Dlaczego zarządcy nieruchomości w ogóle mówią teraz o NIS2
3 kwietnia 2026 roku weszła w życie nowelizacja ustawy o Krajowym Systemie Cyberbezpieczeństwa, wdrażająca unijną dyrektywę NIS2. To zmiana skali: poprzedni system obejmował znacznie węższą grupę, a według szacunków Ministerstwa Cyfryzacji nowelizacja może objąć około 38 000 podmiotów w całej Polsce.
Dla rynku nieruchomości komercyjnych to nowa sytuacja, bo NIS2 dotyczy przede wszystkim sektorów takich jak energetyka, transport, ochrona zdrowia czy usługi cyfrowe — nie samego zarządzania budynkiem jako takiego. Nie znaczy to jednak, że zarządców nie dotyczy w praktyce.
Kluczowy niuans: zarządca nieruchomości komercyjnej zwykle nie jest bezpośrednim adresatem regulacji NIS2. Może jednak zostać włączony przez najemcę objętego regulacją w ocenę ryzyka i zobowiązany kontraktowo do wykazania zabezpieczeń infrastruktury budynkowej. Cyberatak na sieć budynku może dziś sparaliżować nie tylko firmowe serwery najemcy, lecz także windy, klimatyzację i systemy kontroli dostępu w całym biurowcu.
To inny kąt niż dobór systemów do obsługi obiektu. Jeśli porządkujecie także helpdesk, backup dokumentów i monitoring, zobaczcie przewodnik: oprogramowanie i sieć IT dla zarządców nieruchomości.
Realny harmonogram — co i kiedy
| Data | Co się dzieje |
|---|---|
| 3 kwietnia 2026 | Nowelizacja ustawy o KSC, wdrażająca NIS2, weszła w życie |
| 13 kwietnia 2026 | Uruchomiono Wykaz KSC i rozpoczęto wpisy z urzędu |
| 7 maja 2026 | Uruchomiono możliwość samodzielnej rejestracji w Wykazie KSC |
| 3 października 2026 | Termin samoidentyfikacji i zgłoszenia się do wykazu dla firm objętych regulacją |
| 3 kwietnia 2027 | Termin wdrożenia środków technicznych i organizacyjnych |
Dla zarządcy nieruchomości najważniejsza jest środkowa część procesu. Nawet jeśli sam nie rejestruje się w Wykazie KSC, jego najemcy objęci regulacją będą wymagać od budynku danych potrzebnych do oceny własnego ryzyka.
Terminy i szacowaną skalę zmian potwierdzają materiały Ministerstwa Cyfryzacji: najważniejsze terminy nowelizacji KSC oraz informacja o podmiotach objętych ustawą.
Co to oznacza konkretnie dla sieci w budynku
Praktyczne konsekwencje, z którymi zarządcy komercyjni będą mierzyć się najczęściej, dotyczą czterech obszarów.
Segmentacja sieci. Sieć gości, sieć najemców i sieć infrastruktury budynkowej — windy, BMS, kontrola dostępu — nie mogą działać jako jedna, płaska sieć. Awaria lub atak w jednym segmencie nie powinny mieć technicznej możliwości rozprzestrzenienia się na pozostałe.
Zabezpieczenie kamer IP i systemów IoT budynkowych. Niezabezpieczone kamery monitoringu są częstym wektorem ataku na infrastrukturę budynkową. Typowe problemy to fabryczne hasła, brak aktualizacji firmware i publiczny dostęp do interfejsu zarządzania.
Dokumentacja i możliwość wykazania stanu zabezpieczeń. Najemca objęty NIS2 może zapytać zarządcę wprost, czy infrastruktura budynku spełnia określone standardy bezpieczeństwa. Brak dokumentacji sieci oznacza, że nie ma czego pokazać ani na czym oprzeć odpowiedzi.
Reagowanie na incydenty. NIS2 kładzie duży nacisk na wykrywanie i zgłaszanie incydentów. Jeśli infrastruktura budynkowa jest częścią środowiska najemcy objętego regulacją, czas reakcji na awarię lub podejrzany ruch staje się tematem kontraktowym, a nie tylko technicznym.
Jeśli potrzebujecie wsparcia w ocenie tych czterech obszarów, punktem odniesienia jest usługa DC House: cyberbezpieczeństwo dla firm.
RODO — druga, równie realna warstwa odpowiedzialności
NIS2 i RODO często pojawiają się razem, ale odpowiadają na różne pytania. RODO koncentruje się na ochronie danych osobowych, a zarządca budynku komercyjnego może przetwarzać nagrania z monitoringu, rejestry wejść oraz dane kontaktowe najemców i ich pracowników. Jego rola — administratora, współadministratora albo podmiotu przetwarzającego — zależy od faktycznego zakresu działań i zawartych umów.
Niezabezpieczona kamera IP dostępna z internetu albo otwarta sieć gości bez kontroli to jednocześnie ryzyko RODO — wyciek nagrań lub danych dostępowych — i ryzyko związane z NIS2, czyli punkt wejścia do ataku na infrastrukturę budynku. Nie są to dwa osobne projekty. W praktyce wymagają jednego, spójnego przeglądu zabezpieczeń sieciowych budynku.
| Warstwa | Co chroni | Przykład ryzyka w budynku | Co trzeba wykazać |
|---|---|---|---|
| RODO | Dane osobowe | Wyciek nagrań z kamer lub historii wejść | Podstawę przetwarzania, kontrolę dostępu i środki ochrony danych |
| NIS2/KSC | Odporność systemów i usług | Przejęcie kamery jako wejścia do BMS lub sieci najemcy | Ocenę ryzyka, zabezpieczenia techniczne i zdolność reakcji |
| Umowa z najemcą | Uzgodniony poziom usługi | Niejasna odpowiedzialność za punkt styku sieci | Zakres odpowiedzialności, dokumentację i sposób obsługi incydentów |
Kto realnie musi się tym zająć już teraz
Zarządcy dużych biurowców i parków logistycznych z najemcami z sektorów regulowanych, takich jak energetyka, ochrona zdrowia czy usługi cyfrowe. Presja ze strony najemcy pojawi się tu najszybciej, często już w formie pytań przy odnowieniu umowy najmu.
Zarządcy portfeli wielu budynków. Skala oznacza, że nawet jeśli pojedynczy budynek nie ma jeszcze najemcy pytającego o NIS2, takie pytanie prędzej czy później pojawi się w którymś z obiektów w portfelu.
Zarządcy, którzy nigdy nie mieli udokumentowanej segmentacji sieci budynkowej. To punkt startowy niezależnie od tego, czy konkretny najemca już pyta. Brak dokumentacji oznacza brak punktu wyjścia do rozmowy o bezpieczeństwie i zgodności.
DC House współpracuje z zarządcami przy przejmowaniu i porządkowaniu infrastruktury obiektów. Zakres modelu opisujemy na stronie partnerstwa dla zarządców nieruchomości.
Przykładowy scenariusz — jak wygląda pierwsza rozmowa z najemcą o NIS2
Najczęstszy sposób, w jaki temat NIS2 trafia na biurko zarządcy, nie wygląda jak formalne pismo z urzędu. To mail od działu bezpieczeństwa najemcy, zwykle przy okazji przedłużania umowy najmu albo audytu dostawców: pytanie o segmentację sieci budynkowej, o to, kto ma dostęp do systemu kamer, oraz czy sieć gości jest odseparowana od sieci biurowej najemcy.
Zarządca bez przygotowanej odpowiedzi zwykle przekazuje pytanie do przypadkowego dostawcy IT bez kontekstu regulacyjnego albo odpowiada ogólnikowo. Najemca objęty NIS2 i tak zweryfikuje te informacje po swojej stronie, bo sam ma obowiązek uwzględnić ryzyko dostawców ICT i usługodawców. Tak opisuje ten obowiązek także Biznes.gov.pl w części dotyczącej łańcucha dostaw.
Różnica między przygotowaną dokumentacją a improwizacją pod presją czasu często decyduje o tym, czy renegocjacja umowy najmu przebiega sprawnie, czy staje się punktem spornym.
Co jest częścią infrastruktury budynkowej, a co odpowiedzialnością najemcy
Praktyczne rozgraniczenie warto ustalić, zanim pojawi się pierwsze pytanie od najemcy. Poniższa tabela pokazuje typowy podział techniczny, a nie stałe przypisanie odpowiedzialności prawnej; wiążący zakres wynika z umów, ról RODO i faktycznego zarządzania systemami.
| Typowy zakres techniczny zarządcy — infrastruktura wspólna | Typowy zakres techniczny najemcy — wynajmowana powierzchnia |
|---|---|
| Sieć szkieletowa budynku: okablowanie i węzły dystrybucyjne | Sieć wewnętrzna biura najemcy |
| Kamery monitoringu części wspólnych i zewnętrznych | Systemy i aplikacje biznesowe najemcy |
| Kontrola dostępu do budynku i wind | Urządzenia końcowe pracowników |
| BMS: klimatyzacja i oświetlenie wspólne | Kontrola dostępów do zasobów firmowych |
| Wi-Fi gości i przestrzeni wspólnych | Wewnętrzne procedury reagowania na incydenty |
Punkt styku między tymi obszarami — miejsce, gdzie sieć budynkowa łączy się z siecią najemcy — najczęściej budzi pytania podczas oceny ryzyka po stronie podmiotu objętego NIS2. Jeśli nie jest jasno udokumentowany i zabezpieczony, odpowiedzialność rozmywa się między obiema stronami.
Co powinna zawierać dokumentacja sieci budynkowej
Samo stwierdzenie „mamy VLAN-y” nie odpowiada na pytania najemcy. Dokumentacja powinna pozwolić osobie, która nie budowała tej sieci, zrozumieć jej granice, zależności oraz sposób reagowania na problem.
Schemat logiczny i fizyczny. Pierwszy pokazuje segmenty, reguły komunikacji i punkty styku z sieciami najemców. Drugi wskazuje urządzenia, szafy, trasy oraz połączenia, dzięki czemu awarię można zlokalizować bez odtwarzania całej wiedzy od początku.
Rejestr urządzeń i właścicieli systemów. Przy każdym switchu, firewallu, kontrolerze BMS, rejestratorze i kamerze warto wskazać model, wersję oprogramowania, lokalizację oraz podmiot odpowiedzialny za utrzymanie. Szczególnie ważne jest rozdzielenie odpowiedzialności zarządcy, instalatora i najemcy.
Macierz dostępu. Dokument powinien odpowiadać, kto może administrować poszczególnymi segmentami, skąd wolno się łączyć i jak odbierany jest dostęp osobie, która kończy współpracę. Lista kont bez właściciela albo współdzielone hasło przekazywane kolejnym wykonawcom podważa nawet poprawnie zaprojektowaną segmentację.
Rejestr zmian i kopie konfiguracji. Dodanie kamery, nowego punktu Wi-Fi czy reguły na firewallu powinno zostawić ślad: kto wprowadził zmianę, z jakiego powodu i czy sprawdzono wpływ na pozostałe segmenty. Kopia konfiguracji pozwala odtworzyć urządzenie po awarii i porównać stan obecny z zaakceptowanym projektem.
Taki zestaw nie jest certyfikatem zgodności. Jest dowodem, że zarządca zna własną infrastrukturę, kontroluje dostęp i potrafi udzielić najemcy konkretnej odpowiedzi zamiast deklaracji bez pokrycia.
Co ustalić z najemcą przed incydentem
Techniczne zabezpieczenia nie wystarczą, jeśli obie strony mają inne oczekiwania co do reakcji. Przed incydentem trzeba ustalić kanał zgłoszeń, osoby kontaktowe, zakres danych przekazywanych przy awarii oraz to, kto podejmuje decyzję o czasowym odłączeniu urządzenia lub segmentu.
Warto również opisać sposób eskalacji. Zarządca może wykryć nietypowy ruch w sieci wspólnej, ale nie powinien zgadywać, czy jego źródłem jest legalny test bezpieczeństwa najemcy, błędna konfiguracja czy atak. Najemca z kolei potrzebuje szybkiej informacji, czy zdarzenie dotyczy wyłącznie części wspólnej, czy także punktu styku z jego środowiskiem.
Bez tych uzgodnień nawet dobry monitoring generuje chaos: alert trafia do niewłaściwej osoby, dostawca czeka na zgodę, a każda ze stron zakłada, że działa druga. Jasny podział odpowiedzialności skraca reakcję i ogranicza ryzyko, że drobna awaria stanie się sporem kontraktowym.
Dlaczego to nie jest tylko projekt jednorazowy
NIS2 odchodzi od podejścia „sztywna lista wymagań, odhacz i zapomnij” na rzecz analizy ryzyka. Organizacja objęta regulacją musi ocenić swoje ryzyko i wdrożyć adekwatne środki, a nie tylko raz wypełnić checklistę.
Dla zarządcy budynku oznacza to, że segmentacja wdrożona dziś nie jest gotowa na zawsze. Nowy najemca, nowy system BMS czy kamera dodana bez konsultacji z zespołem IT mogą naruszyć wcześniej ustalone granice, jeśli nie istnieje proces pilnujący spójności sieci.
To ten sam wzorzec co przy innych integracjach systemów IT: jednorazowe wdrożenie bez ustalonej odpowiedzialności za utrzymanie z czasem traci wartość. Regularny przegląd, aktualizacje firmware kamer i urządzeń IoT oraz weryfikacja segmentacji są warunkiem, aby inwestycja chroniła budynek dłużej niż w dniu odbioru.
Od czego zacząć, jeśli temat NIS2 jeszcze nie dotarł do Was formalnie
Nie trzeba czekać na pierwsze pytanie od najemcy. Praktyczna kolejność działań sprawdza się niezależnie od tego, czy presja regulacyjna już nadeszła.
- Inwentaryzacja. Spiszcie wszystkie systemy podłączone do sieci budynkowej: kamery, kontrolę dostępu, BMS, Wi-Fi gości i punkty styku z sieciami najemców. Bez tego nie da się ocenić ryzyka.
- Segmentacja. Rozdzielcie sieci logicznie tak, aby awaria lub atak w jednym segmencie nie mogły rozprzestrzenić się na pozostałe — szczególnie między siecią gości a infrastrukturą krytyczną budynku.
- Zabezpieczenie urządzeń brzegowych. Sprawdźcie kamery i urządzenia IoT pod kątem fabrycznych haseł, aktualizacji oraz dostępu z internetu.
- Dokumentacja. Opiszcie strukturę sieci w formie, którą można pokazać najemcy przy pierwszym pytaniu, zamiast improwizować podczas audytu.
- Proces utrzymania. Ustalcie, kto i jak często weryfikuje segmentację, zwłaszcza po zmianie najemcy lub dodaniu nowego systemu.
To lista działań technicznych, nie interpretacja prawna. Zakres obowiązków konkretnego zarządcy i najemcy powinien wynikać z ich statusu, umów oraz oceny prawnej.
Sygnał, że warto zacząć rozmowę o zabezpieczeniu sieci budynku
Jeśli w ostatnich miesiącach choć jeden najemca zapytał o segmentację sieci, zabezpieczenie kamer albo dokumentację infrastruktury budynkowej, nie traktujcie tego jak odosobnionego przypadku. To sygnał, że presja związana z NIS2 dotarła do Waszego portfela nieruchomości, a kolejni najemcy prawdopodobnie zadadzą podobne pytania.
O autorze
Artur Jaźwiec — współzałożyciel DC House. Od 15 lat projektuje i porządkuje infrastrukturę IT, łącząc wymagania biznesowe z bezpieczeństwem sieci i systemów.