CTA

Czy w dobie dyrektywy NIS2 Twoja firma musi mieć SOC?

dodane: 04 czerwiec 2024 przez: Daniel Filipek
aktualizacja: 16 wrzesień 2026
Czy w dobie dyrektywy NIS2 Twoja firma musi mieć SOC?

Nie, przepisy nie nakazują posiadania SOC. Ustawa o krajowym systemie cyberbezpieczeństwa, obowiązująca od 3 kwietnia 2026 roku, wymaga czegoś innego: objęcia systemów monitorowaniem w trybie ciągłym, zdolności do obsługi incydentów oraz zgłaszania ich w bardzo krótkich terminach. Centrum operacji bezpieczeństwa jest jednym ze sposobów spełnienia tych wymagań, a nie osobnym obowiązkiem. Poniżej opisano, co ustawa nakazuje naprawdę, kogo dotyczy, jakie są terminy i jak zrealizować monitoring bez budowania własnego zespołu.

Co się zmieniło – od dyrektywy do polskiej ustawy

Dyrektywa NIS2 to akt unijny, który sam w sobie nie tworzy obowiązków dla polskich firm. Tworzy je ustawa krajowa wdrażająca dyrektywę – i ta obowiązuje od 3 kwietnia 2026 roku. Od tego momentu rozmowa o zgodności przestała dotyczyć zapowiedzi, a zaczęła dotyczyć konkretnych artykułów, terminów i kar.

Podstawą jest ustawa z dnia 23 stycznia 2026 roku o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw, ogłoszona w Dzienniku Ustaw z 2026 roku pod pozycją 252.

Harmonogram wygląda następująco:

Data Co się dzieje
3 kwietnia 2026 wejście w życie ustawy
13 kwietnia 2026 uruchomienie Wykazu podmiotów kluczowych i ważnych
3 października 2026 koniec terminu samorejestracji w wykazie
3 kwietnia 2027 termin wdrożenia systemu zarządzania bezpieczeństwem informacji
3 kwietnia 2028 pierwszy audyt bezpieczeństwa i początek stosowania kar pieniężnych

 

Skala obowiązku zaskoczyła samego ustawodawcę. Ministerstwo Cyfryzacji szacowało początkowo około 38 tysięcy podmiotów objętych przepisami. Według doniesień z września 2026 roku do wykazu wpisało się ponad 80 tysięcy podmiotów, czyli ponad dwukrotnie więcej.

Czy firma podlega przepisom

Ustawa dzieli adresatów na dwie kategorie: podmioty kluczowe i podmioty ważne. O przypisaniu decydują trzy rzeczy: sektor działalności, wielkość przedsiębiorstwa oraz rodzaj świadczonej usługi. Część podmiotów podlega przepisom niezależnie od wielkości, na przykład dostawcy zarządzanych usług cyberbezpieczeństwa.

Najważniejsza informacja praktyczna: rejestracja w wykazie jest obowiązkiem firmy, nie administracji. Nikt nie przyśle zawiadomienia o tym, że przedsiębiorstwo zostało objęte przepisami. Firma sama musi ocenić, czy spełnia przesłanki, i dokonać wpisu w terminie do 3 października 2026 roku.

Co to oznacza dla średniego przedsiębiorstwa spoza sektorów oczywistych, takich jak energetyka czy bankowość? Przede wszystkim trzeba sprawdzić dwie rzeczy: czy branża znajduje się w załącznikach do ustawy oraz czy firma przekracza progi wielkości. Warto to zrobić nawet wtedy, gdy odpowiedź wydaje się oczywiście przecząca, bo załączniki obejmują między innymi produkcję, gospodarowanie odpadami, usługi pocztowe i dostawców usług teleinformatycznych.

Czy ustawa wymaga SOC

Nie. W pełnym tekście ustawy skrót SOC, zwrot „Security Operations Center” ani „centrum operacji bezpieczeństwa” nie pojawiają się ani razu. Przepisy nakładają obowiązek osiągnięcia określonej zdolności, nie zbudowania określonej struktury organizacyjnej.

Przepis, który najbliżej dotyczy monitoringu, brzmi dosłownie:

„objęcie systemu informacyjnego wykorzystywanego do świadczenia usługi systemem monitorowania w trybie ciągłym”

To wszystko. Ustawa nie mówi, że monitoring ma prowadzić wydzielony zespół, nie określa liczby analityków, nie wymaga trybu zmianowego ani nie narzuca nazwy jednostki. Mówi o efekcie: system ma być obserwowany bez przerw.

Drugi przepis rozstrzyga kwestię, która dla średniej firmy jest najważniejsza. Cytat w całości:

„Podmiot kluczowy lub podmiot ważny w celu realizacji zadań, o których mowa w art. 8 oraz w art. 9-13, powołuje wewnętrzne struktury odpowiedzialne za cyberbezpieczeństwo lub zawiera umowę z dostawcą usług zarządzanych w zakresie cyberbezpieczeństwa.”

Ustawodawca przewidział więc dwie równorzędne drogi. Zlecenie monitoringu firmie zewnętrznej nie jest obejściem przepisu ani rozwiązaniem gorszym prawnie – jest wariantem zapisanym wprost w ustawie. Niewykonanie tego obowiązku, czyli brak zarówno własnych struktur, jak i umowy z dostawcą, podlega karze.

Czego ustawa wymaga naprawdę

Obowiązkiem jest wdrożenie systemu zarządzania bezpieczeństwem informacji, który zapewnia szacowanie ryzyka, stosowanie odpowiednich środków technicznych i organizacyjnych, zbieranie informacji o zagrożeniach, zarządzanie incydentami oraz ograniczanie ich skutków. Środki mają być proporcjonalne do ryzyka, z uwzględnieniem wielkości podmiotu i kosztów wdrożenia.

Ustawa wymienia czternaście obszarów, które trzeba objąć środkami technicznymi i organizacyjnymi:

  • polityki szacowania ryzyka i bezpieczeństwa systemu informacyjnego
  • bezpieczeństwo w procesie nabywania, rozwoju, utrzymania i eksploatacji systemu, w tym testowanie
  • bezpieczeństwo fizyczne i środowiskowe z kontrolą dostępu
  • bezpieczeństwo zasobów ludzkich
  • bezpieczeństwo i ciągłość łańcucha dostaw
  • plany ciągłości działania, plany awaryjne i plany odtworzenia działalności
  • objęcie systemu monitorowaniem w trybie ciągłym
  • polityki i procedury oceny skuteczności zastosowanych środków
  • edukacja z zakresu cyberbezpieczeństwa dla personelu
  • podstawowe zasady cyberhigieny
  • polityki stosowania kryptografii i szyfrowania
  • bezpieczne środki komunikacji elektronicznej z uwierzytelnianiem wieloskładnikowym
  • zarządzanie aktywami
  • polityki kontroli dostępu

Monitoring jest jednym z czternastu punktów, ale to punkt, którego nie da się zrealizować dokumentem. Politykę można napisać raz. Monitorowanie w trybie ciągłym wymaga narzędzi i ludzi działających bez przerwy.

Terminy zgłaszania incydentów i co z nich wynika

Tu leży praktyczny powód, dla którego temat monitoringu w ogóle się pojawia. Ustawa przewiduje trzy terminy dla incydentu poważnego:

Etap Termin
wczesne ostrzeżenie niezwłocznie, nie później niż 24 godziny od wykrycia
zgłoszenie incydentu 72 godziny
sprawozdanie końcowe miesiąc od zakończenia obsługi

 

Zgłoszenia trafiają do właściwego zespołu CSIRT sektorowego przez dedykowany system teleinformatyczny.

Termin 24 godzin liczy się od wykrycia, a nie od poniedziałkowego poranka. Incydent, który zdarzy się w piątek wieczorem w firmie monitorującej systemy wyłącznie w godzinach pracy, zostanie zauważony w poniedziałek rano – czyli po upływie terminu i po dwóch dobach swobodnego działania napastnika. To jest właściwa odpowiedź na pytanie, po co komu monitoring całodobowy: nie dlatego, że tak każe ustawa, tylko dlatego, że bez niego dotrzymanie ustawowego terminu jest kwestią przypadku.

Jak wygląda obsługa incydentu w praktyce

Terminy z ustawy brzmią rozsądnie, dopóki nie zestawi się ich z tym, co realnie dzieje się w firmie po wykryciu incydentu. Doba to mało czasu, jeżeli zegar rusza w nocy.

Przebieg wygląda mniej więcej tak. Najpierw ktoś albo coś zauważa anomalię – nietypowe logowanie, masowe szyfrowanie plików, ruch do nieznanego adresu. Potem trzeba ustalić, czy to incydent, czy fałszywy alarm, bo zgłaszanie każdego alertu do zespołu CSIRT nie ma sensu ani podstawy prawnej. Następnie trzeba ocenić, czy incydent jest poważny w rozumieniu przepisów, czyli czy spełnia kryteria uruchamiające obowiązek zgłoszenia. Dopiero wtedy biegnie procedura: wczesne ostrzeżenie, powstrzymanie ataku, zebranie materiału do zgłoszenia w ciągu 72 godzin, a na końcu sprawozdanie.

Każdy z tych kroków wymaga kogoś, kto wie, co robi, i ma do tego uprawnienia. Dlatego przy wyborze modelu monitoringu warto zadać dostawcy trzy pytania, które rozstrzygają więcej niż cennik:

  • Kto klasyfikuje incydent – czy dostawca tylko przekazuje alert, czy sam ocenia jego wagę
  • Kto może działać – czy dostawca ma prawo odciąć zainfekowany host i zablokować konto, czy musi czekać na zgodę klienta
  • Kto przygotowuje zgłoszenie – czy dokumentacja dla zespołu CSIRT powstaje po stronie dostawcy, czy zostaje po stronie firmy

Bez odpowiedzi na te trzy pytania umowa na monitoring może się okazać umową na przysyłanie powiadomień, które i tak trzeba samodzielnie obsłużyć.

SOC, SIEM, EDR i XDR – co jest czym

Te cztery skróty bywają używane zamiennie, choć oznaczają rzeczy z różnych porządków. Najkrócej: SOC to ludzie i proces, SIEM oraz EDR i XDR to narzędzia, a usługa zarządzana to sposób kupienia jednego i drugiego.

Pojęcie Czym jest Zakres Ograniczenie
SOC zespół i funkcja organizacyjna monitoruje, analizuje, klasyfikuje, reaguje bez ludzi i procedur nie istnieje, choćby kupiono wszystkie narzędzia
SIEM platforma zbierająca i korelująca logi wszystkie źródła w środowisku generuje alert, nie zatrzymuje ataku
EDR agent na urządzeniu końcowym głęboki wgląd w jeden host nie widzi chmury ani tożsamości
XDR korelacja telemetrii z wielu domen endpointy, tożsamość, chmura, poczta zwykle ekosystem jednego dostawcy

 

Z tego wynika odpowiedź na dwa często zadawane pytania. Czy sam SIEM wystarczy do spełnienia wymagań ustawy? Nie, bo SIEM generuje alerty, a ustawa wymaga obsługi incydentów – ktoś musi te alerty czytać i podejmować decyzje. Czy wystarczy EDR? Również nie, bo widzi tylko część środowiska i nie zapewnia ciągłej obserwacji całości.

Narzędzia odpowiadają na pytanie „czym monitorujemy”. SOC odpowiada na pytanie „kto i kiedy na to patrzy oraz kto podejmuje decyzję”. Ustawa wymaga efektu, nie wskazując ani narzędzia, ani formy zespołu.

Własny zespół, usługa czy model mieszany

Do wyboru są cztery drogi, a każda ma inny profil kosztu i czasu.

Model Czas do gotowości Na czym polega
własny zespół 6-18 miesięcy pełna kontrola i znajomość kontekstu biznesowego, kosztem rekrutacji i utrzymania zespołu
usługa zarządzana 2-4 tygodnie dostawca zapewnia platformę, analityków i procesy, koszt rozłożony i przewidywalny
model hybrydowy tygodnie dostawca przejmuje noce i weekendy, wewnętrzna osoba obsługuje dzień roboczy
usługa wykrywania i reakcji tygodnie nastawiona na szybkie powstrzymanie ataku, zwykle na stosie technologicznym dostawcy

 

Przy własnym zespole warto policzyć obsadę, zanim policzy się budżet. Doba razy siedem dni to 168 godzin tygodniowo. Przy czterdziestogodzinnym etacie daje to 4,2 etatu na jedno stanowisko obsadzone bez przerwy – a to wartość teoretyczna, bo nie uwzględnia urlopów, zwolnień i szkoleń. W praktyce przyjmuje się około pięciu etatów na jedno stanowisko. Zespół z podziałem na linie wsparcia i inżynierem platformy to siedem do dziesięciu osób, i tyle właśnie podają dostawcy usług monitoringu jako minimum dla trybu całodobowego.

Dla średniej firmy najbardziej praktyczny okazuje się model hybrydowy. Wewnętrzna osoba lub dwie znają systemy, procesy i to, co w danym momencie jest krytyczne dla biznesu. Dostawca przejmuje ciężar obsadzenia godzin, w których nikogo nie ma w biurze. Kontekst zostaje w firmie, a koszt ciągłości przechodzi na zewnątrz.

Nie jest to rozwiązanie niszowe. Według badania przeprowadzonego wśród stu firm działających w Polsce 94 procent organizacji zleca na zewnątrz co najmniej jedną funkcję cyberbezpieczeństwa, a połowa zleca dokładnie jedną wybraną (KPMG, Barometr cyberbezpieczeństwa 2026).

Odpowiedzialność i kary

Ustawa wprowadza rozwiązanie, które w polskim porządku prawnym jest nowością: karę finansową nakładaną osobiście na kierownika podmiotu, niezależną od kary nałożonej na sam podmiot.

Kierownik odpowiada między innymi za wdrożenie systemu zarządzania bezpieczeństwem informacji, za zapewnienie świadomości personelu oraz za odbycie własnego, udokumentowanego szkolenia raz w roku kalendarzowym. Jeżeli kierownikiem jest organ wieloosobowy i nie wskazano osoby odpowiedzialnej, odpowiedzialność ponoszą wszyscy jego członkowie.

Wysokość kary dla kierownika sięga 300 procent otrzymywanego wynagrodzenia, liczonego według zasad obowiązujących przy ustalaniu ekwiwalentu pieniężnego za urlop.

Kary dla podmiotów są znacznie wyższe. Podmiot kluczowy może zapłacić do 10 milionów euro lub 2 procent rocznego przychodu, zależnie od tego, która kwota jest wyższa. Podmiot ważny – do 7 milionów euro lub 1,4 procent przychodu. Jeżeli naruszenie powoduje bezpośrednie i poważne zagrożenie dla obronności, bezpieczeństwa państwa albo zdrowia i życia ludzi, kara może sięgnąć 100 milionów złotych.

Kary pieniężne zaczynają obowiązywać od 3 kwietnia 2028 roku, co daje czas na przygotowanie – ale nie zwalnia z obowiązków, które biegną wcześniej.

Od czego zacząć

Cztery kroki, w tej kolejności.

Krok pierwszy – sprawdzić, czy firma podlega przepisom. Porównać branżę z załącznikami do ustawy i zweryfikować progi wielkości. Jeżeli odpowiedź jest twierdząca, zarejestrować się w wykazie w terminie do 3 października 2026 roku.

Krok drugi – zinwentaryzować systemy i oszacować ryzyko. Bez listy systemów wspierających świadczenie usługi nie da się określić, co właściwie ma być monitorowane. Ten etap zwykle ujawnia zależności od dostawców zewnętrznych, o których wcześniej nikt nie myślał w kategoriach ryzyka.

Krok trzeci – zdecydować o modelu monitoringu. Własny zespół, usługa zarządzana czy model mieszany. Decyzja powinna wynikać z porównania kosztu obsady całodobowej z kosztem usługi, a nie z przyzwyczajenia.

Krok czwarty – uporządkować dokumentację. System zarządzania bezpieczeństwem informacji ma być wdrożony do 3 kwietnia 2027 roku, a dokumentacja jest tym, co podlega kontroli.

Wsparcie ITCenter

ITCenter prowadzi monitorowanie bezpieczeństwa systemów informatycznych w trybie całodobowym w modelu usługowym, wraz z identyfikacją podatności, obsługą incydentów i przygotowaniem raportów zgodnych z wymaganiami. Oferta obejmuje zarówno przedsiębiorstwa z sektorów objętych przepisami, jak i firmy spoza tej grupy oraz jednostki administracji publicznej. Szczegóły dostępne są na stronie Security Operations Center (https://itcenter.pl/oferta/bezpieczenstwo/security-operation-center/).

Firmom, które chcą zacząć od ustalenia stanu faktycznego, przyda się audyt i kontrola IT (https://itcenter.pl/oferta/bezpieczenstwo/kontrola-i-audytowanie-it/) – obejmuje również audyt zgodności z wymaganiami prawnymi i regulacyjnymi. Pozostałe obszary bezpieczeństwa opisano w sekcji bezpieczeństwo informatyczne (https://itcenter.pl/oferta/bezpieczenstwo/).

Najczęstsze pytania

Czy NIS2 wymaga posiadania SOC?

Nie. Ani dyrektywa, ani polska ustawa o krajowym systemie cyberbezpieczeństwa nie nakazują posiadania centrum operacji bezpieczeństwa. Wymagają objęcia systemu monitorowaniem w trybie ciągłym oraz zdolności do obsługi i zgłaszania incydentów. SOC jest jednym ze sposobów spełnienia tych wymagań.

Czy SIEM wystarczy do spełnienia wymagań ustawy?

Nie. SIEM zbiera i koreluje logi oraz generuje alerty, ale ich nie obsługuje. Ustawa wymaga zarządzania incydentami, czyli analizy, decyzji i reakcji. Sam SIEM bez zespołu obsługującego alerty nie spełnia tego wymogu.

Czy EDR wystarczy do spełnienia wymagań ustawy?

Nie. EDR chroni urządzenia końcowe i daje głęboki wgląd w pojedynczy host, ale nie obejmuje całego środowiska – nie widzi chmury, tożsamości ani ruchu sieciowego. Monitorowanie w trybie ciągłym dotyczy systemu informacyjnego wykorzystywanego do świadczenia usługi, czyli całości.

Do kiedy trzeba się zarejestrować w wykazie?

Do 3 października 2026 roku. Rejestracja jest obowiązkiem podmiotu, a nie administracji – nikt nie przyśle zawiadomienia o objęciu przepisami.

Czym różni się podmiot kluczowy od podmiotu ważnego?

Przypisanie zależy od sektora działalności, wielkości przedsiębiorstwa i rodzaju świadczonej usługi. Podmioty kluczowe mają szerszy zakres obowiązków, w tym cykliczny audyt bezpieczeństwa, i podlegają wyższym karom.

W jakim czasie trzeba zgłosić incydent?

Wczesne ostrzeżenie o incydencie poważnym – niezwłocznie, nie później niż w ciągu 24 godzin od wykrycia. Zgłoszenie incydentu – w ciągu 72 godzin. Sprawozdanie końcowe – w ciągu miesiąca od zakończenia obsługi.

Czy monitoring można zlecić firmie zewnętrznej?

Tak. Ustawa wprost przewiduje, że podmiot powołuje wewnętrzne struktury odpowiedzialne za cyberbezpieczeństwo albo zawiera umowę z dostawcą usług zarządzanych. Oba warianty są równorzędne.

Ile osób potrzeba do monitoringu całodobowego?

Jedno stanowisko obsadzone bez przerwy to 168 godzin tygodniowo, czyli 4,2 etatu teoretycznie i około pięciu realnie, po uwzględnieniu urlopów i nieobecności. Zespół z podziałem na linie wsparcia to zwykle siedem do dziesięciu osób.

Jakie kary grożą kierownikowi podmiotu?

Do 300 procent otrzymywanego wynagrodzenia, liczonego według zasad ustalania ekwiwalentu pieniężnego za urlop. Kara dla kierownika jest niezależna od kary nałożonej na podmiot.

Od kiedy obowiązują kary pieniężne?

Od 3 kwietnia 2028 roku. Wcześniej biegną jednak pozostałe terminy, w tym rejestracja do 3 października 2026 roku i wdrożenie systemu zarządzania bezpieczeństwem informacji do 3 kwietnia 2027 roku.

Krótko o nas

Spółka informatyczna. Na rynku od 1997 roku. Specjalizacja w IT dla biznesu.

Stały rozwój kompetencji i przekrojowe doświadczenie w produkcji, integracji, wdrażaniu oraz utrzymaniu w ruchu rozwiązań informatycznych dla Średnich Przedsiębiorstw.

Jesteśmy ekspertami w Transformacji Cyfrowej.

Kompetentni, operatywni, skuteczni.

Rozumiemy Twój biznes - sprawdź nas.


Rozwiązania dla Twojego sukcesu.

Jak nas znaleźć

ITCenter Spółka z ograniczoną odpowiedzialnością Sp. k.
ul. L. Kondratowicza 37
03-285 Warszawa
Zobacz na mapie

KRS: 0000779010
NIP: 9512481556

© ITCenter 2021      Projekt i wykonanie ITCenter