Statut de NIS 2 en Pologne
Ce qu'exige la directive, comment la Pologne la transpose, et où le ministère des Affaires numériques et les trois CSIRT se situent dans le tableau.
Vue d'ensemble
La directive NIS 2 est le niveau de l'UE. Elle lie chaque État membre, dont la Pologne, par un socle de cybersécurité unique pour les entités essentielles et importantes. La Pologne doit inscrire ce socle dans le droit polonais et mettre en place un régime de contrôle à son titre.
La Pologne transpose NIS 2 par une modification de sa loi existante sur le système national de cybersécurité (Ustawa o krajowym systemie cyberbezpieczeństwa, UKSC) de 2018. Le Sejm a adopté la modification le 23 janvier 2026, le Président l'a signée le 19 février 2026, elle a été publiée au Journal des lois le 2 mars 2026 (Dz.U. 2026 poz. 252) et elle est entrée en vigueur le 3 avril 2026. La Pologne a manqué le délai de la directive du 17 octobre 2024 ; la Commission européenne a ouvert une procédure d'infraction par un avis motivé le 7 mai 2025.
L'autorité compétente chef de file et le point de contact unique national est le ministère des Affaires numériques (Ministerstwo Cyfryzacji). Au niveau opérationnel, trois CSIRT nationaux travaillent en parallèle : CSIRT NASK pour le secteur privé et les services numériques, CSIRT GOV pour l'administration publique et les infrastructures critiques, CSIRT MON pour le domaine militaire. Les régulateurs sectoriels tels que la KNF dans le secteur financier conservent leur compétence là où DORA agit comme lex specialis.
Directive de l'UE
Directive (UE) 2022/2555 (NIS 2)
La directive de l'UE sur la cybersécurité. Fixe les obligations que chaque État membre doit transposer, y compris les tests de taille et de secteur pour les entités essentielles et importantes.
Mise en œuvre de l'UE
Règlement d'exécution (UE) 2024/2690 de la Commission
Mesures techniques et méthodologiques pour les fournisseurs d'infrastructure numérique. Directement applicable en Pologne sans transposition nationale.
Transposition polonaise
Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (Dz.U. 2026 poz. 252)
La transposition polonaise de NIS 2, structurée comme une modification de l'UKSC existante du 5 juillet 2018. Publiée au Journal des lois le 2 mars 2026, en vigueur depuis le 3 avril 2026. Les règlements d'application du ministère des Affaires numériques en précisent le détail opérationnel.
Modification de l'UKSC 2026
Inscrit les obligations de NIS 2 dans le droit polonais. Définit les entités essentielles et importantes (podmioty kluczowe i ważne), les pouvoirs de contrôle du ministère des Affaires numériques, les obligations de signalement d'incident au CSIRT compétent, et les sanctions. Les CSIRT sectoriels pour les industries stratégiques sont une nouveauté introduite par la modification.
Ministère des Affaires numériques et trois CSIRT
Le ministère des Affaires numériques est l'autorité compétente chef de file et le point de contact unique national vis-à-vis de l'UE et des autres États membres. Trois CSIRT opèrent en parallèle : CSIRT NASK (secteur privé, services numériques), CSIRT GOV (administration publique, infrastructures critiques, géré par l'Agence de sécurité intérieure ABW), et CSIRT MON (militaire).
Enregistrement et mise en œuvre
La modification est entrée en vigueur le 3 avril 2026. Les entités satisfaisant aux critères à cette date doivent s'enregistrer sur la liste officielle des entités essentielles et importantes. Douze mois pour mettre en œuvre toutes les mesures de sécurité du chapitre 3, c'est-à-dire jusqu'au 3 avril 2027. Le signalement d'incident suit la directive : alerte précoce à 24 heures, notification à 72 heures, rapport final à un mois, transmis via le système national S46 au CSIRT compétent.
Le droit local s'applique à l'intérieur de la Pologne
Les opérations sur le territoire polonais suivent la transposition polonaise. Un Geschäftsführer allemand dirigeant une filiale polonaise lit l'UKSC telle que modifiée le 23 janvier 2026 pour cette filiale, et non le BSIG allemand. Les obligations de la directive sont identiques ; la procédure, les autorités et les sanctions résident dans le droit polonais.
La Pologne ne peut pas descendre sous le socle de l'UE
La directive est un instrument d'harmonisation minimale. La Pologne peut aller plus loin et, par endroits, le fait, sur les structures sectorielles et les contrôles de la chaîne d'approvisionnement. Elle ne peut pas descendre sous la directive sur les obligations des entités essentielles et importantes, les délais de signalement d'incident ou la responsabilité de l'organe de direction.
Ministère des Affaires numériques
Le Ministerstwo Cyfryzacji est l'autorité compétente chef de file au titre de l'UKSC et le point de contact unique national vis-à-vis de l'UE et du groupe de coopération. Il tient la liste officielle des entités essentielles et importantes, édicte des règlements d'application et coordonne les trois CSIRT nationaux et les nouveaux CSIRT sectoriels.
CSIRT NASK, CSIRT GOV, CSIRT MON
La Pologne exploite trois CSIRT nationaux en parallèle. CSIRT NASK (hébergé au Research and Academic Computer Network NASK) couvre le secteur privé et les services numériques et fait office de point de contact opérationnel pour la plupart des entreprises. CSIRT GOV (hébergé à l'Agence de sécurité intérieure ABW) couvre l'administration publique et les infrastructures critiques. CSIRT MON couvre le domaine militaire. Le CSIRT compétent découle du secteur et de la propriété, et non du choix de l'entité.
ENISA
L'agence de cybersécurité de l'UE. Publie des orientations, gère la base de données européenne sur les vulnérabilités et soutient la coordination transfrontalière. N'est pas une autorité de contrôle pour les entités polonaises ; ce sont le ministère des Affaires numériques et les trois CSIRT.
Nous suivons simplement le NIS2UmsuCG allemand, cela fait gagner du temps.
Les obligations de la directive sont les mêmes en DE et en PL, mais la procédure nationale ne l'est pas. La Pologne enregistre via le ministère des Affaires numériques, signale les incidents à CSIRT NASK, CSIRT GOV ou CSIRT MON selon le secteur, et utilise le système S46. Une filiale polonaise d'un groupe allemand documente sa conformité au regard de l'UKSC telle que modifiée le 23 janvier 2026, et non au regard du BSIG allemand.
La Pologne n'a pas encore de registre officiel, nous pouvons donc attendre.
La modification de l'UKSC est entrée en vigueur le 3 avril 2026. Les entités satisfaisant aux critères doivent s'enregistrer sur la liste officielle des entités essentielles et importantes et ont jusqu'au 3 avril 2027 pour mettre en œuvre toutes les mesures de sécurité du chapitre 3. Attendre n'équivaut pas à une période transitoire : les obligations s'appliquent dès l'entrée en vigueur ; seule la pratique de sanction est étalée.
Nous sommes dans le secteur financier sous contrôle de la KNF, NIS 2 ne nous concerne pas.
Pour les banques, les prestataires de services de paiement et les autres acteurs financiers, DORA est lex specialis pour la sécurité des TIC, appliquée par la KNF. L'obligation d'enregistrement NIS 2 auprès du ministère des Affaires numériques subsiste néanmoins. Même celles qui suivent DORA sur le fond doivent être formellement recensées et enregistrées comme entités NIS 2. C'est une erreur courante de vérification d'applicabilité.
La Pologne était l'un des sept États membres que la Commission européenne a visés par un avis motivé le 7 mai 2025 pour défaut de notification de la transposition de NIS 2. La modification de l'UKSC du 23 janvier 2026, en vigueur depuis le 3 avril 2026, comble cette lacune. Concrètement : l'espace des obligations est net désormais, tandis que la pratique de sanction en est encore à ses premiers mois.
La démarche pratique est la même que partout ailleurs dans l'UE : confirmer le champ d'application au titre de la directive, s'enregistrer auprès du ministère des Affaires numériques, mettre en place les quatre obligations continues (tenue à jour de l'enregistrement, signalement d'incident au CSIRT compétent, risque lié à la chaîne d'approvisionnement, supervision par l'organe de direction), et documenter le minimum. Les entités polonaises détenues par des sociétés mères allemandes devraient préciser quel CSIRT est compétent pour elles avant le premier incident.
Nous construisons le registre d'obligations NIS 2 sur le niveau de l'UE, et non sur une transposition nationale particulière. La même liste de contrôle fonctionne pour une filiale polonaise au titre de l'UKSC, une société mère allemande au titre du BSIG, et une société sœur néerlandaise au titre de la Cyberbeveiligingswet. Les références d'articles changent par locale ; les obligations de fond non.
Pour le champ d'application polonais, vous commencez par la vérification d'applicabilité, puis passez au rythme de signalement d'incident avec le bon CSIRT, aux clauses relatives à la chaîne d'approvisionnement et à l'approbation par l'organe de direction. Là où le ministère des Affaires numériques ou les CSIRT publient des orientations sectorielles, nous les référençons ; nous ne les dupliquons pas.
- Directive (UE) 2022/2555 (NIS 2): EUR-Lex
- Règlement d'exécution (UE) 2024/2690 de la Commission
- Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (Dz.U. 2018 poz. 1560): ISAP Sejm
- Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (Dz.U. 2026 poz. 252): ISAP Sejm
- Ministère des Affaires numériques (Ministerstwo Cyfryzacji): site officiel, gov.pl/web/cyfryzacja
- CSIRT NASK: csirt.nask.pl
- CSIRT GOV (Agence de sécurité intérieure ABW): csirt.gov.pl
- Commission européenne, avis motivé pour défaut de notification de la transposition de NIS 2, 7 mai 2025
- KNF / Autorité polonaise de surveillance financière: autorité compétente pour DORA dans le secteur financier