NIS2 to unijna dyrektywa o cyberbezpieczeństwie. Polska wdrożyła ją nowelizacją ustawy o krajowym systemie cyberbezpieczeństwa (KSC), która obowiązuje od 3 kwietnia 2026 roku. Dla firm IT najtrudniejsze było dotąd pytanie, czy ich usługa to “usługa zarządzana”, “chmura” albo “usługa zarządzana w zakresie cyberbezpieczeństwa”. 1 października 2026 roku Ministerstwo Cyfryzacji opublikowało zaktualizowane pytania i odpowiedzi do ustawy, w których jest ponad 60 nowych wyjaśnień. Kilka z nich dotyczy wprost helpdesku, body leasingu, odsprzedaży chmury i aplikacji webowych. Ten przewodnik zbiera je z numerami pytań. Pokazuje też, co z nich wynika dla software house’u, firmy wdrożeniowej, małego dostawcy IT i osoby prowadzącej jednoosobową działalność. Stan na 2 października 2026 roku, dzień przed końcem samorejestracji w Wykazie KSC.
Co to jest NIS2 i jak wdraża ją ustawa o KSC
NIS2 to dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2555 z 14 grudnia 2022 roku. Dyrektywa nie obowiązuje firm bezpośrednio. Każde państwo przenosi ją do własnego prawa. W Polsce zrobiła to ustawa z 23 stycznia 2026 roku o zmianie ustawy o krajowym systemie cyberbezpieczeństwa, ogłoszona w Dzienniku Ustaw 2026 poz. 252. Dlatego w polskich dokumentach częściej pada skrót KSC (albo “KSC 2.0”) niż NIS2. W praktyce chodzi o ten sam zestaw obowiązków.
Ustawa dzieli objęte nią organizacje na dwie grupy: podmioty kluczowe i podmioty ważne. Ministerstwo wyjaśnia, że obowiązki merytoryczne obu grup są takie same. Różni je nadzór. Podmiot kluczowy jest kontrolowany z wyprzedzeniem i musi robić audyt co trzy lata. Podmiot ważny przechodzi audyt tylko na żądanie organu.
O tym, czy firma podlega ustawie, decydują dwie rzeczy naraz. Pierwsza to rodzaj działalności z załącznika nr 1 albo nr 2 do ustawy, druga to wielkość firmy. Co do zasady nikt nie wyda w tej sprawie decyzji. Firma ocenia się sama (odpowiedź 1.12 w Q&A ministerstwa) i sama składa wniosek o wpis do Wykazu KSC. Wyjątkowo organ nadzoru może objąć ustawą firmę spoza progów, o czym niżej.
Na zdjęciu wyróżniającym: siedziba Ministerstwa Cyfryzacji przy ul. Królewskiej 27 w Warszawie. Fot. Adrian Grycuk, Wikimedia Commons, licencja CC BY-SA 3.0 PL.
NIS2 kogo dotyczy w branży IT: trzy kategorie z ustawy
Firmy technologiczne wpadają w ustawę najczęściej przez trzy definicje z art. 2. Warto przeczytać je dosłownie, bo to na nich opierają się nowe odpowiedzi ministerstwa. Skrót ICT oznacza w ustawie technologie informacyjno-komunikacyjne, czyli sprzęt, oprogramowanie i usługi informatyczne.
| Kategoria z ustawy | Definicja (art. 2 ustawy o KSC) | Od jakiej wielkości firma podlega |
|---|---|---|
| Dostawca usług zarządzanych (pkt 4i) | świadczy usługi związane z “instalacją, eksploatacją lub konserwacją produktów ICT, usług ICT, procesów ICT lub systemów informacyjnych przez wsparcie lub aktywną administrację” u klienta, na miejscu lub zdalnie | średnia firma: podmiot ważny; większa niż średnia: kluczowy |
| Dostawca usług zarządzanych w zakresie cyberbezpieczeństwa, czyli MSSP (pkt 4j) | realizuje albo wspiera zarządzanie ryzykiem w cyberbezpieczeństwie, “w tym obsługę incydentów, testów bezpieczeństwa, audytów systemów informacyjnych, doradztwo” | już mała firma: podmiot kluczowy |
| Dostawca chmury obliczeniowej (pkt 4e) | daje dostęp do “skalowalnego i elastycznego zbioru zasobów obliczeniowych do wspólnego wykorzystywania przez wielu użytkowników” | średnia firma: podmiot ważny; większa niż średnia: kluczowy |
Progi wielkości pochodzą z unijnego rozporządzenia 651/2014. Mikroprzedsiębiorstwo zatrudnia mniej niż 10 osób i ma obrót albo sumę bilansową do 2 mln euro. Mała firma ma mniej niż 50 osób i do 10 mln euro. Średnia ma mniej niż 250 osób i do 50 mln euro obrotu (albo do 43 mln euro sumy bilansowej). Do personelu ministerstwo każe wliczać także zleceniobiorców, osoby na umowach o dzieło i właścicieli prowadzących firmę. Dolicza się też dane przedsiębiorstw powiązanych i partnerskich (odpowiedzi 1.5 i 1.6).
Z tej tabeli wynika najważniejsza rzecz dla małych firm IT. Mikro- i mała firma, która utrzymuje systemy klientów albo prowadzi helpdesk, z tego tytułu ustawie nie podlega. Dostawca usług zarządzanych wchodzi do systemu dopiero od progu średniej firmy. Inaczej jest z usługami bezpieczeństwa. Firma, która robi testy penetracyjne, audyty albo doradza w zarządzaniu ryzykiem, jest podmiotem kluczowym już jako mała.
Pierwsza Misja AI · Kodożercy
AI bez technikaliów – kurs i certyfikat
Pierwsza Misja AI to kurs Kodożerców dla absolutnych początkujących. Fabuła w konwencji science fiction, gamifikacja, ćwiczenia na żywym modelu, certyfikat na koniec.
Zacznij Pierwszą Misję →

Helpdesk, body leasing, reseller i SaaS: co odpowiada ministerstwo
Odpowiedzi z października to wyjaśnienia Ministerstwa Cyfryzacji. Nie mają mocy przepisu i nie wiążą sądu ani organu nadzoru, ale pokazują, jak resort czyta własną ustawę. Poniżej zestawienie tych, które dotyczą firm IT, z numerami pytań z dokumentu Q&A.
| Rodzaj działalności | Co mówi ministerstwo (nr pytania) | Co z tego wynika |
|---|---|---|
| Helpdesk dla klientów | “usługi helpdesk wpisują się w definicję dostawcy usług zarządzanych” (1.34) | średnia i większa firma z helpdeskiem podlega jako dostawca usług zarządzanych |
| Body leasing, czyli udostępnianie programistów i administratorów | samo zapewnienie personelu, bez przetwarzania danych systemu zarządzania bezpieczeństwem informacji klienta, “nie stanowi świadczenia usług zarządzanych w zakresie cyberbezpieczeństwa” (1.37) | odpowiedź wyłącza tylko kategorię MSSP; o zwykłych usługach zarządzanych milczy |
| Odsprzedaż chmury lub wsparcia producenta | reseller, który zajmuje się “wyłącznie czynnościami związanymi ze sprzedażą”, bez świadczenia usługi i przetwarzania danych, “nie jest on dostawcą usług chmurowych” (1.38) | czysta odsprzedaż licencji i subskrypcji nie robi z firmy dostawcy chmury |
| Aplikacja webowa dostępna przez przeglądarkę | “Nie każda aplikacja webowa będzie usługą chmurową w modelu Software as a service” (1.43) | SaaS jest chmurą tylko na skalowalnej i elastycznej puli zasobów współdzielonej przez wielu użytkowników |
| Kopie zapasowe dla klientów | mogą być usługą zarządzaną albo usługą MSSP; decyduje, czy idą w pakiecie z zarządzaniem ryzykiem, czy jako utrzymanie systemów (1.40) | ta sama usługa może dać różny status, zależnie od umowy i zakresu |
| Miejsce w serwerowni na szafę partnera | nie jest usługą centrum przetwarzania danych, jeśli nie służy działalności gospodarczej (1.41) | udostępnienie szafy w ramach współpracy, bez sprzedaży tej usługi, nie robi z firmy data center |
| Producent oprogramowania | dostawcy oprogramowania nie są MSSP, “co do zasady są regulowani przez Cyber Resilience Act” (1.23) | sam kod produktu to inny reżim prawny |
Body leasing: na czym polega ostrożność
Pytanie 1.37 dotyczyło dwóch kategorii naraz: usług zarządzanych i usług zarządzanych w zakresie cyberbezpieczeństwa. Odpowiedź rozstrzyga tylko drugą. Firma, której administrator utrzymuje systemy u klienta, nadal musi sama ocenić, czy nie świadczy usługi zarządzanej. Przy średniej firmie ta ocena przesądza o wpisie. Bezpieczniej opisać w umowie, kto kieruje pracą oddelegowanej osoby i czy firma ma dostęp do danych bezpieczeństwa klienta.
SaaS i aplikacje webowe
Odpowiedź 1.43 opiera się na definicji chmury z ustawy. Aplikację, którą klient instaluje u siebie, albo system postawiony dla jednego odbiorcy na stałym serwerze trudno uznać za chmurę. Ministerstwo już wcześniej pisało (odpowiedź 1.22), że w modelu SaaS dostawca bywa “jedynie dostawcą oprogramowania, a nie dostawcą chmury obliczeniowej”. Platforma dla wielu klientów na elastycznej infrastrukturze jest bliżej definicji.
Kancelarie i doradcy
Odpowiedź 1.50 dotyczy prawników, ale przyda się każdemu doradcy. Sama pomoc prawna nie robi z kancelarii MSSP. Doradztwo obejmujące zarządzanie ryzykiem i tworzenie polityk bezpieczeństwa już tak. Wtedy prawnik “powinien się zidentyfikować” jako dostawca usług zarządzanych w zakresie cyberbezpieczeństwa.
Mała firma IT i freelancer B2B: kiedy KSC cię nie obejmuje
O wielkości decydują liczby, a forma prawna nie ma tu znaczenia (2.16). Programista albo administrator na jednoosobowej działalności, który nie zatrudnia innych osób, nie ma firm powiązanych i mieści się w progach finansowych, jest mikroprzedsiębiorcą. Jako dostawca usług zarządzanych czy chmury nie podlega więc ustawie. Wyjątkiem jest decyzja organu nadzoru. Może on uznać za podmiot kluczowy lub ważny firmę spoza progów, na przykład gdy jako jedyna świadczy usługę ważną dla państwa (odpowiedź 1.12).
Uwaga na trzy sytuacje, w których mała firma szybciej, niż się spodziewa, przekracza próg:
- Liczenie ludzi. Do personelu wlicza się zleceniobiorców i wykonawców umów o dzieło. Software house z 15 etatami i 40 osobami na zleceniach może okazać się firmą średnią.
- Grupa kapitałowa. Dane przedsiębiorstw powiązanych dolicza się do wielkości. Ministerstwo dopuszcza wyjątek, gdy systemy spółki są niezależne od systemów grupy albo gdy spółki nie świadczą tej samej usługi. Trzeba to jednak udokumentować (1.6).
- Usługi bezpieczeństwa. Testy penetracyjne, audyty i doradztwo to MSSP, a MSSP podlega od progu małej firmy. Dotyczy to także spółki, która robi to tylko dla własnej grupy (1.21).
Przy rosnącej firmie przydaje się odpowiedź 1.46. Status średniego przedsiębiorcy zmienia się dopiero wtedy, gdy przekroczenie progów powtórzy się w dwóch kolejnych latach obrotowych. Firma, która w 2026 roku pierwszy raz przekroczyła próg, nie staje się średnią od razu w 2027 roku.
Nawet poza ustawą mała firma IT poczuje ją przez klientów. Podmioty kluczowe i ważne mają obowiązek zarządzać bezpieczeństwem łańcucha dostaw i dbać o “wymagania z zakresu cyberbezpieczeństwa w umowach” (3.9). Ministerstwo radzi im też wpisywać do umów obowiązek dostawcy “o niezwłocznym informowaniu o incydencie” (6.5). Szpital, gmina czy firma energetyczna dopisze takie klauzule do umowy z wykonawcą systemu.
Terminy i kary z ustawy o KSC
Termin na wpis do wykazu wynosi sześć miesięcy od dnia, w którym firma zaczęła spełniać przesłanki (art. 7c ust. 1). Dla wszystkich, którzy spełniali je w dniu wejścia ustawy w życie, mija 3 października 2026 roku. To sobota. Ani ustawa, ani Q&A nie mówią, czy termin przesuwa się na dzień roboczy, więc bezpieczniej złożyć wniosek najpóźniej w piątek.
| Obowiązek | Termin dla firm objętych od 3 kwietnia 2026 |
|---|---|
| Wniosek o wpis do Wykazu KSC | 3 października 2026 |
| Podłączenie do systemu S46 | 3 kwietnia 2027 |
| Wdrożenie systemu zarządzania bezpieczeństwem informacji (SZBI) | 3 kwietnia 2027 |
| Pierwsze szkolenie kierownika podmiotu | najpóźniej w 2027 roku (3.46) |
| Pierwszy audyt podmiotu kluczowego | 3 kwietnia 2028 |
Kary pieniężne mogą być nałożone po raz pierwszy po dwóch latach od wejścia ustawy w życie, czyli po 3 kwietnia 2028 roku (art. 35 ustawy zmieniającej). Wyjątkiem jest kara ekstraordynaryjna do 100 mln zł za poważne zagrożenie. Według Q&A (12.4) podmiotowi kluczowemu grozi do 10 mln euro albo 2% przychodu, zależnie od tego, która kwota jest wyższa. Podmiotowi ważnemu grozi do 7 mln euro albo 1,4% przychodu, także według wyższej z kwot. Kierownikowi firmy prywatnej grozi do 300% wynagrodzenia. Na liście przesłanek kary jest też brak wpisu w terminie (12.9).
Odroczone kary nie przesuwają obowiązków. Ministerstwo pisze wprost, że termin 3 października “dotyczy wyłącznie wpisu do wykazu”. Czas na wdrożenie obowiązków liczy się od spełnienia przesłanek (2.31). Kto spełni przesłanki później, na przykład po przejęciu albo wzroście zatrudnienia, ma sześć miesięcy od tego dnia (2.32). Szczegóły samego wniosku opisaliśmy w tekście o samorejestracji w Wykazie KSC.
Co zrobić w tym tygodniu
- Policz wielkość firmy według ostatniego sprawozdania finansowego: osoby z etatami, zleceniami i umowami o dzieło, obrót, suma bilansowa, firmy powiązane. Pomoże kwalifikator MŚP PARP, do którego odsyła ministerstwo.
- Wypisz usługi, które faktycznie sprzedajesz, i przyporządkuj je do tabel wyżej. Liczy się działalność faktycznie wykonywana (2.7), także poboczna (2.8).
- Jeśli firma podlega, złóż wniosek w aplikacji Wykaz KSC. Podpisuje go kierownik podmiotu albo osoba upoważniona, podpisem kwalifikowanym, zaufanym albo osobistym (2.2). Pełnomocnictwo musi być po polsku i wymaga opłaty skarbowej (2.18, 2.63).
- Jeśli firma nie podlega, zapisz krótką analizę: progi, usługi i numery odpowiedzi z Q&A, na których się opierasz. Organ może zapytać o to każdą firmę (1.13).
- Przejrzyj umowy z klientami objętymi ustawą. Spodziewaj się klauzul o zgłaszaniu incydentów i o bezpieczeństwie dostaw.
Ministerstwo przypomina, że ustawa jest neutralna technologicznie i nie wymaga konkretnych rozwiązań, takich jak system monitorowania zdarzeń bezpieczeństwa (SIEM) czy centrum operacji bezpieczeństwa (SOC) (3.42). Nie nakazuje też powołania pełnomocnika do spraw SZBI (3.44). Pytania, na które Q&A nie odpowiada, resort przyjmuje pod adresem konsultacje_cyber@cyfra.gov.pl. NASK opublikował 30 września przewodnik “Od wymagań do działania” z checklistą samoidentyfikacji.
Co możemy zrobić dla Twojej firmy?
Budujemy strony, sklepy i aplikacje, łączymy systemy z KSeF i księgowością, wdrażamy automatyzacje i agentów AI, a na koniec dbamy o widoczność w Google. Zaczynamy od rozmowy o tym, co dziś zabiera Twojemu zespołowi najwięcej czasu.
FAQ
Czy software house podlega pod NIS2?
Ustawa nie wymienia pisania oprogramowania na zamówienie jako odrębnej działalności. Według ministerstwa producenci oprogramowania nie są też dostawcami usług zarządzanych w zakresie cyberbezpieczeństwa (1.23). Software house podlega, gdy jest co najmniej średni i utrzymuje systemy klientów, prowadzi helpdesk albo świadczy chmurę. Gdy robi audyty lub testy bezpieczeństwa, wystarczy, że jest mały.
Czy freelancer B2B musi wpisać się do Wykazu KSC?
Zwykle nie. Freelancer, który pracuje sam, nie ma firm powiązanych i mieści się w progach finansowych, jest mikroprzedsiębiorcą. Forma prawna o tym nie przesądza (2.16), liczą się zatrudnienie i obroty. Dostawcy usług zarządzanych i chmury podlegają od progu średniej firmy. Dostawcy usług bezpieczeństwa podlegają od progu małej firmy, więc mikro też nie. Wyjątkiem jest decyzja organu nadzoru o uznaniu firmy za podmiot kluczowy lub ważny.
Co jeśli nie zdążę złożyć wniosku do 3 października?
Złóż go od razu. Samorejestracja działa cały czas (2.32). Organ może wpisać spóźnioną firmę z urzędu (2.4). Brak wpisu w terminie jest na liście przesłanek kary, którą można nałożyć najwcześniej po 3 kwietnia 2028 roku.
Czy NIS2 obejmuje firmy spoza Unii Europejskiej?
Może. Przy ustalaniu wielkości firmy spoza UE stosuje się te same unijne zasady (1.45). To, który kraj ją nadzoruje, zależy od rodzaju działalności. Dostawcy z sektorów takich jak zarządzanie usługami ICT czy chmura, którzy mają jednostkę w UE, podlegają państwu głównego miejsca prowadzenia działalności (1.15). Jeśli nie mają w UE żadnej jednostki, a oferują usługi w Polsce, muszą wyznaczyć przedstawiciela, a przedstawiciel w Polsce oznacza nadzór polskiego organu (2.29).
Podsumowanie
NIS2 trafiła do polskich firm przez znowelizowaną ustawę o KSC. O tym, czy firma IT jej podlega, decyduje para: rodzaj usługi i wielkość. Październikowe odpowiedzi ministerstwa porządkują kilka spornych przypadków. Helpdesk jest usługą zarządzaną. Samo udostępnianie personelu nie jest usługą bezpieczeństwa, choć ta odpowiedź nie zamyka pytania o zwykłe usługi zarządzane. Odsprzedawca, który zajmuje się wyłącznie sprzedażą, bez świadczenia usługi i przetwarzania danych, nie jest dostawcą chmury, a aplikacja webowa nie zawsze jest SaaS w rozumieniu ustawy. Małe firmy utrzymujące systemy zostają poza ustawą, ale usługi bezpieczeństwa wciągają je już od progu małej firmy. Termin wpisu mija 3 października, a systemy zarządzania bezpieczeństwem trzeba wdrożyć do kwietnia 2027. Kary mogą pojawić się po 3 kwietnia 2028 roku. Pokrewną procedurę z tej samej ustawy opisujemy w tekście o dostawcy wysokiego ryzyka. Obowiązki producentów oprogramowania omawia tekst o Cyber Resilience Act.
Newsletter · DevstockAcademy & Kodożercy
Bądź na bieżąco ze światem IT, AI i automatyzacji
Co wtorek: newsy z branży, praktyczne tipy i narzędzia które warto znać. Zero spamu.



