Estado de NIS 2 en Polonia
Qué exige la directiva, cómo la transpone Polonia, y dónde se sitúan el Ministerio de Asuntos Digitales y los tres CSIRT dentro del cuadro.
Resumen
La directiva NIS 2 es la capa de la UE. Vincula a todos los Estados miembros, incluida Polonia, con un único suelo de ciberseguridad para las entidades esenciales e importantes. Polonia debe incorporar ese suelo al Derecho polaco y aplicar un régimen de supervisión bajo él.
Polonia transpone NIS 2 mediante una modificación de su Ley del Sistema Nacional de Ciberseguridad ya existente (Ustawa o krajowym systemie cyberbezpieczeństwa, UKSC) de 2018. El Sejm adoptó la modificación el 23 de enero de 2026, el Presidente la firmó el 19 de febrero de 2026, se publicó en el Boletín de Leyes el 2 de marzo de 2026 (Dz.U. 2026 poz. 252) y entró en vigor el 3 de abril de 2026. Polonia incumplió el plazo de la directiva del 17 de octubre de 2024; la Comisión Europea abrió un procedimiento de infracción con un dictamen motivado el 7 de mayo de 2025.
La autoridad competente principal y Punto de Contacto Único nacional es el Ministerio de Asuntos Digitales (Ministerstwo Cyfryzacji). A nivel operativo, tres CSIRT nacionales trabajan en paralelo: CSIRT NASK para el sector privado y los servicios digitales, CSIRT GOV para la administración pública y la infraestructura crítica, CSIRT MON para el ámbito militar. Reguladores sectoriales como la KNF en el sector financiero conservan su competencia cuando DORA actúa como lex specialis.
Directiva de la UE
Directiva (UE) 2022/2555 (NIS 2)
La directiva de ciberseguridad de toda la UE. Fija las obligaciones que todo Estado miembro debe transponer, incluidas las pruebas de tamaño y sector para las entidades esenciales e importantes.
Implementación de la UE
Reglamento de Ejecución (UE) 2024/2690 de la Comisión
Medidas técnicas y metodológicas para los proveedores de infraestructura digital. Directamente aplicable en Polonia sin transposición nacional.
Transposición polaca
Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (Dz.U. 2026 poz. 252)
La transposición polaca de NIS 2, estructurada como una modificación de la UKSC existente de 5 de julio de 2018. Publicada en el Boletín de Leyes el 2 de marzo de 2026, en vigor desde el 3 de abril de 2026. Los reglamentos de ejecución del Ministerio de Asuntos Digitales completan el detalle operativo.
Modificación de la UKSC 2026
Incorpora las obligaciones de NIS 2 al Derecho polaco. Define las entidades esenciales e importantes (podmioty kluczowe i ważne), las competencias de supervisión del Ministerio de Asuntos Digitales, los deberes de notificación de incidentes al CSIRT pertinente y las sanciones. Los CSIRT sectoriales para industrias estratégicas son una novedad introducida por la modificación.
Ministerio de Asuntos Digitales y tres CSIRT
El Ministerio de Asuntos Digitales es la autoridad competente principal y Punto de Contacto Único nacional hacia la UE y los demás Estados miembros. Tres CSIRT operan en paralelo: CSIRT NASK (sector privado, servicios digitales), CSIRT GOV (administración pública, infraestructura crítica, gestionado por la Agencia de Seguridad Interna ABW) y CSIRT MON (militar).
Registro e implementación
La modificación entró en vigor el 3 de abril de 2026. Las entidades que cumplan los criterios a esa fecha deben inscribirse en la lista oficial de entidades esenciales e importantes. Doce meses para implementar todas las medidas de seguridad del Capítulo 3, es decir, hasta el 3 de abril de 2027. La notificación de incidentes sigue la directiva: alerta temprana en 24 horas, notificación en 72 horas, informe final en un mes, transmitidos a través del sistema nacional S46 al CSIRT pertinente.
El Derecho local se aplica dentro de Polonia
Las operaciones en territorio polaco siguen la transposición polaca. Un Geschäftsführer alemán que dirige una filial polaca lee la UKSC en su redacción modificada el 23 de enero de 2026 para esa filial, no la BSIG alemana. Las obligaciones de la directiva son idénticas; el procedimiento, las autoridades y las sanciones viven en el Derecho polaco.
Polonia no puede bajar del suelo de la UE
La directiva es un instrumento de armonización mínima. Polonia puede ir más estricta y en algunos puntos lo hace, en las estructuras sectoriales y los controles de la cadena de suministro. No puede bajar del nivel de la directiva en los deberes de las entidades esenciales e importantes, los plazos de notificación de incidentes o la responsabilidad del órgano de dirección.
Ministerio de Asuntos Digitales
El Ministerstwo Cyfryzacji es la autoridad competente principal conforme a la UKSC y el Punto de Contacto Único nacional hacia la UE y el Grupo de Cooperación. Mantiene la lista oficial de entidades esenciales e importantes, dicta reglamentos de ejecución y coordina los tres CSIRT nacionales y los nuevos CSIRT sectoriales.
CSIRT NASK, CSIRT GOV, CSIRT MON
Polonia opera tres CSIRT nacionales en paralelo. CSIRT NASK (alojado en la Red Informática de Investigación y Académica NASK) cubre el sector privado y los servicios digitales y actúa como punto de contacto operativo para la mayoría de las empresas. CSIRT GOV (alojado en la Agencia de Seguridad Interna ABW) cubre la administración pública y la infraestructura crítica. CSIRT MON cubre el ámbito militar. Qué CSIRT es competente se desprende del sector y la titularidad, no de la elección de la entidad.
ENISA
La agencia de ciberseguridad de la UE. Publica orientación, gestiona la base de datos europea de vulnerabilidades y apoya la coordinación transfronteriza. No es un supervisor de las entidades polacas; lo son el Ministerio de Asuntos Digitales y los tres CSIRT.
Simplemente seguimos la NIS2UmsuCG alemana, eso ahorra tiempo.
Las obligaciones de la directiva son las mismas en DE y PL, pero el procedimiento nacional no. Polonia registra a través del Ministerio de Asuntos Digitales, notifica los incidentes a CSIRT NASK, CSIRT GOV o CSIRT MON según el sector, y usa el sistema S46. Una filial polaca de un grupo alemán documenta su cumplimiento frente a la UKSC en su redacción modificada el 23 de enero de 2026, no frente a la BSIG alemana.
Polonia todavía no tiene un registro oficial, así que podemos esperar.
La modificación de la UKSC entró en vigor el 3 de abril de 2026. Las entidades que cumplan los criterios deben inscribirse en la lista oficial de entidades esenciales e importantes y tienen hasta el 3 de abril de 2027 para implementar todas las medidas de seguridad del Capítulo 3. Esperar no es lo mismo que gracia: los deberes se aplican desde la entrada en vigor; solo la práctica sancionadora está escalonada.
Estamos en el sector financiero bajo supervisión de la KNF, NIS 2 no nos concierne.
Para los bancos, los proveedores de servicios de pago y otros actores financieros, DORA es lex specialis para la seguridad TIC, aplicada por la KNF. El deber de registro de NIS 2 ante el Ministerio de Asuntos Digitales sigue vigente. Incluso quienes sigan DORA sustantivamente deben ser formalmente identificados y registrados como entidades de NIS 2. Este es un error común en la comprobación de aplicabilidad.
Polonia fue uno de los siete Estados miembros a los que la Comisión Europea dirigió un dictamen motivado el 7 de mayo de 2025 por no notificar la transposición de NIS 2. La modificación de la UKSC de 23 de enero de 2026, en vigor desde el 3 de abril de 2026, cierra esa brecha. En la práctica: el espacio de obligaciones es nítido ahora, mientras que la práctica sancionadora sigue en sus primeros meses.
El movimiento práctico es el mismo que en cualquier otro lugar de la UE: confirmar el ámbito conforme a la directiva, registrarse ante el Ministerio de Asuntos Digitales, poner en marcha las cuatro obligaciones continuas (mantenimiento del registro, notificación de incidentes al CSIRT pertinente, riesgo de la cadena de suministro, supervisión del órgano de dirección) y documentar el mínimo. Las entidades polacas propiedad de matrices alemanas deberían aclarar qué CSIRT es competente para ellas antes de que ocurra el primer incidente.
Construimos el registro de obligaciones de NIS 2 sobre la capa de la UE, no sobre ninguna transposición nacional concreta. La misma lista de comprobación funciona para una filial polaca bajo la UKSC, una matriz alemana bajo la BSIG y una hermana neerlandesa bajo la Cyberbeveiligingswet. Las referencias a artículos cambian por idioma; las obligaciones sustantivas no.
Para el ámbito polaco empieza con la comprobación de aplicabilidad, luego pasa a la cadencia de notificación de incidentes con el CSIRT adecuado, las cláusulas de la cadena de suministro y la firma del órgano de dirección. Cuando el Ministerio de Asuntos Digitales o los CSIRT publican orientación sectorial, la referenciamos; no la duplicamos.
- Directiva (UE) 2022/2555 (NIS 2): EUR-Lex
- Reglamento de Ejecución (UE) 2024/2690 de la Comisión
- Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (Dz.U. 2018 poz. 1560): ISAP Sejm
- Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (Dz.U. 2026 poz. 252): ISAP Sejm
- Ministerio de Asuntos Digitales (Ministerstwo Cyfryzacji): sitio oficial, gov.pl/web/cyfryzacja
- CSIRT NASK: csirt.nask.pl
- CSIRT GOV (Agencia de Seguridad Interna ABW): csirt.gov.pl
- Comisión Europea, dictamen motivado por no notificar la transposición de NIS 2, 7 de mayo de 2025
- KNF / Autoridad de Supervisión Financiera de Polonia: autoridad competente para DORA en el sector financiero