Przejdź do treści
Przewodnik po compliance

NIS2: co musisz wiedzieć o ustawie o cyberbezpieczeństwie i zakupie oprogramowania

NIS2 to największa europejska ustawa o cyberbezpieczeństwie od lat, obowiązująca w Polsce od 15 sierpnia 2026 dzięki ustawie o cyberbezpieczeństwie. Co się zmienia i co to oznacza dla zakupu oprogramowania oraz zarządzania Dostawcami oprogramowania?

  • 18 sierpnia 2026
  • 5 min
  • NIS2 – Dyrektywa dotycząca cyberbezpieczeństwa

Dyrektywa NIS2 to największe europejskie przepisy dotyczące cyberbezpieczeństwa od lat. W Holandii została ona wdrożona w ustawie o cyberbezpieczeństwie (Cyberbeveiligingswet, Cbw), która weszła w życie 15 sierpnia 2026 roku. Dla osób odpowiedzialnych za zakup Software ustawa ta jest bezpośrednio istotna.

Co to jest NIS2?

NIS2 oznacza Network and Information Security Directive 2, czyli następcę pierwszej dyrektywy NIS z 2016 roku. Dyrektywa nakłada na organizacje z sektorów krytycznych obowiązek systematycznego wzmacniania ich odporności cyfrowej. Państwa członkowskie musiały wdrożyć tę dyrektywę najpóźniej do 17 października 2024 roku. Holandia uczyniła to przez ustawę o cyberbezpieczeństwie, która obowiązuje od 15 sierpnia 2026 i zastępuje ustawę o zabezpieczeniu systemów sieciowych i informacyjnych.

Dla kogo obowiązuje ustawa o cyberbezpieczeństwie?

Dla ponad 8 000 organizacji w Holandii, które świadczą usługi niezbędne lub ważne, w sektorach takich jak energia, transport, opieka zdrowotna, woda pitna, infrastruktura cyfrowa, usługi finansowe oraz administracja publiczna. Dostawcy odczuwają skutki przez wymagania, jakie ich klienci stawiają całemu łańcuchowi dostaw.

Co się zmienia?

  • Obowiązek należytej staranności: odpowiednie działania zapobiegające ryzyku, także w całym łańcuchu dostaw.

  • Obowiązek zgłaszania: poważne incydenty muszą być zgłaszane szybko, pierwsze zgłoszenie w ciągu 24 godzin.

  • Obowiązek rejestracji: organizacje podlegające ustawie muszą zarejestrować się w NCSC.

  • Rola zarządów: zarządy są odpowiedzialne za przestrzeganie przepisów i muszą przejść szkolenie z zakresu cyberbezpieczeństwa.

  • Wyższe kary finansowe: dyrektywa przewiduje maksymalne kary do 10 milionów euro lub 2% światowego rocznego obrotu dla podmiotów kluczowych.

Co to oznacza dla zakupu Software?

Odpowiedzialność za łańcuch dostaw dotyczy bezpośrednio zakupu Software. W praktyce oznacza to:

  • Aktualny przegląd wszystkich dostawców ICT i Software, także narzędzi zakupionych poza działem IT

  • Zapisy dotyczące zabezpieczeń w umowach z odpowiednimi Dostawcami oprogramowania

  • Okresową ocenę bezpieczeństwa tych podmiotów

  • Uzgodnienia dotyczące zgłaszania incydentów z krytycznymi Dostawcami oprogramowania

Jak SoftVaro pomaga

Bez pełnego przeglądu Państwa Software trudno jest zapewnić zgodność. SoftVaro mapuje Państwa środowisko Software i przy każdym odnawianiu uwzględnia warunki niezbędne dla organizacji. Ten artykuł nie stanowi porady prawnej; prosimy uzgodnić stosowanie przepisów z działem zgodności lub prawnym.

Najczęściej zadawane pytania

Najczęściej zadawane pytania na ten temat.

Jaki związek ma NIS2 z zakupem Software?

Ustawa wymaga od organizacji zarządzania ryzykiem w łańcuchu dostaw, w tym wobec dostawców ICT i Dostawców oprogramowania. Do tego potrzebny jest aktualny przegląd Software oraz stosowne zapisy umowne.

Od kiedy obowiązuje ustawa o cyberbezpieczeństwie?

Ustawa o cyberbezpieczeństwie, holenderska implementacja NIS2, weszła w życie 15 sierpnia 2026 roku. Organizacje nią objęte muszą się zarejestrować przez portal NCSC.

Jakie kary grożą za nieprzestrzeganie ustawy?

Dyrektywa NIS2 przewiduje maksymalne kary do 10 milionów euro lub 2% światowego rocznego obrotu dla podmiotów kluczowych oraz do 7 milionów euro lub 1,4% dla podmiotów ważnych. Za przestrzeganie przepisów odpowiadają zarządy.

Gotowy, aby zaoszczędzić na oprogramowaniu?

SoftVaro negocjuje dla Ciebie najlepsze oferty u ponad 4000 Dostawców oprogramowania. Niezależnie, transparentnie, w ciągu 24 godzin.

Więcej z bazy wiedzy

Zmień język

Więcej stron

Wybierz per kategoria, co możemy umieszczać. Plików ściśle niezbędnych nie można wyłączyć.

  • Analityka zewnętrzna (Google)

    Google Analytics 4 do ulepszania produktu: odsłony stron, czas na stronie, kliknięcia. Obok naszego przyjaznego prywatności Umami (zawsze aktywne, bez zgody). Transfer danych do Google w USA — na podstawie Standardowych Klauzul Umownych.

  • Marketing

    Leadinfo identyfikuje firmy odwiedzające stronę po adresie IP do dalszych działań sprzedażowych B2B. Brak danych osobowych pojedynczych odwiedzających. Google Ads umieszcza pliki cookie reklamowe do remarketingu i pomiaru konwersji; wiąże się to z przekazywaniem danych do Google w USA na podstawie standardowych klauzul umownych.

  • Ściśle niezbędne

    Do podstawowego działania strony: preferencja językowa, obsługa sesji. Brak stron trzecich.

    Zawsze aktywne

Bez pomiaru Umami

Umami podlega wyjątkowi analitycznemu i nie wymaga zgody, ale możesz zrezygnować z bycia mierzonym.