Osiem pytań. Najpierw ustalamy orientacyjny status podmiotu — kluczowy, ważny albo poza zakresem — potem sprawdzamy sześć obszarów wymagań i pokazujemy, czego brakuje. Wszystko liczy się w Twojej przeglądarce; odpowiedzi nigdzie nie są wysyłane ani zapisywane.
Wynik jest orientacyjny i nie zastępuje audytu ani opinii prawnej. Pełne zastrzeżenie znajdziesz pod wynikiem.
NIS2 to dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2555 w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa w Unii. Zastąpiła wcześniejszą dyrektywę NIS i wyraźnie rozszerzyła krąg podmiotów objętych obowiązkami — o administrację, gospodarkę odpadami, produkcję, żywność i dostawców usług IT.
Dyrektywy nie stosuje się wprost — wdraża ją ustawa krajowa. W Polsce robi to nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, potocznie nazywana KSC2. To ona ostatecznie przesądza szczegóły: listę podmiotów, terminy i tryb nadzoru. Przed podjęciem decyzji sprawdź aktualny stan prac legislacyjnych — ten test opiera się na treści samej dyrektywy, bo to ona wyznacza ramy, których krajowa ustawa nie może zawęzić.
To najczęstsze pytanie i uczciwa odpowiedź brzmi: to zależy od przepisów krajowych. Dyrektywa obejmuje obowiązkowo administrację szczebla centralnego, warunkowo — po krajowej ocenie ryzyka — szczebel regionalny, a objęcie szczebla lokalnego pozostawia decyzji państwa członkowskiego. Niezależnie od tego rozstrzygnięcia jednostki samorządu podlegają już dziś wymaganiom Krajowych Ram Interoperacyjności oraz RODO, a te obejmują zbliżony zakres zabezpieczeń.
Zobacz, jak pracujemy z samorządamiWymagania bezpieczeństwa są takie same — różni je nadzór i sankcje. Podmioty kluczowe podlegają nadzorowi wyprzedzającemu, czyli kontroli także wtedy, gdy nic się nie wydarzyło; wobec podmiotów ważnych nadzór jest następczy, uruchamiany po sygnale o naruszeniu. Górne granice kar administracyjnych w dyrektywie to 10 mln EUR lub 2% rocznego obrotu światowego dla podmiotów kluczowych i 7 mln EUR lub 1,4% dla ważnych — w obu przypadkach liczy się kwota wyższa.
Nie. Po pierwsze wynik jest orientacyjny i nie uwzględnia wszystkich wyjątków — część podmiotów podlega przepisom bez względu na wielkość. Po drugie NIS2 to nie jedyne źródło obowiązków: RODO, KRI i wymagania kontrahentów obowiązują niezależnie. Po trzecie bycie poza zakresem ustawy nie czyni nikogo mniej atrakcyjnym celem — ransomware nie sprawdza załącznika.
Nie. Test nie wysyła żadnego żądania na serwer, nie korzysta z pamięci przeglądarki ani z plików cookie, a wynik nie trafia do adresu strony. Odświeżenie karty kasuje wszystko. Dlatego też nie ma tu bramki e-mail — nie mamy czego wysłać ani gdzie zapisać.
Polityka prywatnościBezpłatna prezentacja na Twoich realiach — monitoring, obsługa incydentów i dokumentacja zgodności w jednym miejscu, u Ciebie na serwerze.