NIS2 · Polska

uKSC — Ustawa o krajowym systemie cyberbezpieczeństwa (uKSC)

NIS2 krok po kroku: sektor wody pitnej w Polsce

Opublikowano: · AIPOS OÜ · nis2europe.eu

Ta mapa drogowa opisuje siedem kroków wynikających z ustawy o krajowym systemie cyberbezpieczeństwa (uKSC, Dz.U. 2026 poz. 252). Ustawa dzieli objęte nią przedsiębiorstwa na dwie klasy: podmiot kluczowy (art. 5 ust. 1) oraz podmiot ważny (art. 5 ust. 2). Zaopatrzenie w wodę pitną i jej dystrybucja są wymienione w załączniku nr 1 do ustawy jako sektor kluczowy.

Bezpłatne sprawdzenie stosowalności zajmuje około trzech minut. Pełny pakiet dokumentów NIS2 jest zwykle gotowy w ciągu godziny od płatności — nie w dni ani tygodnie.

Ten przewodnik opisuje wymogi ustawy na poziomie ogólnym i nie stanowi porady prawnej. Zastosowanie zależy od profilu firmy (sektor, wielkość, usługi) — bezpłatne sprawdzenie stosowalności pokazuje, czy i w jakim zakresie ustawa dotyczy Twojej firmy.

1. Sprawdzenie, czy ustawa obejmuje dane przedsiębiorstwo

Załącznik nr 1 do uKSC wymienia sektor zaopatrzenia w wodę pitną i jej dystrybucji, obejmując dostawców wody do spożycia przez ludzi, w tym przedsiębiorstwa wodociągowo-kanalizacyjne zdefiniowane w art. 2 pkt 4 ustawy z dnia 7 czerwca 2001 r. o zbiorowym zaopatrzeniu w wodę i zbiorowym odprowadzaniu ścieków. Poza zakresem pozostają podmioty, dla których dostarczanie takiej wody nie stanowi istotnej części ich ogólnej działalności. Zgodnie z art. 5 ust. 1 pkt 1 podmiotem kluczowym jest jednostka z załącznika nr 1, która przekracza progi średniego przedsiębiorstwa z art. 2 ust. 1 załącznika I do rozporządzenia 651/2014/UE, a według art. 5 ust. 2 pkt 1 jednostka z tego samego załącznika spełniająca progi średniego przedsiębiorcy i niebędąca podmiotem kluczowym jest podmiotem ważnym. Niezależnie od progów wielkości organ właściwy do spraw cyberbezpieczeństwa może na podstawie art. 7l ust. 1 i 2 uznać dany podmiot za kluczowy lub ważny w drodze decyzji.

PKD 36.00.ZPobór, uzdatnianie i dostarczanie wody

Zobacz także stronę sektora: Woda pitna · Kategorie podmiotów NIS2 — Polska

Rozpocznij bezpłatną ocenę zakresu stosowania

2. Odpowiedzialność kierownika podmiotu i szkolenia

Artykuł 8c ust. 1 uKSC przypisuje kierownikowi podmiotu kluczowego lub ważnego odpowiedzialność za wykonywanie obowiązków z zakresu cyberbezpieczeństwa wskazanych w tym przepisie, w tym wynikających z art. 8. Gdy funkcję kierownika pełni organ wieloosobowy i nie wskazano osoby odpowiedzialnej, odpowiedzialność spoczywa na wszystkich jego członkach, a powierzenie zadań innej osobie za jej zgodą tej odpowiedzialności nie znosi (art. 8c ust. 2 i 3). Artykuł 8d nakłada na kierownika decydowanie o przygotowaniu, wdrożeniu, przeglądzie i nadzorze systemu zarządzania bezpieczeństwem informacji, planowanie na ten cel środków finansowych oraz przydzielanie i nadzorowanie zadań. Zgodnie z art. 8e kierownik oraz osoba, której powierzono jego obowiązki w tym zakresie, przechodzą szkolenie raz w roku kalendarzowym, a udział w nim jest udokumentowany. Odpowiada to art. 20 ust. 1 dyrektywy 2022/2555, według którego organy zarządzające zatwierdzają środki zarządzania ryzykiem i nadzorują ich wdrażanie.

Obowiązek szkolenia organów zarządzających według NIS2 w poszczególnych krajach

3. Szacowanie ryzyka jako podstawa systemu

Artykuł 8 ust. 1 uKSC wymaga wdrożenia systemu zarządzania bezpieczeństwem informacji w systemie informacyjnym wykorzystywanym w procesach wpływających na świadczenie usługi. Punkt 1 tego przepisu wskazuje jako element tego systemu regularne szacowanie ryzyka wystąpienia incydentu oraz zarządzanie tym ryzykiem. Katalog środków z art. 8 ust. 1 pkt 2 lit. a obejmuje polityki szacowania ryzyka oraz bezpieczeństwa systemu informacyjnego wraz z politykami tematycznymi. Odpowiednikiem na poziomie unijnym jest art. 21 ust. 2 lit. a dyrektywy 2022/2555, dotyczący polityki analizy ryzyka i bezpieczeństwa systemów informatycznych.

Platforma generuje ten dokument automatycznie — jest on częścią pakietu dokumentów. Usługi

4. Katalog środków technicznych i organizacyjnych

Artykuł 8 ust. 1 pkt 2 uKSC wymaga środków proporcjonalnych do oszacowanego ryzyka, uwzględniających stan wiedzy, koszty wdrożenia, wielkość podmiotu oraz skutki społeczne i gospodarcze incydentów. Wyliczenie w literach od a do n obejmuje między innymi bezpieczeństwo przy nabywaniu, rozwoju i eksploatacji systemu informacyjnego, bezpieczeństwo fizyczne i środowiskowe, bezpieczeństwo zasobów ludzkich, łańcuch dostaw ICT, plany ciągłości działania i odtworzenia, ciągłe monitorowanie, edukację personelu, cyberhigienę, kryptografię, zarządzanie aktywami i kontrolę dostępu. Przy środkach dotyczących łańcucha dostaw art. 8 ust. 2 nakazuje uwzględniać podatności dostawcy, jakość produktów, usług i procesów ICT oraz wyniki skoordynowanej oceny bezpieczeństwa Grupy Współpracy i postępowania z art. 67b. Ustawa nie ustanawia odrębnego katalogu dla sektora wody pitnej — ten sam zakres art. 8 dotyczy jednakowo wszystkich objętych ustawą podmiotów kluczowych i ważnych.

Środki zarządzania ryzykiem NIS2 a ISO 27001, DORA i RODO

5. Zgłaszanie incydentów poważnych i terminy

Incydentem poważnym jest według art. 2 pkt 7 uKSC zdarzenie powodujące lub mogące spowodować poważne obniżenie jakości albo przerwanie ciągłości usługi, straty finansowe podmiotu lub poważną szkodę u innych osób. Wczesne ostrzeżenie o takim incydencie trafia do właściwego CSIRT sektorowego niezwłocznie, nie później niż w ciągu 24 godzin od jego wykrycia (art. 11 ust. 1 pkt 4). Samo zgłoszenie incydentu poważnego kierowane jest do tego samego CSIRT sektorowego niezwłocznie, nie później niż w ciągu 72 godzin od wykrycia (art. 11 ust. 1 pkt 4a). Sprawozdanie okresowe przekazywane jest na wniosek właściwego CSIRT sektorowego, a sprawozdanie końcowe — nie później niż w ciągu miesiąca od dnia zgłoszenia (art. 11 ust. 1 pkt 4b i 4c).

Terminy zgłaszania incydentów NIS2 według krajów UE · Platforma generuje ten dokument automatycznie — jest on częścią pakietu dokumentów. Usługi

6. Dokumentacja wynikająca z obowiązków ustawowych

Obowiązki z art. 8 uKSC mają postać pisemnych i utrzymywanych zapisów: przepis wymienia polityki szacowania ryzyka i bezpieczeństwa systemu informacyjnego wraz z politykami tematycznymi (art. 8 ust. 1 pkt 2 lit. a). Artykuł 8 ust. 1 pkt 2 lit. f wskazuje wdrażanie, dokumentowanie, testowanie i utrzymywanie planów ciągłości działania, planów awaryjnych oraz planów odtworzenia działalności. Litera h tego samego punktu obejmuje polityki i procedury oceny skuteczności zastosowanych środków technicznych i organizacyjnych, a litery k i n — polityki i procedury dotyczące kryptografii oraz kontroli dostępu. Odrębnie art. 8e ust. 3 przewiduje udokumentowanie udziału w corocznym szkoleniu kierownika podmiotu.

Pakiet obejmuje:

Utrzymanie (miesięcznie) — re-sign dokumentów zgodnie z obowiązującym prawem — 290 EUR/miesiąc Usługi

7. Górne granice kar pieniężnych

Wobec podmiotu kluczowego kara pieniężna nie może przekroczyć 10 000 000 euro, przeliczonych na złote według średniego kursu Narodowego Banku Polskiego z 31 grudnia roku poprzedzającego rok wydania decyzji, albo 2 % przychodów z działalności gospodarczej w poprzednim roku obrotowym, przy czym stosuje się kwotę wyższą, a dolna granica wynosi 20 000 zł (art. 73 ust. 3). Wobec podmiotu ważnego pułap to 7 000 000 euro przeliczone w ten sam sposób albo 1,4 % przychodów z poprzedniego roku obrotowego, a kara nie może być niższa niż 15 000 zł (art. 73 ust. 4). Artykuł 73 ust. 5 przewiduje karę do 100 000 000 zł, gdy naruszenie przepisów ustawy powoduje bezpośrednie i poważne cyberzagrożenie dla obronności, bezpieczeństwa państwa, porządku publicznego albo życia i zdrowia ludzi lub grozi poważną szkodą majątkową albo poważnymi utrudnieniami w świadczeniu usług. Kary nakłada organ właściwy do spraw cyberbezpieczeństwa.

Kary administracyjne NIS2 według kraju

Częste pytania

Kiedy przedsiębiorstwo wodociągowo-kanalizacyjne jest podmiotem kluczowym, a kiedy ważnym?

Sektor zaopatrzenia w wodę pitną i jej dystrybucji znajduje się w załączniku nr 1 do uKSC. Jednostka z tego załącznika, która przekracza progi średniego przedsiębiorstwa z art. 2 ust. 1 załącznika I do rozporządzenia 651/2014/UE, jest podmiotem kluczowym (art. 5 ust. 1 pkt 1). Jednostka, która te progi spełnia i nie jest podmiotem kluczowym, jest podmiotem ważnym (art. 5 ust. 2 pkt 1). Dodatkowo organ właściwy do spraw cyberbezpieczeństwa może przyznać taki status decyzją na podstawie art. 7l.

Do kogo i w jakich terminach zgłaszany jest incydent poważny?

Adresatem jest właściwy CSIRT sektorowy. Wczesne ostrzeżenie przekazywane jest niezwłocznie, nie później niż w ciągu 24 godzin od wykrycia incydentu (art. 11 ust. 1 pkt 4), a zgłoszenie incydentu poważnego — nie później niż w ciągu 72 godzin od wykrycia (art. 11 ust. 1 pkt 4a). Sprawozdanie końcowe z obsługi incydentu przekazywane jest nie później niż w ciągu miesiąca od dnia zgłoszenia (art. 11 ust. 1 pkt 4c).

Jaką rolę pełni kierownik podmiotu?

Artykuł 8c ust. 1 uKSC czyni kierownika podmiotu kluczowego lub ważnego odpowiedzialnym za wykonywanie wskazanych tam obowiązków z zakresu cyberbezpieczeństwa. Artykuł 8d obejmuje decyzje dotyczące systemu zarządzania bezpieczeństwem informacji, planowanie środków finansowych oraz nadzór nad przydzielonymi zadaniami. Artykuł 8e przewiduje coroczne, udokumentowane szkolenie kierownika oraz osoby, której powierzono jego obowiązki w tym zakresie.

Treść opiera się na wersji ustawy uKSC obowiązującej od 2026-04-03 (suma kontrolna 9e0628d8ee43).

Powrót na stronę główną