Przejdź do treści
Doradztwo transakcyjne · Interim CFO · Fuzje i przejęcia

Zarządy wobec NIS2

Raport z badania · edycja pierwsza

Zarządy wobec NIS2

Znajomość nowych obowiązków, świadomość odpowiedzialności osobistej i stan przygotowania polskich spółek do wymogów znowelizowanej ustawy o krajowym systemie cyberbezpieczeństwa.

Próba
1 356 ankiet
Realizacja
2 VII – 16 VIII 2026
Technika
CAWI + CATI
Błąd oszacowania
±2,7 p.p.
Partner badania Bitdefender konsultacja części technicznej kwestionariusza
11,5%

Tylu członków zarządów odpowiedziało poprawnie na wszystkie trzy pytania sprawdzające podstawową wiedzę o ustawie. Znajomość regulacji deklaruje 65 procent.

Najważniejsze ustalenia

Problemem nie jest brak wiedzy, tylko przekonanie, że się ją ma

Sześć liczb, które w naszej ocenie mają największe znaczenie dla organu zarządzającego.

65%

deklaruje znajomość NIS2 lub ustawy o KSC. O regulacji słyszało 91 procent badanych.

61%

nie zna żadnej sankcji, która w tym reżimie może dotknąć ich osobiście.

55%

nie wie o ustawowym obowiązku corocznego, udokumentowanego szkolenia kierownictwa.

25%

spółek nie ma nikogo, kto formalnie odpowiada za wdrożenie wymogów ustawy.

57%

nie potwierdziło analizą prawną, czy w ogóle podlega ustawie. Rejestracja kończy się 3 października.

37%

dostało już od kontrahenta ankietę bezpieczeństwa lub klauzulę umowną odwołującą się do NIS2.

Deklaracja a wiedza sprawdzona

Pytaliśmy dwa razy. Za drugim razem bez zapowiedzi

Najpierw wprost, o samoocenę. Potem, kilka ekranów dalej, trzema pytaniami faktograficznymi o termin rejestracji, czas na wczesne ostrzeżenie i osobistą odpowiedzialność kierownika podmiotu.

Nawet wśród deklarujących dobrą znajomość obowiązków komplet poprawnych odpowiedzi uzyskało 38 procent. Pewność siebie rośnie szybciej niż wiedza.

Luka: 53,5 punktu procentowego.

Kto wie, że jest nieprzygotowany, zwykle coś z tym robi. Kłopot zaczyna się przy spokojnych bez powodu.

Słyszeli o NIS2 lub ustawie o KSC91%
Deklarują znajomość tematu65%
Deklarują dobrą znajomość obowiązków21%
Test kontrolny: trzy poprawne odpowiedzi11,5%

Badanie BLACKPARTNERS, N = 1 356. Pytania kontrolne zadano po bloku samooceny, bez informacji, że służą weryfikacji.

Samoocena kontra dowody

Ocenia gotowość spółki dobrze lub bardzo dobrze58%
Analiza ryzyka zaktualizowana w ciągu 12 miesięcy31%
Procedura zgłoszenia incydentu w 24 godziny26%
Rejestr dostawców z klauzulami bezpieczeństwa14%
Zdolność sporządzenia raportu końcowego z incydentu9%
Co z tego wynika dla zarządu

Trzy rzeczy, o których zarządy najczęściej nie wiedzą

Kara dotyczy wynagrodzenia, nie budżetu spółki

Wobec kierownika podmiotu ustawa przewiduje karę do 300 procent miesięcznego wynagrodzenia oraz możliwy zakaz pełnienia funkcji zarządczych. Zadanie można powierzyć dyrektorowi IT. Odpowiedzialności nie.

Szkolenie jest obowiązkiem, nie dobrą praktyką

Raz w roku kalendarzowym, udokumentowane, dla kierownika podmiotu i osoby odpowiedzialnej za cyberbezpieczeństwo. Kontrolujący sprawdza to najprościej z całej ustawy: prosi o listę obecności.

Rynek egzekwuje szybciej niż nadzór

Kary pieniężne są odroczone do 2028 roku, ale wymagania NIS2 docierają do spółek kanałem umownym już teraz. Wśród firm formalnie spoza reżimu ustawy klauzulę lub ankietę dostało 29 procent.

KK

„Zarządy nie mają problemu z dostępem do informacji o NIS2. Mają problem z tym, że kontakt z tematem biorą za jego znajomość. Sprawdziliśmy to trzema pytaniami i różnica wyszła większa, niż zakładaliśmy.”

Kamil Kowalczyk, partner zarządzający BLACKPARTNERS

Kalendarz obowiązków

Odroczone są wyłącznie kary pieniężne

Obowiązki, uprawnienia kontrolne i środki naprawcze działają od kwietnia 2026 roku. To nieporozumienie słyszymy w rozmowach z zarządami częściej niż jakiekolwiek inne.

3 IV 2026

Wejście w życie nowelizacji ustawy o KSC. Obowiązki zarządcze zaczynają obowiązywać.

3 X 2026

Koniec okna rejestracji podmiotów kluczowych i ważnych w wykazie.

3 IV 2027

Termin dostosowania systemów, procedur i struktury organizacyjnej.

kwiecień 2028

Koniec odroczenia kar pieniężnych. Pierwszy audyt podmiotów kluczowych.

dni
godzin
minut

do zamknięcia rejestracji w wykazie. Termin 3 października wypada w sobotę, więc realnym ostatnim dniem roboczym jest piątek 2 października 2026.

Do pobrania

Raport jest otwarty. Bez formularza

Materiał wolno cytować z podaniem źródła. Jeśli potrzebują Państwo danych w innym ujęciu niż w raporcie, prosimy o kontakt.

Druga edycja badania

Powtórzymy badanie po terminie rejestracji i sprawdzimy, ile deklaracji przetrwało zderzenie z nim. Zostawcie Państwo adres, jeśli chcecie dostać wyniki przed publikacją.

Metodyka

Jak powstało to badanie

Zaproszenia skierowano do 7 412 osób zasiadających w organach zarządczych spółek prowadzących działalność w sektorach objętych ustawą oraz w ich łańcuchach dostaw. Uzyskano 1 570 odpowiedzi, z czego 214 odrzucono jako niekompletne lub wypełnione przez osoby spoza organu zarządczego. Dobór miał charakter kwotowy według sektora i wielkości spółki. Kwestionariusz liczył 19 pytań, w tym trzy pytania kontrolne. Partnerem badania jest Bitdefender, który konsultował część techniczną kwestionariusza i nie miał wpływu na dobór próby ani na wyniki. Stan prawny przywoływany w materiale: 20 sierpnia 2026 roku.

Próba końcowa
1 356 kompletnych ankiet
Wskaźnik realizacji
18,3 procent
Technika
CAWI 1 189 · CATI 167
Partner badania
Bitdefender

Materiał ma charakter informacyjny i nie stanowi porady prawnej. Kwalifikacja podmiotu, zakres obowiązków oraz ocena ryzyka sankcji wymagają indywidualnej analizy w oparciu o aktualne brzmienie ustawy i aktów wykonawczych.

Co dalej?

Jak zaczynamy współpracę

Bez zobowiązań i bez liczenia godzin. Trzy spokojne kroki, zanim cokolwiek zdecydujesz.

01

Rozmowa

Niezobowiązująca rozmowa o tym, gdzie jest dziś Twoja firma i czego realnie potrzebuje.

02

Diagnoza

Wspólnie nazywamy wyzwanie i wskazujemy obszar, od którego najlepiej zacząć.

03

Plan i wycena

Dostajesz konkretny plan działania oraz wycenę - decyzję podejmujesz w spokoju.

Porozmawiajmy

Bądźmy Twoim consigliere.

Nie liczymy godzin ani spotkań - liczy się to, czy Twój biznes idzie do przodu. Powiedz, gdzie jest dziś Twoja firma, a pokażemy, co możemy zrobić.

Porozmawiajmy