Rejestracja NIS2: obowiązek, którego tysiące niemieckich podmiotów wciąż nie dopełniły

Niemiecki BSI szacuje, że ustawą wdrażającą NIS2 objętych jest około 29 500 podmiotów. Ustawowy termin rejestracji minął 6 marca 2026 r. Do 30 czerwca 2026 r., według BSI, zarejestrowało się 17 729 firm. W porównaniu z szacunkiem samego BSI pozostaje zatem blisko 12 000 organizacji, które najpewniej mieszczą się w zakresie, mają ustawowy obowiązek rejestracji i tego nie zrobiły.
Odpowiedzią BSI nie była jak dotąd kara, lecz jasny komunikat na jego stronie poświęconej NIS-2: ustawowy termin minął, a każdy objęty przepisami podmiot, który się nie zarejestrował, musi zrobić to niezwłocznie.
Jeśli prowadzisz MSP lub firmę doradczą z klientami w Niemczech, każdy niezarejestrowany klient jest już spóźniony. A rejestracja to jedyny obowiązek, którego nie nadrobisz później w jednym sprincie, bo rejestr jest oznaczony datą i godziną.
Rejestracja to obowiązek odrębny od artykułu 21 i pojawia się jako pierwsza
Większość rozmów o zgodności zaczyna się od środków bezpieczeństwa. Analiza ryzyka, obsługa incydentów, kopie zapasowe, MFA, łańcuch dostaw. Praca z artykułu 21.
Rejestracja jest zupełnie gdzie indziej. Wynika z artykułu 3(4) NIS2, który nakazuje państwom członkowskim sporządzenie wykazu podmiotów kluczowych i ważnych, oraz z artykułu 27, który zobowiązuje określone podmioty infrastruktury cyfrowej do przekazania danych identyfikacyjnych. Państwa członkowskie realizują to poprzez własny rejestr podmiotów.
Różnica praktyczna ma znaczenie: obowiązki z artykułu 21 ocenia się w czasie, podczas audytu, z możliwością wykazania postępów. Rejestracja jest zerojedynkowa. W danym dniu figurujesz w rejestrze albo nie.
Dlatego organ nadzoru patrzy tam w pierwszej kolejności. Zestawienie rejestru z listą branżową z rejestru handlowego nic organu nie kosztuje. Niezarejestrowane podmioty to najtańszy cel egzekucyjny w całej dyrektywie.
Każde państwo członkowskie prowadzi własny rejestr, według własnego zegara
Nie ma ogólnounijnego portalu rejestracji NIS2. Każda transpozycja tworzy własny rejestr, własny portal i własny termin — a terminy te rozkładają się już na dwa lata.
Niemcy: NIS2UmsuCG weszła w życie 6 grudnia 2025 r., portal BSI otwarto 6 stycznia 2026 r., ustawowy termin rejestracji przypadał 6 marca 2026 r., trzy miesiące po wejściu ustawy w życie (§ 33 BSIG). Każdy objęty przepisami podmiot, który się nie zarejestrował, jest już spóźniony.
Belgia: rejestracja w Centre for Cybersecurity Belgium przez Safeonweb@work zamknęła się 18 marca 2025 r. Belgia dokonała transpozycji wcześnie, więc belgijskie podmioty, które prace nad NIS2 zaczęły dopiero w 2026 r., mają już ponad rok opóźnienia.
Holandia: Senat przyjął Cyberbeveiligingswet 7 lipca 2026 r. Ustawa wchodzi w życie 15 sierpnia 2026 r., a rejestracja przez rejestr podmiotów NCSC staje się od tej daty obowiązkowa. Szacuje się, że w zakresie znajdzie się około 8 000 holenderskich organizacji, nadzorowanych przez RDI w dziewięciu sektorach.
Włochy: rejestracja na podstawie dekretu ustawodawczego 138/2024 odbywa się przez portal ACN w cyklu rocznym, z określonym oknem każdego roku zamiast jednorazowego terminu.
Dla MSP z klientami w czterech krajach oznacza to cztery portale, cztery podstawy prawne, cztery zestawy wymaganych pól i cztery daty. Nie istnieje wersja tego zadania, w której wystarczy jedna kolumna arkusza z wpisem „NIS2: tak/nie".
Wdrożenie NIS2 według kraju
- AustriaObowiązuje
- Obowiązuje od 1 października 2026
- Ustawa: NISG 2026 (BGBl. I Nr. 94/2025)
- Rejestracja do 31 grudnia 2026
Organ: Federal Office for Cybersecurity · Źródło
- HolandiaObowiązuje
- Obowiązuje od 15 sierpnia 2026
- Ustawa: Cyberbeveiligingswet (Stb. 2026, 187)
- Rejestracja obowiązkowa, bez okresu przejściowego
Organ: NCSC (MijnNCSC) · Źródło
- LuksemburgObowiązuje
- Obowiązuje od 10 maja 2026
- Ustawa: Law of 5 May 2026
- Rejestracja do 10 lipca 2026
Organ: ILR (CSSF for finance) · Źródło
- PolskaObowiązuje
- Obowiązuje od 3 kwietnia 2026
- Ustawa: UKSC (Dz.U. 2026 poz. 252)
- Rejestracja do 3 października 2026
- Środki do 3 kwietnia 2027
Organ: Minister Cyfryzacji (Wykaz KSC) · Źródło
- PortugaliaObowiązuje
- Obowiązuje od 3 kwietnia 2026
- Ustawa: Decree-Law 125/2025 (RJC)
Organ: CNCS · Źródło
- BułgariaObowiązuje
- Obowiązuje od 13 lutego 2026
- Ustawa: Cybersecurity Act amendment (State Gazette No 17/2026)
Organ: Ministry of e-Government · Źródło
- MaltaObowiązuje
- Obowiązuje od 23 stycznia 2026
- Ustawa: S.L. 460.41
Organ: Critical Infrastructure Protection Department · Źródło
- SzwecjaObowiązuje
- Obowiązuje od 15 stycznia 2026
- Ustawa: SFS 2025:1506
Organ: NCSC-SE · Źródło
- EstoniaObowiązuje
- Obowiązuje od 1 stycznia 2026
- Ustawa: Cybersecurity Act (KüTS) amendment
- Rejestracja w ciągu 3 miesięcy
Organ: RIA · Źródło
- NiemcyObowiązuje
- Obowiązuje od 6 grudnia 2025
- Ustawa: NIS2UmsuCG
- Rejestracja do 6 marca 2026
- 17 729 rejestracji do 30 czerwca 2026
Organ: BSI · Źródło
- CzechyObowiązuje
- Obowiązuje od 1 listopada 2025
- Ustawa: Act No 264/2025 Coll.
- Rejestracja w ciągu 60 dni
Organ: NÚKIB · Źródło
- DaniaObowiązuje
- Obowiązuje od 1 lipca 2025
- Ustawa: NIS 2 Act No 434 of 6 May 2025
- Rejestracja do 1 października 2025
Organ: Danish Agency for Societal Security · Źródło
- SłoweniaObowiązuje
- Obowiązuje od 19 czerwca 2025
- Ustawa: ZInfV-1 (OG 40/25)
- Rejestracja w ciągu 30 dni
Organ: URSIV · Źródło
- CyprObowiązuje
- Obowiązuje od 25 kwietnia 2025
- Ustawa: Law 60(I)/2025
Organ: Digital Security Authority · Źródło
- FinlandiaObowiązuje
- Obowiązuje od 8 kwietnia 2025
- Ustawa: Cybersecurity Act 124/2025
- Rejestracja do 8 maja 2025
- Środki do 8 lipca 2025
Organ: Traficom (NCSC-FI) · Źródło
- WęgryObowiązuje
- Obowiązuje od 1 stycznia 2025
- Ustawa: Act LXIX of 2024
Organ: SZTFH · Źródło
- SłowacjaObowiązuje
- Obowiązuje od 1 stycznia 2025
- Ustawa: Act No 366/2024 Coll.
- Rejestracja w ciągu 60 dni
Organ: NBÚ · Źródło
- RumuniaObowiązuje
- Obowiązuje od 31 grudnia 2024
- Ustawa: GEO 155/2024 (Law 124/2025)
- Rejestracja w ciągu 30 dni
Organ: DNSC · Źródło
- GrecjaObowiązuje
- Obowiązuje od 27 listopada 2024
- Ustawa: Law 5160/2024 (Gazette A' 195)
Organ: National Cybersecurity Authority · Źródło
- BelgiaObowiązuje
- Obowiązuje od 18 października 2024
- Rejestracja do 18 marca 2025
Organ: CCB · Źródło
- LitwaObowiązuje
- Obowiązuje od 18 października 2024
- Ustawa: Law No XIV-2902
Organ: NCSC (MoND) · Źródło
- WłochyObowiązuje
- Obowiązuje od 16 października 2024
- Ustawa: D.Lgs. 138/2024
- Środki podstawowe – termin: październik 2026 (podmioty wskazane w 2025 r.)
Organ: ACN · Źródło
- ŁotwaObowiązuje
- Obowiązuje od 1 września 2024
- Ustawa: National Cybersecurity Law
Organ: National Cybersecurity Centre · Źródło
- ChorwacjaObowiązuje
- Obowiązuje od 15 lutego 2024
- Ustawa: Cybersecurity Act (OG 14/2024)
Organ: NCSC (SOA) · Źródło
- FrancjaJeszcze nie wdrożona
- Senat przyjął ustawę 12 marca 2025
- Organ opublikował ramy odniesienia 17 marca 2026
- Skierowano do Trybunału Sprawiedliwości 8 lipca 2026
- Wstępna rejestracja otwarta
Organ: ANSSI · Źródło
- HiszpaniaJeszcze nie wdrożona
- Projekt zatwierdzony 14 stycznia 2025
- Skierowano do Trybunału Sprawiedliwości 8 lipca 2026
- Nadal obowiązuje reżim NIS1
Organ: CCN / INCIBE · Źródło
- IrlandiaJeszcze nie wdrożona
- Skierowano do Trybunału Sprawiedliwości 8 lipca 2026
- Ustawa jeszcze nie uchwalona
Organ: NCSC Ireland · Źródło
Stan na 28 września 2026. Pozostałe państwa członkowskie: zob. oś czasu według kraju.
Status rejestracji klienta jest twoim problemem, zanim stanie się jego
Oto schemat, który widzimy raz za razem. MSP wykonuje solidną pracę techniczną — segmentacja, wdrożenie EDR, testy kopii zapasowych, MFA wszędzie, gdzie się da. Dwanaście miesięcy realnej poprawy bezpieczeństwa.
Potem organ nadzoru kontaktuje się z klientem, a pierwsze pytanie nie dotyczy MFA. Brzmi: dlaczego nie ma was w rejestrze?
Odpowiedź klienta, niemal zawsze: „Zakładałem, że zajmuje się tym nasz dostawca IT".
Prawnie się myli. Rejestracja to własny obowiązek podmiotu i nie da się go przekazać — odpowiada za niego organ zarządzający na podstawie artykułu 20. Ale prawna racja nie pomaga, gdy zarząd klienta pyta, dlaczego nikt tego nie zasygnalizował.
Rozwiązanie jest proceduralne, nie techniczne. Dla każdego klienta potrzebujesz trzech udokumentowanych danych: czy jest w zakresie, w których państwach członkowskich i czy rejestracja jest potwierdzona numerem referencyjnym i datą. Jeśli klient jest poza zakresem, to ustalenie musi być spisane wraz z uzasadnieniem — zatrudnienie, obrót, sektor według załącznika I lub II — bo „uznaliśmy, że jest poza zakresem" nie jest obroną bez wykazanej oceny.
Czy NIS2 Dotyczy Twojej Organizacji?
Czy Twoja organizacja działa w sektorze kluczowym lub ważnym (energia, transport, ochrona zdrowia, infrastruktura cyfrowa itp.)?
Czy Twoja organizacja zatrudnia co najmniej 50 pracowników lub zarówno jej roczny obrót, jak i całkowity bilans roczny przekraczają 10 milionów euro?
NIS2 nie dotyczy bezpośrednio Twojej organizacji.
NIS2 dotyczy Twojej organizacji jako podmiotu kluczowego lub ważnego.
Czy Twoja organizacja jest dostawcą infrastruktury krytycznej lub kwalifikowanym dostawcą usług zaufania?
NIS2 może dotyczyć Twojej organizacji — skonsultuj się z prawnikiem w celu potwierdzenia statusu.
Czy Twoja organizacja działa w sektorze kluczowym lub ważnym (energia, transport, ochrona zdrowia, infrastruktura cyfrowa itp.)?
Czy Twoja organizacja zatrudnia co najmniej 50 pracowników lub zarówno jej roczny obrót, jak i całkowity bilans roczny przekraczają 10 milionów euro?
Czy Twoja organizacja jest dostawcą infrastruktury krytycznej lub kwalifikowanym dostawcą usług zaufania?
NIS2 nie dotyczy bezpośrednio Twojej organizacji.
NIS2 dotyczy Twojej organizacji jako podmiotu kluczowego lub ważnego.
NIS2 może dotyczyć Twojej organizacji — skonsultuj się z prawnikiem w celu potwierdzenia statusu.
Ustalenie zakresu jest trudniejsze, niż wygląda, i domyślnie wypada na „w zakresie"
Dwie rzeczy wciągają w zakres więcej podmiotów, niż spodziewa się większość konsultantów.
Po pierwsze, próg wielkości nie jest jedyną drogą wejścia. Podmiot zwykle pozostaje poza zakresem, chyba że zatrudnia co najmniej 50 pracowników albo mniej niż 50 przy obrotach i sumie bilansowej obu powyżej 10 mln euro — ale artykuł 2(2) włącza określone podmioty niezależnie od wielkości, w tym jedynych dostawców usługi krytycznej w państwie członkowskim, niektóre podmioty DNS i TLD, dostawców usług zaufania oraz podmioty administracji publicznej. Niemiecka transpozycja została odczytana szeroko, co częściowo tłumaczy, dlaczego szacunek BSI sięgnął blisko 29 500.
Po drugie, struktury grupowe. Progi zatrudnienia i obrotu ocenia się z uwzględnieniem przedsiębiorstw powiązanych i partnerskich, zgodnie z unijną definicją MŚP. Holenderska spółka zależna z 30 osobami w grupie liczącej 900 osób nie jest małym podmiotem na potrzeby NIS2. Widzimy tę pomyłkę nieustannie i to zdecydowanie najczęstszy powód, dla którego podmiot przekonany o byciu poza zakresem dostaje pismo.
Jeśli przeprowadzasz to ustalenie w całym portfelu klientów, zrób to raz, porządnie, i udokumentuj. Ustrukturyzowana analiza luk czyni ustalenie zakresu obronnym, a nie kwestią opinii. Możesz zacząć w około dziesięć minut naszym bezpłatnym quick scanem, a wynik przenieść do pełnej oceny.
To, co następuje po upływie terminu, to nie tylko kara finansowa
Niemieckie ramy przewidują kary do 10 mln euro dla szczególnie ważnych podmiotów, które nie wdrożyły wymaganych środków bezpieczeństwa, albo do 2% światowego obrotu w przypadku firmy o łącznym obrocie powyżej 500 mln euro (§ 65 BSIG). Samo niedopełnienie obowiązku rejestracji może kosztować do 500 000 euro. To te duże liczby trafiają na nagłówki. Rzadko to one naprawdę bolą.
Brak rejestracji to wykroczenie administracyjne, które umieszcza podmiot na liście organu jako znanego nieprzestrzegającego przepisów. To zmienia nastawienie: organ ma teraz powód, by patrzeć, a gdy patrzy, patrzy również na artykuł 21. Zaniechanie rejestracji nie jest odosobnioną sankcją — to zaproszenie do pełnej kontroli środków bezpieczeństwa, których podmiot prawdopodobnie nie wdrożył do końca.
Potem schodzi w dół łańcucha. Status rejestracji coraz częściej pojawia się w kwestionariuszach due diligence dostawców na podstawie artykułu 21(2)(d). Niezarejestrowany dostawca to udokumentowane ryzyko łańcucha dostaw dla każdego podmiotu kluczowego, którego obsługuje, co oznacza, że konsekwencja handlowa przychodzi przed regulacyjną. Przedłużenia umów stają się trudniejsze. Przetargi się przegrywa.
Eskalacja sankcji NIS2 — Poza karą finansową
Zdarzenie wyzwalające
Wykryto niezgodność lub wystąpił incydent
Organ nadzorczy identyfikuje lukę w zgodności lub organizacja nie spełnia wymagań NIS2
Nakazy zgodności z wiążącymi terminami
Obowiązkowe audyty bezpieczeństwa na Twój koszt
Publiczne ujawnienie naruszeń
Wiążące instrukcje dotyczące konkretnych środków bezpieczeństwa
Zawieszenie certyfikatów lub licencji operacyjnych
Tymczasowy zakaz pełnienia funkcji zarządczych dla osób
Publiczne wskazanie odpowiedzialnych osób fizycznych
Co zrobić teraz
Dla klientów niemieckich konkretnie, w tej kolejności.
Potwierdź zakres. Sektor według załącznika I lub II, wielkość z uwzględnieniem podmiotów grupy oraz ewentualne włączenie z artykułu 2(2). Zapisz odpowiedź niezależnie od wyniku.
Sprawdź rejestr. Jeśli klient sądzi, że się zarejestrował, zweryfikuj potwierdzenie i zachowaj numer referencyjny. Zgłoszenia z niekompletnymi danymi bywały odrzucane, a część klientów nigdy tego nie zauważyła.
Zarejestruj się teraz. Portal BSI działa od 6 stycznia 2026 r. Samo zgłoszenie zajmuje poniżej godziny, gdy masz przygotowane dane podmiotu, punkty kontaktowe i klasyfikację sektorową. Nie ma powodu, by pozostawać wśród niezarejestrowanych.
Dla klientów holenderskich: 15 sierpnia to wasza data. Rejestr rusza razem z ustawą. Zbierz dane podmiotu już teraz, bo rejestracja w pierwszym tygodniu jest banalna, a w czwartym miesiącu to rozmowa z RDI.
Dla wszystkich pozostałych: wbuduj status rejestracji na stałe w swój tracker klientów. Rejestracja nie jest zadaniem jednorazowym. Dane podmiotu się zmieniają, punkty kontaktowe się zmieniają, a większość państw członkowskich wymaga utrzymywania rejestru w aktualności — obowiązek wraca więc przy każdej restrukturyzacji, przeniesieniu siedziby czy zmianie osoby kontaktowej ds. bezpieczeństwa.
Organizacje, które trafią w pierwszą falę egzekwowania, nie będą tymi z niedoskonałymi środkami z artykułu 21. Niemal nikt nie ma ich jeszcze doskonałych. Będą to te, które organ może wskazać jednym zapytaniem do bazy danych.
Powiązane lektury: egzekwowanie NIS2 w Niemczech, holenderska Cyberbeveiligingswet wyjaśniona oraz czy NIS2 mnie dotyczy.
Masz jeszcze pytanie?
Odpowiedzi są generowane na podstawie naszych artykułów i nie stanowią porady prawnej. Nie wprowadzaj danych osobowych ani poufnych.
