- Znaczenie
- Krajowy organ nadzoru
- W Polsce
- Nadzór podzielony sektorowo (UKE, KNF)
- Zadanie
- Nadzór, kontrole, egzekwowanie
- Powiązane
- Ministerstwo Cyfryzacji, Pojedynczy Punkt Kontaktowy
- Stan na
- czerwiec 2026
- Redakcja
- Compliance Compass
Czym jest organ właściwy?
Nadzór nad wykonaniem NIS2 sprawuje organ właściwy (Competent Authority), czyli urząd wyznaczony przez państwo do kontroli i egzekwowania obowiązków. W zależności od kraju i sektora może to być inna instytucja – NIS2 nakazuje każdemu państwu członkowskiemu wyznaczyć jeden lub kilka organów właściwych. Pojęcie opisuje więc funkcję ustawową, a nie konkretny urząd; w Polsce funkcja ta jest rozdzielona między kilka instytucji, a koordynację całego systemu prowadzi Ministerstwo Cyfryzacji.
Właściwość organów w Polsce
W Polsce właściwość jest podzielona. Koordynację krajowego systemu cyberbezpieczeństwa prowadzi Ministerstwo Cyfryzacji: odpowiada za rejestr o nazwie Wykaz KSC oraz pełni funkcję, jaką jest Pojedynczy Punkt Kontaktowy we współpracy z ENISA na poziomie unijnym. Nadzór nad konkretnymi podmiotami sprawują natomiast organy właściwe dla sektorów – m.in. UKE w łączności elektronicznej i usługach pocztowych oraz KNF w sektorze finansowym. Organ właściwy to funkcja nadzoru i egzekwowania, Pojedynczy Punkt Kontaktowy odpowiada za koordynację transgraniczną, a CSIRT – w Polsce CSIRT NASK, CSIRT GOV i CSIRT MON – prowadzi operacyjną obsługę incydentów. W odróżnieniu od państw z jednym regulatorem role te są u nas rozdzielone między różne instytucje.
Jakie ma uprawnienia
- Przyjmowanie zgłoszeń i informacji o incydentach
- Prowadzenie kontroli i audytów
- Wydawanie wiążących poleceń i nakładanie kar pieniężnych – do 10 mln EUR lub 2 % rocznego obrotu światowego u podmiotów kluczowych, do 7 mln EUR lub 1,4 % u podmiotów ważnych
Co to oznacza dla firm
Organ właściwy jest jednocześnie partnerem do kontaktu i instancją kontrolną. Od wejścia w życie ustawy o krajowym systemie cyberbezpieczeństwa 3 kwietnia 2026 r. objęte podmioty muszą dotrzymywać ścieżki zgłoszeń – wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie incydentu poważnego w ciągu 72 godzin, sprawozdanie końcowe w ciągu miesiąca – przez system S46 do właściwego CSIRT. Porządna dokumentacja własnych środków to najlepszy sposób, by spokojnie czekać na kontrolę.
Typowy przypadek
Po wycieku danych u przedsiębiorstwa wodociągowego organ właściwy dla sektora żąda przedstawienia analizy ryzyka i wdrożonych środków technicznych. Ponieważ firma dokumentowała je na bieżąco, przygotowuje materiały w kilka dni. Kontrola kończy się zaleceniami, a nie karą pieniężną – dobry przykład na to, że solidne dowody łagodzą przebieg postępowania.
Źródło uzupełniające: Ministerstwo Cyfryzacji – cyberbezpieczeństwo
Najczęstsze pytania
Czym jest organ właściwy w NIS2?
Organ właściwy to krajowy urząd, który nadzoruje wykonanie obowiązków NIS2 i przyjmuje informacje o incydentach. NIS2 nakazuje każdemu państwu członkowskiemu wyznaczyć jeden lub kilka takich organów; który to urząd, zależy od państwa i często od sektora. W Polsce ustawa o krajowym systemie cyberbezpieczeństwa obowiązuje od 3 kwietnia 2026 r., a nadzór jest rozdzielony sektorowo – podmioty muszą współpracować z organem właściwym dla swojego sektora i dotrzymywać terminów zgłoszeń.
Kto jest organem właściwym w Polsce?
W Polsce nie ma jednego regulatora. Koordynację krajowego systemu cyberbezpieczeństwa prowadzi Ministerstwo Cyfryzacji, które odpowiada też za wykaz podmiotów kluczowych i podmiotów ważnych oraz pełni funkcję Pojedynczego Punktu Kontaktowego. Nadzór sektorowy sprawują organy właściwe – m.in. UKE w łączności elektronicznej i usługach pocztowych oraz KNF w sektorze finansowym. Obsługą incydentów zajmują się CSIRT NASK, CSIRT GOV i CSIRT MON, a samoidentyfikacja w wykazie KSC obowiązuje do 3 października 2026 r.
Jakie uprawnienia ma organ właściwy?
Organ właściwy przyjmuje zgłoszenia i informacje o incydentach, prowadzi kontrole i audyty, może wydawać wiążące polecenia, a przy naruszeniach nakładać dotkliwe kary pieniężne. Sięgają one 10 mln EUR lub 2 % rocznego obrotu światowego u podmiotów kluczowych i 7 mln EUR lub 1,4 % u podmiotów ważnych. Sama ścieżka zgłoszeń – wczesne ostrzeżenie w 24 godziny, zgłoszenie incydentu poważnego w 72 godziny i sprawozdanie końcowe po miesiącu – biegnie przez system S46 do właściwego CSIRT, a organ właściwy ocenia potem, czy terminy zostały dotrzymane.