← Wróć do bloga
Regulacje··6 min czytania·Marcin Rabiasz

NIS2 / UKSC 2026: co realnie zmienia się dla portfela klientów, których obsługujesz

Ustawa o Krajowym Systemie Cyberbezpieczeństwa (UKSC) - polska implementacja dyrektywy NIS2 - weszła w życie 3 kwietnia 2026 roku, po publikacji w Dzienniku Ustaw 2 marca 2026 [1][2]. Jeśli obsługujesz portfel klientów z sektorów objętych regulacją, to nie jest już temat "na później" - to konkretny terminarz, który dotyczy części Twoich klientów już teraz, nawet jeśli sami jeszcze o tym nie wiedzą.

Skala, o której warto mówić klientom wprost

Nowelizacja rozszerza zakres z ok. 400 operatorów usług kluczowych do ponad 38 000 podmiotów [3]. To nie jest już regulacja dla wąskiej grupy dużych graczy infrastruktury krytycznej - to realne ryzyko dla średniej firmy produkcyjnej z dostawcami w łańcuchu, dla dostawcy IT obsługującego administrację, dla firmy logistycznej z kontraktami transportowymi.

Terminarz, który warto mieć w kalendarzu portfela

  • Do 2 października 2026 - samoidentyfikacja: podmioty objęte ustawą składają wniosek o wpis do centralnego rejestru prowadzonego przez ministra cyfryzacji [2]
  • Do 2 kwietnia 2027 - wdrożenie środków zarządzania ryzykiem w cyberbezpieczeństwie [2]
  • Do 3 kwietnia 2028 - pierwszy obowiązkowy audyt dla podmiotów kluczowych [2]

Co to znaczy dla gap analysis

Klient, który dziś ma politykę bezpieczeństwa zgodną z ISO 27001, niekoniecznie spełnia już wymogi NIS2/UKSC - zakres kontroli częściowo się pokrywa, ale nie jest identyczny. Warto potraktować październikowy termin samoidentyfikacji jako naturalny moment, żeby przebiec przez dokumentację klientów z sektorów wrażliwych (energetyka, transport, ochrona zdrowia, IT, dostawcy administracji) i sprawdzić, gdzie dokumentacja NIS2-specyficzna jeszcze nie istnieje, zanim zrobi to za nich audytor z urzędu.

Gap Assessment pozwala uruchomić tę analizę dla całego portfela naraz, zamiast sprawdzać dokumenty klientów pojedynczo.

Załóż konto i wypróbuj