Przejdź do treści głównej
Powrót do przeglądu

NIS2 w administracji publicznej: dlaczego zakres twojego klienta publicznego zależy od jego kodu pocztowego

Autor: NIS2Certify
nis2administracja-publicznasektor-publicznyzakres-zgodnoscimsp
NIS2 w administracji publicznej: dlaczego zakres twojego klienta publicznego zależy od jego kodu pocztowego

Holenderska gmina zatrudniająca 180 osób i niemiecki Landkreis o tej samej obsadzie mogą znaleźć się po przeciwnych stronach NIS2. Ten sam sektor, te same dane obywateli, ci sami dostawcy - inne obowiązki, ponieważ dyrektywa pozostawiła administrację regionalną i lokalną decyzji państw członkowskich.

Ta jedna decyzja konstrukcyjna czyni administrację publiczną najtrudniejszym sektorem NIS2 do wyznaczenia zakresu. Każdy inny sektor z Załącznika I działa na tej samej logice progów wielkości we wszystkich 27 państwach członkowskich. Ten nie.

W tym roku waży to też więcej niż w poprzednim. Raport ENISA NIS360 2026 umieścił administrację publiczną w strefie ryzyka: to jeden z ośmiu sektorów, których dojrzałość cyberbezpieczeństwa pozostaje poniżej poziomu wymaganego przez ich krytyczność, obok zdrowia, kolei, transportu morskiego, przestrzeni kosmicznej, wody pitnej i ścieków. Organy nadzoru czytają ten raport, a on kształtuje to, gdzie uwaga trafia najpierw. Opisaliśmy tę dynamikę w jak regulatorzy decydują, których klientów skontrolować najpierw.

Jeśli doradzasz podmiotom publicznym albo je zaopatrujesz, oto co naprawdę przesądza o obowiązku.

Administracja centralna jest objęta wszędzie, a liczba pracowników nie ma znaczenia

Załącznik I wymienia podmioty administracji publicznej szczebla centralnego jako sektor o wysokiej krytyczności. W odróżnieniu od operatora logistycznego czy producenta żywności podmioty te nie wywiną się argumentem wielkości.

Reguła progu wielkości - 50 pracowników albo 10 mln EUR obrotu dla średnich, 250 albo 50 mln EUR dla dużych - to ogólny filtr zakresu NIS2. Podmioty administracji centralnej wchodzą w zakres niezależnie od tego filtra. Departament ministerialny liczący 30 osób ma te same obowiązki z Article 21 co agencja licząca 3000.

Praktyczny wniosek: nie zaczynaj rozmowy o zakresie z podmiotem publicznym od liczby etatów. Zadaj zamiast tego dwa pytania. Jaki akt prawny powołał ten podmiot i na jakim szczeblu administracji się znajduje. To te odpowiedzi rozstrzygają.

Zwróć też uwagę na definicję używaną przez NIS2. Podmiot administracji publicznej to jednostka utworzona w celu zaspokajania potrzeb w interesie ogólnym, nieposiadająca charakteru przemysłowego ani handlowego, mająca osobowość prawną i finansowana lub nadzorowana przez państwo. Obejmuje to wiele usamodzielnionych organizacji, które nie uważają się za "administrację" - rejestry publiczne, fundusze ubezpieczeń społecznych, krajowe urzędy statystyczne, organy wydające zezwolenia.

Szczebel regionalny i lokalny to decyzja krajowa, nie reguła unijna

Dyrektywa sięga podmiotów administracji publicznej na poziomach NUTS 1 i 2 - z grubsza administracji krajowych i dużych regionalnych. Poniżej Article 2 daje państwom członkowskim możliwość rozszerzenia zakresu na jednostki samorządu lokalnego. Wiele z niej skorzystało. Kilka nie.

Efektem jest mapa zakresu, która nie pokrywa się z żadnym innym sektorem NIS2. Wydział IT miasta w jednym państwie członkowskim jest regulowanym podmiotem kluczowym z obowiązkiem rejestracji, terminami zgłoszeń i odpowiedzialnością kierownictwa. Równoważne miasto po drugiej stronie granicy pozostaje całkowicie poza zakresem i kupuje bezpieczeństwo wyłącznie dobrowolnie.

Dlatego status transpozycji krajowej waży tu bardziej niż gdziekolwiek indziej. Przy 22 z 27 państw członkowskich po transpozycji w połowie 2026 r. i skierowaniu przez Komisję spraw przeciwko Irlandii, Hiszpanii, Francji i Niderlandom do Trybunału Sprawiedliwości Unii Europejskiej kwestia samorządu lokalnego pozostaje prawnie otwarta na części rynków. Nasz tracker wdrożenia w poszczególnych krajach zawiera aktualny stan.

Status Wdrożenia NIS2 według Kraju (2025–2026)

W pełni obowiązuje

Belgia
Chorwacja
Węgry
Litwa
Łotwa
Włochy
6 krajów

Przyjęta — koniec 2025

Niemcy
Czechy
Finlandia
3 krajów

W trakcie — oczekiwane 2026

Holandia
Francja
Hiszpania
Polska
Austria
Szwecja
Irlandia
7 krajów

Nigdy nie zakładaj jednej odpowiedzi dla całej grupy u klienta działającego transgranicznie. Organizacja usług wspólnych obsługująca gminy w trzech państwach członkowskich może być regulowana w jednym, a w pozostałych nie - przy jednym środowisku IT pod spodem.

Cztery wyłączenia, które konsultanci regularnie czytają błędnie

NIS2 nie stosuje się do wszystkiego, co ma urzędowy nagłówek. Znaczenie mają cztery wyłączenia i wszystkie cztery są węższe, niż się zakłada.

Bezpieczeństwo narodowe, bezpieczeństwo publiczne, obronność i ściganie przestępstw. Wyłączenie przypisane jest do działalności, nie do organizacji. Ministerstwo spraw wewnętrznych nie jest zwolnione w całości dlatego, że jego część odpowiada za policję. Części pełniące inne funkcje mogą nadal być w zakresie.

Sądownictwo. Sądy są wyłączone. Służby administracji sądowej utworzone jako odrębne osoby prawne nie są automatycznie wyłączone wraz z nimi.

Parlamenty. Organy ustawodawcze są wyłączone. Parlamentarne jednostki informatyczne będące odrębnymi podmiotami - już niekoniecznie.

Banki centralne. Wyłączone z NIS2, ale wiele tych samych instytucji obejmuje w zamian DORA. Jeśli wyprowadziłeś klienta z NIS2 na tej podstawie, sprawdź, co weszło w to miejsce, w NIS2 a DORA.

Dwie rzeczy warto powiedzieć wprost. Po pierwsze, wyłączenie to nie krok, którego dokumentację można pominąć: jeśli podmiot zostanie później zapytany, dlaczego nie jest zarejestrowany, ktoś musi pokazać rozumowanie. Po drugie, państwa członkowskie mogą i tak zastosować wymogi NIS2 do podmiotów wyłączonych, a kilka zrobiło dokładnie to wobec części sektora publicznego.


Objęte podmioty publiczne są podmiotami kluczowymi, co zmienia model nadzoru

Gdy podmiot administracji publicznej jest w zakresie, traktuje się go jako podmiot kluczowy. To nie szczegół etykiety. To przesądza o zachowaniu regulatora.

Podmioty kluczowe podlegają nadzorowi ex ante. Organ nie potrzebuje incydentu ani skargi, żeby działać - może rutynowo prowadzić inspekcje, żądać dowodów i nakazywać audyty bezpieczeństwa na koszt podmiotu. Podmioty ważne podlegają nadzorowi ex post, czyli regulator zwykle rusza dopiero, gdy coś poszło nie tak.

Dla klienta publicznego audyt jest więc wydarzeniem zaplanowanym, nie sytuacją awaryjną. Dowody muszą istnieć w sposób ciągły, a nie być kompletowane po telefonie. To, o co faktycznie proszą nadzorcy, opisaliśmy w liście kontrolnej dowodów do audytu NIS2.

Przepisy o odpowiedzialności kierownictwa również tu obowiązują. Dyrektorzy, sekretarze generalni i władze wykonawcze gmin muszą zatwierdzić środki zarządzania ryzykiem i nadzorować ich wdrożenie, a także mogą odpowiadać osobiście. W kilku transpozycjach osoba odpowiedzialna jest wskazana w ustawie, zamiast pozostawać kwestią wewnętrznej delegacji.

Dane sektorowe mówią, że administracja publiczna to najsłabiej przygotowany sektor o wysokiej krytyczności

Ocena ENISA NIS360 2026 to najbardziej użyteczny zewnętrzny punkt odniesienia, gdy klient publiczny kwestionuje pilność.

Administracja publiczna znajduje się w strefie ryzyka: wysoka krytyczność, dojrzałość, która za nią nie nadążyła. ENISA ujmuje to wprost wokół sektorów nowych w regulacji i pytania, czy zdołają budować zdolności szybciej, niż rośnie ich krytyczność. Administracja publiczna jest najwyraźniejszym przypadkiem tej luki.

Przyczyny zna każdy, kto obsługiwał klienta publicznego. Cykle zakupowe liczone w kwartałach. Środowiska legacy, których nikt nie posiada end-to-end. Budżety bezpieczeństwa konkurujące wprost z ustawowym świadczeniem usług. Odpowiedzialność rozproszona między centralny dział IT a dziesiątki półautonomicznych jednostek z własnymi aplikacjami.

Nic z tego nie jest wymówką, którą przyjmie nadzorca. Jest to natomiast mocny argument, by zacząć analizę luk teraz, a nie po pierwszym piśmie kontrolnym. Nasz przewodnik krok po kroku po analizie luk działa tak samo dla gminy, jak dla producenta.

Dostarczanie administracji czyni cię częścią regulowanego łańcucha dostaw

To ta część, którą pomija większość konsultantów IT i MSP. Nie musisz sam być w zakresie, żeby NIS2 cię dosięgnął. Wystarczy, że jest w nim twój klient.

Article 21(2)(d) wymaga od podmiotów objętych zakresem zarządzania bezpieczeństwem bezpośrednich dostawców i usługodawców, z uwzględnieniem specyficznych podatności każdego z nich oraz ogólnych praktyk bezpieczeństwa. Gdy ministerstwo albo władza regionalna zastosuje to do swojej bazy dostawców, obowiązek trafia do ciebie kontraktowo - w wymaganiach przetargowych, w umowach ramowych, w załącznikach bezpieczeństwa, które przetrwają samą umowę.

Zamówienia publiczne zaostrzają to bardziej niż rynek prywatny. Wymagania wpisuje się do standardowych dokumentów przetargowych i powiela na setkach umów. Gdy tylko krajowa centrala zakupowa doda do swojego wzoru klauzule dostawcy zgodne z NIS2, wszyscy oferenci dziedziczą je naraz.

Eskalacja sankcji NIS2 — Poza karą finansową

!

Zdarzenie wyzwalające

Wykryto niezgodność lub wystąpił incydent

Organ nadzorczy identyfikuje lukę w zgodności lub organizacja nie spełnia wymagań NIS2

Organy mogą nałożyć
Sankcje niefinansowe
1

Nakazy zgodności z wiążącymi terminami

2

Obowiązkowe audyty bezpieczeństwa na Twój koszt

3

Publiczne ujawnienie naruszeń

4

Wiążące instrukcje dotyczące konkretnych środków bezpieczeństwa

Eskaluje do
Konsekwencje operacyjne i osobiste
1

Zawieszenie certyfikatów lub licencji operacyjnych

2

Tymczasowy zakaz pełnienia funkcji zarządczych dla osób

3

Publiczne wskazanie odpowiedzialnych osób fizycznych

Zdarzenie wyzwalające
Niefinansowe
Operacyjne / osobiste

Jeśli masz już kontrakty publiczne, przeczytaj obowiązki umowne dostawców z Article 21 przed najbliższym przedłużeniem. Te klauzule i tak wejdą, niezależnie od tego, czy je wynegocjujesz.

Co ocena gotowości dla podmiotu publicznego musi ustalić najpierw

Zanim ruszysz z pracą nad zabezpieczeniami, rozstrzygnij na piśmie cztery kwestie:

  1. Szczebel i podstawa prawna. Centralny, regionalny (NUTS 1 lub 2) czy lokalny - i jaki akt powołał podmiot. To przesądza o zakresie, nie liczba etatów.
  2. Rozszerzenie krajowe. Czy państwo członkowskie rozszerzyło NIS2 na samorząd lokalny i na jakich warunkach? To prawo krajowe, nie dyrektywa.
  3. Analiza wyłączeń. Które działania - jeśli w ogóle - podpadają pod wyłączenia dotyczące bezpieczeństwa narodowego, sądownictwa, parlamentu lub banku centralnego, a które części podmiotu pozostają w zakresie mimo to.
  4. Organ właściwy. Który regulator nadzoruje ten podmiot i czy publikuje wytyczne sektorowe? Administracja publiczna bywa nadzorowana przez inny organ niż sektory komercyjne w tym samym kraju. Zobacz który regulator faktycznie nadzoruje twojego klienta.

Dopiero wtedy praca nad lukami wobec Article 21 ma sens. Błędy zakresu kosztują w tym sektorze w obie strony: albo budujesz program zgodności dla podmiotu, który nigdy go nie potrzebował, albo zostawiasz podmiot kluczowy niezarejestrowany i nieprzygotowany na inspekcję ex ante.

Jeśli chcesz szybkiego, uporządkowanego punktu startu dla klienta publicznego - albo dla własnej pozycji jako jego dostawcy - uruchom quick scan NIS2. Zajmuje kilka minut i daje możliwą do obrony bazę gotowości, na której zbudujesz ocenę.

Wersja skrócona

Administracja centralna jest w zakresie w każdym państwie członkowskim, niezależnie od wielkości. Administracje regionalne na poziomach NUTS 1 i 2 są w zakresie. Poziom lokalny zależy w całości od prawa krajowego. Wyłączenia są przypisane do działalności i węższe, niż wyglądają. Objęte podmioty publiczne są podmiotami kluczowymi, co oznacza nadzór ex ante i imiennie wskazaną odpowiedzialność kierownictwa.

A jeśli sprzedajesz któremukolwiek z nich, ich obowiązki stają się twoimi warunkami umownymi.

Masz jeszcze pytanie?

Odpowiedzi są generowane na podstawie naszych artykułów i nie stanowią porady prawnej. Nie wprowadzaj danych osobowych ani poufnych.