Planowana data zatwierdzenia nowelizacji Ustawy o Krajowym Systemie Cyberbezpieczeństwa

Planowana data zatwierdzenia nowelizacji Ustawy o Krajowym Systemie Cyberbezpieczeństwa

Opublikowano: 10 sierpnia 2025 | Autor: Zespół Trecom

Przewidywana data zatwierdzenia przez polski rząd nowelizacji UoKSC to przełom roku 2025 i 2026 - najprawdopodobniej grudzień 2025 roku. Nowelizacja Ustawy o Krajowym Systemie Cyberbezpieczeństwa ma na celu transpozycję Dyrektywy NIS 2 do polskiego porządku prawnego. Ten krok kończy okres legislacyjnych opóźnień i uruchamia formalne obowiązki wynikające z nowego europejskiego standardu cyberbezpieczeństwa.

Dlaczego Polska spóźniła się z nowelizacją UoKSC?

Grafika - Dlaczego nowelizacja UoKSC się opóźnia (sierpień 2025 r.) - Trecom, Baza Wiedzy NIS 2

Złożoność legislacyjna i konieczność koordynacji między różnymi podmiotami 

Ustawa obejmuje kilkadziesiąt sektorów gospodarki, co wymagało skoordynowanych uzgodnień między komitetami Rad Ministrów, regulatorami i sektorem prywatnym. Proces był czasochłonny, ponieważ każda branża zgłaszała własne uwagi, a kompromis wymagał wielu rund negocjacji. 

Warto dodać, że Ustawa jest procedowana w ramach ogólnej procedury legislacyjnej, bez trybu odrębnego, co oznacza:

  • konieczność wpisu do wykazu prac,
  • przeprowadzenie konsultacji publicznych i uzgodnień międzyresortowych,
  • prace w kilku komitetach Rady Ministrów, a następnie w Stałym Komitecie RM.

Uwagi zgłoszone przez sektor prywatny w procesie konsultacji

Pierwsza wersja nowelizacji ustawy wzbudziła sporo zastrzeżeń przedsiębiorców z sektora prywatnego, którzy bali się nadregulacji ograniczających ich możliwości prowadzenia biznesu. Aby odpowiedzieć na te obawy, zorganizowane zostały konsultacje publiczne, w których wzięło udział niespełna sto podmiotów. Jak podaje Marcin Wysocki, zastępca dyrektora Departamentu Cyberbezpieczeństwa w Ministerstwie Cyfryzacji, lista uwag i komentarzy do projektu nowelizacji ustawy to tysiące stron. Rozpatrzenie tak ogromnej liczby uwag zajęło dużo czasu.

Kwestia finansów i spory międzyresortowe

Podczas konsultacji pojawiły się postulaty, aby w ramach nowelizacji zmienić również ustawę o szczególnych zasadach wynagradzania osób realizujących zadania z zakresu cyberbezpieczeństwa.

Minister infrastruktury wskazał na potrzebę transparentnej gradacji świadczeń i rozszerzenia ich na kolejne instytucje, a Ministerstwo Finansów nie zgodziło się na zwiększenie Funduszu Cyberbezpieczeństwa o 250 mln zł rocznie, mimo że kwota ta pokrywałaby jedynie połowę rocznych kosztów wynikających z oceny skutków regulacji. Brak zgody wymaga dalszych negocjacji, co opóźnia cały proces.

Dodatkowe czynniki opóźniające

  • Konieczność utworzenia nowych jednostek w ramach rządu np. organu odpowiadającego za zarządzanie kryzysowe i incydenty wielkoskalowe.
  • W administracji rządowej dąży się do maksymalnego wypracowania rozwiązań w drodze kompromisu, co jest dobre dla jakości prawa, ale wydłuża harmonogram - każda wersja projektu jest poprawiana w oparciu o kolejne uwagi.
  • Istotną rolę odegrały również kwestie polityczne, w tym wybory prezydenckie i rekonstrukcja rządu.

 

Czy warto czekać w wdrożeniem wymogów na finalną akceptację nowelizacji?

Zdecydowanie nie.

Po pierwsze - 10 podstawowych wymogów nakładanych przez NIS 2 i nowelizację Ustawy o Krajowym Systemie Cyberbezpieczeństwa pozostaje bez zmian mimo kolejnych wersji projektów.

Po drugie - z naszego doświadczenia wdrożenie wymogów NIS 2 i nowelizacji UoKSC, to proces trwający około 9-12 miesięcy w zależności od dojrzałości organizacji pod kątem cyberbezpieczeństwa. Zwlekanie z podjęciem działań sprawia, że zmniejsza się margines czasowy na dostosowanie się przed rozpoczęciem obowiązywania kar.

Warto również zauważyć, że choć formalne kary przewidziane w polskiej nowelizacji będą stosowane dopiero po jej wejściu w życie, brak realnych działań w zakresie cyberbezpieczeństwa naraża organizację na: poważne straty w razie incydentu, odpowiedzialność wobec kontrahentów i klientów czy utratę reputacji.

W Polsce liczba podmiotów, które będą musiały dostosować się do NIS 2 to około 38 tysięcy. Zwlekanie z podjęciem działań będzie skutkowało ograniczonym wyborem partnerów do przeprowadzenia wdrożenia.

Grafika - Dlaczego nie warto czekać z wdrożeniem NIS 2 - Trecom, Baza Wiedzy NIS 2

Jeśli nie chcesz czekać z dostosowaniem się do wymogów NIS 2 i nowelizacji ustawy o Krajowym Systemie Cyberbezpieczeństwa, zachęcamy do umówienia konsultacji z naszymi ekspertami przy użyciu formularza kontaktowego.

Obserwuj nas na:

Przeczytaj również

Maj 2026
Planowana data efektywnego wejścia w życie nowelizacji Ustawy o Krajowym Systemie Cyberbezpieczeństwa

Przewidywana data zatwierdzenia przez polski rząd nowelizacji UoKSC to przełom roku 2025 i 2026 - najprawdopodobniej grudzień 2025. Zanim jednak przepisy i wymogi zaczną realnie obowiązywać minie 7 miesięcy (1 miesiąc vacation legis oraz 6 miesięcy na dostosowanie się). Oznacza to, że planowana data efektywnego wejścia w życie nowelizacji Ustawy o Krajowym Systemie Cyberbezpieczeństwa to lipiec 2026.

6 lipca 2016
Dyrektywa NIS (2016) - nowy rozdział w cyberbezpieczeństwie UE.

W 2016 roku Unia Europejska uchwaliła dyrektywę NIS (Network and Information Security Directive), będącą pierwszym ogólnoeuropejskim aktem prawnym dotyczącym cyberbezpieczeństwa. Jej celem było podniesienie poziomu ochrony systemów informacyjnych i sieci w państwach członkowskich. W Polsce dokument ten stał się podstawą do opracowania i wdrożenia Ustawy o krajowym systemie cyberbezpieczeństwa (UoKSC), obowiązującej od sierpnia 2018 roku.

16 grudnia
16 grudnia 2020 – Komisja Europejska publikuje projekt Dyrektywy NIS 2. Co się zmieni?

Dyrektywa NIS (Network and Information Security Directive) z 2016 roku była pierwszym unijnym aktem prawnym regulującym kwestie cyberbezpieczeństwa. Jednak dynamiczny rozwój technologii, rosnąca liczba cyberataków oraz zróżnicowany poziom wdrożenia przepisów w państwach członkowskich doprowadziły do potrzeby jej aktualizacji.16 grudnia 2020 roku Komisja Europejska opublikowała projekt nowelizacji – Dyrektywy NIS 2, która miała wzmocnić pierwotne przepisy i dostosować je do realiów cyfrowych lat 2020+.

Umów się na konsultację

Dlaczego Trecom?

Doświadczenie w NIS 2

Realne doświadczenie we wdrażaniu wymogów NIS i NIS 2.

Interdyscyplinarny zespół

Zespół łączący kompetencje cybersecurity, sieciowe i systemowe - przeprowadzimy całe wdrożenie wymogów - od audytu luki przez wybór i instalację rozwiązań technologicznych po monitoring SOC 24/7 i rekomendacje dalszego rozwoju.

Niezależność technologiczna

Współpraca z ponad 70 vendorami – dopasujemy rozwiązania technologiczne do potrzeb i możliwości Twojej organizacji.

Wypełnij formularz, aby wycenić projekt.

Co stanie się po wysłaniu formularza?
Twoje zgłoszenie trafi do opiekuna handlowego specjalizującego się w Twojej branży. W ciągu 24 godzin (pn-pt) skontaktujemy się z Tobą, aby ustalić termin konsultacji z udziałem przedstawiciela działu technicznego.