Stav NIS 2 v Polsku
Co směrnice vyžaduje, jak ji Polsko transponuje a kde v tomto obrazu sedí Ministerstvo digitalizace a tři CSIRT.
Přehled
Směrnice NIS 2 je vrstvou EU. Zavazuje každý členský stát, včetně Polska, jednou minimální úrovní kybernetické bezpečnosti pro klíčové a důležité subjekty. Polsko musí tuto úroveň vložit do polského práva a provozovat pod ní dozorový režim.
Polsko transponuje NIS 2 novelou svého stávajícího zákona o národním systému kybernetické bezpečnosti (Ustawa o krajowym systemie cyberbezpieczeństwa, UKSC) z roku 2018. Sejm přijal novelu dne 23. ledna 2026, prezident ji podepsal dne 19. února 2026, byla zveřejněna ve Sbírce zákonů dne 2. března 2026 (Dz.U. 2026 poz. 252) a nabyla účinnosti dne 3. dubna 2026. Polsko zmeškalo lhůtu směrnice 17. října 2024; Evropská komise zahájila řízení o porušení s odůvodněným stanoviskem dne 7. května 2025.
Vedoucím příslušným orgánem a národním jednotným kontaktním místem je Ministerstvo digitalizace (Ministerstwo Cyfryzacji). Na operativní úrovni pracují paralelně tři národní CSIRT: CSIRT NASK pro soukromý sektor a digitální služby, CSIRT GOV pro veřejnou správu a kritickou infrastrukturu, CSIRT MON pro vojenskou oblast. Sektoroví regulátoři jako KNF ve finančním sektoru si ponechávají svou kompetenci tam, kde DORA působí jako lex specialis.
Směrnice EU
Directive (EU) 2022/2555 (NIS 2)
Celoevropská směrnice o kybernetické bezpečnosti. Stanoví povinnosti, které musí každý členský stát transponovat, včetně testů velikosti a sektoru pro klíčové a důležité subjekty.
Provedení EU
Commission Implementing Regulation (EU) 2024/2690
Technická a metodická opatření pro poskytovatele digitální infrastruktury. Přímo použitelná v Polsku bez národní transpozice.
Polská transpozice
Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (Dz.U. 2026 poz. 252)
Polská transpozice NIS 2, strukturovaná jako novela stávajícího UKSC z 5. července 2018. Zveřejněna ve Sbírce zákonů dne 2. března 2026, účinná od 3. dubna 2026. Prováděcí předpisy Ministerstva digitalizace doplňují operativní podrobnosti.
Novela UKSC 2026
Přenáší povinnosti NIS 2 do polského práva. Definuje klíčové a důležité subjekty (podmioty kluczowe i ważne), dozorové pravomoci Ministerstva digitalizace, povinnosti hlášení incidentů příslušnému CSIRT a sankce. Sektorové CSIRT pro strategická odvětví jsou novým prvkem zavedeným novelou.
Ministerstvo digitalizace a tři CSIRT
Ministerstvo digitalizace je vedoucím příslušným orgánem a národním jednotným kontaktním místem vůči EU a ostatním členským státům. Paralelně fungují tři CSIRT: CSIRT NASK (soukromý sektor, digitální služby), CSIRT GOV (veřejná správa, kritická infrastruktura, provozovaný Vnitřní bezpečnostní agenturou ABW) a CSIRT MON (vojenský).
Registrace a provedení
Novela nabyla účinnosti dne 3. dubna 2026. Subjekty splňující kritéria k tomuto datu se musí zaregistrovat do oficiálního seznamu klíčových a důležitých subjektů. Dvanáct měsíců na provedení všech bezpečnostních opatření podle kapitoly 3, tedy do 3. dubna 2027. Hlášení incidentů následuje směrnici: 24hodinové včasné varování, 72hodinové oznámení, finální zpráva do jednoho měsíce, předávané přes národní systém S46 příslušnému CSIRT.
Uvnitř Polska platí místní právo
Provoz na polském území se řídí polskou transpozicí. Německý Geschäftsführer řídící polskou dceřinou společnost čte pro tuto dceřinou společnost UKSC ve znění novely z 23. ledna 2026, nikoli německý BSIG. Povinnosti směrnice jsou totožné; postup, orgány a sankce žijí v polském právu.
Polsko nesmí klesnout pod úroveň EU
Směrnice je nástrojem minimální harmonizace. Polsko může jít přísněji a místy jde, u sektorových struktur a kontrol dodavatelského řetězce. Nesmí klesnout pod směrnici u povinností klíčových a důležitých subjektů, lhůt pro hlášení incidentů ani odpovědnosti vedení.
Ministerstvo digitalizace
Ministerstwo Cyfryzacji je vedoucím příslušným orgánem podle UKSC a národním jednotným kontaktním místem vůči EU a skupině pro spolupráci. Vede oficiální seznam klíčových a důležitých subjektů, vydává prováděcí předpisy a koordinuje tři národní CSIRT a nové sektorové CSIRT.
CSIRT NASK, CSIRT GOV, CSIRT MON
Polsko provozuje paralelně tři národní CSIRT. CSIRT NASK (umístěný při Výzkumné a akademické počítačové síti NASK) pokrývá soukromý sektor a digitální služby a působí jako operativní kontaktní místo pro většinu společností. CSIRT GOV (umístěný při Vnitřní bezpečnostní agentuře ABW) pokrývá veřejnou správu a kritickou infrastrukturu. CSIRT MON pokrývá vojenskou oblast. Který CSIRT je příslušný, vyplývá ze sektoru a vlastnictví, nikoli z volby subjektu.
ENISA
Agentura EU pro kybernetickou bezpečnost. Zveřejňuje pokyny, spravuje evropskou databázi zranitelností a podporuje přeshraniční koordinaci. Není dozorcem pro polské subjekty; tím jsou Ministerstvo digitalizace a tři CSIRT.
Prostě se řídíme německým NIS2UmsuCG, ušetří to čas.
Povinnosti směrnice jsou v DE a PL stejné, ale národní postup nikoli. Polsko se registruje přes Ministerstvo digitalizace, hlásí incidenty CSIRT NASK, CSIRT GOV nebo CSIRT MON podle sektoru a používá systém S46. Polská dceřiná společnost německé skupiny dokumentuje svou shodu vůči UKSC ve znění novely z 23. ledna 2026, nikoli vůči německému BSIG.
Polsko zatím nemá oficiální registr, takže můžeme počkat.
Novela UKSC nabyla účinnosti dne 3. dubna 2026. Subjekty splňující kritéria se musí zaregistrovat do oficiálního seznamu klíčových a důležitých subjektů a mají čas do 3. dubna 2027 na provedení všech bezpečnostních opatření podle kapitoly 3. Čekání není totéž co lhůta odkladu: povinnosti platí od nabytí účinnosti; pouze sankční praxe je fázovaná.
Jsme ve finančním sektoru pod dohledem KNF, NIS 2 se nás netýká.
Pro banky, poskytovatele platebních služeb a další finanční aktéry je DORA lex specialis pro bezpečnost ICT, vymáhanou KNF. Povinnost registrace podle NIS 2 u Ministerstva digitalizace stále platí. I ti, kdo se obsahově řídí DORA, musí být formálně identifikováni a registrováni jako subjekty NIS 2. Toto je častá chyba při kontrole aplikovatelnosti.
Polsko bylo jedním ze sedmi členských států, na které Evropská komise zacílila odůvodněným stanoviskem dne 7. května 2025 za neoznámení transpozice NIS 2. Novela UKSC z 23. ledna 2026, účinná od 3. dubna 2026, tuto mezeru uzavírá. Prakticky: prostor povinností je nyní ostrý, zatímco sankční praxe je stále ve svých prvních měsících.
Praktický krok je stejný jako kdekoli jinde v EU: potvrdit rozsah podle směrnice, zaregistrovat se u Ministerstva digitalizace, nastavit čtyři průběžné povinnosti (udržování registrace, hlášení incidentů příslušnému CSIRT, riziko dodavatelského řetězce, dohled vedení) a zdokumentovat minimum. Polské subjekty vlastněné německými mateřskými společnostmi by si měly před prvním incidentem ujasnit, který CSIRT je pro ně příslušný.
Registr povinností NIS 2 budujeme na vrstvě EU, nikoli na žádné jednotlivé národní transpozici. Tentýž kontrolní seznam funguje pro polskou dceřinou společnost podle UKSC, německou mateřskou společnost podle BSIG i nizozemskou sesterskou společnost podle Cyberbeveiligingswet. Odkazy na články se přepínají podle lokalizace; hmotněprávní povinnosti nikoli.
Pro polský rozsah začnete kontrolou aplikovatelnosti, poté přejdete na rytmus hlášení incidentů se správným CSIRT, doložky o dodavatelském řetězci a schválení vedení. Tam, kde Ministerstvo digitalizace nebo CSIRT zveřejňují sektorové pokyny, na ně odkazujeme; neduplikujeme je.
- Směrnice (EU) 2022/2555 (NIS 2), EUR-Lex
- Prováděcí nařízení Komise (EU) 2024/2690
- Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (Dz.U. 2018 poz. 1560), ISAP Sejm
- Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (Dz.U. 2026 poz. 252), ISAP Sejm
- Ministerstvo digitalizace (Ministerstwo Cyfryzacji), oficiální stránka, gov.pl/web/cyfryzacja
- CSIRT NASK, csirt.nask.pl
- CSIRT GOV (Vnitřní bezpečnostní agentura ABW), csirt.gov.pl
- Evropská komise, odůvodněné stanovisko k neoznámení transpozice NIS 2, 7. května 2025
- KNF / Polský úřad pro finanční dohled, příslušný orgán pro DORA ve finančním sektoru