Interpelacja w sprawie implementacji dyrektywy NIS2 w Polsce
Treść wystąpienia poselskiego
Interpelacja nr 12594
do ministra cyfryzacji
w sprawie implementacji dyrektywy NIS2 w Polsce
Zgłaszający: Urszula Nowogórska
Data wpływu: 30-09-2025
W nowej strategii bezpieczeństwa wewnętrznego UE, ogłoszonej w komunikacie z dnia 1 kwietnia 2025 r. Komisji do Parlamentu Europejskiego, Rady UE, Europejskiego Komitetu Ekonomiczno-Społecznego i Komitetu Regionów w sprawie ProtectEU: europejska strategia bezpieczeństwa wewnętrznego [COM(2025) 148 final], na stronie 13. możemy przeczytać:
„Zmniejszenie podatności na zagrożenia i wzmocnienie odporności podmiotów krytycznych jest niezbędne, aby zapewnić nieprzerwane świadczenie usług kluczowych o podstawowym znaczeniu dla gospodarki i społeczeństwa. W związku z tym kluczowe znaczenie w tym względzie ma terminowa transpozycja i prawidłowe wdrożenie przez wszystkie państwa członkowskie dyrektywy w sprawie odporności podmiotów krytycznych (dyrektywa CER) oraz dyrektywy w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa na terytorium Unii (dyrektywa NIS 2)”.
Podobne w treści sformułowania znajdziemy także w przyjętej 26 marca 2025 r. strategii na rzecz unii gotowości, czyli wspólnym komunikacie do Parlamentu Europejskiego, Rady Europejskiej, Rady UE, Europejskiego Komitetu Ekonomiczno-Społecznego i Komitetu Regionów w sprawie strategii na rzecz unii gotowości [JOIN(20250 130 final], gdzie na stronie 8. czytamy:
„Priorytetem wymagającym bezpośredniej realizacji jest pilna i pełna transpozycja oraz wdrożenie unijnych ram prawnych, w szczególności dyrektyw CER i NIS 2”.
Ponadto art. 41 dyrektywy Parlamentu Europejskiego i Rady (UE) 2022/2555 z dnia 14 grudnia 2022 r. w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa na terytorium Unii, zmieniającej rozporządzenie (UE) nr 910/2014 i dyrektywę (UE) 2018/1972 oraz uchylająca dyrektywę (UE) 2016/1148 (dyrektywa NIS 2), stanowi:
1. Do dnia 17 października 2024 r. państwa członkowskie przyjmują i publikują przepisy niezbędne do wykonania niniejszej dyrektywy. Niezwłocznie powiadamiają one o tym Komisję. Państwa członkowskie stosują te przepisy od dnia 18 października 2024 r.
2. Przepisy, o których mowa w ust. 1, przyjęte przez państwa członkowskie zawierają odniesienie do niniejszej dyrektywy lub odniesienie takie towarzyszy ich urzędowej publikacji. Sposób dokonywania takiego odniesienia określany jest przez państwa członkowskie.
Natomiast na stronie informacji prawnych UE, w zakładce transpozycja prawa krajowego widnieje cyfra „2” jako liczba środków implementacji w przypadku Polski (https://eur-lex.europa.eu/legal-content/EN/NIM/?uri=CELEX:32022L2555) z informacją, że dokonano tego poprzez:
- obwieszczenie Marszałka Sejmu Rzeczypospolitej Polskiej z dnia 10 lipca 2024 r. w sprawie ogłoszenia jednolitego tekstu ustawy o krajowym systemie cyberbezpieczeństwa oraz
- ustawę z dnia 12 lipca 2024 r. Przepisy wprowadzające ustawę Prawo komunikacji elektronicznej.
Wobec powyższego zwracam się z uprzejmą prośbą o odpowiedź na następujące pytania:
1. Czy powyższe ustawy w takim ich brzmieniu, zdaniem Pana Wicepremiera, stanowią wystarczającą implementację dyrektywy NIS 2 w Polsce?
2. Jeżeli nie, kiedy planowane jest pełne wykonanie zobowiązania wynikającego z art. 41 wspominanej dyrektywy?
Sekretarz stanu Paweł Olszewski
Odpowiedź wysoce rzeczowa – zawiera liczne dane twarde, kwoty, daty lub bezpośrednie odniesienie do zadanych pytań.
- Wymienia precyzyjne daty lub terminy (10)
- Resort odnosi się punkt po punkcie do pytań posła
Pełna treść wyekstrahowana z załącznika PDF (odpowiedź urzędowa)
4506 znakówadres email sekretariat.BM@cyfra.gov.pl 00-060 Warszawa
www.gov.pl/web/cyfryzacja
Sekretarz Stanu
Paweł Olszewski
BM.WP.057.179.2025
Warszawa, 10 października 2025 r.
Szanowny Pan
Szymon Hołownia
Marszałek Sejmu RP
Dot. pisma z 3 października br. Posłanki na Sejm RP Pani Urszuli Nowogówskiej w sprawie
implementacji dyrektywy NIS2 w Polsce (interpelacja nr 12594)
Szanowny Panie Marszałku,
poniżej przedstawiam odpowiedzi na pytania Posłanki RP Urszuli Nowogórskiej.
Ad 1) Czy powyższe ustawy w takim ich brzmieniu, zdaniem Pana Wicepremiera,
stanowią wystarczającą implementację dyrektywy NIS2 w Polsce?
Niektóre przepisy dyrektywy Parlamentu Europejskiego i Rady (UE) 2022/2555 z dnia 14
grudnia 2022 r. w sprawie środków na rzecz wysokiego wspólnego poziomu
cyberbezpieczeństwa na terytorium Unii, zmieniającej rozporządzenie (UE) nr 910/2014 i
dyrektywę (UE) 2018/1972 oraz uchylającej dyrektywę (UE) 2016/1148 (dyrektywa NIS
2) (Dz. Urz. UE L 333 z 27.12.2022, str. 80) , które stanowią powielenie rozwiązań
z dyrektywy NIS1, są już wdrożone. Dotyczy to przepisów:
art. 10 ust. 1-3 dyrektywy NIS 2, które są wdrożone przez art. 26 ustawy z dnia 5
lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (Dz.U. 2024 r. poz. 1077
i 1222);
art. 8 ust. 1-4 dyrektywy NIS 2 dotyczących wyznaczenia właściwych organów
odpowiedzialnych za cyberbezpieczeństwo oraz zadań nadzorczych i
pojedynczego punktu kontaktowego. Przepisy te są częściowo wdrożone poprzez
art. 41-42 oraz 48-ustawy z dnia 5 lipca 2018 r. o krajowym systemie
cyberbezpieczeństwa.
Częściowa implementacja dyrektywy NIS 2 poprzez obecną ustawę z dnia 5 lipca 2018 r.
o krajowym systemie cyberbezpieczeństwa została notyfikowana w systemie THEMIS pod
nr MNE(2025)00842.
Częściowa implementacja dyrektywy NIS 2 nastąpiła również poprzez art. 68 ust.
3 ustawy z dnia 12 lipca 2024 r. – Przepisy wprowadzające ustawę – Prawo komunikacji
elektronicznej, w którym tymczasowo utrzymano w mocy przepisy Prawa
telekomunikacyjnego2, zawierające wymogi bezpieczeństwa sieci i usług
telekomunikacyjnych do czasu pełnego wdrożenia dyrektywy NIS 2 - notyfikowana
w systemie THEMIS pod nr MNE(2025)00843.
1 Dyrektywa Parlamentu Europejskiego i Rady (UE) 2016/1148 z dnia 6 lipca 2016 r. w sprawie
środków na rzecz wysokiego wspólnego poziomu bezpieczeństwa sieci i systemów informatycznych
na terytorium Unii (Dz.Urz.UE.L 2016 Nr 194, str. 1).
2 Konkretnie chodzi o przepisy art. 1 ust. 1 pkt 2, art. 2 pkt 1, 17, 27, 29, 31, 35, 41, 43, 46, 48, 49
i 52, art. 9, art. 160 ust. 1 i 2, działu VIIa oraz art. 209 ust. 1 pkt 25a, 271 i 27a ustawy z dnia 16
lipca 2004 r. – Prawo telekomunikacyjne.
-- 1 of 2 --
telefon +48 22 245 54 42 ul. Królewska 27
adres email sekretariat.BM@cyfra.gov.pl 00-060 Warszawa
www.gov.pl/web/cyfryzacja
Pozostałe przepisy dyrektywy NIS 2 dotyczące rozszerzenia zakresu podmiotowego,
wdrożenia obowiązków w zakresie zarządzania ryzykiem cyberbezpieczeństwa, zakresu
i terminów zgłoszeń incydentów cyberbezpieczeństwa, czy środków nadzorczych wobec
podmiotów naruszających obowiązki wynikające z dyrektywy NIS 2 wymagają wdrożenia
do krajowego porządku prawnego poprzez zmianę ustawy z dnia 5 lipca 2018 r.
o krajowym systemie cyberbezpieczeństwa.
Ad 2) Jeżeli nie, kiedy planowane jest pełne wykonanie zobowiązania wynikającego z art.
41 wspominanej dyrektywy?
Aktualnie nowa wersja projektu ustawy o zmianie ustawy o krajowym systemie
cyberbezpieczeństwa oraz niektórych innych ustaw (UC32), która wdraża do porządku
krajowego dyrektywę NIS 2 została przekazana do rozpatrzenia przez Radę Ministrów.
Przewidujemy, że projekt zostanie przyjęty przez Radę Ministrów w październiku 2025 r.
Następnie w ostatnim kwartale 2025 r. odbędą się prace w Sejmie i w Senacie. Projekt
ustawy przewiduje miesięczny okres vacatio legis. Po wejściu w życie ustawy zostanie
wykonane zobowiązanie z art. 41 dyrektywy NIS 2.
Minister Cyfryzacji podejmuje aktywne działania w celu jak najszybszego uzgodnienia
projektu w ramach prac rządowych. Prace nad wdrożeniem do polskiego porządku
prawnego przepisów dyrektywy NIS 2 toczą się obecnie bez zbędnej zwłoki i dołożone
zostaną wszelkie starania aby prace zakończyły się jak najszybciej, a Komisja Europejska
została powiadomiona o tym fakcie we właściwym trybie.
Z wyrazami szacunku
Paweł Olszewski
Sekretarz Stanu
/dokument podpisany elektronicznie/
Do wiadomości:
Kancelaria Prezesa Rady Ministrów - Departament Spraw Parlamentarnych
-- 2 of 2 --