Słownik · Pojęcie

Organ właściwy bez tajemnic

Organ właściwy to krajowy urząd nadzoru wyznaczony dla danego sektora; w Polsce nadzór nad NIS2 jest podzielony między kilka organów.

W skrócie
Znaczenie
Krajowy organ nadzoru
W Polsce
Nadzór podzielony sektorowo (UKE, KNF)
Zadanie
Nadzór, kontrole, egzekwowanie
Powiązane
Ministerstwo Cyfryzacji, Pojedynczy Punkt Kontaktowy
Stan na
czerwiec 2026
Redakcja
Compliance Compass

Czym jest organ właściwy?

Nadzór nad wykonaniem NIS2 sprawuje organ właściwy (Competent Authority), czyli urząd wyznaczony przez państwo do kontroli i egzekwowania obowiązków. W zależności od kraju i sektora może to być inna instytucja – NIS2 nakazuje każdemu państwu członkowskiemu wyznaczyć jeden lub kilka organów właściwych. Pojęcie opisuje więc funkcję ustawową, a nie konkretny urząd; w Polsce funkcja ta jest rozdzielona między kilka instytucji, a koordynację całego systemu prowadzi Ministerstwo Cyfryzacji.

Właściwość organów w Polsce

W Polsce właściwość jest podzielona. Koordynację krajowego systemu cyberbezpieczeństwa prowadzi Ministerstwo Cyfryzacji: odpowiada za rejestr o nazwie Wykaz KSC oraz pełni funkcję, jaką jest Pojedynczy Punkt Kontaktowy we współpracy z ENISA na poziomie unijnym. Nadzór nad konkretnymi podmiotami sprawują natomiast organy właściwe dla sektorów – m.in. UKE w łączności elektronicznej i usługach pocztowych oraz KNF w sektorze finansowym. Organ właściwy to funkcja nadzoru i egzekwowania, Pojedynczy Punkt Kontaktowy odpowiada za koordynację transgraniczną, a CSIRT – w Polsce CSIRT NASK, CSIRT GOV i CSIRT MON – prowadzi operacyjną obsługę incydentów. W odróżnieniu od państw z jednym regulatorem role te są u nas rozdzielone między różne instytucje.

Jakie ma uprawnienia

Co to oznacza dla firm

Organ właściwy jest jednocześnie partnerem do kontaktu i instancją kontrolną. Od wejścia w życie ustawy o krajowym systemie cyberbezpieczeństwa 3 kwietnia 2026 r. objęte podmioty muszą dotrzymywać ścieżki zgłoszeń – wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie incydentu poważnego w ciągu 72 godzin, sprawozdanie końcowe w ciągu miesiąca – przez system S46 do właściwego CSIRT. Porządna dokumentacja własnych środków to najlepszy sposób, by spokojnie czekać na kontrolę.

Typowy przypadek

Po wycieku danych u przedsiębiorstwa wodociągowego organ właściwy dla sektora żąda przedstawienia analizy ryzyka i wdrożonych środków technicznych. Ponieważ firma dokumentowała je na bieżąco, przygotowuje materiały w kilka dni. Kontrola kończy się zaleceniami, a nie karą pieniężną – dobry przykład na to, że solidne dowody łagodzą przebieg postępowania.

Źródło uzupełniające: Ministerstwo Cyfryzacji – cyberbezpieczeństwo

Najczęstsze pytania

Czym jest organ właściwy w NIS2?

Organ właściwy to krajowy urząd, który nadzoruje wykonanie obowiązków NIS2 i przyjmuje informacje o incydentach. NIS2 nakazuje każdemu państwu członkowskiemu wyznaczyć jeden lub kilka takich organów; który to urząd, zależy od państwa i często od sektora. W Polsce ustawa o krajowym systemie cyberbezpieczeństwa obowiązuje od 3 kwietnia 2026 r., a nadzór jest rozdzielony sektorowo – podmioty muszą współpracować z organem właściwym dla swojego sektora i dotrzymywać terminów zgłoszeń.

Kto jest organem właściwym w Polsce?

W Polsce nie ma jednego regulatora. Koordynację krajowego systemu cyberbezpieczeństwa prowadzi Ministerstwo Cyfryzacji, które odpowiada też za wykaz podmiotów kluczowych i podmiotów ważnych oraz pełni funkcję Pojedynczego Punktu Kontaktowego. Nadzór sektorowy sprawują organy właściwe – m.in. UKE w łączności elektronicznej i usługach pocztowych oraz KNF w sektorze finansowym. Obsługą incydentów zajmują się CSIRT NASK, CSIRT GOV i CSIRT MON, a samoidentyfikacja w wykazie KSC obowiązuje do 3 października 2026 r.

Jakie uprawnienia ma organ właściwy?

Organ właściwy przyjmuje zgłoszenia i informacje o incydentach, prowadzi kontrole i audyty, może wydawać wiążące polecenia, a przy naruszeniach nakładać dotkliwe kary pieniężne. Sięgają one 10 mln EUR lub 2 % rocznego obrotu światowego u podmiotów kluczowych i 7 mln EUR lub 1,4 % u podmiotów ważnych. Sama ścieżka zgłoszeń – wczesne ostrzeżenie w 24 godziny, zgłoszenie incydentu poważnego w 72 godziny i sprawozdanie końcowe po miesiącu – biegnie przez system S46 do właściwego CSIRT, a organ właściwy ocenia potem, czy terminy zostały dotrzymane.

Nadzór

Kontrola bez stresu dzięki dowodom

Compliance Compass dokumentuje Twoje środki w sposób odporny na kontrolę – żebyś przed organem właściwym stanął z twardymi dowodami.