ISMS Copilot
Compliance Strategy

Dyrektywa NIS2 nie wiąże twojej firmy. Twoje prawo krajowe tak.

Dyrektywa (UE) 2022/2555 nakłada obowiązki na państwa członkowskie, a nie na przedsiębiorstwa. Kary, terminy zgłoszeń i organy, do których należy się stosować, są określone w prawie krajowym – a te przepisy weszły w życie w dwudziestu siedmiu różnych terminach.

przez ISMS Copilot··7 min read
Dyrektywa NIS2 nie wiąże twojej firmy. Twoje prawo krajowe tak.

Prawie każda dostępna analiza luk NIS2 zawiera w kolumnie „obowiązek” zapis w stylu: NIS2, Artykuł 21(2). To cytowanie pojawia się w kwestionariuszach, planach audytów wewnętrznych, pakietach dla zarządu i harmonogramach bezpieczeństwa dostawców w całej Unii. Jest to najczęściej spotykane odniesienie w europejskiej cyber-kompliance, a jako stwierdzenie tego, co wiąże firmę, jest błędne.

Dyrektywa (UE) 2022/2555 nie dotyczy przedsiębiorstw. Zgodnie z Artykułem 288 TFUE, dyrektywa zobowiązuje każde państwo członkowskie do osiągnięcia określonego rezultatu (Skoordynowana wersja Traktatu o funkcjonowaniu Unii Europejskiej, Dz.U. C 326 z 26.10.2012). Trybunał Sprawiedliwości UE rozstrzygnął to już dziesięciolecia temu: dyrektywy same w sobie nie nakładają obowiązków na podmioty prywatne. Sprawa Van Duyn przeciwko Home Office (sprawa 41/74, wyrok z 4 grudnia 1974 r.) ustaliła, że dyrektywa może być powołana przeciwko państwu, nie zaś między podmiotami prywatnymi, a sprawa Faccini Dori (sprawa C-91/92, wyrok z 14 lipca 1994 r.) potwierdziła to w kontekście horyzontalnym: prywatna firma nie może zostać pozwana na podstawie tekstu niedotransponowanej dyrektywy, a osoby prywatne nie mogą powoływać się na dyrektywy wobec siebie nawzajem. Istnieje wąski wyjątek, który ma praktyczne znaczenie: po upływie terminu transpozycji strona może powołać się na dyrektywę wobec organów państwowych i emanacji państwa (Faccini Dori, w ślad za Becker). Państwa nie mogą również powoływać się na własną niewykonanie obowiązku transpozycji. Żaden z tych punktów nie sprawia, że Artykuł 21 dyrektywy staje się regułą, którą twoja firma musi stosować. Sprawia natomiast, że staje się regułą, którą twoje państwo musi wdrożyć.

Zatem instrumentem, który faktycznie wiąże firmę, jest krajowe prawo transponujące w każdym państwie członkowskim, w którym działa. Brzmi to jak drobna różnica, dopóki nie spojrzy się na to, co faktycznie wydarzyło się między październikiem 2024 r. a dzisiaj.

Dwadzieścia siedem kalendarzy, jeden termin

Artykuł 41(1) dyrektywy nakazywał państwom członkowskim przyjęcie i opublikowanie środków transpozycji do 17 października 2024 r., a Artykuł 41(3) nakazywał stosowanie tych środków od 18 października 2024 r. (Dyrektywa (UE) 2022/2555, Dz.U. L 333 z 27.12.2022). Tylko nieliczne państwa miały wówczas obowiązujące prawo.

Reakcja Komisji jest obecnie udokumentowana. 28 listopada 2024 r. wysłała pisma z wezwaniem do usunięcia uchybień do 23 państw członkowskich za niezastosowanie się do obowiązku powiadomienia o pełnej transpozycji. 7 maja 2025 r. skierowała uzasadnione opinie do 19 z nich. 8 lipca 2026 r. skierowała Irlandię, Hiszpanię, Francję i Holandię do Trybunału Sprawiedliwości oraz wniosła o nałożenie kar finansowych na te państwa za niedopełnienie obowiązków (pakiety naruszeń Komisji Europejskiej INF/24/5988 i INF/25/982; komunikat prasowy IP/26/1499). Przeczytaj ten ostatni akapit dwa razy, ponieważ stanowi on esencję argumentu: kiedy Unia chce, aby NIS2 była egzekwowana, pozywa rządy. Przedsiębiorstwa nie są stronami w tych postępowaniach i nigdy nie były. Egzekwowanie tej dyrektywy odbywa się poprzez krajowe mechanizmy albo wcale.

Dla krajów skierowanych do Trybunału w lipcu 2026 r. sytuacja była praktycznie bardziej złożona niż przewiduje jakakolwiek rama compliance: Francja, Hiszpania, Irlandia i Holandia przez blisko dwa lata nie miały obowiązującego krajowego prawa NIS2. Holandia ostatecznie wypełniła lukę, kiedy jej Cyberbeveiligingswet wszedł w życie 15 sierpnia 2026 r. (Staatsblad 2026, 187). Dla holenderskiego podmiotu objętego zakresem „pozycja zgodności z NIS2” przez większość tego okresu była odwołaniem się do prawa, które nie istniało.

Zharmonizowanie minimum to klauzula, którą wszyscy pomijają

Kolejny powód, dla którego rejestr oparty wyłącznie na dyrektywie zawodzi, jest strukturalny. NIS2 jest instrumentem zharmonizowania minimum. Artykuł 5 stanowi, że państwa członkowskie mogą, zgodnie z prawem Unii, utrzymywać lub wprowadzać bardziej rygorystyczne środki (Dyrektywa (UE) 2022/2555, Artykuł 5; zob. motyw 9). Dyrektywa jest pułapem. Gwarantuje, że przygotowania wobec Artykułu 21 nie są pracą bezcelową. Nie gwarantuje natomiast, że twoje przygotowania są kompletne w danym państwie.

Różnice praktyczne dotyczą nie egzotycznych kwestii, lecz operacyjnego rdzenia programu:

  • Organ właściwy, do którego należy się stosować, oraz CSIRT, który odbiera twoje zgłoszenia, są określane przez prawo krajowe. Artykuł 23 ustala łańcuch raportowania i jego terminy (wczesne ostrzeżenie w ciągu 24 godzin od stwierdzenia incydentu, zgłoszenie incydentu w ciągu 72 godzin, raport końcowy w ciągu miesiąca), jednak odbiorcą po drugiej stronie jest powołanie krajowe (Dyrektywa (UE) 2022/2555, Artykuł 23).
  • Obowiązki rejestracyjne i ich terminy są krajowe. Kilka krajowych ustaw transponujących przyznało podmiotom objętym zakresem zaledwie kilka miesięcy na rejestrację po wejściu ustawy w życie; nasz tracker transpozycji dokumentuje zakres z datowanym źródłem dla każdego kraju (NIS2 transposition tracker).
  • Schematy kar są krajowe. Artykuł 34(4) nakazuje państwom członkowskim przewidzieć kary w wysokości co najmniej 10 000 000 EUR lub 2% całkowitego światowego rocznego obrotu dla podmiotów kluczowych, a Artykuł 34(5) – co najmniej 7 000 000 EUR lub 1,4% dla podmiotów ważnych, w zależności od tego, która kwota jest wyższa (Dyrektywa (UE) 2022/2555, Artykuł 34). Są to pułapy, które prawo krajowe musi umożliwić. Rzeczywista kara, którą organ nadzorczy może nałożyć, oraz procedura prowadząca do jej wymierzenia istnieją wyłącznie w tekście krajowym.
  • Wyznaczenie podmiotów kluczowych i ważnych oraz reżim nadzoru przypisany do każdego z nich są administrowane na poziomie krajowym, z krajowymi różnicami w zakresie aktywności organu nadzorczego.

Dwa programy mogą zatem wdrożyć te same środki Artykułu 21 w tej samej branży, a mimo to mieć do czynienia z różnymi organami, różnymi terminami rejestracji i różnym narażeniem na kary, ponieważ obowiązki, które mają znaczenie operacyjne, znajdują się na poziomie krajowym.

Zastrzeżenie i dlaczego nie wytrzymuje krytyki

Standardowa riposta brzmi: dyrektywa jest nadrzędna, więc program oparty na Artykule 21 obejmuje wszystko, co każde państwo dodaje. Nawet przyznając to, argument zawodzi na samym cytowaniu. Rejestr, który mówi „NIS2, Artykuł 21(2)”, nie jest w stanie odpowiedzieć na pierwsze pytanie, które zadaje kompetentny organ nadzorczy, audytor lub recenzent bezpieczeństwa w procesie zakupowym: które prawo krajowe, który organ, który kanał zgłoszeń, jaki pułap kary. Rejestr obowiązków jest dokumentem prawnym, a nie mapą tematyczną. Jeśli cytuje tekst, który nie nakłada na firmę żadnego obowiązku, cytuje błędny tekst.

Tryb awaryjny nie jest teoretyczny. Programy, które w późnym 2024 r. oparto na dyrektywie w państwach, które jeszcze nie dokonały transpozycji, wytworzyły prace bez przedmiotu prawnego w ich własnej jurysdykcji przez okres nawet dwóch lat. Programy w państwach, które wcześnie transponowały z bardziej rygorystycznymi przepisami, są obecnie związane wymogami, których dyrektywa nigdy nie wymienia, a rejestr na poziomie dyrektywy pomija je z założenia. Ponieważ Artykuł 5 pozwala każdemu prawu krajowemu na przekroczenie pułapu, luka między „zgodnym z dyrektywą” a „zgodnym z prawem” nie jest przypadkiem brzegowym. Jest to założenie konstrukcyjne instrumentu.

Zasada, która warto zachować

Traktuj dyrektywę jako punkt odniesienia dla zakresu, a prawo krajowe jako podstawę obowiązków. Dyrektywa określa, które kategorie podmiotów znajdują się w zakresie, podaje minimalny zestaw środków Artykułu 21 oraz ustala architekturę raportowania. Prawo krajowe określa, kto nadzoruje twoją działalność, w jakim terminie musisz się zarejestrować, co musisz faktycznie złożyć oraz jakie są koszty niedopełnienia obowiązków. Bronić można się jedynie rejestru, który cytuje oba teksty, przy czym tekst krajowy pełni rolę wiążącą.

Dla operatorów działających na wielu rynkach jest to dyscyplina na poziomie państwa, a nie przypis na poziomie programu: jeden rejestr dla każdego państwa członkowskiego, w którym działa się prowadzi działalność, każdy wiersz z datowanym źródłem pierwotnym, aktualizowany wraz ze zmianami prawa transponującego. Plik naruszeń Komisji jest kalendarzem wartym obserwacji; teksty w dziennikach urzędowych są tekstami wartymi przeczytania.

Jeśli najbliższym zadaniem jest przekształcenie tej struktury w rejestr obowiązków z cytatami na poziomie państwa, to właśnie tego rodzaju praca krzyżowa jest tym, do czego ISMS Copilot został stworzony, aby ją przyspieszyć: wiedza o ramach jest wbudowana w asystenta, a dyscyplina rejestru należy do praktyka.

To praktyczna analiza zgodności, a nie porada prawna. Potwierdź status transpozycji i obowiązujące prawo krajowe dla każdego państwa członkowskiego, w którym działasz, i skorzystaj z kwalifikowanej opinii prawnej tam, gdzie stawka jest wysoka.

Powiązane artykuły