NIS2 internetowa platforma handlowa: czy Twój klient podlega KSC?

Firma z Poznania zatrudniająca 70 osób prowadzi platformę, na której hobbyści sprzedają sobie nawzajem części do starych aparatów. Kupujący płacą przez serwis, sprzedawcy wysyłają towar sami, a Twój MSP hostuje całość. Zapytaj założyciela, czy obejmuje go KSC, a usłyszysz: "Jesteśmy małym sklepem internetowym. To handel, nie infrastruktura krytyczna."
Ta odpowiedź może być błędna. Platforma, na której kupujący zawierają umowy z zewnętrznymi sprzedawcami, to NIS2 internetowa platforma handlowa. Dostawcy cyfrowi tego typu znajdują się w załączniku II i mają własną regułę jurysdykcji, własny obowiązek rejestracji i własne progi incydentów. Oto jak to sprawdzić u klienta i co zmienia wynik.
NIS2 internetowa platforma handlowa: co dyrektywa faktycznie obejmuje
Załącznik II dyrektywy wymienia "dostawców cyfrowych" jako sektor. Znaczenie mają tu trzy typy: dostawcy internetowych platform handlowych, wyszukiwarek internetowych i platform usług sieci społecznościowych. To podmioty ważne, nie kluczowe, więc nadzór ma głównie charakter następczy. Nie czyni to obowiązków opcjonalnymi: środki z art. 21 i zgłaszanie incydentów z art. 23 obowiązują w pełni.
W Polsce dyrektywę wdraża nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (KSC), która weszła w życie 3 kwietnia 2026 r. Rejestracja w rejestrze KSC trwa od 7 maja do 3 października 2026 r., a organem prowadzącym wdrożenie jest Ministerstwo Cyfryzacji. Termin 3 października wypada w sobotę, więc jeśli klient jeszcze się nie zarejestrował, to jest ostatni moment. Pełne obowiązki, w tym korzystanie z systemu S46 do zgłaszania incydentów (uruchomionego 12 czerwca 2026 r.), mają zacząć obowiązywać do 3 kwietnia 2027 r. Kary administracyjne ruszają od 3 kwietnia 2028 r. Daty warto potwierdzić w komunikatach ministerstwa przed przekazaniem ich klientowi.
Rozporządzenie wykonawcze (UE) 2024/2690, obowiązujące od 7 listopada 2024 r., określa część techniczną. Jego art. 1 wymienia platformy handlowe, wyszukiwarki i sieci społecznościowe wśród dziesięciu typów podmiotów. Doprecyzowuje środki z art. 21 ust. 2 i wskazuje, kiedy incydent jest znaczący.
Znasz nasz przewodnik o infrastrukturze cyfrowej i regule 30 minut? Ścisłe progi czasowe dotyczą tam dostawców DNS, chmury i podobnych. Dla platform handlowych, wyszukiwarek i sieci społecznościowych progi opierają się na liczbie użytkowników.
Trzy definicje, które rozstrzygają o zakresie
Zakres zależy od art. 6, nie od tego, jak klient sam się opisuje.
Internetowa platforma handlowa jest zdefiniowana przez odesłanie do art. 2 lit. n dyrektywy 2005/29/WE: usługa prowadzona przez przedsiębiorcę lub w jego imieniu, która umożliwia konsumentom zawieranie umów na odległość z innymi przedsiębiorcami lub konsumentami. Sklep sprzedający wyłącznie własny towar tego nie spełnia. Platforma, na której sprzedają osoby trzecie, tak.
Wyszukiwarka internetowa jest zdefiniowana przez odesłanie do art. 2 pkt 5 rozporządzenia (UE) 2019/1150. Wyszukiwarka wewnątrz własnego serwisu się nie liczy. Usługa przeszukująca wiele stron internetowych tak.
Platforma usług sieci społecznościowej jest zdefiniowana w samym art. 6: platforma umożliwiająca użytkownikom końcowym łączenie się, udostępnianie, odkrywanie treści i komunikowanie się na wielu urządzeniach, w szczególności przez czaty, wpisy, filmy i rekomendacje. Funkcje społecznościowe dodane do produktu zwykle nie wystarczą. Produkt, którego sednem jest ta interakcja, tak.
Przypadki graniczne są częste: niszowe forum z płatnymi ogłoszeniami, portal zamówień B2B, w którym dystrybutorzy odsprzedają towar, aplikacja z warstwą komunikatora. Zapisz uzasadnienie dla każdego klienta. Udokumentowane "poza zakresem, bo X" waży w kontroli więcej niż nieopisane założenie.
Wielkość i klasyfikacja: test, który klienci pomijają
Reguła wielkości nadal obowiązuje. Dostawca musi być co najmniej średni: 50 lub więcej pracowników albo roczny obrót i suma bilansowa oba powyżej 10 mln euro. Poznańska platforma z 70 pracownikami ten próg spełnia. Start-up z 12 osobami i tą samą usługą nie.
Kto przejdzie test wielkości, jest podmiotem ważnym. Górny pułap kary przewidziany w dyrektywie to 7 mln euro lub 1,4 % światowego rocznego obrotu, w zależności od tego, która kwota jest wyższa, a odpowiedzialność spoczywa na kierownictwie. Więcej o logice zakresu znajdziesz w Czy NIS2 dotyczy mojej organizacji?.
Czy NIS2 Dotyczy Twojej Organizacji?
Czy Twoja organizacja działa w sektorze kluczowym lub ważnym (energia, transport, ochrona zdrowia, infrastruktura cyfrowa itp.)?
Czy Twoja organizacja zatrudnia co najmniej 50 pracowników lub zarówno jej roczny obrót, jak i całkowity bilans roczny przekraczają 10 milionów euro?
NIS2 nie dotyczy bezpośrednio Twojej organizacji.
NIS2 dotyczy Twojej organizacji jako podmiotu kluczowego lub ważnego.
Czy Twoja organizacja jest dostawcą infrastruktury krytycznej lub kwalifikowanym dostawcą usług zaufania?
NIS2 może dotyczyć Twojej organizacji — skonsultuj się z prawnikiem w celu potwierdzenia statusu.
Czy Twoja organizacja działa w sektorze kluczowym lub ważnym (energia, transport, ochrona zdrowia, infrastruktura cyfrowa itp.)?
Czy Twoja organizacja zatrudnia co najmniej 50 pracowników lub zarówno jej roczny obrót, jak i całkowity bilans roczny przekraczają 10 milionów euro?
Czy Twoja organizacja jest dostawcą infrastruktury krytycznej lub kwalifikowanym dostawcą usług zaufania?
NIS2 nie dotyczy bezpośrednio Twojej organizacji.
NIS2 dotyczy Twojej organizacji jako podmiotu kluczowego lub ważnego.
NIS2 może dotyczyć Twojej organizacji — skonsultuj się z prawnikiem w celu potwierdzenia statusu.
Jeden organ nadzorczy dla całej UE: art. 26
Większość sektorów podlega krajowi, w którym działa. Platformy handlowe, wyszukiwarki i sieci społecznościowe kierują się inną regułą. Zgodnie z art. 26 ust. 1 lit. b podlegają państwu członkowskiemu, w którym mają główną siedzibę w Unii.
Art. 26 ust. 2 definiuje ją jako państwo członkowskie, w którym podejmowane są przeważnie decyzje dotyczące środków zarządzania ryzykiem w cyberbezpieczeństwie. Jeśli nie da się tego ustalić, jest to państwo, w którym prowadzone są operacje cyberbezpieczeństwa. Jeśli i to jest niejasne, państwo siedziby z największą liczbą pracowników.
Dla Twoich klientów MSP oznacza to, że platforma zarządzana z Poznania, ale sprzedająca w Niemczech, Francji i Holandii, podlega jednemu organowi krajowemu, nie czterem. Dostawca spoza UE oferujący usługi w Unii musi zgodnie z art. 26 ust. 3 wyznaczyć przedstawiciela w państwie członkowskim, w którym oferuje usługi. To państwo staje się właściwe. Nasz wpis o tym, który organ nadzoruje Twojego klienta, omawia całą kaskadę.
Rejestracja: art. 27 i rejestr KSC
Art. 27 zobowiązuje tych dostawców do przekazania danych identyfikacyjnych do rejestru prowadzonego przez ENISA. Lista jest konkretna: nazwa podmiotu, sektor i typ według załącznika II, adres głównej siedziby i innych siedzib w Unii (lub przedstawiciela), aktualne dane kontaktowe, państwa członkowskie, w których świadczone są usługi, oraz zakresy adresów IP.
Pierwsze zgłoszenie było należne do 17 stycznia 2025 r. Zmiany trzeba zgłaszać bez zbędnej zwłoki, a w każdym razie w ciągu trzech miesięcy. Zakresy IP to element, o którym zapomina się najczęściej. Zmieniają się przy każdej zmianie CDN lub hostingu, a nikt nie informuje osoby odpowiedzialnej za zgodność.
Poza tym obowiązuje krajowa rejestracja w rejestrze KSC, z terminem 3 października 2026 r. Jak kończy się brak właściciela tego zadania, pokazuje zaległość rejestracyjna w Niemczech.
Progi incydentów: 5 % użytkowników lub 1 milion
Dla platform handlowych, wyszukiwarek i sieci społecznościowych rozporządzenie wykonawcze ustala progi oparte na użytkownikach w art. 11, 12 i 13. Incydent jest znaczący, jeśli usługa jest całkowicie niedostępna lub ma ograniczoną dostępność dla ponad 5 % użytkowników w Unii albo ponad 1 miliona użytkowników, zależnie od tego, który próg jest niższy. To samo dotyczy naruszenia danych o takiej skali.
Podejrzewane złośliwe naruszenie integralności, poufności lub autentyczności danych jest znaczące niezależnie od liczby użytkowników. Art. 3 dodaje kryteria ogólne, m.in. bezpośrednią stratę finansową powyżej 500 000 euro lub 5 % rocznego obrotu, w zależności od tego, która kwota jest niższa.
Weźmy platformę z 400 000 użytkowników w UE. Pięć procent to 20 000. Awaria dotykająca 20 000 użytkowników albo wyciek 20 000 kont jest znacząca. Wiele zespołów zakłada, że poprzeczką jest milion. Dla małych i średnich platform poprzeczką jest procent.
Gdy incydent jest znaczący, obowiązuje trzyetapowa sekwencja z art. 23. Terminy zgłoszeń to 24 godziny na wczesne ostrzeżenie, 72 godziny na zgłoszenie incydentu i miesiąc na raport końcowy.
Harmonogram Zgłaszania Incydentów NIS2
Wczesne Ostrzeżenie
Powiadom właściwy organ (CSIRT/KNB) w ciągu 24 godzin od uzyskania informacji o znaczącym incydencie.
Zgłoszenie Incydentu
Złóż szczegółowe zgłoszenie w ciągu 72 godzin z wstępną oceną powagi, wpływu i wskaźników naruszenia bezpieczeństwa.
Raport Końcowy
Dostarcz kompleksowy raport końcowy w ciągu jednego miesiąca obejmujący przyczynę źródłową, podjęte działania naprawcze i wpływ transgraniczny.
Wczesne Ostrzeżenie
Powiadom właściwy organ (CSIRT/KNB) w ciągu 24 godzin od uzyskania informacji o znaczącym incydencie.
Zgłoszenie Incydentu
Złóż szczegółowe zgłoszenie w ciągu 72 godzin z wstępną oceną powagi, wpływu i wskaźników naruszenia bezpieczeństwa.
Raport Końcowy
Dostarcz kompleksowy raport końcowy w ciągu jednego miesiąca obejmujący przyczynę źródłową, podjęte działania naprawcze i wpływ transgraniczny.
Gdzie stoją organy nadzorcze w październiku 2026
Polska ma wdrożoną dyrektywę, a rejestracja w rejestrze KSC zamyka się w ten weekend. Inne państwa członkowskie nadal legiferują, a Francja i Hiszpania stoją przed Trybunałem Sprawiedliwości z powodu braku transpozycji. Jeśli główna siedziba klienta jest w Polsce, obowiązuje polska ustawa. Jeśli gdzie indziej, prawo tamtego państwa. Harmonogram wdrożenia pokazuje pełny obraz.
Wdrożenie NIS2 według kraju
- AustriaObowiązuje
- Obowiązuje od 1 października 2026
- Ustawa: NISG 2026 (BGBl. I Nr. 94/2025)
- Rejestracja do 31 grudnia 2026
Organ: Federal Office for Cybersecurity · Źródło
- HolandiaObowiązuje
- Obowiązuje od 15 sierpnia 2026
- Ustawa: Cyberbeveiligingswet (Stb. 2026, 187)
- Rejestracja obowiązkowa, bez okresu przejściowego
Organ: NCSC (MijnNCSC) · Źródło
- LuksemburgObowiązuje
- Obowiązuje od 10 maja 2026
- Ustawa: Law of 5 May 2026
- Rejestracja do 10 lipca 2026
Organ: ILR (CSSF for finance) · Źródło
- PolskaObowiązuje
- Obowiązuje od 3 kwietnia 2026
- Ustawa: UKSC (Dz.U. 2026 poz. 252)
- Rejestracja do 3 października 2026
- Środki do 3 kwietnia 2027
Organ: Minister Cyfryzacji (Wykaz KSC) · Źródło
- PortugaliaObowiązuje
- Obowiązuje od 3 kwietnia 2026
- Ustawa: Decree-Law 125/2025 (RJC)
Organ: CNCS · Źródło
- BułgariaObowiązuje
- Obowiązuje od 13 lutego 2026
- Ustawa: Cybersecurity Act amendment (State Gazette No 17/2026)
Organ: Ministry of e-Government · Źródło
- MaltaObowiązuje
- Obowiązuje od 23 stycznia 2026
- Ustawa: S.L. 460.41
Organ: Critical Infrastructure Protection Department · Źródło
- SzwecjaObowiązuje
- Obowiązuje od 15 stycznia 2026
- Ustawa: SFS 2025:1506
Organ: NCSC-SE · Źródło
- EstoniaObowiązuje
- Obowiązuje od 1 stycznia 2026
- Ustawa: Cybersecurity Act (KüTS) amendment
- Rejestracja w ciągu 3 miesięcy
Organ: RIA · Źródło
- NiemcyObowiązuje
- Obowiązuje od 6 grudnia 2025
- Ustawa: NIS2UmsuCG
- Rejestracja do 6 marca 2026
- 17 729 rejestracji do 30 czerwca 2026
Organ: BSI · Źródło
- CzechyObowiązuje
- Obowiązuje od 1 listopada 2025
- Ustawa: Act No 264/2025 Coll.
- Rejestracja w ciągu 60 dni
Organ: NÚKIB · Źródło
- DaniaObowiązuje
- Obowiązuje od 1 lipca 2025
- Ustawa: NIS 2 Act No 434 of 6 May 2025
- Rejestracja do 1 października 2025
Organ: Danish Agency for Societal Security · Źródło
- SłoweniaObowiązuje
- Obowiązuje od 19 czerwca 2025
- Ustawa: ZInfV-1 (OG 40/25)
- Rejestracja w ciągu 30 dni
Organ: URSIV · Źródło
- CyprObowiązuje
- Obowiązuje od 25 kwietnia 2025
- Ustawa: Law 60(I)/2025
Organ: Digital Security Authority · Źródło
- FinlandiaObowiązuje
- Obowiązuje od 8 kwietnia 2025
- Ustawa: Cybersecurity Act 124/2025
- Rejestracja do 8 maja 2025
- Środki do 8 lipca 2025
Organ: Traficom (NCSC-FI) · Źródło
- WęgryObowiązuje
- Obowiązuje od 1 stycznia 2025
- Ustawa: Act LXIX of 2024
Organ: SZTFH · Źródło
- SłowacjaObowiązuje
- Obowiązuje od 1 stycznia 2025
- Ustawa: Act No 366/2024 Coll.
- Rejestracja w ciągu 60 dni
Organ: NBÚ · Źródło
- RumuniaObowiązuje
- Obowiązuje od 31 grudnia 2024
- Ustawa: GEO 155/2024 (Law 124/2025)
- Rejestracja w ciągu 30 dni
Organ: DNSC · Źródło
- GrecjaObowiązuje
- Obowiązuje od 27 listopada 2024
- Ustawa: Law 5160/2024 (Gazette A' 195)
Organ: National Cybersecurity Authority · Źródło
- BelgiaObowiązuje
- Obowiązuje od 18 października 2024
- Rejestracja do 18 marca 2025
Organ: CCB · Źródło
- LitwaObowiązuje
- Obowiązuje od 18 października 2024
- Ustawa: Law No XIV-2902
Organ: NCSC (MoND) · Źródło
- WłochyObowiązuje
- Obowiązuje od 16 października 2024
- Ustawa: D.Lgs. 138/2024
- Środki podstawowe – termin: październik 2026 (podmioty wskazane w 2025 r.)
Organ: ACN · Źródło
- ŁotwaObowiązuje
- Obowiązuje od 1 września 2024
- Ustawa: National Cybersecurity Law
Organ: National Cybersecurity Centre · Źródło
- ChorwacjaObowiązuje
- Obowiązuje od 15 lutego 2024
- Ustawa: Cybersecurity Act (OG 14/2024)
Organ: NCSC (SOA) · Źródło
- FrancjaJeszcze nie wdrożona
- Senat przyjął ustawę 12 marca 2025
- Organ opublikował ramy odniesienia 17 marca 2026
- Skierowano do Trybunału Sprawiedliwości 8 lipca 2026
- Wstępna rejestracja otwarta
Organ: ANSSI · Źródło
- HiszpaniaJeszcze nie wdrożona
- Projekt zatwierdzony 14 stycznia 2025
- Skierowano do Trybunału Sprawiedliwości 8 lipca 2026
- Nadal obowiązuje reżim NIS1
Organ: CCN / INCIBE · Źródło
- IrlandiaJeszcze nie wdrożona
- Skierowano do Trybunału Sprawiedliwości 8 lipca 2026
- Ustawa jeszcze nie uchwalona
Organ: NCSC Ireland · Źródło
Stan na 28 września 2026. Pozostałe państwa członkowskie: zob. oś czasu według kraju.
Co sprawdzić w tym miesiącu
Przejdź pięć pytań dla każdego klienta z platformą. Czy usługa spełnia jedną z trzech definicji z art. 6? Czy klient przechodzi test wielkości? Gdzie przeważnie zapadają decyzje o cyberbezpieczeństwie, a więc jaki organ jest właściwy? Czy klient jest w rejestrze i czy dane z art. 27 są aktualne, łącznie z zakresami IP? I czy ktoś zestawił liczbę użytkowników z progami 5 % i 1 miliona?
Pierwsze dwa załatwisz zwykle w popołudnie. Ostatnie trzy ujawniają prawdziwe luki. Na początek zrób bezpłatny skan gotowości NIS2 i użyj wyniku jako punktu wyjścia do rozmowy z klientem.
Masz jeszcze pytanie?
Odpowiedzi są generowane na podstawie naszych artykułów i nie stanowią porady prawnej. Nie wprowadzaj danych osobowych ani poufnych.
