Dyrektywa NIS2 — kogo dotyczy i jak się przygotować

W skrócie: NIS2 to unijna dyrektywa o cyberbezpieczeństwie, która rozszerza obowiązki na tysiące firm ze wskazanych sektorów (m.in. energia, zdrowie, transport, produkcja, usługi ICT, administracja). Objęte podmioty muszą wdrożyć zarządzanie ryzykiem, zgłaszać incydenty (24 h wczesne ostrzeżenie, 72 h zgłoszenie) i zabezpieczyć łańcuch dostaw. Kary sięgają 10 mln euro lub 2% obrotu, a kierownictwo odpowiada osobiście. W Polsce dyrektywę wdraża nowelizacja ustawy o KSC — warto przygotować się już teraz.

Czym jest NIS2

NIS2 (dyrektywa Parlamentu Europejskiego i Rady UE 2022/2555) to następca pierwszej dyrektywy NIS z 2016 roku. Jej celem jest podniesienie poziomu cyberbezpieczeństwa w całej Unii Europejskiej poprzez ujednolicenie wymogów i objęcie nimi znacznie szerszego grona podmiotów niż poprzednio. Termin transpozycji do prawa krajowego upłynął 17 października 2024 roku; w Polsce dyrektywa jest wdrażana przez nowelizację ustawy o krajowym systemie cyberbezpieczeństwa (KSC).

Kogo dotyczy dyrektywa NIS2

NIS2 dzieli objęte organizacje na dwie kategorie: podmioty kluczowe i podmioty ważne. Obowiązki są w dużej mierze zbliżone, różni je głównie tryb nadzoru i wysokość kar.

Dyrektywa obejmuje wskazane sektory, m.in.:

  • energetyka, transport, bankowość i infrastruktura rynków finansowych,
  • ochrona zdrowia, woda pitna i ścieki,
  • infrastruktura cyfrowa, zarządzanie usługami ICT, administracja publiczna,
  • usługi pocztowe, gospodarka odpadami, produkcja i przemysł chemiczny,
  • produkcja żywności, dostawcy usług cyfrowych, badania naukowe.

Zasadniczo objęte są średnie i duże firmy z tych sektorów (od 50 pracowników lub 10 mln euro rocznego obrotu). Część podmiotów — np. dostawcy krytycznych usług — jest objęta niezależnie od wielkości. Jeśli nie masz pewności, czy Twoja firma podlega NIS2, punktem wyjścia jest audyt zgodności z NIS2.

Jakie obowiązki nakłada NIS2

1. Środki zarządzania ryzykiem (art. 21)

Objęte firmy muszą wdrożyć adekwatne środki techniczne i organizacyjne: analizę ryzyka, politykę bezpieczeństwa systemów, obsługę incydentów, ciągłość działania i kopie zapasowe, bezpieczeństwo łańcucha dostaw, kontrolę dostępu, szyfrowanie oraz uwierzytelnianie wieloskładnikowe.

2. Zgłaszanie incydentów (art. 23)

Poważne incydenty trzeba zgłaszać w ściśle określonych terminach: wczesne ostrzeżenie w ciągu 24 godzin od wykrycia, pełne zgłoszenie w ciągu 72 godzin oraz raport końcowy w ciągu miesiąca. To wymaga wcześniej przygotowanych procedur i osoby odpowiedzialnej.

3. Bezpieczeństwo łańcucha dostaw

Firma odpowiada nie tylko za własne systemy, ale też za bezpieczeństwo dostawców i podwykonawców IT. NIS2 wymaga uwzględnienia ryzyka związanego z łańcuchem dostaw.

4. Odpowiedzialność kierownictwa

Nowość NIS2: za nadzór nad cyberbezpieczeństwem odpowiada kierownictwo, które może ponosić odpowiedzialność osobistą. Zarząd musi rozumieć i zatwierdzać środki zarządzania ryzykiem oraz przechodzić szkolenia.

Kary za brak zgodności

Sankcje są dotkliwe i zależą od kategorii podmiotu:

  • Podmioty kluczowe: do 10 mln euro lub 2% rocznego światowego obrotu (wartość wyższa).
  • Podmioty ważne: do 7 mln euro lub 1,4% rocznego światowego obrotu.

Do tego dochodzi możliwa odpowiedzialność osobista członków kierownictwa oraz środki nadzorcze (kontrole, nakazy, w skrajnych przypadkach zawieszenie działalności).

Jak przygotować firmę do NIS2 — krok po kroku

  • Ustal, czy jesteś objęty — sektor, wielkość, rola w łańcuchu dostaw.
  • Zrób audyt obecnego stanu bezpieczeństwa i zgodności — luka między „jest" a „wymagane".
  • Wdroż środki zarządzania ryzykiem z art. 21 (MFA, kopie zapasowe, kontrola dostępu, szyfrowanie).
  • Przygotuj procedury zgłaszania incydentów i wyznacz osobę odpowiedzialną.
  • Zabezpiecz łańcuch dostaw — wymogi wobec dostawców IT.
  • Przeszkol pracowników i kierownictwo.

W praktyce najszybszą drogą jest audyt prowadzony przez specjalistów cyberbezpieczeństwa — audytora ISO/IEC 27001, który zna zarówno normę, jak i wymogi NIS2, i przygotuje plan działań dopasowany do firmy.

Sprawdź gotowość firmy do NIS2

Audyt zgodności z NIS2 prowadzony przez Audytora Wiodącego ISO 27001. Wycena w 24 godziny.

Audyt NIS2 →

Zobacz też: Audyt NIS2 · Cyberbezpieczeństwo · Audyt IT · Audyt bezpieczeństwa IT

Ludzie pytają również

Kogo dotyczy dyrektywa NIS2?

NIS2 obejmuje podmioty kluczowe i ważne ze wskazanych sektorów (m.in. energia, transport, ochrona zdrowia, woda, infrastruktura cyfrowa, administracja publiczna, produkcja, usługi ICT), zwykle średnie i duże (od 50 pracowników lub 10 mln euro obrotu). Część podmiotów jest objęta niezależnie od wielkości.

Jakie obowiązki nakłada NIS2?

Główne obowiązki to: wdrożenie środków zarządzania ryzykiem cyberbezpieczeństwa (art. 21), zgłaszanie poważnych incydentów (wczesne ostrzeżenie w 24 h, zgłoszenie w 72 h), bezpieczeństwo łańcucha dostaw oraz odpowiedzialność kierownictwa za nadzór nad cyberbezpieczeństwem.

Jakie są kary za brak zgodności z NIS2?

Dla podmiotów kluczowych kary sięgają do 10 mln euro lub 2% rocznego światowego obrotu (wyższa wartość), a dla podmiotów ważnych do 7 mln euro lub 1,4% obrotu. Kierownictwo może ponosić odpowiedzialność osobistą.

Od kiedy obowiązuje NIS2 w Polsce?

Termin transpozycji dyrektywy do prawa krajowego przez państwa UE upłynął 17 października 2024 r. W Polsce NIS2 jest wdrażana poprzez nowelizację ustawy o krajowym systemie cyberbezpieczeństwa (KSC). Firmy z objętych sektorów powinny przygotować się już teraz.

Jak przygotować firmę do NIS2?

Zacznij od ustalenia, czy firma jest objęta, i od audytu obecnego stanu bezpieczeństwa. Następnie wdroż środki zarządzania ryzykiem, procedury zgłaszania incydentów, zabezpieczenie łańcucha dostaw i szkolenia. Pomaga w tym audyt zgodności prowadzony przez audytora ISO 27001.

Paweł Burzyński
mgr Paweł Burzyński

Prezes Sztorm IT · Audytor Wiodący ISO/IEC 27001 · 22+ lat w IT. Administruje 1350+ serwerami Linux i Windows.

Ostatnia aktualizacja: