NIS 2 Status Polen

Statutul NIS 2 în Polonia

Ce impune directiva, cum o transpune Polonia și unde se află Ministerul Afacerilor Digitale și cele trei CSIRT-uri în acest tablou.

Simon OrzelSimon Orzel·

Prezentare generală

Directiva NIS 2 este stratul UE. Obligă fiecare stat membru, inclusiv Polonia, cu un prag unic de securitate cibernetică pentru entitățile esențiale și importante. Polonia trebuie să integreze acel prag în legislația poloneză și să ruleze un regim de supraveghere în temeiul lui.

Polonia transpune NIS 2 printr-o modificare a Legii sale existente privind Sistemul Național de Securitate Cibernetică (Ustawa o krajowym systemie cyberbezpieczeństwa, UKSC) din 2018. Seimul a adoptat modificarea la 23 ianuarie 2026, președintele a semnat-o la 19 februarie 2026, a fost publicată în Jurnalul Legilor la 2 martie 2026 (Dz.U. 2026 poz. 252) și a intrat în vigoare la 3 aprilie 2026. Polonia a ratat termenul de 17 octombrie 2024 al directivei; Comisia Europeană a deschis o procedură de constatare a neîndeplinirii obligațiilor cu un aviz motivat la 7 mai 2025.

Autoritatea competentă principală și Punctul unic național de contact este Ministerul Afacerilor Digitale (Ministerstwo Cyfryzacji). La nivel operativ, trei CSIRT-uri naționale lucrează în paralel: CSIRT NASK pentru sectorul privat și serviciile digitale, CSIRT GOV pentru administrația publică și infrastructura critică, CSIRT MON pentru domeniul militar. Autorități de reglementare sectoriale precum KNF în sectorul financiar își păstrează competența acolo unde DORA acționează ca lex specialis.

Unde se află normele
Trei straturi pe care oricine citește versiunea poloneză a NIS 2 trebuie să le țină separate.

Directiva UE

Directiva (UE) 2022/2555 (NIS 2)

Directiva UE privind securitatea cibernetică. Stabilește obligațiile pe care fiecare stat membru trebuie să le transpună, inclusiv testele de dimensiune și de sector pentru entitățile esențiale și importante.

Punerea în aplicare la nivelul UE

Regulamentul de punere în aplicare (UE) 2024/2690 al Comisiei

Măsuri tehnice și metodologice pentru furnizorii de infrastructură digitală. Direct aplicabil în Polonia fără transpunere națională.

Transpunerea poloneză

Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (Dz.U. 2026 poz. 252)

Transpunerea poloneză a NIS 2, structurată ca o modificare a UKSC existente din 5 iulie 2018. Publicată în Jurnalul Legilor la 2 martie 2026, în vigoare de la 3 aprilie 2026. Regulamentele de punere în aplicare ale Ministerului Afacerilor Digitale completează detaliile operative.

Trei lucruri de știut
Ce se schimbă pentru entitățile care operează în Polonia.
Transpunere

Modificarea UKSC 2026

Transpune obligațiile NIS 2 în legislația poloneză. Definește entitățile esențiale și importante (podmioty kluczowe i ważne), competențele de supraveghere ale Ministerului Afacerilor Digitale, obligațiile de raportare a incidentelor către CSIRT-ul relevant și sancțiunile. CSIRT-urile sectoriale pentru industriile strategice sunt o noutate introdusă de modificare.

Autoritate

Ministerul Afacerilor Digitale și trei CSIRT-uri

Ministerul Afacerilor Digitale este autoritatea competentă principală și Punctul unic național de contact față de UE și celelalte state membre. Trei CSIRT-uri operează în paralel: CSIRT NASK (sectorul privat, serviciile digitale), CSIRT GOV (administrația publică, infrastructura critică, condus de Agenția de Securitate Internă ABW) și CSIRT MON (militar).

Termene

Înregistrare și punere în aplicare

Modificarea a intrat în vigoare la 3 aprilie 2026. Entitățile care îndeplinesc criteriile la acea dată trebuie să se înregistreze pe lista oficială a entităților esențiale și importante. Douăsprezece luni pentru a pune în aplicare toate măsurile de securitate din Capitolul 3, adică până la 3 aprilie 2027. Raportarea incidentelor urmează directiva: avertizare timpurie la 24 de ore, notificare la 72 de ore, raport final la o lună, transmise prin sistemul național S46 către CSIRT-ul relevant.

Două principii care decid fiecare caz-limită
Folosiți-le înainte de a citi orice comentariu polonez despre NIS 2.

Legea locală se aplică în interiorul Poloniei

Operațiunile pe teritoriul polonez urmează transpunerea poloneză. Un Geschäftsführer german care conduce o filială poloneză citește UKSC astfel cum a fost modificată la 23 ianuarie 2026 pentru acea filială, nu BSIG german. Obligațiile din directivă sunt identice; procedura, autoritățile și sancțiunile se află în legislația poloneză.

Polonia nu poate coborî sub pragul UE

Directiva este un instrument de armonizare minimă. Polonia poate fi mai strictă și pe alocuri este, în privința structurilor sectoriale și a controalelor lanțului de aprovizionare. Nu poate coborî sub directivă în privința obligațiilor entităților esențiale și importante, a termenelor de raportare a incidentelor sau a răspunderii organului de conducere.

Cine ce face în Polonia
Trei actori care apar în aproape fiecare întrebare despre NIS 2 în Polonia.
PL

Ministerul Afacerilor Digitale

Ministerstwo Cyfryzacji este autoritatea competentă principală în temeiul UKSC și Punctul unic național de contact față de UE și Grupul de cooperare. Menține lista oficială a entităților esențiale și importante, emite regulamente de punere în aplicare și coordonează cele trei CSIRT-uri naționale și noile CSIRT-uri sectoriale.

PL

CSIRT NASK, CSIRT GOV, CSIRT MON

Polonia operează trei CSIRT-uri naționale în paralel. CSIRT NASK (găzduit la Rețeaua Națională de Cercetare și Academică NASK) acoperă sectorul privat și serviciile digitale și acționează ca punct operativ de contact pentru majoritatea companiilor. CSIRT GOV (găzduit la Agenția de Securitate Internă ABW) acoperă administrația publică și infrastructura critică. CSIRT MON acoperă domeniul militar. Care CSIRT este competent rezultă din sector și proprietate, nu din alegerea entității.

UE

ENISA

Agenția UE pentru securitate cibernetică. Publică orientări, gestionează baza de date europeană a vulnerabilităților și sprijină coordonarea transfrontalieră. Nu este un supraveghetor pentru entitățile poloneze; Ministerul Afacerilor Digitale și cele trei CSIRT-uri sunt.

Capcane
Greșeli pe care le vedem când entitățile poloneze citesc prima dată NIS 2.
  • Doar urmăm NIS2UmsuCG german, asta ne economisește timp.

    Obligațiile din directivă sunt aceleași în DE și PL, dar procedura națională nu este. Polonia se înregistrează prin Ministerul Afacerilor Digitale, raportează incidentele la CSIRT NASK, CSIRT GOV sau CSIRT MON în funcție de sector și folosește sistemul S46. O filială poloneză a unui grup german își documentează conformitatea în raport cu UKSC astfel cum a fost modificată la 23 ianuarie 2026, nu în raport cu BSIG german.

  • Polonia nu are încă un registru oficial, deci putem aștepta.

    Modificarea UKSC a intrat în vigoare la 3 aprilie 2026. Entitățile care îndeplinesc criteriile trebuie să se înregistreze pe lista oficială a entităților esențiale și importante și au timp până la 3 aprilie 2027 pentru a pune în aplicare toate măsurile de securitate din Capitolul 3. Așteptarea nu este același lucru cu grația: obligațiile se aplică de la intrarea în vigoare; doar practica de sancționare este eșalonată.

  • Suntem în sectorul financiar sub supravegherea KNF, NIS 2 nu ne privește.

    Pentru bănci, furnizori de servicii de plată și alți actori financiari, DORA este lex specialis pentru securitatea TIC, aplicată de KNF. Obligația de înregistrare din NIS 2 la Ministerul Afacerilor Digitale rămâne valabilă. Chiar și cei care respectă DORA pe fond trebuie identificați și înregistrați formal ca entități NIS 2. Aceasta este o eroare frecventă la verificarea aplicabilității.

Perspectiva practicianului

Polonia a fost unul dintre cele șapte state membre vizate de Comisia Europeană cu un aviz motivat la 7 mai 2025 pentru neînregistrarea transpunerii NIS 2. Modificarea UKSC din 23 ianuarie 2026, în vigoare de la 3 aprilie 2026, închide acea lacună. Practic: spațiul obligațiilor este clar acum, în timp ce practica de sancționare este încă în primele sale luni.

Mișcarea practică este aceeași ca peste tot în UE: confirmați domeniul de aplicare în temeiul directivei, înregistrați-vă la Ministerul Afacerilor Digitale, stabiliți cele patru obligații continue (menținerea înregistrării, raportarea incidentelor către CSIRT-ul relevant, riscul lanțului de aprovizionare, supravegherea de către organul de conducere) și documentați minimul. Entitățile poloneze deținute de societăți-mamă germane ar trebui să clarifice care CSIRT este competent pentru ele înainte de primul incident.

Cum ajută platforma

Construim registrul de obligații NIS 2 pe stratul UE, nu pe vreo transpunere națională unică. Aceeași listă de verificare funcționează pentru o filială poloneză în temeiul UKSC, o societate-mamă germană în temeiul BSIG și o societate-soră olandeză în temeiul Cyberbeveiligingswet. Trimiterile la articole se schimbă în funcție de locală; obligațiile de fond nu.

Pentru domeniul de aplicare polonez, începeți cu verificarea aplicabilității, apoi treceți la cadența de raportare a incidentelor cu CSIRT-ul corect, clauzele privind lanțul de aprovizionare și aprobarea organului de conducere. Acolo unde Ministerul Afacerilor Digitale sau CSIRT-urile publică orientări sectoriale, le citem; nu le duplicăm.

Surse
  • Directiva (UE) 2022/2555 (NIS 2). EUR-Lex
  • Regulamentul de punere în aplicare (UE) 2024/2690 al Comisiei
  • Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (Dz.U. 2018 poz. 1560). ISAP Sejm
  • Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (Dz.U. 2026 poz. 252). ISAP Sejm
  • Ministerul Afacerilor Digitale (Ministerstwo Cyfryzacji). site oficial, gov.pl/web/cyfryzacja
  • CSIRT NASK. csirt.nask.pl
  • CSIRT GOV (Agenția de Securitate Internă ABW). csirt.gov.pl
  • Comisia Europeană, aviz motivat privind neînregistrarea transpunerii NIS 2, 7 mai 2025
  • KNF / Autoritatea poloneză de supraveghere financiară. autoritate competentă pentru DORA în sectorul financiar
Verificați-vă domeniul de aplicare polonez în mai puțin de cinci minute
Verificarea aplicabilității aplică testul de dimensiune și de sector al directivei. Dacă filiala dumneavoastră poloneză intră în domeniul de aplicare, pasul următor este înregistrarea la Ministerul Afacerilor Digitale.