WS
Dyrektywa NIS2 znacząco rozszerza krąg podmiotów objętych obowiązkami cyberbezpieczeństwa. Pytanie nie brzmi już „czy ktoś podlega", tylko „czy my podlegamy" — i wiele spółek SaaS odpowiada błędnie.

Dyrektywa NIS2 znacząco rozszerza krąg podmiotów objętych obowiązkami cyberbezpieczeństwa. Pytanie nie brzmi już „czy ktoś podlega", tylko „czy my podlegamy" — i wiele spółek SaaS odpowiada błędnie.
NIS2 zastąpiła pierwotną dyrektywę NIS i rozszerzyła zakres podmiotów oraz sektorów. W praktyce oznacza to, że obowiązki, które wcześniej dotyczyły głównie dużych operatorów infrastruktury krytycznej, mogą teraz objąć średniej wielkości spółkę technologiczną świadczącą usługi cyfrowe.
To pierwsze i najważniejsze pytanie. Zakres zależy od sektora, w którym działacie, oraz od wielkości spółki. Część podmiotów jest objęta jako „kluczowe", część jako „ważne" — z różnym poziomem obowiązków i nadzoru.
Alert regulacyjny — NIS2 · UE · transpozycja w toku
Terminy transpozycji do prawa krajowego oraz progi wielkości należy weryfikować dla konkretnej spółki — interpretacje wciąż się dopracowują. Stan na maj 2026.
Kluczowe słowo to „adekwatne". NIS2 nie wymaga od średniej spółki aparatu właściwego bankowi. Wymaga środków proporcjonalnych do ryzyka — i właśnie ta proporcjonalność jest miejscem, w którym najłatwiej przesadzić w którąkolwiek stronę.





