NIS2 en Polonia
Guía de implementación y cumplimiento de NIS2 en Polonia.
Polonia está actualizando su marco nacional de ciberseguridad para alinearlo con las obligaciones reforzadas introducidas por la Directiva NIS2. El régimen revisado amplía la cobertura sectorial, refuerza la responsabilidad de la alta dirección y mejora los mecanismos de supervisión y ejecución. Esta guía ofrece una visión estructurada de los requisitos de cumplimiento de NIS2 en Polonia para pymes que operan en sectores cubiertos.
1. Resumen rápido de aplicabilidad para pymes en Polonia
¿Se aplica NIS2 a las pymes en 1. Resumen rápido de aplicabilidad para pymes en Polonia?
Sí — dependiendo del sector y del tamaño.
- Aplicabilidad automática a entidades medianas (≥50 empleados y ≥€10 million de volumen de negocios o total del balance) que operen en los sectores cubiertos.
- Las entidades pequeñas o micro solo se incluyen si han sido designadas formalmente o si operan en sectores de alta criticidad.
- Se aplica a las entidades establecidas en Polonia y, en determinados casos, a proveedores digitales extranjeros que prestan servicios al mercado polaco.
Las pymes deben evaluar si están sujetas al marco nacional de ciberseguridad de Polonia en función de la clasificación sectorial y de los umbrales establecidos por ley.
2. Panorama general de la implementación de NIS2 en Polonia
Polonia está implementando la Directiva mediante enmiendas a la Ley sobre el Sistema Nacional de Ciberseguridad, que rige las obligaciones de ciberseguridad del país.
La legislación revisada alinea el régimen de Polonia con la Directiva (UE) 2022/2555 y refuerza los requisitos relativos a la gobernanza, la gestión de riesgos de ciberseguridad, la notificación de incidentes, la supervisión y las sanciones.
La implementación se basa en el sistema de ciberseguridad ya establecido de Polonia, a la vez que amplía el alcance y los instrumentos de ejecución en consonancia con las normas de la UE.
3. Ámbito de aplicación en Polonia
Entidades esenciales
Entidades que operan en sectores altamente críticos:
Entidades importantes
Entidades que operan en otros sectores enumerados:
El ámbito de Polonia refleja las categorías sectoriales mínimas de la Directiva, sin una expansión estructural confirmada.
4. Umbrales de tamaño y aplicabilidad a las pymes en Polonia
Se aplican los umbrales básicos:
- ≥50 empleados y
- ≥€10 million de volumen de negocios anual o total del balance.
Las entidades que cumplan ambos criterios dentro de los sectores cubiertos quedan automáticamente incluidas en el ámbito de aplicación.
Las pequeñas y microempresas pueden ser designadas si se consideran críticas para la seguridad nacional, la estabilidad económica o la continuidad de los servicios esenciales.
Las autoridades polacas conservan facultades formales de designación cuando el riesgo sistémico justifique la inclusión.
5. Marco de clasificación de entidades en Polonia
Las entidades se clasifican como:
- Entidades esenciales — Sujetos a supervisión proactiva, incluidas inspecciones y seguimiento estructurado del cumplimiento.
- Entidades importantes — Principalmente sujetas a supervisión reactiva desencadenada por incidentes significativos o preocupaciones de cumplimiento.
La clasificación se determina por sector y tamaño. Las autoridades pueden reclasificar entidades cuando el impacto operativo o la exposición al riesgo justifiquen una supervisión reforzada.
Polonia sigue la estructura de supervisión de dos niveles de la Directiva.
6. Requisitos de gestión de riesgos de ciberseguridad en Polonia
El régimen nacional de Polonia se alinea con el nivel básico de la Directiva para la gestión de riesgos de ciberseguridad. Las entidades dentro del alcance deben implementar medidas técnicas y organizativas adecuadas y proporcionadas que aborden:
- Análisis de riesgos y protección de sistemas
- Detección y respuesta a incidentes
- Continuidad del negocio y gestión de crisis
- Controles de riesgo en la cadena de suministro conforme a NIS2 en Polonia
- Adquisición y desarrollo seguros de sistemas TIC
- Control de acceso y gestión de identidades
- Cifrado y salvaguardas criptográficas
- Procedimientos de gestión de vulnerabilidades
- Formación del personal en ciberseguridad
Las medidas deben reflejar los estándares del estado del arte y la exposición al riesgo de la organización. Se fomenta la alineación con ISO/IEC 27001 y la orientación polaca en materia de ciberseguridad.
7. Responsabilidad de la dirección y gobernanza en Polonia
Los órganos de dirección deben aprobar formalmente las medidas de gestión de riesgos de ciberseguridad y supervisar su aplicación.
Con arreglo al marco polaco:
- Los consejos de administración son responsables de la supervisión del cumplimiento.
- La alta dirección debe garantizar una competencia suficiente en materia de ciberseguridad.
- Las sanciones administrativas pueden imponerse por fallos de gobernanza.
- La suspensión temporal del ejercicio de funciones directivas puede estar prevista en virtud de mecanismos de ejecución alineados con la Directiva.
Las expectativas en Polonia sobre la responsabilidad de la dirección en NIS2 elevan la gobernanza de la ciberseguridad a una responsabilidad a nivel ejecutivo.
8. Obligaciones de notificación de incidentes en Polonia
Definición de un incidente significativo
Un incidente se considera significativo si causa:
- Interrupción operativa grave
- Pérdidas financieras significativas
- Impacto social sustancial
- Efectos transfronterizos
Cronograma de notificación
| Fase de notificación | Plazo | Autoridad |
|---|---|---|
| Alerta temprana | 24 horas | Centro de Seguridad del Gobierno (Rządowe Centrum Bezpieczeństwa) |
| Notificación de incidente | 72 horas | Centro de Seguridad del Gobierno (Rządowe Centrum Bezpieczeństwa) |
| Informe final | 1 mes | Centro de Seguridad del Gobierno (Rządowe Centrum Bezpieczeństwa) |
Polonia sigue la estructura de la Directiva para los plazos de notificación de NIS2 en Polonia. Los reguladores sectoriales pueden coordinarse con la autoridad competente cuando proceda.
9. Autoridades de supervisión y modelo de aplicación en Polonia
Autoridad principal: Centro de Seguridad del Gobierno (Rządowe Centrum Bezpieczeństwa).
Polonia aplica un modelo de supervisión coordinado, respaldado por reguladores específicos por sector según la clasificación sectorial.
Las potestades de supervisión incluyen:
- Requerimientos de documentación e información
- Auditorías de seguridad
- Inspecciones in situ
- Instrucciones vinculantes de cumplimiento
- Participación en los mecanismos de coordinación de ciberseguridad de la UE
La estructura de aplicación se alinea con los requisitos de cooperación a nivel de la Directiva.
10. Multas y sanciones de NIS2 en Polonia
Polonia aplica sanciones administrativas alineadas con la Directiva.
Entidades esenciales
Hasta €10 million o 2% del volumen de negocios anual mundial total (lo que sea mayor)
Entidades importantes
Hasta €7 million o 1.4% del volumen de negocios anual mundial total (lo que sea mayor)
La aplicación de NIS2 en Polonia también puede incluir:
- Órdenes vinculantes de subsanación
- Identificación pública de entidades incumplidoras
- Suspensión de autorizaciones o certificaciones
- Facultades para suspender a directivos
Hasta €7 millones o 1.4% del volumen de negocios anual mundial total (lo que sea mayor)
11. Seguridad NIS2 de la cadena de suministro y de los proveedores en Polonia
Las entidades deben gestionar la exposición al riesgo de ciberseguridad de terceros mediante:
- Evaluaciones de riesgos de proveedores
- Cláusulas contractuales de flujo descendente de requisitos de seguridad
- Supervisión continua de proveedores de TIC
- Análisis del riesgo de concentración
- Mitigación de la propagación de incidentes
El enfoque de Polonia se alinea con las expectativas de referencia de la Directiva respecto a la gestión del riesgo de proveedores.
12. Obligaciones de registro y autoidentificación en Polonia
Las entidades dentro del ámbito de aplicación deben:
- Registrarse ante las autoridades competentes
- Facilitar los datos de identificación de la entidad
- Declarar la clasificación sectorial
- Mantener actualizados los contactos de notificación
Los plazos procedimentales se rigen por el marco de transposición de Polonia. Según el estado actual de transposición, Polonia sigue el marco de referencia básico de la Directiva NIS2. Los detalles de la normativa nacional de transposición pueden concretar obligaciones específicas.
La autoidentificación es obligatoria cuando las entidades cumplen los umbrales legales.
13. Interacción con el RGPD y otras leyes en Polonia
El Reglamento General de Protección de Datos sigue aplicándose en paralelo.
Las áreas de solapamiento incluyen:
- Notificación de violaciones de la seguridad de los datos personales en 72 horas
- Coordinación con la autoridad de control
- Investigaciones paralelas de ciberseguridad y protección de datos
- Legislación sectorial polaca en materia de ciberseguridad
Un incidente de ciberseguridad puede activar obligaciones de notificación en ambos regímenes.
14. Aplicabilidad transfronteriza
Las entidades con su establecimiento principal en Polonia están supervisadas por las autoridades polacas en relación con los servicios transfronterizos.
Los proveedores digitales extranjeros que ofrezcan servicios en Polonia pueden estar sujetos a obligaciones nacionales en función de la estructura de su establecimiento.
Los requisitos de representación siguen las normas de la Directiva para los proveedores no pertenecientes a la UE que prestan servicios en el mercado polaco.
15. Calendario de implementación en Polonia
- Adopción de la Directiva: 2022
- Modificaciones legislativas nacionales: 2024–2025
- Entrada en vigor: Tras su publicación nacional
- Notificación a la Comisión: De conformidad con los procedimientos de la UE
- Hito de cumplimiento: Plazos alineados con la Directiva
El calendario de transposición de Polonia se alinea con los requisitos de implementación de la UE.
16. Puntos clave para las pymes en Polonia
- Las entidades medianas de los sectores cubiertos están automáticamente dentro del ámbito de aplicación.
- Las entidades pequeñas pueden ser designadas si son críticas para la estabilidad nacional o económica.
- La supervisión a nivel del órgano de administración es obligatoria.
- La notificación de incidentes sigue plazos de 24h / 72h / 1 mes.
- Las sanciones económicas pueden alcanzar 10 millones de euros o el 2% del volumen de negocios mundial.
- Se exige la gestión del riesgo de proveedores.
- La planificación temprana del cumplimiento reduce la exposición a actuaciones de supervisión y sanción.
Preguntas frecuentes: Guía NIS2 para pymes en Polonia
¿Se aplica la Directiva NIS2 a las pequeñas empresas en Polonia?
Las pequeñas empresas están generalmente excluidas, salvo que sean designadas o que operen en sectores altamente críticos. Las entidades medianas que cumplen los umbrales de tamaño quedan automáticamente cubiertas.
¿Cuáles son las sanciones de la NIS2 en Polonia?
Las Entidades Esenciales se enfrentan a sanciones de hasta 10 millones de euros o el 2% del volumen de negocios anual mundial. Las Entidades Importantes, de hasta 7 millones de euros o el 1,4% del volumen de negocios anual mundial.
¿Cuándo entra en vigor la NIS2 en Polonia?
Polonia está modificando su Ley del Sistema Nacional de Ciberseguridad para alinearla con la Directiva. La entrada en vigor tendrá lugar tras la publicación de la normativa nacional.
¿Quién aplica la NIS2 en Polonia?
El Centro de Seguridad del Gobierno (Rządowe Centrum Bezpieczeństwa) actúa como autoridad supervisora principal, coordinando con los reguladores sectoriales cuando proceda.
¿Pueden los administradores ser personalmente responsables en virtud de la NIS2 en Polonia?
Los órganos de administración deben aprobar y supervisar las medidas de ciberseguridad. Las herramientas administrativas de ejecución pueden incluir la suspensión de directivos en casos graves.
¿En qué se diferencia la NIS2 del RGPD en Polonia?
La NIS2 regula la resiliencia en ciberseguridad y la gestión del riesgo operativo, mientras que el RGPD regula la protección de datos personales. Ambos marcos pueden aplicarse tras un incidente de ciberseguridad.
¿Qué se considera un incidente significativo con arreglo a la NIS2 en Polonia?
Un incidente que cause una interrupción grave, pérdidas financieras significativas, impacto social o consecuencias transfronterizas suele cumplir el umbral de notificación.