Przejdź do treści głównej
Powrót do przeglądu

Termin NIS2 w Niemczech minął — a tysiące podmiotów wciąż nie są zarejestrowane

Autor: NIS2Certify
NIS2NiemcyBSIegzekwowaniezgodnośćtermincyberbezpieczeństwo

Do firmy przychodzi pismo z BSI — federalnego urzędu ds. cyberbezpieczeństwa w Niemczech. Pana/Pani organizacja była zobowiązana do rejestracji do 6 marca 2026 r. Nie dopełniono tego obowiązku. BSI ma teraz uprawnienie prawne do przeprowadzenia audytu, wydawania wiążących nakazów oraz nakładania kar: do 500 000 euro za samo niedopełnienie obowiązku rejestracji i do 10 milionów euro, jeśli nie wdrożono wymaganych środków bezpieczeństwa. Na mocy § 38 nowej BSIG członkowie zarządu, którzy zaniedbają swoje obowiązki, odpowiadają wobec spółki za wyrządzoną szkodę.

To nie jest scenariusz hipotetyczny. Dzieje się to teraz w Niemczech i jest zapowiedzią tego, co czeka resztę Unii Europejskiej.

Co się stało 6 marca 2026 r.

Niemiecka ustawa wdrażająca NIS2 — NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) — weszła w życie 6 grudnia 2025 r. Objęte nią organizacje miały dokładnie trzy miesiące na rejestrację w BSI za pośrednictwem dedykowanego portalu.

Termin ten upłynął 6 marca 2026 r.

BSI szacuje, że przepisami objętych jest około 29 500 firm. Do 30 czerwca 2026 r., cztery miesiące po upływie terminu, w portalu BSI zarejestrowało się 17 729 z nich — według danych samego BSI. W porównaniu z tym szacunkiem wciąż brakuje blisko 12 000 organizacji, które naruszają obowiązek prawny, zanim jeszcze przystąpiły do wdrażania właściwych środków cyberbezpieczeństwa.

Wdrożenie NIS2 według kraju

  • AustriaObowiązuje
    • Obowiązuje od 1 października 2026
    • Ustawa: NISG 2026 (BGBl. I Nr. 94/2025)
    • Rejestracja do 31 grudnia 2026

    Organ: Federal Office for Cybersecurity · Źródło

  • HolandiaObowiązuje
    • Obowiązuje od 15 sierpnia 2026
    • Ustawa: Cyberbeveiligingswet (Stb. 2026, 187)
    • Rejestracja obowiązkowa, bez okresu przejściowego

    Organ: NCSC (MijnNCSC) · Źródło

  • LuksemburgObowiązuje
    • Obowiązuje od 10 maja 2026
    • Ustawa: Law of 5 May 2026
    • Rejestracja do 10 lipca 2026

    Organ: ILR (CSSF for finance) · Źródło

  • PolskaObowiązuje
    • Obowiązuje od 3 kwietnia 2026
    • Ustawa: UKSC (Dz.U. 2026 poz. 252)
    • Rejestracja do 3 października 2026
    • Środki do 3 kwietnia 2027

    Organ: Minister Cyfryzacji (Wykaz KSC) · Źródło

  • PortugaliaObowiązuje
    • Obowiązuje od 3 kwietnia 2026
    • Ustawa: Decree-Law 125/2025 (RJC)

    Organ: CNCS · Źródło

  • BułgariaObowiązuje
    • Obowiązuje od 13 lutego 2026
    • Ustawa: Cybersecurity Act amendment (State Gazette No 17/2026)

    Organ: Ministry of e-Government · Źródło

  • MaltaObowiązuje
    • Obowiązuje od 23 stycznia 2026
    • Ustawa: S.L. 460.41

    Organ: Critical Infrastructure Protection Department · Źródło

  • SzwecjaObowiązuje
    • Obowiązuje od 15 stycznia 2026
    • Ustawa: SFS 2025:1506

    Organ: NCSC-SE · Źródło

  • EstoniaObowiązuje
    • Obowiązuje od 1 stycznia 2026
    • Ustawa: Cybersecurity Act (KüTS) amendment
    • Rejestracja w ciągu 3 miesięcy

    Organ: RIA · Źródło

  • NiemcyObowiązuje
    • Obowiązuje od 6 grudnia 2025
    • Ustawa: NIS2UmsuCG
    • Rejestracja do 6 marca 2026
    • 17 729 rejestracji do 30 czerwca 2026

    Organ: BSI · Źródło

  • CzechyObowiązuje
    • Obowiązuje od 1 listopada 2025
    • Ustawa: Act No 264/2025 Coll.
    • Rejestracja w ciągu 60 dni

    Organ: NÚKIB · Źródło

  • DaniaObowiązuje
    • Obowiązuje od 1 lipca 2025
    • Ustawa: NIS 2 Act No 434 of 6 May 2025
    • Rejestracja do 1 października 2025

    Organ: Danish Agency for Societal Security · Źródło

  • SłoweniaObowiązuje
    • Obowiązuje od 19 czerwca 2025
    • Ustawa: ZInfV-1 (OG 40/25)
    • Rejestracja w ciągu 30 dni

    Organ: URSIV · Źródło

  • CyprObowiązuje
    • Obowiązuje od 25 kwietnia 2025
    • Ustawa: Law 60(I)/2025

    Organ: Digital Security Authority · Źródło

  • FinlandiaObowiązuje
    • Obowiązuje od 8 kwietnia 2025
    • Ustawa: Cybersecurity Act 124/2025
    • Rejestracja do 8 maja 2025
    • Środki do 8 lipca 2025

    Organ: Traficom (NCSC-FI) · Źródło

  • WęgryObowiązuje
    • Obowiązuje od 1 stycznia 2025
    • Ustawa: Act LXIX of 2024

    Organ: SZTFH · Źródło

  • SłowacjaObowiązuje
    • Obowiązuje od 1 stycznia 2025
    • Ustawa: Act No 366/2024 Coll.
    • Rejestracja w ciągu 60 dni

    Organ: NBÚ · Źródło

  • RumuniaObowiązuje
    • Obowiązuje od 31 grudnia 2024
    • Ustawa: GEO 155/2024 (Law 124/2025)
    • Rejestracja w ciągu 30 dni

    Organ: DNSC · Źródło

  • GrecjaObowiązuje
    • Obowiązuje od 27 listopada 2024
    • Ustawa: Law 5160/2024 (Gazette A' 195)

    Organ: National Cybersecurity Authority · Źródło

  • BelgiaObowiązuje
    • Obowiązuje od 18 października 2024
    • Rejestracja do 18 marca 2025

    Organ: CCB · Źródło

  • LitwaObowiązuje
    • Obowiązuje od 18 października 2024
    • Ustawa: Law No XIV-2902

    Organ: NCSC (MoND) · Źródło

  • WłochyObowiązuje
    • Obowiązuje od 16 października 2024
    • Ustawa: D.Lgs. 138/2024
    • Środki podstawowe – termin: październik 2026 (podmioty wskazane w 2025 r.)

    Organ: ACN · Źródło

  • ŁotwaObowiązuje
    • Obowiązuje od 1 września 2024
    • Ustawa: National Cybersecurity Law

    Organ: National Cybersecurity Centre · Źródło

  • ChorwacjaObowiązuje
    • Obowiązuje od 15 lutego 2024
    • Ustawa: Cybersecurity Act (OG 14/2024)

    Organ: NCSC (SOA) · Źródło

  • FrancjaJeszcze nie wdrożona
    • Senat przyjął ustawę 12 marca 2025
    • Organ opublikował ramy odniesienia 17 marca 2026
    • Skierowano do Trybunału Sprawiedliwości 8 lipca 2026
    • Wstępna rejestracja otwarta

    Organ: ANSSI · Źródło

  • HiszpaniaJeszcze nie wdrożona
    • Projekt zatwierdzony 14 stycznia 2025
    • Skierowano do Trybunału Sprawiedliwości 8 lipca 2026
    • Nadal obowiązuje reżim NIS1

    Organ: CCN / INCIBE · Źródło

  • IrlandiaJeszcze nie wdrożona
    • Skierowano do Trybunału Sprawiedliwości 8 lipca 2026
    • Ustawa jeszcze nie uchwalona

    Organ: NCSC Ireland · Źródło

Stan na 28 września 2026. Pozostałe państwa członkowskie: zob. oś czasu według kraju.

Komunikat BSI do tych, którzy wciąż się nie zarejestrowali, jest jednoznaczny: termin minął, więc należy niezwłocznie zarejestrować się w portalu BSI. Niemcy są pierwszym dużym państwem członkowskim UE, które osiągnęło ten etap egzekwowania — a liczby są uderzające.

Dlaczego tak wiele firm przegapiło termin

Trzy wzorce wyjaśniają tę lukę.

Wiele organizacji wciąż nie wie, że są objęte przepisami. Dyrektywa NIS2 obejmuje firmy zatrudniające co najmniej 50 pracowników albo mniej niż 50 przy obrotach i sumie bilansowej obu powyżej 10 mln euro, działające w 18 wyznaczonych sektorach. Mittelstand — trzon niemieckiej gospodarki przemysłowej — obejmuje tysiące średnich producentów, operatorów logistycznych i firm IT, które nigdy wcześniej nie stykały się z regulacjami w zakresie cyberbezpieczeństwa.

Harmonogram był skrócony. Trzy miesiące od uchwalenia ustawy do terminu rejestracji nie zostawiły wiele czasu firmom, które wciąż oceniały, czy NIS2 ich dotyczy. Wiele z nich czekało na ostateczne wyjaśnienia dotyczące klasyfikacji sektorów i progów.

Firmy w łańcuchu dostaw zostały zaskoczone. Na mocy artykułu 21(2)(d) podmioty NIS2 muszą zarządzać ryzykiem cyberbezpieczeństwa w swoich łańcuchach dostaw. Oznacza to, że dostawcy nieobjęci bezpośrednio przepisami otrzymują od klientów żądania dotyczące zgodności — jednak obowiązek rejestracji dotyczy podmiotu NIS2, a nie dostawcy. Zamieszanie między bezpośrednimi obowiązkami a pośrednim naciskiem ze strony łańcucha dostaw spowalniało podejmowanie decyzji.

Warto zaznaczyć, że ta kwestia jest szczególnie istotna dla polskiego rynku. Polska dysponuje jednym z największych sektorów MSP i dostawców IT w całej UE — tysiące polskich firm świadczy usługi dla podmiotów objętych NIS2 w Niemczech, Holandii czy Francji i może otrzymywać od nich wymagania dotyczące zgodności na podstawie art. 21(2)(d), nawet jeśli nie są bezpośrednio objęte polską ustawą o KSC.

Co BSI może teraz zrobić

Uprawnienia egzekucyjne BSI wynikające z nowej BSIG są znaczące:

Audyty z urzędu. W przypadku podmiotów kluczowych — energetyki, transportu, ochrony zdrowia, infrastruktury cyfrowej, bankowości — BSI może przeprowadzać audyty bez czekania na incydent. Może żądać dokumentacji, kontrolować środki bezpieczeństwa i wymagać dowodów zgodności z artykułem 21.

Wiążące nakazy. Jeśli BSI stwierdzi uchybienia, może wydać prawnie wiążące instrukcje nakazujące usunięcie nieprawidłowości w określonym terminie. Niezastosowanie się do wiążącego nakazu zwiększa dotkliwość egzekwowania.

Kary finansowe. W Niemczech szczególnie ważnym podmiotom grożą kary do 10 milionów euro, a podmiotom ważnym do 7 milionów euro (§ 65 BSIG). W przypadku firmy o łącznym obrocie powyżej 500 milionów euro górną granicą staje się 2% lub 1,4% światowego obrotu. Samo niedopełnienie obowiązku rejestracji może kosztować do 500 000 euro. Nie są to teoretyczne maksima — to ramy, które organy krajowe w całej UE są teraz uprawnione stosować.

Odpowiedzialność zarządzających. § 38 BSIG zobowiązuje członków zarządu do wdrożenia środków zarządzania ryzykiem cyberbezpieczeństwa i nadzorowania ich realizacji. Członkowie zarządu, którzy naruszą te obowiązki, odpowiadają wobec swojej spółki za wyrządzoną szkodę. Jest to odzwierciedlenie artykułu 20 dyrektywy NIS2, który ustanawia odpowiedzialność organów zarządzających we wszystkich państwach członkowskich.

Eskalacja sankcji NIS2 — Poza karą finansową

!

Zdarzenie wyzwalające

Wykryto niezgodność lub wystąpił incydent

Organ nadzorczy identyfikuje lukę w zgodności lub organizacja nie spełnia wymagań NIS2

Organy mogą nałożyć
▼
Sankcje niefinansowe
1

Nakazy zgodności z wiążącymi terminami

2

Obowiązkowe audyty bezpieczeństwa na Twój koszt

3

Publiczne ujawnienie naruszeń

4

Wiążące instrukcje dotyczące konkretnych środków bezpieczeństwa

Eskaluje do
▼
Konsekwencje operacyjne i osobiste
1

Zawieszenie certyfikatów lub licencji operacyjnych

2

Tymczasowy zakaz pełnienia funkcji zarządczych dla osób

3

Publiczne wskazanie odpowiedzialnych osób fizycznych

Zdarzenie wyzwalające
Niefinansowe
Operacyjne / osobiste

Tymczasowe zakazy pełnienia funkcji kierowniczych. W poważnych przypadkach utrzymującego się nieprzestrzegania przepisów BSI może wnioskować o tymczasowe zawieszenie zarządzających w ich funkcjach. Jest to najostrzejsze narzędzie egzekucyjne w zestawie NIS2 i Niemcy wyraźnie je wdrożyły.

Co to oznacza dla reszty Europy

Niemcy nie są przypadkiem odosobnionym. Są wiodącym wskaźnikiem.

Belgia egzekwuje swoją transpozycję NIS2 od końca 2024 r. — jako pierwszy kraj UE. Włochy (ACN) i Chorwacja mają swoje ramy prawne gotowe. Francja (ANSSI) uruchomiła swój system referencyjny ReCyF w marcu 2026 r. i buduje swoją infrastrukturę egzekwowania. Holandia oczekuje swojej ustawy Cyberbeveiligingswet (Cbw) w II kwartale 2026 r., z RDI jako organem nadzoru.

Polska transponowała NIS2 poprzez nowelizację ustawy o Krajowym Systemie Cyberbezpieczeństwa (KSC). Organem nadzorczym jest NASK — Naukowa i Akademicka Sieć Komputerowa. Polskie firmy objęte przepisami muszą rejestrować się u właściwych organów sektorowych i wdrożyć wymagane środki zgodnie z zaktualizowaną ustawą o KSC.

Wzorzec jest jasny: każde państwo członkowskie UE przechodzi od legislacji do egzekwowania. Harmonogram wdrożenia różni się w zależności od kraju, ale kierunek jest jednolity.

Jeśli doświadczenie Niemiec czegoś uczy, to tego: przepaść między „prawo istnieje" a „firmy są gotowe" jest ogromna. A regulatorzy nie czekają, aż ta przepaść się zamknie, zanim zaczną egzekwować przepisy.

Czy NIS2 Dotyczy Twojej Organizacji?

1

Czy Twoja organizacja działa w sektorze kluczowym lub ważnym (energia, transport, ochrona zdrowia, infrastruktura cyfrowa itp.)?

Tak ↓Nie →
2

Czy Twoja organizacja zatrudnia co najmniej 50 pracowników lub zarówno jej roczny obrót, jak i całkowity bilans roczny przekraczają 10 milionów euro?

Tak ↓Nie →
3

Czy Twoja organizacja jest dostawcą infrastruktury krytycznej lub kwalifikowanym dostawcą usług zaufania?

Tak ↓Nie →
✗

NIS2 nie dotyczy bezpośrednio Twojej organizacji.

✓

NIS2 dotyczy Twojej organizacji jako podmiotu kluczowego lub ważnego.

!

NIS2 może dotyczyć Twojej organizacji — skonsultuj się z prawnikiem w celu potwierdzenia statusu.

Dotyczy
Możliwe zastosowanie
Nie dotyczy

Co Pan/Pani powinien/powinna zrobić w tym tygodniu

Niezależnie od tego, czy Pana/Pani organizacja działa w Niemczech, czy w innym państwie członkowskim UE, termin BSI jest sygnałem do działania.

1. Ustalić, czy NIS2 ma zastosowanie do Pana/Pani firmy. Sprawdzić liczbę pracowników, obroty i klasyfikację sektorową. Kryteria są spójne w całej UE — jeśli firma zatrudnia co najmniej 50 pracowników (albo mniej niż 50 przy obrotach i sumie bilansowej obu powyżej 10 mln euro) i działa w objętym sektorze, jest niemal na pewno objęta przepisami.

2. Zarejestrować się w krajowym organie. Termin rejestracji w Niemczech minął, ale inne kraje wciąż otwierają swoje portale rejestracyjne. W Polsce należy skontaktować się z właściwym organem sektorowym lub NASK, aby ustalić dokładne wymogi i terminy rejestracji.

3. Rozpocząć wdrożenie artykułu 21. Rejestracja to tylko punkt wejścia. Rzeczywistym obowiązkiem jest wdrożenie dziesięciu środków cyberbezpieczeństwa przewidzianych przez artykuł 21: analiza ryzyka, obsługa incydentów, ciągłość działania, bezpieczeństwo łańcucha dostaw, bezpieczeństwo sieci, zarządzanie podatnościami i inne.

4. Poinformować zarząd. NIS2 to obowiązek w zakresie ładu korporacyjnego, a nie projekt IT. Artykuł 20 wymaga, aby organy zarządzające zatwierdzały środki cyberbezpieczeństwa i przechodziły szkolenia. Jeśli zarząd nie rozmawiał jeszcze o NIS2, ta rozmowa jest już opóźniona.

5. Ocenić aktualną sytuację. Nie trzeba angażować konsultanta, aby zacząć. Ustrukturyzowane badanie gotowości może w ciągu kilku minut wskazać, gdzie organizacja stoi wobec wymogów NIS2 — i pokazać dokładnie, gdzie są luki. Uruchom bezpłatny test gotowości NIS2, aby dowiedzieć się, gdzie dziś stoi Pana/Pani organizacja.

Okno się zamyka

Niezarejestrowane firmy w Niemczech dowiadują się teraz w praktyce, jak wygląda egzekwowanie przepisów. Każde inne państwo członkowskie UE podąża tą samą ścieżką — jedyną zmienną jest czas.

Organizacje, które działają teraz, zanim nadejdzie ich krajowy termin, będą miały przewagę przygotowania zamiast presji egzekwowania. Te, które poczekają, zetkną się z tą samą sytuacją, z którą zmaga się dziś Mittelstand: regulatorem posiadającym uprawnienia do audytowania, nakładania kar i pociągania zarządzających do osobistej odpowiedzialności — oraz programem zgodności, który powinien był się rozpocząć kilka miesięcy temu.

Masz jeszcze pytanie?

Odpowiedzi są generowane na podstawie naszych artykułów i nie stanowią porady prawnej. Nie wprowadzaj danych osobowych ani poufnych.