NIS2 por país
NIS2 — Polonia
En Polonia, NIS2 está supervisada por Ministerstwo Cyfryzacji & sector authorities; los incidentes significativos se notifican a CSIRT NASK. La ley nacional Ustawa o krajowym systemie cyberbezpieczeństwa (nowelizacja, w mocy od 3.04.2026) se aplica desde 2026-04-03. A continuación: a quién aplica, los plazos de notificación y las sanciones.
Autoridad competente
Ministerstwo Cyfryzacji & sector authoritiesCSIRT nacional: notificación de incidentes
CSIRT NASKLey nacional
Ustawa o krajowym systemie cyberbezpieczeństwa (nowelizacja, w mocy od 3.04.2026)
La transposición nacional evoluciona. Confirme siempre el estado actual con la autoridad indicada abajo y en el tracker de transposición de la Comisión Europea. Tracker de transposición de la UE
Fechas clave
- 2026-04-03En vigor desde
Las fechas anteriores son hitos de transposición y registro. Las obligaciones de gestión de riesgos (art. 21) y de formación de la dirección (art. 20) se aplican desde la entrada en vigor; no existe un plazo posterior separado salvo que la ley nacional prevea un período transitorio.
A quién aplica aquí
El ámbito de NIS2 se fija a nivel de la UE y aplica en cada Estado miembro. Por lo general está cubierto si opera en un sector del Anexo I de alta criticidad (energía, transporte, banca, salud, agua potable/residual, infraestructura digital, gestión TIC, administración pública, espacio) o un sector del Anexo II (postal, residuos, químicos, alimentación, fabricación, proveedores digitales, investigación) y alcanza el umbral de tamaño: al menos 50 empleados, o volumen de negocios o balance superior a 10 millones €. Algunas entidades (DNS/TLD, servicios de confianza, comunicaciones electrónicas públicas, proveedor único de un servicio esencial) están cubiertas con independencia del tamaño, y aunque no esté designado, sus clientes cubiertos le trasladan las obligaciones por contrato.
Guía nacional oficial sobre NIS2Notificar un incidente y registrarse
Si un incidente significativo afecta a sus servicios, NIS2 exige una alerta temprana en 24 horas, una notificación en 72 horas y un informe final en un mes (art. 23), y el incidente de un proveedor también puede iniciar su reloj. La mayoría de las entidades cubiertas también deben registrarse ante la autoridad nacional. Use la autoridad y el CSIRT de arriba para el canal nacional de notificación y registro.
Notificación de incidentes NIS2: los plazos de 24/72 horasSanciones
NIS2 fija multas máximas a escala de la UE (hasta 10 millones € o el 2 % del volumen de negocios anual mundial (el importe mayor) para entidades esenciales, y hasta 7 millones € o el 1,4 % para entidades importantes (art. 34). El órgano de dirección debe aprobar y supervisar las medidas y puede ser considerado responsable (art. 20). La transposición nacional puede añadir especificidades) confirme con la autoridad.
Profundizar
Cómo ayuda norppa.io aquí
norppa.io monitoriza de forma continua el ciberriesgo de sus proveedores y asigna cada hallazgo a los artículos NIS2: en el idioma de este país y en otros siete. La misma evidencia respalda su expediente de proveedores y las preguntas de una autoridad de control, opere donde opere en la UE.
Esta página es informativa, no asesoramiento jurídico. Confirme los requisitos vinculantes con la autoridad nacional y su asesor legal.