatwierdzenia środków przez kierownictwo w jednym miejscu.
- Rejestr dostawców: umowy powierzenia, certyfikaty i daty przeglądów, przydatne przy bezpieczeństwie łańcucha dostaw.
- Dostęp dla audytora: czasowy dostęp tylko do odczytu, potwierdzany kodem e-mail, oraz ścieżka audytu w jednym pliku PDF.
- Zbudowany w UE: Dazr to włoska firma; dane aplikacji i kopie zapasowe pozostają w UE, a rekordy przestrzeni roboczej są szyfrowane algorytmem AES-256-GCM.
Portal działa w językach: angielski, niderlandzki, włoski, niemiecki, francuski, hiszpański, polski, portugalski, rumuński, czeski, słowacki, duński, szwedzki i norweski. Pomoc, przewodniki i szablony polityk są dostępne także po polsku. Plany i ceny.
Najczęstsze pytania
Czy jesteśmy podmiotem kluczowym czy ważnym?
To zależy od sektora i wielkości. W sektorach z załącznika I duże podmioty są zwykle kluczowe, a średnie ważne; w sektorach z załącznika II średnie i duże podmioty są ważne. Niektóre podmioty, np. dostawcy usług DNS, są objęte ustawą niezależnie od wielkości. Wstępną odpowiedź da bezpłatne narzędzie; ostatecznie decyduje ustawa i organ właściwy.
Czy Dazr składa za nas wniosek do wykazu albo zgłasza incydenty?
Nie. Wniosek o wpis i zgłoszenia incydentów składa się w systemie S46. Dazr przechowuje daty, pola zgłoszeń i dowody każdego etapu, a dziennik aktywności pokazuje, kto i kiedy co zrobił.
Gdzie są przechowywane dane?
Dane aplikacji i kopie zapasowe są przechowywane w UE, a Dazr jest firmą z Włoch. Rekordy przestrzeni roboczej są szyfrowane algorytmem AES-256-GCM na poziomie aplikacji; przesłane pliki z dowodami korzystają z szyfrowania dostawcy przechowywania danych.
Czy portal jest po polsku?
Tak. Interfejs, pomoc, przewodniki i szablony polityk są dostępne po polsku, a ta strona i narzędzia również.