Termin NIS2 w Niemczech minął — a tysiące podmiotów wciąż nie są zarejestrowane
Do firmy przychodzi pismo z BSI — federalnego urzędu ds. cyberbezpieczeństwa w Niemczech. Pana/Pani organizacja była zobowiązana do rejestracji do 6 marca 2026 r. Nie dopełniono tego obowiązku. BSI ma teraz uprawnienie prawne do przeprowadzenia audytu, wydawania wiążących nakazów oraz nakładania kar: do 500 000 euro za samo niedopełnienie obowiązku rejestracji i do 10 milionów euro, jeśli nie wdrożono wymaganych środków bezpieczeństwa. Na mocy § 38 nowej BSIG członkowie zarządu, którzy zaniedbają swoje obowiązki, odpowiadają wobec spółki za wyrządzoną szkodę.
To nie jest scenariusz hipotetyczny. Dzieje się to teraz w Niemczech i jest zapowiedzią tego, co czeka resztę Unii Europejskiej.
Co się stało 6 marca 2026 r.
Niemiecka ustawa wdrażająca NIS2 — NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) — weszła w życie 6 grudnia 2025 r. Objęte nią organizacje miały dokładnie trzy miesiące na rejestrację w BSI za pośrednictwem dedykowanego portalu.
Termin ten upłynął 6 marca 2026 r.
BSI szacuje, że przepisami objętych jest około 29 500 firm. Do 30 czerwca 2026 r., cztery miesiące po upływie terminu, w portalu BSI zarejestrowało się 17 729 z nich — według danych samego BSI. W porównaniu z tym szacunkiem wciąż brakuje blisko 12 000 organizacji, które naruszają obowiązek prawny, zanim jeszcze przystąpiły do wdrażania właściwych środków cyberbezpieczeństwa.
Wdrożenie NIS2 według kraju
- AustriaObowiązuje
- Obowiązuje od 1 października 2026
- Ustawa: NISG 2026 (BGBl. I Nr. 94/2025)
- Rejestracja do 31 grudnia 2026
Organ: Federal Office for Cybersecurity · Źródło
- HolandiaObowiązuje
- Obowiązuje od 15 sierpnia 2026
- Ustawa: Cyberbeveiligingswet (Stb. 2026, 187)
- Rejestracja obowiązkowa, bez okresu przejściowego
Organ: NCSC (MijnNCSC) · Źródło
- LuksemburgObowiązuje
- Obowiązuje od 10 maja 2026
- Ustawa: Law of 5 May 2026
- Rejestracja do 10 lipca 2026
Organ: ILR (CSSF for finance) · Źródło
- PolskaObowiązuje
- Obowiązuje od 3 kwietnia 2026
- Ustawa: UKSC (Dz.U. 2026 poz. 252)
- Rejestracja do 3 października 2026
- Środki do 3 kwietnia 2027
Organ: Minister Cyfryzacji (Wykaz KSC) · Źródło
- PortugaliaObowiązuje
- Obowiązuje od 3 kwietnia 2026
- Ustawa: Decree-Law 125/2025 (RJC)
Organ: CNCS · Źródło
- BułgariaObowiązuje
- Obowiązuje od 13 lutego 2026
- Ustawa: Cybersecurity Act amendment (State Gazette No 17/2026)
Organ: Ministry of e-Government · Źródło
- MaltaObowiązuje
- Obowiązuje od 23 stycznia 2026
- Ustawa: S.L. 460.41
Organ: Critical Infrastructure Protection Department · Źródło
- SzwecjaObowiązuje
- Obowiązuje od 15 stycznia 2026
- Ustawa: SFS 2025:1506
Organ: NCSC-SE · Źródło
- EstoniaObowiązuje
- Obowiązuje od 1 stycznia 2026
- Ustawa: Cybersecurity Act (KüTS) amendment
- Rejestracja w ciągu 3 miesięcy
Organ: RIA · Źródło
- NiemcyObowiązuje
- Obowiązuje od 6 grudnia 2025
- Ustawa: NIS2UmsuCG
- Rejestracja do 6 marca 2026
- 17 729 rejestracji do 30 czerwca 2026
Organ: BSI · Źródło
- CzechyObowiązuje
- Obowiązuje od 1 listopada 2025
- Ustawa: Act No 264/2025 Coll.
- Rejestracja w ciągu 60 dni
Organ: NÚKIB · Źródło
- DaniaObowiązuje
- Obowiązuje od 1 lipca 2025
- Ustawa: NIS 2 Act No 434 of 6 May 2025
- Rejestracja do 1 października 2025
Organ: Danish Agency for Societal Security · Źródło
- SłoweniaObowiązuje
- Obowiązuje od 19 czerwca 2025
- Ustawa: ZInfV-1 (OG 40/25)
- Rejestracja w ciągu 30 dni
Organ: URSIV · Źródło
- CyprObowiązuje
- Obowiązuje od 25 kwietnia 2025
- Ustawa: Law 60(I)/2025
Organ: Digital Security Authority · Źródło
- FinlandiaObowiązuje
- Obowiązuje od 8 kwietnia 2025
- Ustawa: Cybersecurity Act 124/2025
- Rejestracja do 8 maja 2025
- Środki do 8 lipca 2025
Organ: Traficom (NCSC-FI) · Źródło
- WęgryObowiązuje
- Obowiązuje od 1 stycznia 2025
- Ustawa: Act LXIX of 2024
Organ: SZTFH · Źródło
- SłowacjaObowiązuje
- Obowiązuje od 1 stycznia 2025
- Ustawa: Act No 366/2024 Coll.
- Rejestracja w ciągu 60 dni
Organ: NBÚ · Źródło
- RumuniaObowiązuje
- Obowiązuje od 31 grudnia 2024
- Ustawa: GEO 155/2024 (Law 124/2025)
- Rejestracja w ciągu 30 dni
Organ: DNSC · Źródło
- GrecjaObowiązuje
- Obowiązuje od 27 listopada 2024
- Ustawa: Law 5160/2024 (Gazette A' 195)
Organ: National Cybersecurity Authority · Źródło
- BelgiaObowiązuje
- Obowiązuje od 18 października 2024
- Rejestracja do 18 marca 2025
Organ: CCB · Źródło
- LitwaObowiązuje
- Obowiązuje od 18 października 2024
- Ustawa: Law No XIV-2902
Organ: NCSC (MoND) · Źródło
- WłochyObowiązuje
- Obowiązuje od 16 października 2024
- Ustawa: D.Lgs. 138/2024
- Środki podstawowe – termin: październik 2026 (podmioty wskazane w 2025 r.)
Organ: ACN · Źródło
- ŁotwaObowiązuje
- Obowiązuje od 1 września 2024
- Ustawa: National Cybersecurity Law
Organ: National Cybersecurity Centre · Źródło
- ChorwacjaObowiązuje
- Obowiązuje od 15 lutego 2024
- Ustawa: Cybersecurity Act (OG 14/2024)
Organ: NCSC (SOA) · Źródło
- FrancjaJeszcze nie wdrożona
- Senat przyjął ustawę 12 marca 2025
- Organ opublikował ramy odniesienia 17 marca 2026
- Skierowano do Trybunału Sprawiedliwości 8 lipca 2026
- Wstępna rejestracja otwarta
Organ: ANSSI · Źródło
- HiszpaniaJeszcze nie wdrożona
- Projekt zatwierdzony 14 stycznia 2025
- Skierowano do Trybunału Sprawiedliwości 8 lipca 2026
- Nadal obowiązuje reżim NIS1
Organ: CCN / INCIBE · Źródło
- IrlandiaJeszcze nie wdrożona
- Skierowano do Trybunału Sprawiedliwości 8 lipca 2026
- Ustawa jeszcze nie uchwalona
Organ: NCSC Ireland · Źródło
Stan na 28 września 2026. Pozostałe państwa członkowskie: zob. oś czasu według kraju.
Komunikat BSI do tych, którzy wciąż się nie zarejestrowali, jest jednoznaczny: termin minął, więc należy niezwłocznie zarejestrować się w portalu BSI. Niemcy są pierwszym dużym państwem członkowskim UE, które osiągnęło ten etap egzekwowania — a liczby są uderzające.
Dlaczego tak wiele firm przegapiło termin
Trzy wzorce wyjaśniają tę lukę.
Wiele organizacji wciąż nie wie, że są objęte przepisami. Dyrektywa NIS2 obejmuje firmy zatrudniające co najmniej 50 pracowników albo mniej niż 50 przy obrotach i sumie bilansowej obu powyżej 10 mln euro, działające w 18 wyznaczonych sektorach. Mittelstand — trzon niemieckiej gospodarki przemysłowej — obejmuje tysiące średnich producentów, operatorów logistycznych i firm IT, które nigdy wcześniej nie stykały się z regulacjami w zakresie cyberbezpieczeństwa.
Harmonogram był skrócony. Trzy miesiące od uchwalenia ustawy do terminu rejestracji nie zostawiły wiele czasu firmom, które wciąż oceniały, czy NIS2 ich dotyczy. Wiele z nich czekało na ostateczne wyjaśnienia dotyczące klasyfikacji sektorów i progów.
Firmy w łańcuchu dostaw zostały zaskoczone. Na mocy artykułu 21(2)(d) podmioty NIS2 muszą zarządzać ryzykiem cyberbezpieczeństwa w swoich łańcuchach dostaw. Oznacza to, że dostawcy nieobjęci bezpośrednio przepisami otrzymują od klientów żądania dotyczące zgodności — jednak obowiązek rejestracji dotyczy podmiotu NIS2, a nie dostawcy. Zamieszanie między bezpośrednimi obowiązkami a pośrednim naciskiem ze strony łańcucha dostaw spowalniało podejmowanie decyzji.
Warto zaznaczyć, że ta kwestia jest szczególnie istotna dla polskiego rynku. Polska dysponuje jednym z największych sektorów MSP i dostawców IT w całej UE — tysiące polskich firm świadczy usługi dla podmiotów objętych NIS2 w Niemczech, Holandii czy Francji i może otrzymywać od nich wymagania dotyczące zgodności na podstawie art. 21(2)(d), nawet jeśli nie są bezpośrednio objęte polską ustawą o KSC.
Co BSI może teraz zrobić
Uprawnienia egzekucyjne BSI wynikające z nowej BSIG są znaczące:
Audyty z urzędu. W przypadku podmiotów kluczowych — energetyki, transportu, ochrony zdrowia, infrastruktury cyfrowej, bankowości — BSI może przeprowadzać audyty bez czekania na incydent. Może żądać dokumentacji, kontrolować środki bezpieczeństwa i wymagać dowodów zgodności z artykułem 21.
Wiążące nakazy. Jeśli BSI stwierdzi uchybienia, może wydać prawnie wiążące instrukcje nakazujące usunięcie nieprawidłowości w określonym terminie. Niezastosowanie się do wiążącego nakazu zwiększa dotkliwość egzekwowania.
Kary finansowe. W Niemczech szczególnie ważnym podmiotom grożą kary do 10 milionów euro, a podmiotom ważnym do 7 milionów euro (§ 65 BSIG). W przypadku firmy o łącznym obrocie powyżej 500 milionów euro górną granicą staje się 2% lub 1,4% światowego obrotu. Samo niedopełnienie obowiązku rejestracji może kosztować do 500 000 euro. Nie są to teoretyczne maksima — to ramy, które organy krajowe w całej UE są teraz uprawnione stosować.
Odpowiedzialność zarządzających. § 38 BSIG zobowiązuje członków zarządu do wdrożenia środków zarządzania ryzykiem cyberbezpieczeństwa i nadzorowania ich realizacji. Członkowie zarządu, którzy naruszą te obowiązki, odpowiadają wobec swojej spółki za wyrządzoną szkodę. Jest to odzwierciedlenie artykułu 20 dyrektywy NIS2, który ustanawia odpowiedzialność organów zarządzających we wszystkich państwach członkowskich.
Eskalacja sankcji NIS2 — Poza karą finansową
Zdarzenie wyzwalające
Wykryto niezgodność lub wystąpił incydent
Organ nadzorczy identyfikuje lukę w zgodności lub organizacja nie spełnia wymagań NIS2
Nakazy zgodności z wiążącymi terminami
Obowiązkowe audyty bezpieczeństwa na Twój koszt
Publiczne ujawnienie naruszeń
Wiążące instrukcje dotyczące konkretnych środków bezpieczeństwa
Zawieszenie certyfikatów lub licencji operacyjnych
Tymczasowy zakaz pełnienia funkcji zarządczych dla osób
Publiczne wskazanie odpowiedzialnych osób fizycznych
Tymczasowe zakazy pełnienia funkcji kierowniczych. W poważnych przypadkach utrzymującego się nieprzestrzegania przepisów BSI może wnioskować o tymczasowe zawieszenie zarządzających w ich funkcjach. Jest to najostrzejsze narzędzie egzekucyjne w zestawie NIS2 i Niemcy wyraźnie je wdrożyły.
Co to oznacza dla reszty Europy
Niemcy nie są przypadkiem odosobnionym. Są wiodącym wskaźnikiem.
Belgia egzekwuje swoją transpozycję NIS2 od końca 2024 r. — jako pierwszy kraj UE. Włochy (ACN) i Chorwacja mają swoje ramy prawne gotowe. Francja (ANSSI) uruchomiła swój system referencyjny ReCyF w marcu 2026 r. i buduje swoją infrastrukturę egzekwowania. Holandia oczekuje swojej ustawy Cyberbeveiligingswet (Cbw) w II kwartale 2026 r., z RDI jako organem nadzoru.
Polska transponowała NIS2 poprzez nowelizację ustawy o Krajowym Systemie Cyberbezpieczeństwa (KSC). Organem nadzorczym jest NASK — Naukowa i Akademicka Sieć Komputerowa. Polskie firmy objęte przepisami muszą rejestrować się u właściwych organów sektorowych i wdrożyć wymagane środki zgodnie z zaktualizowaną ustawą o KSC.
Wzorzec jest jasny: każde państwo członkowskie UE przechodzi od legislacji do egzekwowania. Harmonogram wdrożenia różni się w zależności od kraju, ale kierunek jest jednolity.
Jeśli doświadczenie Niemiec czegoś uczy, to tego: przepaść między „prawo istnieje" a „firmy są gotowe" jest ogromna. A regulatorzy nie czekają, aż ta przepaść się zamknie, zanim zaczną egzekwować przepisy.
Czy NIS2 Dotyczy Twojej Organizacji?
Czy Twoja organizacja działa w sektorze kluczowym lub ważnym (energia, transport, ochrona zdrowia, infrastruktura cyfrowa itp.)?
Czy Twoja organizacja zatrudnia co najmniej 50 pracowników lub zarówno jej roczny obrót, jak i całkowity bilans roczny przekraczają 10 milionów euro?
NIS2 nie dotyczy bezpośrednio Twojej organizacji.
NIS2 dotyczy Twojej organizacji jako podmiotu kluczowego lub ważnego.
Czy Twoja organizacja jest dostawcą infrastruktury krytycznej lub kwalifikowanym dostawcą usług zaufania?
NIS2 może dotyczyć Twojej organizacji — skonsultuj się z prawnikiem w celu potwierdzenia statusu.
Czy Twoja organizacja działa w sektorze kluczowym lub ważnym (energia, transport, ochrona zdrowia, infrastruktura cyfrowa itp.)?
Czy Twoja organizacja zatrudnia co najmniej 50 pracowników lub zarówno jej roczny obrót, jak i całkowity bilans roczny przekraczają 10 milionów euro?
Czy Twoja organizacja jest dostawcą infrastruktury krytycznej lub kwalifikowanym dostawcą usług zaufania?
NIS2 nie dotyczy bezpośrednio Twojej organizacji.
NIS2 dotyczy Twojej organizacji jako podmiotu kluczowego lub ważnego.
NIS2 może dotyczyć Twojej organizacji — skonsultuj się z prawnikiem w celu potwierdzenia statusu.
Co Pan/Pani powinien/powinna zrobić w tym tygodniu
Niezależnie od tego, czy Pana/Pani organizacja działa w Niemczech, czy w innym państwie członkowskim UE, termin BSI jest sygnałem do działania.
1. Ustalić, czy NIS2 ma zastosowanie do Pana/Pani firmy. Sprawdzić liczbę pracowników, obroty i klasyfikację sektorową. Kryteria są spójne w całej UE — jeśli firma zatrudnia co najmniej 50 pracowników (albo mniej niż 50 przy obrotach i sumie bilansowej obu powyżej 10 mln euro) i działa w objętym sektorze, jest niemal na pewno objęta przepisami.
2. Zarejestrować się w krajowym organie. Termin rejestracji w Niemczech minął, ale inne kraje wciąż otwierają swoje portale rejestracyjne. W Polsce należy skontaktować się z właściwym organem sektorowym lub NASK, aby ustalić dokładne wymogi i terminy rejestracji.
3. Rozpocząć wdrożenie artykułu 21. Rejestracja to tylko punkt wejścia. Rzeczywistym obowiązkiem jest wdrożenie dziesięciu środków cyberbezpieczeństwa przewidzianych przez artykuł 21: analiza ryzyka, obsługa incydentów, ciągłość działania, bezpieczeństwo łańcucha dostaw, bezpieczeństwo sieci, zarządzanie podatnościami i inne.
4. Poinformować zarząd. NIS2 to obowiązek w zakresie ładu korporacyjnego, a nie projekt IT. Artykuł 20 wymaga, aby organy zarządzające zatwierdzały środki cyberbezpieczeństwa i przechodziły szkolenia. Jeśli zarząd nie rozmawiał jeszcze o NIS2, ta rozmowa jest już opóźniona.
5. Ocenić aktualną sytuację. Nie trzeba angażować konsultanta, aby zacząć. Ustrukturyzowane badanie gotowości może w ciągu kilku minut wskazać, gdzie organizacja stoi wobec wymogów NIS2 — i pokazać dokładnie, gdzie są luki. Uruchom bezpłatny test gotowości NIS2, aby dowiedzieć się, gdzie dziś stoi Pana/Pani organizacja.
Okno się zamyka
Niezarejestrowane firmy w Niemczech dowiadują się teraz w praktyce, jak wygląda egzekwowanie przepisów. Każde inne państwo członkowskie UE podąża tą samą ścieżką — jedyną zmienną jest czas.
Organizacje, które działają teraz, zanim nadejdzie ich krajowy termin, będą miały przewagę przygotowania zamiast presji egzekwowania. Te, które poczekają, zetkną się z tą samą sytuacją, z którą zmaga się dziś Mittelstand: regulatorem posiadającym uprawnienia do audytowania, nakładania kar i pociągania zarządzających do osobistej odpowiedzialności — oraz programem zgodności, który powinien był się rozpocząć kilka miesięcy temu.
Masz jeszcze pytanie?
Odpowiedzi są generowane na podstawie naszych artykułów i nie stanowią porady prawnej. Nie wprowadzaj danych osobowych ani poufnych.
