Nowe przepisy ustawy wdrażającej NIS2 weszły w życie 3 kwietnia 2026 r. Obejmują 18 sektorów gospodarki i dotyczą przedsiębiorców, którzy kwalifikują się jako podmioty kluczowe lub ważne (pisaliśmy o nich w artykule „Cyberbezpieczeństwo w nowym wydaniu – zmiany wchodzą w życie”). Jednak minimalny standard w zakresie bezpieczeństwa cybernetycznego będzie wymagany również od podmiotów, które nie są bezpośrednio uznane za podmioty kluczowe czy ważne. Wynika to z obowiązku zachowania bezpieczeństwa łańcucha dostaw technologii informacyjno-komunikacyjnych przez podmioty kluczowe i ważne.