Skip to content
KURS: Agenci AI od podstaw
zbuduj zespół cyfrowych pomocników
Sprawdzam
KURS: Agenci AI
Sprawdzam
logo Devstock
  • O nas
  • Moduły Akademii
    • Moduł 1
    • Moduł 2
    • Moduł 3
    • Pozostałe moduły
  • Kursy AI i IT
    • Pierwsza Misja AI (Podstawy)
    • Automatyzacje z n8n 2.0
    • Frontend Master 2026
  • Blog
  • Kontakt
  • O nas
  • Moduły Akademii
    • Moduł 1
    • Moduł 2
    • Moduł 3
    • Pozostałe moduły
  • Kursy AI i IT
    • Pierwsza Misja AI (Podstawy)
    • Automatyzacje z n8n 2.0
    • Frontend Master 2026
  • Blog
  • Kontakt
Kurs Pierwsza Misja AI - banner reklamowy
Bezpieczeństwo i Jakość

NIS2 i ustawa o KSC: kogo dotyczy w branży IT

  • 02 paź, 2026
  • Komentarze 0
NIS2 i ustawa o KSC - siedziba Ministerstwa Cyfryzacji przy ul. Królewskiej 27 w Warszawie, fasada z wejściem głównym od strony ulicy

NIS2 to unijna dyrektywa o cyberbezpieczeństwie. Polska wdrożyła ją nowelizacją ustawy o krajowym systemie cyberbezpieczeństwa (KSC), która obowiązuje od 3 kwietnia 2026 roku. Dla firm IT najtrudniejsze było dotąd pytanie, czy ich usługa to “usługa zarządzana”, “chmura” albo “usługa zarządzana w zakresie cyberbezpieczeństwa”. 1 października 2026 roku Ministerstwo Cyfryzacji opublikowało zaktualizowane pytania i odpowiedzi do ustawy, w których jest ponad 60 nowych wyjaśnień. Kilka z nich dotyczy wprost helpdesku, body leasingu, odsprzedaży chmury i aplikacji webowych. Ten przewodnik zbiera je z numerami pytań. Pokazuje też, co z nich wynika dla software house’u, firmy wdrożeniowej, małego dostawcy IT i osoby prowadzącej jednoosobową działalność. Stan na 2 października 2026 roku, dzień przed końcem samorejestracji w Wykazie KSC.

Co to jest NIS2 i jak wdraża ją ustawa o KSC

NIS2 to dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2555 z 14 grudnia 2022 roku. Dyrektywa nie obowiązuje firm bezpośrednio. Każde państwo przenosi ją do własnego prawa. W Polsce zrobiła to ustawa z 23 stycznia 2026 roku o zmianie ustawy o krajowym systemie cyberbezpieczeństwa, ogłoszona w Dzienniku Ustaw 2026 poz. 252. Dlatego w polskich dokumentach częściej pada skrót KSC (albo “KSC 2.0”) niż NIS2. W praktyce chodzi o ten sam zestaw obowiązków.

Ustawa dzieli objęte nią organizacje na dwie grupy: podmioty kluczowe i podmioty ważne. Ministerstwo wyjaśnia, że obowiązki merytoryczne obu grup są takie same. Różni je nadzór. Podmiot kluczowy jest kontrolowany z wyprzedzeniem i musi robić audyt co trzy lata. Podmiot ważny przechodzi audyt tylko na żądanie organu.

O tym, czy firma podlega ustawie, decydują dwie rzeczy naraz. Pierwsza to rodzaj działalności z załącznika nr 1 albo nr 2 do ustawy, druga to wielkość firmy. Co do zasady nikt nie wyda w tej sprawie decyzji. Firma ocenia się sama (odpowiedź 1.12 w Q&A ministerstwa) i sama składa wniosek o wpis do Wykazu KSC. Wyjątkowo organ nadzoru może objąć ustawą firmę spoza progów, o czym niżej.

Na zdjęciu wyróżniającym: siedziba Ministerstwa Cyfryzacji przy ul. Królewskiej 27 w Warszawie. Fot. Adrian Grycuk, Wikimedia Commons, licencja CC BY-SA 3.0 PL.

NIS2 kogo dotyczy w branży IT: trzy kategorie z ustawy

Firmy technologiczne wpadają w ustawę najczęściej przez trzy definicje z art. 2. Warto przeczytać je dosłownie, bo to na nich opierają się nowe odpowiedzi ministerstwa. Skrót ICT oznacza w ustawie technologie informacyjno-komunikacyjne, czyli sprzęt, oprogramowanie i usługi informatyczne.

Kategoria z ustawyDefinicja (art. 2 ustawy o KSC)Od jakiej wielkości firma podlega
Dostawca usług zarządzanych (pkt 4i)świadczy usługi związane z “instalacją, eksploatacją lub konserwacją produktów ICT, usług ICT, procesów ICT lub systemów informacyjnych przez wsparcie lub aktywną administrację” u klienta, na miejscu lub zdalnieśrednia firma: podmiot ważny; większa niż średnia: kluczowy
Dostawca usług zarządzanych w zakresie cyberbezpieczeństwa, czyli MSSP (pkt 4j)realizuje albo wspiera zarządzanie ryzykiem w cyberbezpieczeństwie, “w tym obsługę incydentów, testów bezpieczeństwa, audytów systemów informacyjnych, doradztwo”już mała firma: podmiot kluczowy
Dostawca chmury obliczeniowej (pkt 4e)daje dostęp do “skalowalnego i elastycznego zbioru zasobów obliczeniowych do wspólnego wykorzystywania przez wielu użytkowników”średnia firma: podmiot ważny; większa niż średnia: kluczowy

Progi wielkości pochodzą z unijnego rozporządzenia 651/2014. Mikroprzedsiębiorstwo zatrudnia mniej niż 10 osób i ma obrót albo sumę bilansową do 2 mln euro. Mała firma ma mniej niż 50 osób i do 10 mln euro. Średnia ma mniej niż 250 osób i do 50 mln euro obrotu (albo do 43 mln euro sumy bilansowej). Do personelu ministerstwo każe wliczać także zleceniobiorców, osoby na umowach o dzieło i właścicieli prowadzących firmę. Dolicza się też dane przedsiębiorstw powiązanych i partnerskich (odpowiedzi 1.5 i 1.6).

Z tej tabeli wynika najważniejsza rzecz dla małych firm IT. Mikro- i mała firma, która utrzymuje systemy klientów albo prowadzi helpdesk, z tego tytułu ustawie nie podlega. Dostawca usług zarządzanych wchodzi do systemu dopiero od progu średniej firmy. Inaczej jest z usługami bezpieczeństwa. Firma, która robi testy penetracyjne, audyty albo doradza w zarządzaniu ryzykiem, jest podmiotem kluczowym już jako mała.

Pierwsza Misja AI · Kodożercy

AI bez technikaliów – kurs i certyfikat

Pierwsza Misja AI to kurs Kodożerców dla absolutnych początkujących. Fabuła w konwencji science fiction, gamifikacja, ćwiczenia na żywym modelu, certyfikat na koniec.

Zacznij Pierwszą Misję →
Pierwsza Misja AI - Kodożercy

Helpdesk, body leasing, reseller i SaaS: co odpowiada ministerstwo

Odpowiedzi z października to wyjaśnienia Ministerstwa Cyfryzacji. Nie mają mocy przepisu i nie wiążą sądu ani organu nadzoru, ale pokazują, jak resort czyta własną ustawę. Poniżej zestawienie tych, które dotyczą firm IT, z numerami pytań z dokumentu Q&A.

Rodzaj działalnościCo mówi ministerstwo (nr pytania)Co z tego wynika
Helpdesk dla klientów“usługi helpdesk wpisują się w definicję dostawcy usług zarządzanych” (1.34)średnia i większa firma z helpdeskiem podlega jako dostawca usług zarządzanych
Body leasing, czyli udostępnianie programistów i administratorówsamo zapewnienie personelu, bez przetwarzania danych systemu zarządzania bezpieczeństwem informacji klienta, “nie stanowi świadczenia usług zarządzanych w zakresie cyberbezpieczeństwa” (1.37)odpowiedź wyłącza tylko kategorię MSSP; o zwykłych usługach zarządzanych milczy
Odsprzedaż chmury lub wsparcia producentareseller, który zajmuje się “wyłącznie czynnościami związanymi ze sprzedażą”, bez świadczenia usługi i przetwarzania danych, “nie jest on dostawcą usług chmurowych” (1.38)czysta odsprzedaż licencji i subskrypcji nie robi z firmy dostawcy chmury
Aplikacja webowa dostępna przez przeglądarkę“Nie każda aplikacja webowa będzie usługą chmurową w modelu Software as a service” (1.43)SaaS jest chmurą tylko na skalowalnej i elastycznej puli zasobów współdzielonej przez wielu użytkowników
Kopie zapasowe dla klientówmogą być usługą zarządzaną albo usługą MSSP; decyduje, czy idą w pakiecie z zarządzaniem ryzykiem, czy jako utrzymanie systemów (1.40)ta sama usługa może dać różny status, zależnie od umowy i zakresu
Miejsce w serwerowni na szafę partneranie jest usługą centrum przetwarzania danych, jeśli nie służy działalności gospodarczej (1.41)udostępnienie szafy w ramach współpracy, bez sprzedaży tej usługi, nie robi z firmy data center
Producent oprogramowaniadostawcy oprogramowania nie są MSSP, “co do zasady są regulowani przez Cyber Resilience Act” (1.23)sam kod produktu to inny reżim prawny

Body leasing: na czym polega ostrożność

Pytanie 1.37 dotyczyło dwóch kategorii naraz: usług zarządzanych i usług zarządzanych w zakresie cyberbezpieczeństwa. Odpowiedź rozstrzyga tylko drugą. Firma, której administrator utrzymuje systemy u klienta, nadal musi sama ocenić, czy nie świadczy usługi zarządzanej. Przy średniej firmie ta ocena przesądza o wpisie. Bezpieczniej opisać w umowie, kto kieruje pracą oddelegowanej osoby i czy firma ma dostęp do danych bezpieczeństwa klienta.

SaaS i aplikacje webowe

Odpowiedź 1.43 opiera się na definicji chmury z ustawy. Aplikację, którą klient instaluje u siebie, albo system postawiony dla jednego odbiorcy na stałym serwerze trudno uznać za chmurę. Ministerstwo już wcześniej pisało (odpowiedź 1.22), że w modelu SaaS dostawca bywa “jedynie dostawcą oprogramowania, a nie dostawcą chmury obliczeniowej”. Platforma dla wielu klientów na elastycznej infrastrukturze jest bliżej definicji.

Kancelarie i doradcy

Odpowiedź 1.50 dotyczy prawników, ale przyda się każdemu doradcy. Sama pomoc prawna nie robi z kancelarii MSSP. Doradztwo obejmujące zarządzanie ryzykiem i tworzenie polityk bezpieczeństwa już tak. Wtedy prawnik “powinien się zidentyfikować” jako dostawca usług zarządzanych w zakresie cyberbezpieczeństwa.

Mała firma IT i freelancer B2B: kiedy KSC cię nie obejmuje

O wielkości decydują liczby, a forma prawna nie ma tu znaczenia (2.16). Programista albo administrator na jednoosobowej działalności, który nie zatrudnia innych osób, nie ma firm powiązanych i mieści się w progach finansowych, jest mikroprzedsiębiorcą. Jako dostawca usług zarządzanych czy chmury nie podlega więc ustawie. Wyjątkiem jest decyzja organu nadzoru. Może on uznać za podmiot kluczowy lub ważny firmę spoza progów, na przykład gdy jako jedyna świadczy usługę ważną dla państwa (odpowiedź 1.12).

Uwaga na trzy sytuacje, w których mała firma szybciej, niż się spodziewa, przekracza próg:

  1. Liczenie ludzi. Do personelu wlicza się zleceniobiorców i wykonawców umów o dzieło. Software house z 15 etatami i 40 osobami na zleceniach może okazać się firmą średnią.
  2. Grupa kapitałowa. Dane przedsiębiorstw powiązanych dolicza się do wielkości. Ministerstwo dopuszcza wyjątek, gdy systemy spółki są niezależne od systemów grupy albo gdy spółki nie świadczą tej samej usługi. Trzeba to jednak udokumentować (1.6).
  3. Usługi bezpieczeństwa. Testy penetracyjne, audyty i doradztwo to MSSP, a MSSP podlega od progu małej firmy. Dotyczy to także spółki, która robi to tylko dla własnej grupy (1.21).

Przy rosnącej firmie przydaje się odpowiedź 1.46. Status średniego przedsiębiorcy zmienia się dopiero wtedy, gdy przekroczenie progów powtórzy się w dwóch kolejnych latach obrotowych. Firma, która w 2026 roku pierwszy raz przekroczyła próg, nie staje się średnią od razu w 2027 roku.

Nawet poza ustawą mała firma IT poczuje ją przez klientów. Podmioty kluczowe i ważne mają obowiązek zarządzać bezpieczeństwem łańcucha dostaw i dbać o “wymagania z zakresu cyberbezpieczeństwa w umowach” (3.9). Ministerstwo radzi im też wpisywać do umów obowiązek dostawcy “o niezwłocznym informowaniu o incydencie” (6.5). Szpital, gmina czy firma energetyczna dopisze takie klauzule do umowy z wykonawcą systemu.

Terminy i kary z ustawy o KSC

Termin na wpis do wykazu wynosi sześć miesięcy od dnia, w którym firma zaczęła spełniać przesłanki (art. 7c ust. 1). Dla wszystkich, którzy spełniali je w dniu wejścia ustawy w życie, mija 3 października 2026 roku. To sobota. Ani ustawa, ani Q&A nie mówią, czy termin przesuwa się na dzień roboczy, więc bezpieczniej złożyć wniosek najpóźniej w piątek.

ObowiązekTermin dla firm objętych od 3 kwietnia 2026
Wniosek o wpis do Wykazu KSC3 października 2026
Podłączenie do systemu S463 kwietnia 2027
Wdrożenie systemu zarządzania bezpieczeństwem informacji (SZBI)3 kwietnia 2027
Pierwsze szkolenie kierownika podmiotunajpóźniej w 2027 roku (3.46)
Pierwszy audyt podmiotu kluczowego3 kwietnia 2028

Kary pieniężne mogą być nałożone po raz pierwszy po dwóch latach od wejścia ustawy w życie, czyli po 3 kwietnia 2028 roku (art. 35 ustawy zmieniającej). Wyjątkiem jest kara ekstraordynaryjna do 100 mln zł za poważne zagrożenie. Według Q&A (12.4) podmiotowi kluczowemu grozi do 10 mln euro albo 2% przychodu, zależnie od tego, która kwota jest wyższa. Podmiotowi ważnemu grozi do 7 mln euro albo 1,4% przychodu, także według wyższej z kwot. Kierownikowi firmy prywatnej grozi do 300% wynagrodzenia. Na liście przesłanek kary jest też brak wpisu w terminie (12.9).

Odroczone kary nie przesuwają obowiązków. Ministerstwo pisze wprost, że termin 3 października “dotyczy wyłącznie wpisu do wykazu”. Czas na wdrożenie obowiązków liczy się od spełnienia przesłanek (2.31). Kto spełni przesłanki później, na przykład po przejęciu albo wzroście zatrudnienia, ma sześć miesięcy od tego dnia (2.32). Szczegóły samego wniosku opisaliśmy w tekście o samorejestracji w Wykazie KSC.

Co zrobić w tym tygodniu

  1. Policz wielkość firmy według ostatniego sprawozdania finansowego: osoby z etatami, zleceniami i umowami o dzieło, obrót, suma bilansowa, firmy powiązane. Pomoże kwalifikator MŚP PARP, do którego odsyła ministerstwo.
  2. Wypisz usługi, które faktycznie sprzedajesz, i przyporządkuj je do tabel wyżej. Liczy się działalność faktycznie wykonywana (2.7), także poboczna (2.8).
  3. Jeśli firma podlega, złóż wniosek w aplikacji Wykaz KSC. Podpisuje go kierownik podmiotu albo osoba upoważniona, podpisem kwalifikowanym, zaufanym albo osobistym (2.2). Pełnomocnictwo musi być po polsku i wymaga opłaty skarbowej (2.18, 2.63).
  4. Jeśli firma nie podlega, zapisz krótką analizę: progi, usługi i numery odpowiedzi z Q&A, na których się opierasz. Organ może zapytać o to każdą firmę (1.13).
  5. Przejrzyj umowy z klientami objętymi ustawą. Spodziewaj się klauzul o zgłaszaniu incydentów i o bezpieczeństwie dostaw.

Ministerstwo przypomina, że ustawa jest neutralna technologicznie i nie wymaga konkretnych rozwiązań, takich jak system monitorowania zdarzeń bezpieczeństwa (SIEM) czy centrum operacji bezpieczeństwa (SOC) (3.42). Nie nakazuje też powołania pełnomocnika do spraw SZBI (3.44). Pytania, na które Q&A nie odpowiada, resort przyjmuje pod adresem konsultacje_cyber@cyfra.gov.pl. NASK opublikował 30 września przewodnik “Od wymagań do działania” z checklistą samoidentyfikacji.

Devstock { dla firm }

Co możemy zrobić dla Twojej firmy?

Budujemy strony, sklepy i aplikacje, łączymy systemy z KSeF i księgowością, wdrażamy automatyzacje i agentów AI, a na koniec dbamy o widoczność w Google. Zaczynamy od rozmowy o tym, co dziś zabiera Twojemu zespołowi najwięcej czasu.

strony i sklepyaplikacjeKSeF i integracjeautomatyzacjeagenci AISEO
Zobacz, co robimy dla firm → Software house, który prowadzi ten blog

FAQ

Czy software house podlega pod NIS2?

Ustawa nie wymienia pisania oprogramowania na zamówienie jako odrębnej działalności. Według ministerstwa producenci oprogramowania nie są też dostawcami usług zarządzanych w zakresie cyberbezpieczeństwa (1.23). Software house podlega, gdy jest co najmniej średni i utrzymuje systemy klientów, prowadzi helpdesk albo świadczy chmurę. Gdy robi audyty lub testy bezpieczeństwa, wystarczy, że jest mały.

Czy freelancer B2B musi wpisać się do Wykazu KSC?

Zwykle nie. Freelancer, który pracuje sam, nie ma firm powiązanych i mieści się w progach finansowych, jest mikroprzedsiębiorcą. Forma prawna o tym nie przesądza (2.16), liczą się zatrudnienie i obroty. Dostawcy usług zarządzanych i chmury podlegają od progu średniej firmy. Dostawcy usług bezpieczeństwa podlegają od progu małej firmy, więc mikro też nie. Wyjątkiem jest decyzja organu nadzoru o uznaniu firmy za podmiot kluczowy lub ważny.

Co jeśli nie zdążę złożyć wniosku do 3 października?

Złóż go od razu. Samorejestracja działa cały czas (2.32). Organ może wpisać spóźnioną firmę z urzędu (2.4). Brak wpisu w terminie jest na liście przesłanek kary, którą można nałożyć najwcześniej po 3 kwietnia 2028 roku.

Czy NIS2 obejmuje firmy spoza Unii Europejskiej?

Może. Przy ustalaniu wielkości firmy spoza UE stosuje się te same unijne zasady (1.45). To, który kraj ją nadzoruje, zależy od rodzaju działalności. Dostawcy z sektorów takich jak zarządzanie usługami ICT czy chmura, którzy mają jednostkę w UE, podlegają państwu głównego miejsca prowadzenia działalności (1.15). Jeśli nie mają w UE żadnej jednostki, a oferują usługi w Polsce, muszą wyznaczyć przedstawiciela, a przedstawiciel w Polsce oznacza nadzór polskiego organu (2.29).

Podsumowanie

NIS2 trafiła do polskich firm przez znowelizowaną ustawę o KSC. O tym, czy firma IT jej podlega, decyduje para: rodzaj usługi i wielkość. Październikowe odpowiedzi ministerstwa porządkują kilka spornych przypadków. Helpdesk jest usługą zarządzaną. Samo udostępnianie personelu nie jest usługą bezpieczeństwa, choć ta odpowiedź nie zamyka pytania o zwykłe usługi zarządzane. Odsprzedawca, który zajmuje się wyłącznie sprzedażą, bez świadczenia usługi i przetwarzania danych, nie jest dostawcą chmury, a aplikacja webowa nie zawsze jest SaaS w rozumieniu ustawy. Małe firmy utrzymujące systemy zostają poza ustawą, ale usługi bezpieczeństwa wciągają je już od progu małej firmy. Termin wpisu mija 3 października, a systemy zarządzania bezpieczeństwem trzeba wdrożyć do kwietnia 2027. Kary mogą pojawić się po 3 kwietnia 2028 roku. Pokrewną procedurę z tej samej ustawy opisujemy w tekście o dostawcy wysokiego ryzyka. Obowiązki producentów oprogramowania omawia tekst o Cyber Resilience Act.

Newsletter · DevstockAcademy & Kodożercy

Bądź na bieżąco ze światem IT, AI i automatyzacji

Co wtorek: newsy z branży, praktyczne tipy i narzędzia które warto znać. Zero spamu.


Udostępnij na:
Mateusz Wojdalski

Specjalista SEO i content marketingu w Devstock. Zajmuję się strategią treści, automatyzacją procesów marketingowych i wdrożeniami AI w codziennej pracy. Badam nowe narzędzia, adaptuję je do realnych zadań i piszę o tym, co faktycznie działa.

Detektor AI: czy działa i co zrobić, gdy oskarży cię o AI
Luka w FortiMail: ataki trwają, poprawki jeszcze nie ma
Pudelko kursu Agenci AI od Kodozercow z robotem i schematem przeplywu agentow
Banner reklamowy Frontend Master 2026

Najnowsze wpisy

Thumb
arXiv ogranicza zgłoszenia do dwóch na miesiąc
02 paź, 2026
Thumb
Wyciek z FELG Dent: co zrobić jako
02 paź, 2026
Thumb
Luka w FortiMail: ataki trwają, poprawki jeszcze
02 paź, 2026
Thumb
NIS2 i ustawa o KSC: kogo dotyczy
02 paź, 2026
Thumb
Detektor AI: czy działa i co zrobić,
02 paź, 2026

Kategorie

  • Aktualności i Wydarzenia (113)
  • Bezpieczeństwo i Jakość (228)
  • Branża IT i Nowe Technologie (274)
  • Design i User Experience (4)
  • Narzędzia i Automatyzacja (184)
  • Programowanie i Technologie Webowe (91)
  • Rozwój kariery i Edukacja (45)

Tagi

5G AI Architektura Cyberbezpieczeństwo Feedback Frontend Git IoT JavaScript Motywacja Nauka efektywna Optymalizacja i wydajność Programowanie React.JS Rozwój osobisty WebDevelopment
Logo FitBody Center Warszawa

Odkryj zabiegi Endermologii LPG Infinity w FitBody Center Warszawa

Maszyna zabiegowa - endermologia lpg infinity
banner-reklamowy-frontend-master
Pudelko kursu Agenci AI od Kodozercow z robotem i schematem przeplywu agentow
Group-5638-1

Devstock – Akademia programowania z gwarancją pracy

🏠 ul. Bronowska 5a,
03-995 Warszawa
📞 +48 517 313 589
✉️ contact@devstockacademy.pl

Linki

  • Poznaj firmę Devstock
  • Wejdź do społeczności Devstock
  • Polityka prywatności
  • Regulamin

FitBody Center

Strona

  • Strona główna
  • Kontakt

Newsletter

Bądź na bieżąco, otrzymuj darmową wiedzę i poznaj nas lepiej!


Icon-facebook Icon-linkedin2 Icon-instagram Icon-youtube Tiktok
Copyright 2026 Devstock. Wszelkie prawa zastrzeżone
Devstock AcademyDevstock Academy
Sign inSign up

Sign in

Don’t have an account? Sign up
Lost your password?

Sign up

Already have an account? Sign in