3 kwietnia 2026 nowelizacja UKSC weszła w życie. Do 3 października 2026 wszystkie podmioty kluczowe i ważne muszą wpisać się do wykazu. Do 3 kwietnia 2027 trzeba wdrożyć obowiązki zarządzania ryzykiem z art. 21, w tym bezpieczeństwo łańcucha dostaw. To ten termin dotyczy niemal każdego, kto to czyta, bo art. 21 obejmuje obie kategorie podmiotów.

Obowiązkowy audyt jest węższy, niż zwykle się go przedstawia. Zgodnie z informacją Ministerstwa Cyfryzacji pierwszy audyt do 3 kwietnia 2028 dotyczy tylko podmiotów kluczowych, które nie były wcześniej operatorami usług kluczowych. Ta sama data to początek obowiązywania przepisów o karach. Jeśli jesteście podmiotem ważnym, pytanie nie brzmi „czy przejdziemy audyt”, ale „czy potrafimy udokumentować w ramach art. 21, kto przetwarza naszą dokumentację i gdzie”.

To nie jest abstrakcyjna fala regulacyjna. To konkretny harmonogram, który zmienia zasady wyboru każdego vendora w łańcuchu dostaw. AI vendora też.

I tutaj zaczyna się problem.

Większość rozwiązań AI, które dziś trafiają do polskich producentów, jest oparta o publiczną chmurę: ChatGPT Enterprise, Copilot, Gemini Workspace. To są dobre produkty. W innym kontekście. Wewnątrz podmiotu objętego NIS2 każdy z nich to vendor w łańcuchu dostaw, który:

  • przetwarza waszą dokumentację techniczną, historię serwisową i oferty handlowe poza perymetrem zakładu,
  • nie pozwala udokumentować, gdzie fizycznie są wasze dane w danym momencie,
  • nie daje tego, czego wymaga dokumentacja z art. 21: pełnego audit trail i mapowania środków, na które się powołujecie. Samo osadzenie odpowiedzi w źródłach nie jest środkiem z art. 21, bo NIS2 nie reguluje AI; to nasza odpowiedź na bezpieczeństwo łańcucha dostaw z art. 21 ust. 2 lit. d oraz na wymogi nadzoru ludzkiego i przejrzystości z AI Act.

Sam model AI nie jest tu problemem. Problemem jest warstwa, na której operuje. To nie wy ją kontrolujecie.

Co to znaczy w praktyce?

Producenci, z którymi rozmawiamy w 2026, lądują na jednej z trzech pozycji:

  1. Czekamy z audytem i wtedy się martwimy. Najczęstsza, też najryzykowniejsza. Personal liability zarządu za compliance sprawia, że każdy kwartał zwłoki to konkretna ekspozycja.
  2. Wyłączamy AI z procesów krytycznych. Bezpiecznie, ale firma traci konkurencyjność wobec tych, którzy AI używają operacyjnie.
  3. Zmieniamy model wdrożenia. On-prem. Dane nie opuszczają perymetru. Każda odpowiedź ugruntowana w waszych źródłach. Pełny audit trail.

Trzecia ścieżka to dla podmiotów kluczowych i ważnych nie premium opcja. Długoterminowo to jedyna ścieżka, którą da się obronić.

CortexMine zbudowaliśmy dokładnie pod ten profil: prywatna platforma AI dla europejskich producentów, wdrażana on-prem. Cyfrowi Pracownicy dla serwisu, instrukcji i ofert, pracujący na waszej infrastrukturze.

Jeśli wasz zespół IT, prawny albo compliance właśnie zaczyna pytanie „co robimy z AI w kontekście NIS2", to dobry moment na 30-minutową rozmowę bez sprzedaży. Pokażemy, jak mapujemy się na Art. 21 i co konkretnie zmienia się, kiedy AI pracuje na waszym żelazie.

Umów 30 minut z założycielem → Bez pitchu. Konkretne pytania.

Wolicie najpierw sprawdzić to sami? Mini-audyt gotowości zajmuje 10 minut i nie wymaga zostawiania danych.

Powiązane