Prawo & Cyberbezpieczeństwo
NIS2 weszło w życie. Kto w Twojej firmie za to odpowiada?
Data publikacji: Lipiec 2026 | Autor: Patrycja Biała | Kategoria: Prawo & Biznes
Jest piątek, koniec dnia. Wystarczy jeden e-mail, żeby poniedziałkowy poranek wyglądał już zupełnie inaczej — zarówno dla firmy, jak i dla Ciebie osobiście.
16:52Pani Kasia z księgowości dostaje e-mail od DHL. „Paczka czeka na odbiór." Wygląda wiarygodnie.
Klika. Wpisuje hasło. Wyłącza komputer i zaczyna weekend.
W tym momencie oddała hakerom klucze do firmowej sieci.
PON · 08:14Czekają dwie wiadomości. ❌ Od hakerów: „Zapłać albo dane znikną." ⚖️ Od prawnika: od 3 kwietnia 2026 odpowiadasz za to osobiście.
„Jesteśmy za mali, żeby zainteresować hakerów." To jedno z najdroższych przekonań, jakie może mieć właściciel firmy.
W pierwszej połowie 2025 roku Polska była najczęściej atakowanym krajem na świecieESETPolska najczęściej na świecie atakowana ransomware w 2025 roku pod względem wykrytych ataków ransomware. Odpowiadaliśmy za 6% wszystkich globalnych incydentów, wyprzedzając nawet Stany Zjednoczone. Jeśli ktoś jest na szczycie tej listy, trudno mówić o pozostawaniu poza radarem.
Według szacunków branżowych firm cyberbezpieczeństwa, w 2025 roku 62%DSXIle kosztuje atak ransomware? Prawdziwe koszty dla małej i średniej firmy ataków ransomware w Polsce uderzyło w firmy zatrudniające poniżej 250 pracowników. Duże korporacje mają zespoły bezpieczeństwa i monitoring — włamanie jest trudniejsze, droższe, bardziej ryzykowne. Mała firma produkcyjna ma często jednego informatyka, który oprócz bezpieczeństwa naprawia jeszcze drukarki.
Skala problemu rośnie z roku na rok. Według raportu CERT PolskaCERT PolskaRaport Roczny 2025, s. 42–43 (sekcja „Ransomware") w 2025 roku odnotowano 179 ataków ransomware – to wyraźny wzrost w porównaniu do 147 incydentów w 2024 oraz poprzedniego rekordu 161 z 2023 roku.
Większość zgłoszeń (129) pochodziła od firm prywatnych, 30 od instytucji publicznych, a 20 od osób prywatnych. W sektorze publicznym aż połowa przypadków (15) dotyczyła samorządów, a drugim najczęstszym celem była edukacja.
Cyberprzestępcy wybierają najłatwiejszą drogę. Jeśli mogą dostać się do dużej organizacji przez słabiej zabezpieczonego dostawcę, właśnie tak zrobią. Mała firma staje się wtedy furtką do znacznie większego celu. Zagrożony jest cały łańcuch dostaw.
Jak hakerzy wchodzą do firmy: najczęstsze metody ataku ransomware
Nie przez okno. Przez e-mail. W praktyce większość ataków zaczyna się zaskakująco zwyczajnie — od wiadomości e-mail, słabego hasła albo zapomnianej aktualizacji.
- Phishing. Wiadomość jak faktura, paczka od DHL albo pilna prośba od prezesa. Pracownik klika, wpisuje hasło na fałszywej stronie. Jeden klik wystarczy.
- Słabe hasło. „Hasło123" albo „NazwaFirmy2024" — programy testują miliony kombinacji na sekundę. Pęka w minuty.
- Stare oprogramowanie. Niezałatana dziura jest publicznie znana. Hakerzy skanują internet, szukając firm bez aktualizacji.
- Niezadowolony pracownik. Odchodzi i zabiera dane. Albo nieświadomie instaluje złośliwe oprogramowanie.
- Atak przez dostawcę. Atakują małego dostawcę IT z dostępem do dużej firmy. Jeden atak — setki firm jako ofiary.CMS LawCybersecurity in the supply chain: what NIS2 changes in Poland
Co się dzieje po wejściu
Haker rzadko działa od razu. Najpierw obserwuje. Sprawdza, do czego ma dostęp. Szuka serwerów, baz danych i kopii zapasowych. Dopiero kiedy zna całą firmę lepiej niż większość pracowników — uderza.
Jednym ruchem szyfruje wszystko. Od kliknięcia do zaszyfrowania całej sieci — 4 do 24 godzinHalcyonAkira Ransomware Attacks in Under an Hour. Haker nie może zaszyfrować czegoś, czego nie widzi w sieci. Dlatego kopia offline jest tak ważna.
Czym jest NIS2 i dlaczego właśnie Ciebie dotyczy
NIS2 to unijna dyrektywa o cyberbezpieczeństwie. Nie kolejne rozporządzenie, które czyta prawnik i odkłada na półkę.
Od 3 kwietnia 2026Biznes.gov.plPrzewodnik po NIS2/KSC, Ministerstwo Cyfryzacji cyberbezpieczeństwo przestało być wyłącznie problemem działu IT — stało się odpowiedzialnością zarządu. Taką, przy której nie da się już powiedzieć: „za to odpowiadał dział IT". Zadania można delegować. Odpowiedzialności już nie.
Zanim przejdziesz dalej, odpowiedz na jedno pytanie: czy Twoja firma w ogóle podlega NIS2?
KwalifikacjaBiznes.gov.plPrzewodnik po NIS2/KSC, Ministerstwo Cyfryzacji podmiotuLynx LegalIdentyfikacja podmiotów kluczowych i ważnych w grupach kapitałowych
| Kryterium | Podmiot kluczowy | Podmiot ważny |
| Pracownicy | > 250 | 50–249 |
| Obrót roczny | > 50 mln € | 10–50 mln € |
| Kara maks. | 10 mln € / 2% | 7 mln € / 1,4% |
| Sektory | Energetyka, transport, bankowość, zdrowie, infrastruktura cyfrowa, administracja | Produkcja, logistyka, chemia, żywność, usługi cyfrowe, e-commerce* |
*Platformy e-commerce mogą być objęte — zależy od rodzaju działalności i skali. Warto to sprawdzić indywidualnie.
To Ty musisz sprawdzić, czy Twoja firma podlega ustawie. Nikt nie wyśle Ci pisma z taką informacją.
HarmonogramBiznes.gov.plPrzewodnik po NIS2/KSC, Ministerstwo Cyfryzacji
| Data | Co się dzieje |
| 3.04.2026 | Ustawa wchodzi w życie |
| 3.10.2026 | Termin zgłoszenia do wykazu |
| 3.04.2027 | Pełne wdrożenie systemu bezpieczeństwa |
Ale kara finansowa to nie najgorsze. NIS2 wprowadza osobistą odpowiedzialność członków zarządu. Zakaz pełnienia funkcji. Obowiązkowe szkolenia na własny koszt. Nie firma płaci. Ty płacisz.
Kiedy zarząd zastanawiał się, czy zapłacić okup, pani Kasia wciąż była przekonana, że kliknęła tylko w informację o paczce.
Średni koszt ataku ransomware na polskie MŚP w 2025 roku wyniósł 1,4 miliona złotychDSXIle kosztuje atak ransomware? Prawdziwe koszty dla małej i średniej firmy. Bez kosztów kary z NIS2. Średni czas paraliżu firmy po ataku — 31 dniCyberAlertRansomware w Polsce 2025: aktualne zagrożenia i skuteczne metody obrony.
Ustawa o Krajowym Systemie Cyberbezpieczeństwa (UKSC) poszła jeszcze dalej
NIS2 to unijne minimum. Polska przepisała je na własną ustawę — KSC — i dodała rzeczy, których nie ma nigdzie indziej w Europie.
Superkara 100 milionów złotychBiznes.gov.plPrzewodnik po NIS2/KSC, Ministerstwo Cyfryzacji, gdy incydent zagraża życiu lub bezpieczeństwu państwa. Polecenie zabezpieczające — Minister Cyfryzacji może nakazać, co konkretnie technicznie masz zrobić. Weryfikacja niekaralności osób odpowiedzialnych za cyberbezpieczeństwo.
W cyberbezpieczeństwie Polska zrobiła jedną z surowszych ustaw w Europie.
Jak przygotować firmę na kontrolę NIS2 — co powinieneś mieć, zanim to nastąpi
- Trzy kopie danych. Na dwóch różnych nośnikach. Jedna offline — odłączona od sieci. Gdy ransomware zaszyfruje dyski — pierwsze pytanie brzmi: czy masz dobry backup? Jeśli tak — boli, ale przeżyjesz. Jeśli nie — witaj w negocjacjach z człowiekiem, który trzyma Twoje dane i zegar jednocześnie. Kiedy ostatnio testowałeś, czy backup działa? Backup istniał. Tyle że od trzech miesięcy nikt nie sprawdzał, czy da się go odtworzyć.
- Plan działania na wypadek ataku — napisany teraz, gdy jest spokój. Wpisujesz z góry, kto dzwoni do CERT Polska, kto odłącza serwery, kto informuje klientów, kto kontaktuje się z prawnikiem. Gdy atak nastąpi — otwierasz i wykonujesz punkty po kolei. Bez myślenia. Bez paniki. Procedura, której nikt nie zna, to papier w szufladzie.
- Logowanie dwuetapowe. Hasło plus kod z telefonu. Haker ma hasło pani Kasi. Ale nie ma jej telefonu.
- Regularne aktualizacje systemów. Niezałatana dziura to otwarte drzwi.
- Szkolenia pracowników. Pani Kasia nie wiedziała, że robi coś złego. Nikt jej nie powiedział. Jeden poinformowany pracownik może zatrzymać atak, zanim się zacznie.
Bezpieczeństwo to nie jednorazowa akcja. To system, który budujesz każdego dnia.
Jak wybrać dostawcę cyberbezpieczeństwa, który naprawdę pomoże
Cyberbezpieczeństwo nie jest projektem z datą zakończenia. Zagrożenia się zmieniają, pracownicy odchodzą, systemy się aktualizują. Firma, która mówi „zrobimy to raz i temat zamknięty" — nie rozumie tematu.
Nie pytaj, czy mają doświadczenie. Poproś o dowody. Trzy pytania, które wiele wyjaśniają:
- Czy możecie pokazać przykład incydentu, przy którym pomagaliście? Nawet zanonimizowany. Albo masz dane, albo nie masz.
- Jak wygląda monitoring w praktyce? Poproś o zrzuty ekranów lub demonstrację systemu. Nie slajdy.
- Czy macie case study z rzeczywistego wdrożenia? Jakie problemy rozwiązano, ile trwało przywrócenie działania.
Dobra firma pokazuje dane. Zła firma pokazuje slajdy. Nawet korzystając z zewnętrznej firmy — odpowiedzialność zostaje u Ciebie.
Co zrobić po ataku ransomware — pierwsze kroki, gdy atak już nastąpił
Szybka reakcja ma znaczenie. Działaj krok po kroku.
Pierwsze 15 minut
- Odłącz zainfekowany komputer od sieci. Wyciągnij kabel. Nie wyłączaj — zostawiasz dowody.
- Nie płać okupu. Masz obowiązek zgłoszenia incydentu. Płacenie podmiotom anonimowym może naruszać przepisy o finansowaniu terroryzmu.
- Zadzwoń do zewnętrznej firmy cyberbezpieczeństwa — najlepiej tej, z którą masz już podpisaną umowę. Jeśli nie masz — to kolejna lekcja na dziś.
Pierwsze 24 godziny
- Zgłoś incydent do CERT Polska. Masz 24 godziny. To obowiązek prawny.
- Jeśli wyciekły dane osobowe — zgłoś do UODO w ciągu 72 godzin.
Firmy, które mają gotowy plan, wracają do działania w dni. Firmy bez planu — w tygodnie. Albo wcale.
Pani Kasia zrobiła to, co robiła setki razy wcześniej.
Kliknęła w wiadomość, która wyglądała całkowicie normalnie.
Cyberprzestępcy liczą na to, że prędzej czy później ktoś zrobi dokładnie to samo.
NIS2 wychodzi z tego samego założenia.
Tyle że zamiast pytać kto kliknął, pyta:
Czy Twoja firma była na to przygotowana?
Jeśli podczas czytania usłyszałeś w głowie muzykę z filmowego trailera, spokojnie. To tylko wyobraźnia. Znacznie przyjemniejsza niż poniedziałkowy komunikat: „System jest chwilowo niedostępny".
← Wróć do bloga