Przejdź do treści głównej
Powrót do przeglądu

Rejestracja NIS2: obowiązek, którego 10 000 niemieckich podmiotów wciąż nie dopełniło

Autor: NIS2Certify
rejestracja-nis2bsiterminy-zgodnoscimsprejestr-podmiotow
Rejestracja NIS2: obowiązek, którego 10 000 niemieckich podmiotów wciąż nie dopełniło

Niemiecki BSI spodziewał się około 30 000 podmiotów w rejestrze na podstawie ustawy wdrażającej NIS2. Do ustawowego terminu 6 marca 2026 r. zarejestrowało się około 11 500. Do końca maja — około 18 500. Pozostaje zatem ponad 10 000 organizacji, które prawnie mieszczą się w zakresie, mają ustawowy obowiązek rejestracji i tego nie zrobiły.

Odpowiedzią BSI nie była kara. Była nią druga data: 31 lipca 2026 r. Nie nowy termin ustawowy — ten już minął — lecz publiczny sygnał, że po lipcu pobłażliwość się kończy.

Jeśli prowadzisz MSP lub firmę doradczą z klientami w Niemczech, ta data jest za jedenaście dni. A rejestracja to jedyny obowiązek, którego nie nadrobisz później w jednym sprincie, bo rejestr jest oznaczony datą i godziną.

Rejestracja to obowiązek odrębny od artykułu 21 i pojawia się jako pierwsza

Większość rozmów o zgodności zaczyna się od środków bezpieczeństwa. Analiza ryzyka, obsługa incydentów, kopie zapasowe, MFA, łańcuch dostaw. Praca z artykułu 21.

Rejestracja jest zupełnie gdzie indziej. Wynika z artykułu 3(4) NIS2, który nakazuje państwom członkowskim sporządzenie wykazu podmiotów kluczowych i ważnych, oraz z artykułu 27, który zobowiązuje określone podmioty infrastruktury cyfrowej do przekazania danych identyfikacyjnych. Państwa członkowskie realizują to poprzez własny rejestr podmiotów.

Różnica praktyczna ma znaczenie: obowiązki z artykułu 21 ocenia się w czasie, podczas audytu, z możliwością wykazania postępów. Rejestracja jest zerojedynkowa. W danym dniu figurujesz w rejestrze albo nie.

Dlatego organ nadzoru patrzy tam w pierwszej kolejności. Zestawienie rejestru z listą branżową z rejestru handlowego nic organu nie kosztuje. Niezarejestrowane podmioty to najtańszy cel egzekucyjny w całej dyrektywie.

Każde państwo członkowskie prowadzi własny rejestr, według własnego zegara

Nie ma ogólnounijnego portalu rejestracji NIS2. Każda transpozycja tworzy własny rejestr, własny portal i własny termin — a terminy te rozkładają się już na dwa lata.

Niemcy: NIS2UmsuCG weszła w życie 6 grudnia 2025 r., portal BSI otwarto 6 stycznia 2026 r., ustawowy termin rejestracji przypadał 6 marca 2026 r., a okres tolerancji trwa do 31 lipca 2026 r.

Belgia: rejestracja w Centre for Cybersecurity Belgium przez Safeonweb@work zamknęła się 18 marca 2025 r. Belgia dokonała transpozycji wcześnie, więc belgijskie podmioty, które prace nad NIS2 zaczęły dopiero w 2026 r., mają już ponad rok opóźnienia.

Holandia: Senat przyjął Cyberbeveiligingswet 7 lipca 2026 r. Ustawa wchodzi w życie 15 sierpnia 2026 r., a rejestracja przez rejestr podmiotów NCSC staje się od tej daty obowiązkowa. Szacuje się, że w zakresie znajdzie się około 8 000 holenderskich organizacji, nadzorowanych przez RDI w dziewięciu sektorach.

Włochy: rejestracja na podstawie dekretu ustawodawczego 138/2024 odbywa się przez portal ACN w cyklu rocznym, z określonym oknem każdego roku zamiast jednorazowego terminu.

Dla MSP z klientami w czterech krajach oznacza to cztery portale, cztery podstawy prawne, cztery zestawy wymaganych pól i cztery daty. Nie istnieje wersja tego zadania, w której wystarczy jedna kolumna arkusza z wpisem „NIS2: tak/nie".

Status Wdrożenia NIS2 według Kraju (2025–2026)

W pełni obowiązuje

Belgia
Chorwacja
Węgry
Litwa
Łotwa
Włochy
6 krajów

Przyjęta — koniec 2025

Niemcy
Czechy
Finlandia
3 krajów

W trakcie — oczekiwane 2026

Holandia
Francja
Hiszpania
Polska
Austria
Szwecja
Irlandia
7 krajów

Status rejestracji klienta jest twoim problemem, zanim stanie się jego

Oto schemat, który widzimy raz za razem. MSP wykonuje solidną pracę techniczną — segmentacja, wdrożenie EDR, testy kopii zapasowych, MFA wszędzie, gdzie się da. Dwanaście miesięcy realnej poprawy bezpieczeństwa.

Potem organ nadzoru kontaktuje się z klientem, a pierwsze pytanie nie dotyczy MFA. Brzmi: dlaczego nie ma was w rejestrze?

Odpowiedź klienta, niemal zawsze: „Zakładałem, że zajmuje się tym nasz dostawca IT".

Prawnie się myli. Rejestracja to własny obowiązek podmiotu i nie da się go przekazać — odpowiada za niego organ zarządzający na podstawie artykułu 20. Ale prawna racja nie pomaga, gdy zarząd klienta pyta, dlaczego nikt tego nie zasygnalizował.

Rozwiązanie jest proceduralne, nie techniczne. Dla każdego klienta potrzebujesz trzech udokumentowanych danych: czy jest w zakresie, w których państwach członkowskich i czy rejestracja jest potwierdzona numerem referencyjnym i datą. Jeśli klient jest poza zakresem, to ustalenie musi być spisane wraz z uzasadnieniem — zatrudnienie, obrót, sektor według załącznika I lub II — bo „uznaliśmy, że jest poza zakresem" nie jest obroną bez wykazanej oceny.

Czy NIS2 Dotyczy Twojej Organizacji?

1

Czy Twoja organizacja działa w sektorze kluczowym lub ważnym (energia, transport, ochrona zdrowia, infrastruktura cyfrowa itp.)?

TakNie
2

Czy Twoja organizacja zatrudnia co najmniej 50 pracowników lub osiąga roczny obrót przekraczający 10 milionów euro?

TakNie
3

Czy Twoja organizacja jest dostawcą infrastruktury krytycznej lub kwalifikowanym dostawcą usług zaufania?

TakNie

NIS2 nie dotyczy bezpośrednio Twojej organizacji.

NIS2 dotyczy Twojej organizacji jako podmiotu kluczowego lub ważnego.

!

NIS2 może dotyczyć Twojej organizacji — skonsultuj się z prawnikiem w celu potwierdzenia statusu.

Dotyczy
Możliwe zastosowanie
Nie dotyczy

Ustalenie zakresu jest trudniejsze, niż wygląda, i domyślnie wypada na „w zakresie"

Dwie rzeczy wciągają w zakres więcej podmiotów, niż spodziewa się większość konsultantów.

Po pierwsze, próg wielkości nie jest jedyną drogą wejścia. Podmiot poniżej 50 pracowników i 10 mln euro obrotu zwykle pozostaje poza zakresem — ale artykuł 2(2) włącza określone podmioty niezależnie od wielkości, w tym jedynych dostawców usługi krytycznej w państwie członkowskim, niektóre podmioty DNS i TLD, dostawców usług zaufania oraz podmioty administracji publicznej. Niemiecka transpozycja została odczytana szeroko, co częściowo tłumaczy oczekiwaną populację bliską 30 000.

Po drugie, struktury grupowe. Progi zatrudnienia i obrotu ocenia się z uwzględnieniem przedsiębiorstw powiązanych i partnerskich, zgodnie z unijną definicją MŚP. Holenderska spółka zależna z 30 osobami w grupie liczącej 900 osób nie jest małym podmiotem na potrzeby NIS2. Widzimy tę pomyłkę nieustannie i to zdecydowanie najczęstszy powód, dla którego podmiot przekonany o byciu poza zakresem dostaje pismo.

Jeśli przeprowadzasz to ustalenie w całym portfelu klientów, zrób to raz, porządnie, i udokumentuj. Ustrukturyzowana analiza luk czyni ustalenie zakresu obronnym, a nie kwestią opinii. Możesz zacząć w około dziesięć minut naszym bezpłatnym quick scanem, a wynik przenieść do pełnej oceny.

To, co następuje po okresie tolerancji, to nie tylko kara finansowa

Niemieckie ramy przewidują kary administracyjne do 10 mln euro lub 2% światowego rocznego obrotu dla podmiotów kluczowych, w zależności od tego, która kwota jest wyższa. To ta liczba trafia na nagłówki. Rzadko jest tym, co naprawdę boli.

Brak rejestracji to wykroczenie administracyjne, które umieszcza podmiot na liście organu jako znanego nieprzestrzegającego przepisów. To zmienia nastawienie: organ ma teraz powód, by patrzeć, a gdy patrzy, patrzy również na artykuł 21. Zaniechanie rejestracji nie jest odosobnioną sankcją — to zaproszenie do pełnej kontroli środków bezpieczeństwa, których podmiot prawdopodobnie nie wdrożył do końca.

Potem schodzi w dół łańcucha. Status rejestracji coraz częściej pojawia się w kwestionariuszach due diligence dostawców na podstawie artykułu 21(2)(d). Niezarejestrowany dostawca to udokumentowane ryzyko łańcucha dostaw dla każdego podmiotu kluczowego, którego obsługuje, co oznacza, że konsekwencja handlowa przychodzi przed regulacyjną. Przedłużenia umów stają się trudniejsze. Przetargi się przegrywa.

Eskalacja sankcji NIS2 — Poza karą finansową

!

Zdarzenie wyzwalające

Wykryto niezgodność lub wystąpił incydent

Organ nadzorczy identyfikuje lukę w zgodności lub organizacja nie spełnia wymagań NIS2

Organy mogą nałożyć
Sankcje niefinansowe
1

Nakazy zgodności z wiążącymi terminami

2

Obowiązkowe audyty bezpieczeństwa na Twój koszt

3

Publiczne ujawnienie naruszeń

4

Wiążące instrukcje dotyczące konkretnych środków bezpieczeństwa

Eskaluje do
Konsekwencje operacyjne i osobiste
1

Zawieszenie certyfikatów lub licencji operacyjnych

2

Tymczasowy zakaz pełnienia funkcji zarządczych dla osób

3

Publiczne wskazanie odpowiedzialnych osób fizycznych

Zdarzenie wyzwalające
Niefinansowe
Operacyjne / osobiste

Co zrobić w ciągu najbliższych jedenastu dni

Dla klientów niemieckich konkretnie, w tej kolejności.

Potwierdź zakres. Sektor według załącznika I lub II, wielkość z uwzględnieniem podmiotów grupy oraz ewentualne włączenie z artykułu 2(2). Zapisz odpowiedź niezależnie od wyniku.

Sprawdź rejestr. Jeśli klient sądzi, że się zarejestrował, zweryfikuj potwierdzenie i zachowaj numer referencyjny. Zgłoszenia z niekompletnymi danymi bywały odrzucane, a część klientów nigdy tego nie zauważyła.

Zarejestruj przed 31 lipca. Portal BSI działa od stycznia. Samo zgłoszenie zajmuje poniżej godziny, gdy masz przygotowane dane podmiotu, punkty kontaktowe i klasyfikację sektorową. Nie ma powodu być w tej dziesiątce tysięcy.

Dla klientów holenderskich: 15 sierpnia to wasza data. Rejestr rusza razem z ustawą. Zbierz dane podmiotu już teraz, bo rejestracja w pierwszym tygodniu jest banalna, a w czwartym miesiącu to rozmowa z RDI.

Dla wszystkich pozostałych: wbuduj status rejestracji na stałe w swój tracker klientów. Rejestracja nie jest zadaniem jednorazowym. Dane podmiotu się zmieniają, punkty kontaktowe się zmieniają, a większość państw członkowskich wymaga utrzymywania rejestru w aktualności — obowiązek wraca więc przy każdej restrukturyzacji, przeniesieniu siedziby czy zmianie osoby kontaktowej ds. bezpieczeństwa.

Organizacje, które trafią w pierwszą falę egzekwowania, nie będą tymi z niedoskonałymi środkami z artykułu 21. Niemal nikt nie ma ich jeszcze doskonałych. Będą to te, które organ może wskazać jednym zapytaniem do bazy danych.

Powiązane lektury: egzekwowanie NIS2 w Niemczech, holenderska Cyberbeveiligingswet wyjaśniona oraz czy NIS2 mnie dotyczy.

    Rejestracja NIS2: obowiązek, którego 10 000 niemieckich podmiotów wciąż nie dopełniło — NIS2Certify