Przejdź do treści
HWW Hewelt Wojnowski Lindner i Wspólnicy
Energetyczne 30 września 2026 ok. 8 min czytania

NIS2 w spółce energetycznej: od kwalifikacji do wdrożenia

Zuzanna Bokina-Kielbasa Autor Zuzanna Bokina-Kielbasa Radca prawny, Managing Associate
NIS2 w spółce energetycznej: od kwalifikacji do wdrożenia

Jeżeli Wasza spółka ma farmy PV i magazyny energii, to bardzo możliwe, że podlega nowym przepisom o cyberbezpieczeństwie, ale nie przesądza tego samo posiadanie aktywów: o objęciu decyduje zestawienie tego, co dana spółka robi (koncesja, świadczone usługi z załącznika do ustawy), z jej wielkością, a w grupie z odrębnymi spółkami projektowymi ocenia się każdą spółkę osobno. Polskie wdrożenie dyrektywy NIS2 jest już prawem: ustawa z 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa (Dz.U. poz. 252) weszła w życie 3 kwietnia 2026 r. Dla zarządu oznacza to odpowiedzialność za wykonywanie przez spółkę obowiązków w tym obszarze, na zasadach opisanych niżej, a dla spółki, między innymi, obowiązek zgłoszenia się do wykazu w ustawowym terminie. Poniżej pokazujemy, jak sprawdzić kwalifikację i co z niej wynika. Stan prawny: 28 września 2026 r.

Rzeczywista działalność i kryteria objęcia

Kwalifikacja przebiega w dwóch krokach. Krok pierwszy: czy działalność spółki jest wymieniona w załączniku do ustawy. W podsektorze energii elektrycznej załącznik nr 1 wskazuje między innymi przedsiębiorstwa energetyczne posiadające koncesję na wytwarzanie, przesyłanie, dystrybucję lub obrót energią elektryczną, a także uczestników rynku świadczących usługi agregacji, odpowiedzi odbioru (DSR) oraz magazynowania energii (odesłania do art. 3 pkt 6e, 11j, 59 i 59a Prawa energetycznego) i przedsiębiorców zarządzających punktami ładowania. Dla grupy z farmami PV i magazynami znaczenie ma więc i koncesja na wytwarzanie, i świadczenie usług magazynowania; wytwórca działający bez koncesji (na przykład na samym wpisie do rejestru dla małych instalacji) nie mieści się w punkcie załącznika, który wymaga koncesji, i jego status trzeba ocenić odrębnie.

Krok drugi: wielkość. Podmiotem kluczowym jest co do zasady podmiot z załącznika nr 1, który przewyższa progi średniego przedsiębiorstwa z rozporządzenia 651/2014 (czyli duży); podmiotem ważnym jest ten, który spełnia progi średniego przedsiębiorcy i nie jest podmiotem kluczowym (art. 5 ust. 1 i 2 znowelizowanej ustawy o KSC; przywołane progi dotyczą mechanizmu wielkościowego — ustawa zna też inne podstawy kwalifikacji, niezależne od wielkości). Mikro i mali przedsiębiorcy co do zasady nie podlegają temu mechanizmowi, ale ustawa przewiduje wyjątki niezależne od wielkości (na przykład decyzję organu o uznaniu konkretnego podmiotu za podmiot kluczowy lub ważny). Rozróżnienie ma też znaczenie praktyczne w zakresie nadzoru: podmioty kluczowe podlegają nadzorowi prewencyjnemu i następczemu, natomiast podmioty ważne — wyłącznie następczemu, podejmowanemu w szczególności w przypadku uzasadnionego podejrzenia naruszenia przepisów (art. 53 ust. 3 UKSC).

Progi liczy się według reguł rozporządzenia 651/2014, które co do zasady uwzględniają powiązania kapitałowe. Uwaga: art. 5 ust. 3 UKSC wyłącza stosowanie art. 3 ust. 4 załącznika I do rozporządzenia 651/2014, więc powiązania z podmiotami publicznymi (na przykład ze Skarbem Państwa) nie powodują automatycznego przekroczenia progów. Powiązania z prywatnymi przedsiębiorstwami partnerskimi lub powiązanymi nadal się uwzględnia — i tu spółka projektowa w większej grupie prywatnej może przekroczyć progi mimo małej własnej skali; to częsta pułapka przy strukturach SPV. Samo przekroczenie progów przez sumowanie danych z przedsiębiorstwami powiązanymi lub partnerskimi nie przesądza jeszcze o kwalifikacji: jeżeli system informacyjny podmiotu jest niezależny od systemów tych przedsiębiorstw lub podmiot nie świadczy z nimi usług wspólnie, nie jest on podmiotem kluczowym (art. 5 ust. 6 UKSC) ani podmiotem ważnym (art. 5 ust. 7 UKSC).

Stan polskiego wdrożenia

Nowelizacja zastąpiła dotychczasowy system operatorów usług kluczowych podziałem na podmioty kluczowe i ważne. Wykaz podmiotów kluczowych i ważnych prowadzą organy właściwe do spraw cyberbezpieczeństwa, każdy w zakresie nadzorowanego sektora, za pomocą systemu teleinformatycznego zapewnianego przez ministra właściwego do spraw informatyzacji (art. 7 ust. 4 i 6 UKSC). Nowy podmiot składa wniosek o wpis w terminie 6 miesięcy od dnia spełnienia przesłanek uznania za podmiot kluczowy lub ważny, a zmiany danych zgłasza w 14 dni (art. 7c ust. 1 i 3). Dla podmiotów, które spełniały przesłanki już w dniu wejścia ustawy w życie, terminy składania wniosków nie wynikają wprost z ustawy o KSC: wyznacza je harmonogram ogłaszany przez ministra komunikatem w jego dzienniku urzędowym, odrębnie dla poszczególnych rodzajów podmiotów, i komunikat ten może być zmieniany (art. 34 ust. 3–5 ustawy z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa, Dz.U. poz. 252 — przepis przejściowy nowelizacji). Termin dla konkretnej spółki ustala się więc z aktualnego komunikatu, a nie z samego tekstu ustawy. Obsługa obowiązków (wnioski o wpis, zgłoszenia incydentów) odbywa się przez system teleinformatyczny prowadzony przez ministra; podmiot ma zacząć z niego korzystać w terminie 12 miesięcy od dnia spełnienia przesłanek uznania za podmiot kluczowy lub ważny, a dla podmiotów istniejących w dniu wejścia ustawy w życie datę startu również określa harmonogram.

Osobna warstwa dotyczy elektroenergetyki: podmioty kluczowe lub ważne z podsektora energii elektrycznej uznane za podmiot o dużym lub krytycznym wpływie stosują dodatkowo unijny kodeks sieci dotyczący cyberbezpieczeństwa transgranicznych przepływów energii (rozporządzenie delegowane 2024/1366). To, czy dana spółka mieści się w tych kategoriach, ustala minister właściwy do spraw energii na podstawie kryteriów z art. 24 rozporządzenia 2024/1366 (art. 52a ust. 2 UKSC) — nie jest to kwestia samodzielnej deklaracji spółki. Dla większych uczestników rynku to drugi, równoległy zestaw wymagań.

Zarząd, dostawcy i dokumentacja

Ustawa wprost obciąża kierownika podmiotu (w spółkach kapitałowych: członków zarządu jako kierownika jednostki w rozumieniu art. 3 ust. 1 pkt 6 ustawy o rachunkowości) odpowiedzialnością za wykonywanie obowiązków cyberbezpieczeństwa. Trzy zasady mają praktyczne znaczenie dla zarządów.

Po pierwsze, gdy organ jest wieloosobowy i nie wskazano osoby odpowiedzialnej, odpowiedzialność ponoszą wszyscy członkowie organu (art. 8c ust. 2).

Po drugie, powierzenie obowiązków innej osobie nie zwalnia kierownika z odpowiedzialności (art. 8c ust. 3).

Po trzecie, kierownik podejmuje decyzje o przygotowaniu, wdrożeniu, stosowaniu, przeglądzie i nadzorze systemu zarządzania bezpieczeństwem informacji (art. 8d) i raz w roku kalendarzowym przechodzi udokumentowane szkolenie z tych obowiązków; obowiązek szkoleniowy obejmuje także osobę, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa (art. 8e ust. 1).

Podział zadań w zarządzie warto ustalić uchwałą — porządkuje pracę i wskazuje członka zarządu odpowiedzialnego za obszar cyberbezpieczeństwa. Uchwała nie zwalnia jednak pozostałych członków zarządu z odpowiedzialności: ustawa wyraźnie wyklucza taką konstrukcję (art. 8c ust. 2 i 3). Delegowanie na dyrektora IT to narzędzie wykonawcze, nie transfer odpowiedzialności. W praktyce lista działań zarządu wygląda tak: ustalić status każdej spółki, dopilnować wniosku o wpis do wykazu w terminie, zdecydować o wdrożeniu systemu zarządzania bezpieczeństwem informacji, nadzorować analizę ryzyka, obsługę incydentów i umowy z dostawcami oraz odbyć coroczne szkolenie.

Dokumentacyjnie system opiera się na zarządzaniu ryzykiem: analiza ryzyka, środki bezpieczeństwa proporcjonalne do ryzyka, obsługa i zgłaszanie incydentów, bezpieczeństwo łańcucha dostaw (umowy z dostawcami IT/OT i serwisantami instalacji), a dla części podmiotów audyty. Zakres dokumentów zależy od kwalifikacji (kluczowy czy ważny) i od tego, czy spółka podlega dodatkowo kodeksowi 2024/1366, dlatego mapę obowiązków buduje się dopiero po ustaleniu statusu.

Podział prac prawnych oraz technicznych

Wdrożenie NIS2 wymaga równoległej pracy prawnej i technicznej, a podział między nimi warto ustalić na początku projektu. Część prawna obejmuje: ocenę kwalifikacji (załącznik, progi wielkości z uwzględnieniem powiązań, wyjątki), kalendarz obowiązków rejestrowych i zgłoszeniowych, strukturę odpowiedzialności zarządu, przegląd i aneksowanie umów z dostawcami oraz procedury zgłaszania incydentów w terminach ustawowych. Część techniczna, po stronie zespołów IT/OT lub zewnętrznego integratora, to wdrożenie środków bezpieczeństwa, monitoringu i testów. Punktem styku obu części jest analiza ryzyka: doradca prawny odpowiada za to, żeby jej zakres i dokumentacja spełniały wymagania ustawy, a inżynier — za skuteczność wdrożonych środków. Zlecenie samej części prawnej ma sens jako pierwszy etap: inwentaryzację systemów i podstawowe zabezpieczenia można prowadzić równolegle, ale docelowy zakres zamówienia technicznego wyznacza dopiero ustalony status.

W ocenie kancelarii HWW o objęciu spółki nowymi obowiązkami nie rozstrzyga pojedynczy tytuł — koncesja, wpis do rejestru czy rodzaj posiadanych aktywów. Załącznik nr 1 do ustawy o krajowym systemie cyberbezpieczeństwa obejmuje również uczestników rynku świadczących usługi agregacji, DSR i magazynowania energii, a także operatorów punktów ładowania, dlatego kwalifikację należy oceniać na podstawie pełnego zakresu faktycznie prowadzonej działalności.

Co przygotować do pierwszego kontaktu

Krótki opis grupy (jakie spółki, jaka działalność: koncesje, rejestry, usługi magazynowania lub agregacji), dane o wielkości (zatrudnienie, obroty, suma bilansowa, powiązania kapitałowe), dokument lub etap (brak działań, rozpoczęta samoocena, wezwanie organu), oczekiwane działanie oraz termin, który już biegnie. Pełne dane możecie Państwo przekazać później uzgodnionym kanałem.

Najczęstsze pytania

Jak ustalić, czy opisana sytuacja dotyczy właśnie naszej firmy?

Zestaw dwie rzeczy: czy którakolwiek spółka grupy prowadzi działalność z załącznika nr 1 lub nr 2 (w energetyce zwłaszcza: koncesjonowane wytwarzanie, obrót, usługi magazynowania, agregacji lub odpowiedzi odbioru) oraz czy spółka, samodzielnie lub przez powiązania, osiąga progi co najmniej średniego przedsiębiorcy. Dwa razy „tak” oznacza wysokie prawdopodobieństwo objęcia i potrzebę formalnej oceny.

Jakie dokumenty są potrzebne do oceny objęcia regulacją?

Wykaz działalności każdej spółki (koncesje, wpisy do rejestrów, umowy o usługi rynkowe), dane finansowe i zatrudnienie za ostatnie zamknięte okresy sprawozdawcze oraz struktura grupy z powiązaniami kapitałowymi. Ten zestaw zwykle pozwala przypisać spółki do załączników i progów wielkości oraz wskazać, która jest podmiotem kluczowym, która ważnym, a która pozostaje poza systemem; w sytuacjach granicznych potrzebne bywają dodatkowe informacje o faktycznie świadczonych usługach i relacjach umownych.

Czy możemy zlecić tylko ocenę objęcia regulacją, mapę obowiązków i procedury?

Tak, taki zakres można zlecić odrębnie. Obejmuje on ocenę kwalifikacji każdej spółki, kalendarz obowiązków z terminami, projekt podziału odpowiedzialności w zarządzie oraz procedury w zakresie ustalonym po ocenie statusu i analizie ryzyka, na podstawie dostarczonych danych. Wdrożenie techniczne i audyty to odrębne etapy, realizowane po ustaleniu statusu, także z udziałem wykonawców technicznych.

Co można ustalić, gdy nie mamy jeszcze kompletu danych?

Z samego opisu działalności da się wstępnie wskazać, które pozycje załącznika mogą dotyczyć spółek grupy i jakie dane rozstrzygną o progach wielkości. Bez danych finansowych i struktury powiązań nie da się przesądzić statusu, a to on wyznacza zakres obowiązków i terminy; wskażemy, które dane domykają ocenę.

Czy można poprosić o wycenę bez zakupu konsultacji?

Tak. Prosimy o opisanie problemu i oczekiwanego rezultatu — na tej podstawie przedstawimy wycenę wskazanego zakresu. Konsultacja pozostaje osobną, opcjonalną usługą. Jeżeli ustalenie zakresu lub ceny wymaga odrębnej analizy, jej zakres i koszt uzgodnimy przed rozpoczęciem pracy.

Poproś o wycenę

Masz sprawę z prawa energetycznego lub OZE?

Od tego pytania zaczyna się większość rozmów z prawnikiem. Opisz sprawę własnymi słowami. Sprawdzimy, czy możemy pomóc, i przedstawimy zakres, cenę oraz termin porady. Wycena nie zobowiązuje, a przepisy zostaw nam, od tego jesteśmy.

  1. 1
    Rozmowa

    Mówisz, co się dzieje, własnymi słowami.

  2. 2
    Co dalej

    Powiemy, jakie masz wyjścia i ile to kosztuje.

  3. 3
    Działamy

    Dajesz zielone światło i sprawa jest nasza.

Wolisz od razu porozmawiać? Umów konsultację.

Zuzanna Bokina-Kielbasa
Autor
Zuzanna Bokina-Kielbasa
Radca prawny, Managing Associate
Prawo korporacyjne i gospodarcze · Umowy · Ochrona danych osobowych

Specjalizuje się w korporacyjnej obsłudze podmiotów gospodarczych oraz ochronie danych osobowych. Wspomaga klientów kancelarii w przygotowywaniu wszelkiej dokumentacji korporacyjnej, w tym w rejestracji spółek handlowych oraz w dalszej rejestracji zmian, a także udziela bieżącego i kompleksowego doradztwa w zakresie prowadzonej działalności. Zapewnia doradztwo w przeprowadzaniu procesów transformacyjnych spółek handlowych, w tym w procesach przekształceń i połączeń. Przygotowuje oraz opiniuje umowy, regulaminy i…

Zobacz profil →
Powiązane specjalizacje

Nie przegap kolejnej analizy

Newsletter „Miesięczny Legal Check” zbiera co miesiąc najważniejsze nowelizacje i ich praktyczne skutki dla biznesu, zinterpretowane przez prawników HWW.

Powiązane publikacje

Energetyczne 30 września 2026

AFIR: zgodność ogólnodostępnej stacji ładowania

Uruchomienie ładowarek przy hotelu lub sklepie zaczyna się nie od wyboru urządzenia, lecz od pytania, czy powstaje ogólnodostępna stacja ładowania.

WK
Wiktoria Kobiałka
8 min czytania
Energetyczne 29 września 2026

Linia bezpośrednia - nowe zasady po nowelizacji Prawa energetycznego

Odbiorca końcowy zlokalizowany przy własnym źródle wytwórczym, farmie fotowoltaicznej lub elektrowni wiatrowej, może dziś pobierać z niej energię wprost, z pominięciem sieci dystrybucyjnej, opłat za korzystanie z tej sieci oraz ryzyka przerw wynikających z jej awarii.

Adrian Łukasik
Adrian Łukasik
14 min czytania

Umów konsultację

Umów konsultację z prawnikiem naszej kancelarii.

Napisz po poradę Umów konsultację