Przejdź do treści głównej
Powrót do przeglądu

NIS2 internetowa platforma handlowa: czy Twój klient podlega KSC?

Autor: NIS2Certify
nis2platforma-handlowadostawcy-cyfrowizakreskscrejestr-kscmsp
NIS2 internetowa platforma handlowa: czy Twój klient podlega KSC?

Firma z Poznania zatrudniająca 70 osób prowadzi platformę, na której hobbyści sprzedają sobie nawzajem części do starych aparatów. Kupujący płacą przez serwis, sprzedawcy wysyłają towar sami, a Twój MSP hostuje całość. Zapytaj założyciela, czy obejmuje go KSC, a usłyszysz: "Jesteśmy małym sklepem internetowym. To handel, nie infrastruktura krytyczna."

Ta odpowiedź może być błędna. Platforma, na której kupujący zawierają umowy z zewnętrznymi sprzedawcami, to NIS2 internetowa platforma handlowa. Dostawcy cyfrowi tego typu znajdują się w załączniku II i mają własną regułę jurysdykcji, własny obowiązek rejestracji i własne progi incydentów. Oto jak to sprawdzić u klienta i co zmienia wynik.

NIS2 internetowa platforma handlowa: co dyrektywa faktycznie obejmuje

Załącznik II dyrektywy wymienia "dostawców cyfrowych" jako sektor. Znaczenie mają tu trzy typy: dostawcy internetowych platform handlowych, wyszukiwarek internetowych i platform usług sieci społecznościowych. To podmioty ważne, nie kluczowe, więc nadzór ma głównie charakter następczy. Nie czyni to obowiązków opcjonalnymi: środki z art. 21 i zgłaszanie incydentów z art. 23 obowiązują w pełni.

W Polsce dyrektywę wdraża nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (KSC), która weszła w życie 3 kwietnia 2026 r. Rejestracja w rejestrze KSC trwa od 7 maja do 3 października 2026 r., a organem prowadzącym wdrożenie jest Ministerstwo Cyfryzacji. Termin 3 października wypada w sobotę, więc jeśli klient jeszcze się nie zarejestrował, to jest ostatni moment. Pełne obowiązki, w tym korzystanie z systemu S46 do zgłaszania incydentów (uruchomionego 12 czerwca 2026 r.), mają zacząć obowiązywać do 3 kwietnia 2027 r. Kary administracyjne ruszają od 3 kwietnia 2028 r. Daty warto potwierdzić w komunikatach ministerstwa przed przekazaniem ich klientowi.

Rozporządzenie wykonawcze (UE) 2024/2690, obowiązujące od 7 listopada 2024 r., określa część techniczną. Jego art. 1 wymienia platformy handlowe, wyszukiwarki i sieci społecznościowe wśród dziesięciu typów podmiotów. Doprecyzowuje środki z art. 21 ust. 2 i wskazuje, kiedy incydent jest znaczący.

Znasz nasz przewodnik o infrastrukturze cyfrowej i regule 30 minut? Ścisłe progi czasowe dotyczą tam dostawców DNS, chmury i podobnych. Dla platform handlowych, wyszukiwarek i sieci społecznościowych progi opierają się na liczbie użytkowników.

Trzy definicje, które rozstrzygają o zakresie

Zakres zależy od art. 6, nie od tego, jak klient sam się opisuje.

Internetowa platforma handlowa jest zdefiniowana przez odesłanie do art. 2 lit. n dyrektywy 2005/29/WE: usługa prowadzona przez przedsiębiorcę lub w jego imieniu, która umożliwia konsumentom zawieranie umów na odległość z innymi przedsiębiorcami lub konsumentami. Sklep sprzedający wyłącznie własny towar tego nie spełnia. Platforma, na której sprzedają osoby trzecie, tak.

Wyszukiwarka internetowa jest zdefiniowana przez odesłanie do art. 2 pkt 5 rozporządzenia (UE) 2019/1150. Wyszukiwarka wewnątrz własnego serwisu się nie liczy. Usługa przeszukująca wiele stron internetowych tak.

Platforma usług sieci społecznościowej jest zdefiniowana w samym art. 6: platforma umożliwiająca użytkownikom końcowym łączenie się, udostępnianie, odkrywanie treści i komunikowanie się na wielu urządzeniach, w szczególności przez czaty, wpisy, filmy i rekomendacje. Funkcje społecznościowe dodane do produktu zwykle nie wystarczą. Produkt, którego sednem jest ta interakcja, tak.

Przypadki graniczne są częste: niszowe forum z płatnymi ogłoszeniami, portal zamówień B2B, w którym dystrybutorzy odsprzedają towar, aplikacja z warstwą komunikatora. Zapisz uzasadnienie dla każdego klienta. Udokumentowane "poza zakresem, bo X" waży w kontroli więcej niż nieopisane założenie.

Wielkość i klasyfikacja: test, który klienci pomijają

Reguła wielkości nadal obowiązuje. Dostawca musi być co najmniej średni: 50 lub więcej pracowników albo roczny obrót i suma bilansowa oba powyżej 10 mln euro. Poznańska platforma z 70 pracownikami ten próg spełnia. Start-up z 12 osobami i tą samą usługą nie.

Kto przejdzie test wielkości, jest podmiotem ważnym. Górny pułap kary przewidziany w dyrektywie to 7 mln euro lub 1,4 % światowego rocznego obrotu, w zależności od tego, która kwota jest wyższa, a odpowiedzialność spoczywa na kierownictwie. Więcej o logice zakresu znajdziesz w Czy NIS2 dotyczy mojej organizacji?.

Czy NIS2 Dotyczy Twojej Organizacji?

1

Czy Twoja organizacja działa w sektorze kluczowym lub ważnym (energia, transport, ochrona zdrowia, infrastruktura cyfrowa itp.)?

Tak ↓Nie →
2

Czy Twoja organizacja zatrudnia co najmniej 50 pracowników lub zarówno jej roczny obrót, jak i całkowity bilans roczny przekraczają 10 milionów euro?

Tak ↓Nie →
3

Czy Twoja organizacja jest dostawcą infrastruktury krytycznej lub kwalifikowanym dostawcą usług zaufania?

Tak ↓Nie →
✗

NIS2 nie dotyczy bezpośrednio Twojej organizacji.

✓

NIS2 dotyczy Twojej organizacji jako podmiotu kluczowego lub ważnego.

!

NIS2 może dotyczyć Twojej organizacji — skonsultuj się z prawnikiem w celu potwierdzenia statusu.

Dotyczy
Możliwe zastosowanie
Nie dotyczy

Jeden organ nadzorczy dla całej UE: art. 26

Większość sektorów podlega krajowi, w którym działa. Platformy handlowe, wyszukiwarki i sieci społecznościowe kierują się inną regułą. Zgodnie z art. 26 ust. 1 lit. b podlegają państwu członkowskiemu, w którym mają główną siedzibę w Unii.

Art. 26 ust. 2 definiuje ją jako państwo członkowskie, w którym podejmowane są przeważnie decyzje dotyczące środków zarządzania ryzykiem w cyberbezpieczeństwie. Jeśli nie da się tego ustalić, jest to państwo, w którym prowadzone są operacje cyberbezpieczeństwa. Jeśli i to jest niejasne, państwo siedziby z największą liczbą pracowników.

Dla Twoich klientów MSP oznacza to, że platforma zarządzana z Poznania, ale sprzedająca w Niemczech, Francji i Holandii, podlega jednemu organowi krajowemu, nie czterem. Dostawca spoza UE oferujący usługi w Unii musi zgodnie z art. 26 ust. 3 wyznaczyć przedstawiciela w państwie członkowskim, w którym oferuje usługi. To państwo staje się właściwe. Nasz wpis o tym, który organ nadzoruje Twojego klienta, omawia całą kaskadę.

Rejestracja: art. 27 i rejestr KSC

Art. 27 zobowiązuje tych dostawców do przekazania danych identyfikacyjnych do rejestru prowadzonego przez ENISA. Lista jest konkretna: nazwa podmiotu, sektor i typ według załącznika II, adres głównej siedziby i innych siedzib w Unii (lub przedstawiciela), aktualne dane kontaktowe, państwa członkowskie, w których świadczone są usługi, oraz zakresy adresów IP.

Pierwsze zgłoszenie było należne do 17 stycznia 2025 r. Zmiany trzeba zgłaszać bez zbędnej zwłoki, a w każdym razie w ciągu trzech miesięcy. Zakresy IP to element, o którym zapomina się najczęściej. Zmieniają się przy każdej zmianie CDN lub hostingu, a nikt nie informuje osoby odpowiedzialnej za zgodność.

Poza tym obowiązuje krajowa rejestracja w rejestrze KSC, z terminem 3 października 2026 r. Jak kończy się brak właściciela tego zadania, pokazuje zaległość rejestracyjna w Niemczech.

Progi incydentów: 5 % użytkowników lub 1 milion

Dla platform handlowych, wyszukiwarek i sieci społecznościowych rozporządzenie wykonawcze ustala progi oparte na użytkownikach w art. 11, 12 i 13. Incydent jest znaczący, jeśli usługa jest całkowicie niedostępna lub ma ograniczoną dostępność dla ponad 5 % użytkowników w Unii albo ponad 1 miliona użytkowników, zależnie od tego, który próg jest niższy. To samo dotyczy naruszenia danych o takiej skali.

Podejrzewane złośliwe naruszenie integralności, poufności lub autentyczności danych jest znaczące niezależnie od liczby użytkowników. Art. 3 dodaje kryteria ogólne, m.in. bezpośrednią stratę finansową powyżej 500 000 euro lub 5 % rocznego obrotu, w zależności od tego, która kwota jest niższa.

Weźmy platformę z 400 000 użytkowników w UE. Pięć procent to 20 000. Awaria dotykająca 20 000 użytkowników albo wyciek 20 000 kont jest znacząca. Wiele zespołów zakłada, że poprzeczką jest milion. Dla małych i średnich platform poprzeczką jest procent.

Gdy incydent jest znaczący, obowiązuje trzyetapowa sekwencja z art. 23. Terminy zgłoszeń to 24 godziny na wczesne ostrzeżenie, 72 godziny na zgłoszenie incydentu i miesiąc na raport końcowy.

Harmonogram Zgłaszania Incydentów NIS2

24h

Wczesne Ostrzeżenie

Powiadom właściwy organ (CSIRT/KNB) w ciągu 24 godzin od uzyskania informacji o znaczącym incydencie.

72h

Zgłoszenie Incydentu

Złóż szczegółowe zgłoszenie w ciągu 72 godzin z wstępną oceną powagi, wpływu i wskaźników naruszenia bezpieczeństwa.

1mo

Raport Końcowy

Dostarcz kompleksowy raport końcowy w ciągu jednego miesiąca obejmujący przyczynę źródłową, podjęte działania naprawcze i wpływ transgraniczny.

Gdzie stoją organy nadzorcze w październiku 2026

Polska ma wdrożoną dyrektywę, a rejestracja w rejestrze KSC zamyka się w ten weekend. Inne państwa członkowskie nadal legiferują, a Francja i Hiszpania stoją przed Trybunałem Sprawiedliwości z powodu braku transpozycji. Jeśli główna siedziba klienta jest w Polsce, obowiązuje polska ustawa. Jeśli gdzie indziej, prawo tamtego państwa. Harmonogram wdrożenia pokazuje pełny obraz.

Wdrożenie NIS2 według kraju

  • AustriaObowiązuje
    • Obowiązuje od 1 października 2026
    • Ustawa: NISG 2026 (BGBl. I Nr. 94/2025)
    • Rejestracja do 31 grudnia 2026

    Organ: Federal Office for Cybersecurity · Źródło

  • HolandiaObowiązuje
    • Obowiązuje od 15 sierpnia 2026
    • Ustawa: Cyberbeveiligingswet (Stb. 2026, 187)
    • Rejestracja obowiązkowa, bez okresu przejściowego

    Organ: NCSC (MijnNCSC) · Źródło

  • LuksemburgObowiązuje
    • Obowiązuje od 10 maja 2026
    • Ustawa: Law of 5 May 2026
    • Rejestracja do 10 lipca 2026

    Organ: ILR (CSSF for finance) · Źródło

  • PolskaObowiązuje
    • Obowiązuje od 3 kwietnia 2026
    • Ustawa: UKSC (Dz.U. 2026 poz. 252)
    • Rejestracja do 3 października 2026
    • Środki do 3 kwietnia 2027

    Organ: Minister Cyfryzacji (Wykaz KSC) · Źródło

  • PortugaliaObowiązuje
    • Obowiązuje od 3 kwietnia 2026
    • Ustawa: Decree-Law 125/2025 (RJC)

    Organ: CNCS · Źródło

  • BułgariaObowiązuje
    • Obowiązuje od 13 lutego 2026
    • Ustawa: Cybersecurity Act amendment (State Gazette No 17/2026)

    Organ: Ministry of e-Government · Źródło

  • MaltaObowiązuje
    • Obowiązuje od 23 stycznia 2026
    • Ustawa: S.L. 460.41

    Organ: Critical Infrastructure Protection Department · Źródło

  • SzwecjaObowiązuje
    • Obowiązuje od 15 stycznia 2026
    • Ustawa: SFS 2025:1506

    Organ: NCSC-SE · Źródło

  • EstoniaObowiązuje
    • Obowiązuje od 1 stycznia 2026
    • Ustawa: Cybersecurity Act (KüTS) amendment
    • Rejestracja w ciągu 3 miesięcy

    Organ: RIA · Źródło

  • NiemcyObowiązuje
    • Obowiązuje od 6 grudnia 2025
    • Ustawa: NIS2UmsuCG
    • Rejestracja do 6 marca 2026
    • 17 729 rejestracji do 30 czerwca 2026

    Organ: BSI · Źródło

  • CzechyObowiązuje
    • Obowiązuje od 1 listopada 2025
    • Ustawa: Act No 264/2025 Coll.
    • Rejestracja w ciągu 60 dni

    Organ: NÚKIB · Źródło

  • DaniaObowiązuje
    • Obowiązuje od 1 lipca 2025
    • Ustawa: NIS 2 Act No 434 of 6 May 2025
    • Rejestracja do 1 października 2025

    Organ: Danish Agency for Societal Security · Źródło

  • SłoweniaObowiązuje
    • Obowiązuje od 19 czerwca 2025
    • Ustawa: ZInfV-1 (OG 40/25)
    • Rejestracja w ciągu 30 dni

    Organ: URSIV · Źródło

  • CyprObowiązuje
    • Obowiązuje od 25 kwietnia 2025
    • Ustawa: Law 60(I)/2025

    Organ: Digital Security Authority · Źródło

  • FinlandiaObowiązuje
    • Obowiązuje od 8 kwietnia 2025
    • Ustawa: Cybersecurity Act 124/2025
    • Rejestracja do 8 maja 2025
    • Środki do 8 lipca 2025

    Organ: Traficom (NCSC-FI) · Źródło

  • WęgryObowiązuje
    • Obowiązuje od 1 stycznia 2025
    • Ustawa: Act LXIX of 2024

    Organ: SZTFH · Źródło

  • SłowacjaObowiązuje
    • Obowiązuje od 1 stycznia 2025
    • Ustawa: Act No 366/2024 Coll.
    • Rejestracja w ciągu 60 dni

    Organ: NBÚ · Źródło

  • RumuniaObowiązuje
    • Obowiązuje od 31 grudnia 2024
    • Ustawa: GEO 155/2024 (Law 124/2025)
    • Rejestracja w ciągu 30 dni

    Organ: DNSC · Źródło

  • GrecjaObowiązuje
    • Obowiązuje od 27 listopada 2024
    • Ustawa: Law 5160/2024 (Gazette A' 195)

    Organ: National Cybersecurity Authority · Źródło

  • BelgiaObowiązuje
    • Obowiązuje od 18 października 2024
    • Rejestracja do 18 marca 2025

    Organ: CCB · Źródło

  • LitwaObowiązuje
    • Obowiązuje od 18 października 2024
    • Ustawa: Law No XIV-2902

    Organ: NCSC (MoND) · Źródło

  • WłochyObowiązuje
    • Obowiązuje od 16 października 2024
    • Ustawa: D.Lgs. 138/2024
    • Środki podstawowe – termin: październik 2026 (podmioty wskazane w 2025 r.)

    Organ: ACN · Źródło

  • ŁotwaObowiązuje
    • Obowiązuje od 1 września 2024
    • Ustawa: National Cybersecurity Law

    Organ: National Cybersecurity Centre · Źródło

  • ChorwacjaObowiązuje
    • Obowiązuje od 15 lutego 2024
    • Ustawa: Cybersecurity Act (OG 14/2024)

    Organ: NCSC (SOA) · Źródło

  • FrancjaJeszcze nie wdrożona
    • Senat przyjął ustawę 12 marca 2025
    • Organ opublikował ramy odniesienia 17 marca 2026
    • Skierowano do Trybunału Sprawiedliwości 8 lipca 2026
    • Wstępna rejestracja otwarta

    Organ: ANSSI · Źródło

  • HiszpaniaJeszcze nie wdrożona
    • Projekt zatwierdzony 14 stycznia 2025
    • Skierowano do Trybunału Sprawiedliwości 8 lipca 2026
    • Nadal obowiązuje reżim NIS1

    Organ: CCN / INCIBE · Źródło

  • IrlandiaJeszcze nie wdrożona
    • Skierowano do Trybunału Sprawiedliwości 8 lipca 2026
    • Ustawa jeszcze nie uchwalona

    Organ: NCSC Ireland · Źródło

Stan na 28 września 2026. Pozostałe państwa członkowskie: zob. oś czasu według kraju.

Co sprawdzić w tym miesiącu

Przejdź pięć pytań dla każdego klienta z platformą. Czy usługa spełnia jedną z trzech definicji z art. 6? Czy klient przechodzi test wielkości? Gdzie przeważnie zapadają decyzje o cyberbezpieczeństwie, a więc jaki organ jest właściwy? Czy klient jest w rejestrze i czy dane z art. 27 są aktualne, łącznie z zakresami IP? I czy ktoś zestawił liczbę użytkowników z progami 5 % i 1 miliona?

Pierwsze dwa załatwisz zwykle w popołudnie. Ostatnie trzy ujawniają prawdziwe luki. Na początek zrób bezpłatny skan gotowości NIS2 i użyj wyniku jako punktu wyjścia do rozmowy z klientem.

Masz jeszcze pytanie?

Odpowiedzi są generowane na podstawie naszych artykułów i nie stanowią porady prawnej. Nie wprowadzaj danych osobowych ani poufnych.