Zarządy wobec NIS2
Znajomość nowych obowiązków, świadomość odpowiedzialności osobistej i stan przygotowania polskich spółek do wymogów znowelizowanej ustawy o krajowym systemie cyberbezpieczeństwa.
Tylu członków zarządów odpowiedziało poprawnie na wszystkie trzy pytania sprawdzające podstawową wiedzę o ustawie. Znajomość regulacji deklaruje 65 procent.
Problemem nie jest brak wiedzy, tylko przekonanie, że się ją ma
Sześć liczb, które w naszej ocenie mają największe znaczenie dla organu zarządzającego.
deklaruje znajomość NIS2 lub ustawy o KSC. O regulacji słyszało 91 procent badanych.
nie zna żadnej sankcji, która w tym reżimie może dotknąć ich osobiście.
nie wie o ustawowym obowiązku corocznego, udokumentowanego szkolenia kierownictwa.
spółek nie ma nikogo, kto formalnie odpowiada za wdrożenie wymogów ustawy.
nie potwierdziło analizą prawną, czy w ogóle podlega ustawie. Rejestracja kończy się 3 października.
dostało już od kontrahenta ankietę bezpieczeństwa lub klauzulę umowną odwołującą się do NIS2.
Pytaliśmy dwa razy. Za drugim razem bez zapowiedzi
Najpierw wprost, o samoocenę. Potem, kilka ekranów dalej, trzema pytaniami faktograficznymi o termin rejestracji, czas na wczesne ostrzeżenie i osobistą odpowiedzialność kierownika podmiotu.
Nawet wśród deklarujących dobrą znajomość obowiązków komplet poprawnych odpowiedzi uzyskało 38 procent. Pewność siebie rośnie szybciej niż wiedza.
Kto wie, że jest nieprzygotowany, zwykle coś z tym robi. Kłopot zaczyna się przy spokojnych bez powodu.
Trzy rzeczy, o których zarządy najczęściej nie wiedzą
Kara dotyczy wynagrodzenia, nie budżetu spółki
Wobec kierownika podmiotu ustawa przewiduje karę do 300 procent miesięcznego wynagrodzenia oraz możliwy zakaz pełnienia funkcji zarządczych. Zadanie można powierzyć dyrektorowi IT. Odpowiedzialności nie.
Szkolenie jest obowiązkiem, nie dobrą praktyką
Raz w roku kalendarzowym, udokumentowane, dla kierownika podmiotu i osoby odpowiedzialnej za cyberbezpieczeństwo. Kontrolujący sprawdza to najprościej z całej ustawy: prosi o listę obecności.
Rynek egzekwuje szybciej niż nadzór
Kary pieniężne są odroczone do 2028 roku, ale wymagania NIS2 docierają do spółek kanałem umownym już teraz. Wśród firm formalnie spoza reżimu ustawy klauzulę lub ankietę dostało 29 procent.
„Zarządy nie mają problemu z dostępem do informacji o NIS2. Mają problem z tym, że kontakt z tematem biorą za jego znajomość. Sprawdziliśmy to trzema pytaniami i różnica wyszła większa, niż zakładaliśmy.”
Kamil Kowalczyk, partner zarządzający BLACKPARTNERS
Odroczone są wyłącznie kary pieniężne
Obowiązki, uprawnienia kontrolne i środki naprawcze działają od kwietnia 2026 roku. To nieporozumienie słyszymy w rozmowach z zarządami częściej niż jakiekolwiek inne.
Wejście w życie nowelizacji ustawy o KSC. Obowiązki zarządcze zaczynają obowiązywać.
Koniec okna rejestracji podmiotów kluczowych i ważnych w wykazie.
Termin dostosowania systemów, procedur i struktury organizacyjnej.
Koniec odroczenia kar pieniężnych. Pierwszy audyt podmiotów kluczowych.
do zamknięcia rejestracji w wykazie. Termin 3 października wypada w sobotę, więc realnym ostatnim dniem roboczym jest piątek 2 października 2026.
Raport jest otwarty. Bez formularza
Materiał wolno cytować z podaniem źródła. Jeśli potrzebują Państwo danych w innym ujęciu niż w raporcie, prosimy o kontakt.
Raport pełny – 10 stron
Wyniki badania, kontekst prawny, segmentacja zarządów, mapa sektorów, rekomendacje na kwartał, metodyka i ograniczenia.
PDFPodsumowanie dla zarządu – 2 strony
Wyciąg do przekazania na posiedzenie: sześć liczb, luka między samooceną a dowodami i sześć decyzji na najbliższy kwartał.
Druga edycja badania
Powtórzymy badanie po terminie rejestracji i sprawdzimy, ile deklaracji przetrwało zderzenie z nim. Zostawcie Państwo adres, jeśli chcecie dostać wyniki przed publikacją.
Jak powstało to badanie
Zaproszenia skierowano do 7 412 osób zasiadających w organach zarządczych spółek prowadzących działalność w sektorach objętych ustawą oraz w ich łańcuchach dostaw. Uzyskano 1 570 odpowiedzi, z czego 214 odrzucono jako niekompletne lub wypełnione przez osoby spoza organu zarządczego. Dobór miał charakter kwotowy według sektora i wielkości spółki. Kwestionariusz liczył 19 pytań, w tym trzy pytania kontrolne. Partnerem badania jest Bitdefender, który konsultował część techniczną kwestionariusza i nie miał wpływu na dobór próby ani na wyniki. Stan prawny przywoływany w materiale: 20 sierpnia 2026 roku.
- Próba końcowa
- 1 356 kompletnych ankiet
- Wskaźnik realizacji
- 18,3 procent
- Technika
- CAWI 1 189 · CATI 167
- Partner badania
- Bitdefender
Materiał ma charakter informacyjny i nie stanowi porady prawnej. Kwalifikacja podmiotu, zakres obowiązków oraz ocena ryzyka sankcji wymagają indywidualnej analizy w oparciu o aktualne brzmienie ustawy i aktów wykonawczych.