Przejdź do treści

NIS2 i RODO dla zarządców nieruchomości komercyjnych — co realnie musicie zmienić w sieci

W skrócie

DC House wdraża w budynkach komercyjnych zabezpieczenia sieciowe wspierające wymagania NIS2 i RODO dla zarządców na Dolnym Śląsku, od 24 000 zł (cena z umowy jest ostateczna po Zwiadzie) — segmentację sieci, zabezpieczenie kamer IP i osobny firewall dla każdego budynku. Zarządcy nie zawsze są bezpośrednim adresatem NIS2, ale mogą odpowiadać kontraktowo za infrastrukturę budynkową wobec najemców objętych regulacją.

Infrastruktura IT11 minAktualizacja: 28 lipca 2026
Uproszczona sylwetka budynku biurowego z segmentowanymi piętrami w różnych odcieniach — symbol segmentacji sieci budynkowej pod kątem zgodności z NIS2 i RODO

Dlaczego zarządcy nieruchomości w ogóle mówią teraz o NIS2

3 kwietnia 2026 roku weszła w życie nowelizacja ustawy o Krajowym Systemie Cyberbezpieczeństwa, wdrażająca unijną dyrektywę NIS2. To zmiana skali: poprzedni system obejmował znacznie węższą grupę, a według szacunków Ministerstwa Cyfryzacji nowelizacja może objąć około 38 000 podmiotów w całej Polsce.

Dla rynku nieruchomości komercyjnych to nowa sytuacja, bo NIS2 dotyczy przede wszystkim sektorów takich jak energetyka, transport, ochrona zdrowia czy usługi cyfrowe — nie samego zarządzania budynkiem jako takiego. Nie znaczy to jednak, że zarządców nie dotyczy w praktyce.

Kluczowy niuans: zarządca nieruchomości komercyjnej zwykle nie jest bezpośrednim adresatem regulacji NIS2. Może jednak zostać włączony przez najemcę objętego regulacją w ocenę ryzyka i zobowiązany kontraktowo do wykazania zabezpieczeń infrastruktury budynkowej. Cyberatak na sieć budynku może dziś sparaliżować nie tylko firmowe serwery najemcy, lecz także windy, klimatyzację i systemy kontroli dostępu w całym biurowcu.

To inny kąt niż dobór systemów do obsługi obiektu. Jeśli porządkujecie także helpdesk, backup dokumentów i monitoring, zobaczcie przewodnik: oprogramowanie i sieć IT dla zarządców nieruchomości. Czego najemcy pytają o łącze, redundancję i segmentację w 2026: sieć i internet w biurowcu klasy B.

Realny harmonogram — co i kiedy

DataCo się dzieje
3 kwietnia 2026Nowelizacja ustawy o KSC, wdrażająca NIS2, weszła w życie
13 kwietnia 2026Uruchomiono Wykaz KSC i rozpoczęto wpisy z urzędu
7 maja 2026Uruchomiono możliwość samodzielnej rejestracji w Wykazie KSC
3 października 2026Termin samoidentyfikacji i zgłoszenia się do wykazu dla firm objętych regulacją
3 kwietnia 2027Termin wdrożenia środków technicznych i organizacyjnych

Dla zarządcy nieruchomości najważniejsza jest środkowa część procesu. Nawet jeśli sam nie rejestruje się w Wykazie KSC, jego najemcy objęci regulacją będą wymagać od budynku danych potrzebnych do oceny własnego ryzyka.

Terminy i szacowaną skalę zmian potwierdzają materiały Ministerstwa Cyfryzacji: najważniejsze terminy nowelizacji KSC oraz informacja o podmiotach objętych ustawą.

Co to oznacza konkretnie dla sieci w budynku

Praktyczne konsekwencje, z którymi zarządcy komercyjni będą mierzyć się najczęściej, dotyczą czterech obszarów.

Segmentacja sieci. Sieć gości, sieć najemców i sieć infrastruktury budynkowej — windy, BMS, kontrola dostępu — nie mogą działać jako jedna, płaska sieć. Awaria lub atak w jednym segmencie nie powinny mieć technicznej możliwości rozprzestrzenienia się na pozostałe.

Zabezpieczenie kamer IP i systemów IoT budynkowych. Niezabezpieczone kamery monitoringu są częstym wektorem ataku na infrastrukturę budynkową. Typowe problemy to fabryczne hasła, brak aktualizacji firmware i publiczny dostęp do interfejsu zarządzania.

Dokumentacja i możliwość wykazania stanu zabezpieczeń. Najemca objęty NIS2 może zapytać zarządcę wprost, czy infrastruktura budynku spełnia określone standardy bezpieczeństwa. Brak dokumentacji sieci oznacza, że nie ma czego pokazać ani na czym oprzeć odpowiedzi.

Reagowanie na incydenty. NIS2 kładzie duży nacisk na wykrywanie i zgłaszanie incydentów. Jeśli infrastruktura budynkowa jest częścią środowiska najemcy objętego regulacją, czas reakcji na awarię lub podejrzany ruch staje się tematem kontraktowym, a nie tylko technicznym.

Jeśli potrzebujecie wsparcia w ocenie tych czterech obszarów, punktem odniesienia jest usługa DC House: cyberbezpieczeństwo dla firm.

RODO — druga, równie realna warstwa odpowiedzialności

NIS2 i RODO często pojawiają się razem, ale odpowiadają na różne pytania. RODO koncentruje się na ochronie danych osobowych, a zarządca budynku komercyjnego może przetwarzać nagrania z monitoringu, rejestry wejść oraz dane kontaktowe najemców i ich pracowników. Jego rola — administratora, współadministratora albo podmiotu przetwarzającego — zależy od faktycznego zakresu działań i zawartych umów.

Niezabezpieczona kamera IP dostępna z internetu albo otwarta sieć gości bez kontroli to jednocześnie ryzyko RODO — wyciek nagrań lub danych dostępowych — i ryzyko związane z NIS2, czyli punkt wejścia do ataku na infrastrukturę budynku. Nie są to dwa osobne projekty. W praktyce wymagają jednego, spójnego Zwiadu zabezpieczeń sieciowych budynku.

WarstwaCo chroniPrzykład ryzyka w budynkuCo trzeba wykazać
RODODane osoboweWyciek nagrań z kamer lub historii wejśćPodstawę przetwarzania, kontrolę dostępu i środki ochrony danych
NIS2/KSCOdporność systemów i usługPrzejęcie kamery jako wejścia do BMS lub sieci najemcyOcenę ryzyka, zabezpieczenia techniczne i zdolność reakcji
Umowa z najemcąUzgodniony poziom usługiNiejasna odpowiedzialność za punkt styku sieciZakres odpowiedzialności, dokumentację i sposób obsługi incydentów

Kto realnie musi się tym zająć już teraz

Zarządcy dużych biurowców i parków logistycznych z najemcami z sektorów regulowanych, takich jak energetyka, ochrona zdrowia czy usługi cyfrowe. Presja ze strony najemcy pojawi się tu najszybciej, często już w formie pytań przy odnowieniu umowy najmu.

Zarządcy portfeli wielu budynków. Skala oznacza, że nawet jeśli pojedynczy budynek nie ma jeszcze najemcy pytającego o NIS2, takie pytanie prędzej czy później pojawi się w którymś z obiektów w portfelu.

Zarządcy, którzy nigdy nie mieli udokumentowanej segmentacji sieci budynkowej. To punkt startowy niezależnie od tego, czy konkretny najemca już pyta. Brak dokumentacji oznacza brak punktu wyjścia do rozmowy o bezpieczeństwie i zgodności.

DC House współpracuje z zarządcami przy przejmowaniu i porządkowaniu infrastruktury obiektów. Zakres modelu opisujemy na stronie partnerstwa dla zarządców nieruchomości.

Przykładowy scenariusz — jak wygląda pierwsza rozmowa z najemcą o NIS2

Najczęstszy sposób, w jaki temat NIS2 trafia na biurko zarządcy, nie wygląda jak formalne pismo z urzędu. To mail od działu bezpieczeństwa najemcy, zwykle przy okazji przedłużania umowy najmu albo oceny ryzyka dostawców: pytanie o segmentację sieci budynkowej, o to, kto ma dostęp do systemu kamer, oraz czy sieć gości jest odseparowana od sieci biurowej najemcy.

Zarządca bez przygotowanej odpowiedzi zwykle przekazuje pytanie do przypadkowego dostawcy IT bez kontekstu regulacyjnego albo odpowiada ogólnikowo. Najemca objęty NIS2 i tak zweryfikuje te informacje po swojej stronie, bo sam ma obowiązek uwzględnić ryzyko dostawców ICT i usługodawców. Tak opisuje ten obowiązek także Biznes.gov.pl w części dotyczącej łańcucha dostaw.

Różnica między przygotowaną dokumentacją a improwizacją pod presją czasu często decyduje o tym, czy renegocjacja umowy najmu przebiega sprawnie, czy staje się punktem spornym.

Co jest częścią infrastruktury budynkowej, a co odpowiedzialnością najemcy

Praktyczne rozgraniczenie warto ustalić, zanim pojawi się pierwsze pytanie od najemcy. Poniższa tabela pokazuje typowy podział techniczny, a nie stałe przypisanie odpowiedzialności prawnej; wiążący zakres wynika z umów, ról RODO i faktycznego zarządzania systemami.

Typowy zakres techniczny zarządcy — infrastruktura wspólnaTypowy zakres techniczny najemcy — wynajmowana powierzchnia
Sieć szkieletowa budynku: okablowanie i węzły dystrybucyjneSieć wewnętrzna biura najemcy
Kamery monitoringu części wspólnych i zewnętrznychSystemy i aplikacje biznesowe najemcy
Kontrola dostępu do budynku i windUrządzenia końcowe pracowników
BMS: klimatyzacja i oświetlenie wspólneKontrola dostępów do zasobów firmowych
Wi-Fi gości i przestrzeni wspólnychWewnętrzne procedury reagowania na incydenty

Punkt styku między tymi obszarami — miejsce, gdzie sieć budynkowa łączy się z siecią najemcy — najczęściej budzi pytania podczas oceny ryzyka po stronie podmiotu objętego NIS2. Jeśli nie jest jasno udokumentowany i zabezpieczony, odpowiedzialność rozmywa się między obiema stronami.

Co powinna zawierać dokumentacja sieci budynkowej

Samo stwierdzenie „mamy VLAN-y” nie odpowiada na pytania najemcy. Dokumentacja powinna pozwolić osobie, która nie budowała tej sieci, zrozumieć jej granice, zależności oraz sposób reagowania na problem.

Schemat logiczny i fizyczny. Pierwszy pokazuje segmenty, reguły komunikacji i punkty styku z sieciami najemców. Drugi wskazuje urządzenia, szafy, trasy oraz połączenia, dzięki czemu awarię można zlokalizować bez odtwarzania całej wiedzy od początku.

Rejestr urządzeń i właścicieli systemów. Przy każdym switchu, firewallu, kontrolerze BMS, rejestratorze i kamerze warto wskazać model, wersję oprogramowania, lokalizację oraz podmiot odpowiedzialny za utrzymanie. Szczególnie ważne jest rozdzielenie odpowiedzialności zarządcy, instalatora i najemcy.

Macierz dostępu. Dokument powinien odpowiadać, kto może administrować poszczególnymi segmentami, skąd wolno się łączyć i jak odbierany jest dostęp osobie, która kończy współpracę. Lista kont bez właściciela albo współdzielone hasło przekazywane kolejnym wykonawcom podważa nawet poprawnie zaprojektowaną segmentację.

Rejestr zmian i kopie konfiguracji. Dodanie kamery, nowego punktu Wi-Fi czy reguły na firewallu powinno zostawić ślad: kto wprowadził zmianę, z jakiego powodu i czy sprawdzono wpływ na pozostałe segmenty. Kopia konfiguracji pozwala odtworzyć urządzenie po awarii i porównać stan obecny z zaakceptowanym projektem.

Taki zestaw nie jest certyfikatem zgodności. Jest dowodem, że zarządca zna własną infrastrukturę, kontroluje dostęp i potrafi udzielić najemcy konkretnej odpowiedzi zamiast deklaracji bez pokrycia.

Co ustalić z najemcą przed incydentem

Techniczne zabezpieczenia nie wystarczą, jeśli obie strony mają inne oczekiwania co do reakcji. Przed incydentem trzeba ustalić kanał zgłoszeń, osoby kontaktowe, zakres danych przekazywanych przy awarii oraz to, kto podejmuje decyzję o czasowym odłączeniu urządzenia lub segmentu.

Warto również opisać sposób eskalacji. Zarządca może wykryć nietypowy ruch w sieci wspólnej, ale nie powinien zgadywać, czy jego źródłem jest legalny test bezpieczeństwa najemcy, błędna konfiguracja czy atak. Najemca z kolei potrzebuje szybkiej informacji, czy zdarzenie dotyczy wyłącznie części wspólnej, czy także punktu styku z jego środowiskiem.

Bez tych uzgodnień nawet dobry monitoring generuje chaos: alert trafia do niewłaściwej osoby, dostawca czeka na zgodę, a każda ze stron zakłada, że działa druga. Jasny podział odpowiedzialności skraca reakcję i ogranicza ryzyko, że drobna awaria stanie się sporem kontraktowym.

Dlaczego to nie jest tylko projekt jednorazowy

NIS2 odchodzi od podejścia „sztywna lista wymagań, odhacz i zapomnij” na rzecz analizy ryzyka. Organizacja objęta regulacją musi ocenić swoje ryzyko i wdrożyć adekwatne środki, a nie tylko raz wypełnić checklistę.

Dla zarządcy budynku oznacza to, że segmentacja wdrożona dziś nie jest gotowa na zawsze. Nowy najemca, nowy system BMS czy kamera dodana bez konsultacji z zespołem IT mogą naruszyć wcześniej ustalone granice, jeśli nie istnieje proces pilnujący spójności sieci.

To ten sam wzorzec co przy innych integracjach systemów IT: jednorazowe wdrożenie bez ustalonej odpowiedzialności za utrzymanie z czasem traci wartość. Regularna kontrola, aktualizacje firmware kamer i urządzeń IoT oraz weryfikacja segmentacji są warunkiem, aby inwestycja chroniła budynek dłużej niż w dniu odbioru.

Od czego zacząć, jeśli temat NIS2 jeszcze nie dotarł do Was formalnie

Nie trzeba czekać na pierwsze pytanie od najemcy. Praktyczna kolejność działań sprawdza się niezależnie od tego, czy presja regulacyjna już nadeszła.

  1. Inwentaryzacja. Spiszcie wszystkie systemy podłączone do sieci budynkowej: kamery, kontrolę dostępu, BMS, Wi-Fi gości i punkty styku z sieciami najemców. Bez tego nie da się ocenić ryzyka.
  2. Segmentacja. Rozdzielcie sieci logicznie tak, aby awaria lub atak w jednym segmencie nie mogły rozprzestrzenić się na pozostałe — szczególnie między siecią gości a infrastrukturą krytyczną budynku.
  3. Zabezpieczenie urządzeń brzegowych. Sprawdźcie kamery i urządzenia IoT pod kątem fabrycznych haseł, aktualizacji oraz dostępu z internetu.
  4. Dokumentacja. Opiszcie strukturę sieci w formie, którą można pokazać najemcy przy pierwszym pytaniu, zamiast improwizować pod presją czasu.
  5. Proces utrzymania. Ustalcie, kto i jak często weryfikuje segmentację, zwłaszcza po zmianie najemcy lub dodaniu nowego systemu.

To lista działań technicznych, nie interpretacja prawna. Zakres obowiązków konkretnego zarządcy i najemcy powinien wynikać z ich statusu, umów oraz oceny prawnej.

Sygnał, że warto zacząć rozmowę o zabezpieczeniu sieci budynku

Jeśli w ostatnich miesiącach choć jeden najemca zapytał o segmentację sieci, zabezpieczenie kamer albo dokumentację infrastruktury budynkowej, nie traktujcie tego jak odosobnionego przypadku. To sygnał, że presja związana z NIS2 dotarła do Waszego portfela nieruchomości, a kolejni najemcy prawdopodobnie zadadzą podobne pytania.


O autorze

Artur Jaźwiec — współzałożyciel DC House. Od 15 lat projektuje i porządkuje infrastrukturę IT, łącząc wymagania biznesowe z bezpieczeństwem sieci i systemów.

Profil Artura Jaźwca na LinkedIn

FAQ

Najczęstsze pytania

Czy zarządca nieruchomości komercyjnej musi zarejestrować się w wykazie KSC?+

Zwykle nie bezpośrednio — zarządzanie nieruchomością samo w sobie nie jest sektorem objętym NIS2. Obowiązek rejestracji w Wykazie KSC dotyczy podmiotów spełniających kryteria ustawy. Zarządca może jednak zostać zobowiązany umownie przez najemcę objętego regulacją do zabezpieczenia infrastruktury budynkowej i przedstawienia dokumentacji potrzebnej przy ocenie ryzyka dostawców ICT oraz usługodawców.

Jaka jest różnica między NIS2 a RODO dla zarządcy budynku?+

RODO koncentruje się na ochronie danych osobowych: nagrań z monitoringu, rejestrów wejść gości i danych kontaktowych najemców w systemach kontroli dostępu. NIS2 dotyczy odporności infrastruktury sieciowej na cyberataki i zarządzania ryzykiem w łańcuchu dostaw. Ta sama niezabezpieczona kamera IP jest więc jednocześnie ryzykiem wycieku danych oraz punktem wejścia do ataku na sieć budynku.

Ile kosztuje dostosowanie sieci budynku do wymagań NIS2/RODO?+

Zwykle od 24 000 zł za modernizację sieci budynku obejmującą segmentację, zabezpieczenie kamer IP i osobny firewall. Pełniejszy zakres od 55 000 zł. Cena z umowy jest ostateczna po Zwiadzie. Kwota zależy od wielkości obiektu, liczby systemów podłączonych do sieci budynkowej i liczby punktów styku z sieciami najemców. Zwiad przed wyceną pokazuje realny zakres zamiast szacunku z góry.

Co jeśli żaden z moich najemców jeszcze nie pyta o NIS2?+

Warto zacząć od inwentaryzacji i dokumentacji obecnego stanu sieci budynkowej oraz podstawowej segmentacji. Poprawia to bezpieczeństwo niezależnie od tego, czy regulacja już dotarła do Waszego portfela. Przy pierwszym pytaniu od najemcy objętego NIS2 zarządca ma wtedy gotowy punkt wyjścia i dokumentację do pokazania, zamiast improwizować odpowiedź pod presją czasu podczas negocjacji umowy najmu.

Czy to dotyczy tylko dużych biurowców, czy też mniejszych obiektów?+

Presja regulacyjna najszybciej dotyka duże portfele nieruchomości oraz budynki z najemcami z sektorów wprost objętych NIS2. Segmentacja sieci i zabezpieczenie kamer IP są jednak dobrą praktyką niezależnie od wielkości obiektu. Mniejsze budynki również padają ofiarą ataków, czasem właśnie dlatego, że są słabiej zabezpieczone i traktowane przez atakujących jako łatwiejszy cel.

Następny krok

Przestańcie zgadywać.
Policzmy ROI Waszego projektu.

Umówcie 45-minutową sesję kwalifikacyjną. Zabezpieczcie budżet przed napisaniem linii kodu.