# NIS2

Source: https://ordergroup.co/pl/slownik/nis2/
Last updated: 2026-10-10

> Co dyrektywa NIS2 i ustawa o KSC oznaczają dla firm energetycznych oraz jakie wymagania bezpieczeństwa trafiają do kupowanego oprogramowania.

[Energetyka](https://ordergroup.co/pl/slownik/energetyka/)
3 min czytania

# NIS2

Dyrektywa NIS2
Inne nazwy: dyrektywa NIS 2, KSC

Definicja

NIS2 to dyrektywa UE o cyberbezpieczeństwie (2022/2555). Wymaga od podmiotów kluczowych i ważnych, m.in. sprzedawców energii, operatorów sieci, wytwórców, agregatorów, operatorów magazynów i punktów ładowania, zarządzania ryzykiem i wczesnego ostrzeżenia o poważnym incydencie w ciągu 24 godzin.

Cytuj hasło

Tekst
"NIS2". Order Group, Słownik oprogramowania, 10 października 2026. https://ordergroup.co/pl/slownik/nis2/
HTML
`<a href="https://ordergroup.co/pl/slownik/nis2/">NIS2</a> - Order Group`

Sprawdzone przez [Michał Dżaman](https://ordergroup.co/pl/autorzy/michal-dzaman/), Współzałożyciel i Head of Backend
Ostatni przegląd 10 października 2026

## Jak działa NIS2

Dyrektywę (UE) 2022/2555, czyli NIS2, przyjęto 14 grudnia 2022 r. Zastąpiła pierwszą dyrektywę NIS (2016/1148). Państwa członkowskie miały ją transponować do 17 października 2024 r. i stosować od 18 października 2024 r. Dyrektywa nie wiąże firm bezpośrednio. Każde państwo pisze własną ustawę, a w Polsce jest nią ustawa o krajowym systemie cyberbezpieczeństwa (KSC).

NIS2 obejmuje średnie i większe organizacje z sektorów wymienionych w załącznikach i dzieli je na podmioty kluczowe i ważne. Różnią się głównie intensywnością nadzoru i wysokością kar. Energetyka jest w załączniku I. W podsektorze energii elektrycznej lista obejmuje przedsiębiorstwa energetyczne zajmujące się sprzedażą, operatorów systemów dystrybucyjnych i przesyłowych, wytwórców, wyznaczonych operatorów rynku energii elektrycznej, uczestników rynku świadczących usługi agregacji, odpowiedzi odbioru lub magazynowania energii oraz operatorów punktów ładowania.

Obowiązki mieszczą się w trzech artykułach. Art. 20 każe organowi zarządzającemu zatwierdzać środki zarządzania ryzykiem cyberbezpieczeństwa, nadzorować ich wdrożenie i przechodzić szkolenia. Art. 21 wymienia minimalne środki, od analizy ryzyka i obsługi incydentów po bezpieczeństwo łańcucha dostaw, kryptografię i uwierzytelnianie wieloskładnikowe. Art. 23 ustala terminy zgłaszania poważnych incydentów.

Obowiązki z NIS2 w liczbach (dyrektywa (UE) 2022/2555)
ObowiązekArtykułWymóg

Wczesne ostrzeżenie23 ust. 4 lit. aW ciągu 24 godzin od stwierdzenia poważnego incydentuZgłoszenie incydentu23 ust. 4 lit. bW ciągu 72 godzinSprawozdanie końcowe23 ust. 4 lit. dDo miesiąca od zgłoszenia incydentuKary, podmioty kluczowe34 ust. 4Maksimum co najmniej 10 mln EUR albo 2% całkowitego światowego rocznego obrotu, zależnie od tego, która kwota jest wyższaKary, podmioty ważne34 ust. 5Maksimum co najmniej 7 mln EUR albo 1,4% całkowitego światowego rocznego obrotu, zależnie od tego, która kwota jest wyższa

## Co NIS2 oznacza dla oprogramowania

NIS2 reguluje organizację, ale większość art. 21 dotyczy jej systemów, a spora część także tych, którzy je budują. Art. 21 ust. 2 lit. d wymaga bezpieczeństwa łańcucha dostaw, a lit. e bezpieczeństwa przy nabywaniu, rozwijaniu i utrzymaniu sieci i systemów informatycznych, w tym obsługi podatności. Art. 21 ust. 3 każe podmiotom uwzględniać podatności każdego bezpośredniego dostawcy oraz jakość jego produktów i praktyk w zakresie cyberbezpieczeństwa. Operator sieci, agregator albo operator punktów ładowania, który kupuje oprogramowanie, wpisze więc te wymagania do umowy i poprosi dostawcę o dowody.

W praktyce wymagania, które trafiają do oprogramowania, da się przewidzieć. Z lit. h wynika szyfrowanie danych w transmisji, a tam, gdzie to zasadne, także w spoczynku. Z lit. j wynika uwierzytelnianie wieloskładnikowe dla użytkowników i administratorów. Kontrola dostępu i ewidencja zasobów wynikają z lit. i, a kopie zapasowe i przetestowana procedura odtwarzania z lit. c. Wczesne ostrzeżenie w 24 godziny wyznacza cel projektowy: system musi zbierać logi bezpieczeństwa i generować alerty, dzięki którym ktoś zauważy incydent w ciągu kilku godzin od jego początku. Floty urządzeń dokładają własną pracę, bo każde połączenie z licznikiem, bramką albo falownikiem jest ogniwem łańcucha dostaw i punktem wejścia.

NIS2 nie certyfikuje produktów. Urządzenia podłączone do sieci podlegają osobnym przepisom UE: aktowi o cyberodporności (CRA) i aktowi delegowanemu do dyrektywy w sprawie urządzeń radiowych (RED DA). W przypadku urządzeń energetycznych producent sprzętu odpowiada więc przed CRA i RED DA, a operator przed NIS2.

Piszesz specyfikację?

Dodaj NIS2 do checklisty wymagań

Zbierz hasła, których dotyczy Twój projekt, i dostań ich wymagania wobec systemu w jednym mailu, gotowe do zapytania ofertowego.

Środki z art. 21 ust. 2 i co oznaczają dla kupowanego systemu
Środek (art. 21 ust. 2)Czego się spodziewać w oprogramowaniu

(b) Obsługa incydentówCentralne logi, alerty, procedura, która pozwala zdążyć z ostrzeżeniem w 24 godziny(c) Ciągłość działaniaKopie zapasowe, testy odtwarzania, udokumentowany czas przywrócenia(d) Bezpieczeństwo łańcucha dostawEwidencja dostawców, śledzenie zależności i komponentów(e) Bezpieczne wytwarzanie i utrzymaniePrzegląd kodu, obsługa podatności i proces wdrażania poprawek(h) KryptografiaTLS dla ruchu urządzeń i użytkowników, szyfrowanie przechowywanych danych(i) Kontrola dostępu i zarządzanie zasobamiRole, minimalne uprawnienia, lista urządzeń i usług(j) Uwierzytelnianie wieloskładnikoweMFA dla administratorów i dostępu zdalnego

## Przepisy i standardy

Polska wdrożyła NIS2 ustawą z 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 252), ogłoszoną 2 marca 2026 r. i obowiązującą od 3 kwietnia 2026 r. Według Ministerstwa Cyfryzacji podmioty kluczowe i ważne musiały złożyć wniosek o wpis do wykazu do 3 października 2026 r., a nowe obowiązki muszą wdrożyć do 3 kwietnia 2027 r. Podmioty kluczowe mają czas do 3 kwietnia 2028 r. na pierwszy audyt bezpieczeństwa i powtarzają go co najmniej raz na trzy lata. Za większość obowiązków kary administracyjne można nakładać dopiero po 3 kwietnia 2028 r. Nowelizacja wprowadza też odpowiedzialność kierowników podmiotów za realizację zadań z zakresu cyberbezpieczeństwa.

W innych krajach UE sprawdź krajową ustawę wdrażającą, bo zakres, rejestracja i organy nadzoru się różnią.

## Z naszych projektów

Nie prowadziliśmy dla klientów programów zgodności z NIS2. Spotykamy NIS2 jako wymóg wobec systemów, które budujemy. Najlepszym przykładem jest Zeronest, platforma do zarządzania energią w instalacjach fotowoltaicznych i magazynach energii, którą budujemy od stycznia 2024 r. Platforma musi spełniać wymagania cyberbezpieczeństwa z NIS2, CRA, RED DA i polskiej ustawy o KSC. Urządzenia komunikują się z chmurą przez MQTT szyfrowane TLS 1.2 za AWS IoT Core, a dane klientów zostają w UE. Każda instalacja odczytuje falownik przez własne urządzenie Zeronest z własną kartą SIM i łączem LTE, więc ścieżka danych nie zależy od chmury producenta falownika ani od domowego Wi-Fi. Platforma ma też moduł DSR dla agregatorów, czyli klientów z kategorii wymienionej w załączniku I, i to jeden z powodów, dla których te wymagania schodzą na oprogramowanie.

Z naszych projektów

[Zeronest - aplikacja do monitoringu paneli fotowoltaicznych z automatycznym zarządzaniem magazynem energii
Jak Order Group zbudował aplikację Zeronest do monitoringu fotowoltaiki: EMS, który ładuje, rozładowuje lub sprzedaje energię według cen i pogody.](https://ordergroup.co/pl/case-studies/zeronest-monitorowanie-paneli-slonecznych/)

## Powiązane hasła

- [EMS](https://ordergroup.co/pl/slownik/ems/)

Energy Management System
EMS (system zarządzania energią) to oprogramowanie, które odczytuje liczniki, falowniki i magazyny energii w obiekcie i wysyła im nastawy: decyduje, kiedy ładować, rozładowywać, ograniczać produkcję albo handlować, w granicach sieci, umów i bezpieczeństwa.
- [Licznik zdalnego odczytu](https://ordergroup.co/pl/slownik/licznik-zdalnego-odczytu/)

Licznik zdalnego odczytu (LZO, smart meter) to licznik energii elektrycznej, który komunikuje się w obie strony z systemem zdalnego odczytu operatora: rejestruje dane interwałowe, na przykład piętnastominutowy profil obciążenia, i przyjmuje polecenia, takie jak ograniczenie mocy albo wyłączenie.
- [Modbus](https://ordergroup.co/pl/slownik/modbus/)

Modbus to otwarty protokół typu zapytanie-odpowiedź do odczytu i zapisu 16-bitowych rejestrów i pojedynczych bitów w urządzeniach polowych. Falowniki, magazyny energii i liczniki używają go po łączu szeregowym (Modbus RTU) albo po Ethernecie (Modbus TCP).

## Źródła

1. [Directive (EU) 2022/2555 (NIS 2 Directive)](https://eur-lex.europa.eu/eli/dir/2022/2555/oj/eng) - EUR-Lex
2. [Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (Dz.U. 2026 poz. 252)](https://eli.gov.pl/eli/DU/2026/252/ogl) - Dziennik Ustaw RP
3. [Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa zaczyna obowiązywać](https://www.gov.pl/web/cyfryzacja/nowelizacja-ustawy-o-krajowym-systemie-cyberbezpieczenstwa-zaczyna-obowiazywac) - Ministerstwo Cyfryzacji

To hasło sprawdza Michał Dżaman. Zapytaj, co oznacza w Twoim projekcie.

[Zapytaj inżyniera](https://ordergroup.co/pl/kontakt/)

## Najczęstsze pytania

![Michał Dżaman](https://ordergroup.co/media/images/T02DHCC1Z-USU629221-c8b7d6d66b56-512.format-webp.webp)

Michał Dżaman

Co-founder & Head of Backend

[Porozmawiaj z inżynierem](https://ordergroup.co/pl/kontakt/)

### Czy NIS2 dotyczy mojej firmy energetycznej?

Dotyczy, jeśli działasz w sektorze wymienionym w dyrektywie, np. sprzedaży, dystrybucji lub wytwarzania energii, agregacji, odpowiedzi odbioru, magazynowania energii albo ładowania pojazdów, i jesteś co najmniej średnim przedsiębiorstwem. Krajowe organy mogą objąć przepisami także niektóre mniejsze podmioty. Dokładne kryteria podaje krajowa ustawa, w Polsce znowelizowana ustawa o KSC.

### Jakie są terminy zgłaszania incydentów w NIS2?

Wczesne ostrzeżenie w ciągu 24 godzin od stwierdzenia poważnego incydentu, zgłoszenie incydentu w ciągu 72 godzin i sprawozdanie końcowe do miesiąca od zgłoszenia (art. 23 ust. 4).

### Czy mój dostawca oprogramowania podlega NIS2?

Dostawca sam może nie być podmiotem kluczowym ani ważnym, ale art. 21 wymaga od objętych podmiotów zarządzania bezpieczeństwem łańcucha dostaw i bezpiecznego wytwarzania. Spodziewaj się w umowie klauzul o obsłudze podatności, szyfrowaniu, MFA, logowaniu i współpracy przy incydentach.

### Od kiedy NIS2 obowiązuje w Polsce?

Znowelizowana ustawa o KSC obowiązuje od 3 kwietnia 2026 r. Podmioty miały czas do 3 października 2026 r. na wniosek o wpis do wykazu i mają czas do 3 kwietnia 2027 r. na wdrożenie obowiązków. Podmioty kluczowe muszą przeprowadzić pierwszy audyt do 3 kwietnia 2028 r.

Budujesz system, w którym liczy się NIS2?

Zobacz, jak budujemy oprogramowanie w tej dziedzinie: case studies i technologie, których używamy.

[Zobacz: Energetyka](https://ordergroup.co/pl/oprogramowanie-dla-energetyki/)

Checklista wymagań

Do każdego hasła wyślemy definicję i to, czego wymaga od Twojego oprogramowania. Bezpłatnie, bez rozmowy handlowej.
Checklista jest pusta. Dodaj hasło plusem przy jego nazwie.
