Dyrektywa NIS2 — kogo dotyczy i jak się przygotować
Czym jest NIS2
NIS2 (dyrektywa Parlamentu Europejskiego i Rady UE 2022/2555) to następca pierwszej dyrektywy NIS z 2016 roku. Jej celem jest podniesienie poziomu cyberbezpieczeństwa w całej Unii Europejskiej poprzez ujednolicenie wymogów i objęcie nimi znacznie szerszego grona podmiotów niż poprzednio. Termin transpozycji do prawa krajowego upłynął 17 października 2024 roku; w Polsce dyrektywa jest wdrażana przez nowelizację ustawy o krajowym systemie cyberbezpieczeństwa (KSC).
Kogo dotyczy dyrektywa NIS2
NIS2 dzieli objęte organizacje na dwie kategorie: podmioty kluczowe i podmioty ważne. Obowiązki są w dużej mierze zbliżone, różni je głównie tryb nadzoru i wysokość kar.
Dyrektywa obejmuje wskazane sektory, m.in.:
- energetyka, transport, bankowość i infrastruktura rynków finansowych,
- ochrona zdrowia, woda pitna i ścieki,
- infrastruktura cyfrowa, zarządzanie usługami ICT, administracja publiczna,
- usługi pocztowe, gospodarka odpadami, produkcja i przemysł chemiczny,
- produkcja żywności, dostawcy usług cyfrowych, badania naukowe.
Zasadniczo objęte są średnie i duże firmy z tych sektorów (od 50 pracowników lub 10 mln euro rocznego obrotu). Część podmiotów — np. dostawcy krytycznych usług — jest objęta niezależnie od wielkości. Jeśli nie masz pewności, czy Twoja firma podlega NIS2, punktem wyjścia jest audyt zgodności z NIS2.
Jakie obowiązki nakłada NIS2
1. Środki zarządzania ryzykiem (art. 21)
Objęte firmy muszą wdrożyć adekwatne środki techniczne i organizacyjne: analizę ryzyka, politykę bezpieczeństwa systemów, obsługę incydentów, ciągłość działania i kopie zapasowe, bezpieczeństwo łańcucha dostaw, kontrolę dostępu, szyfrowanie oraz uwierzytelnianie wieloskładnikowe.
2. Zgłaszanie incydentów (art. 23)
Poważne incydenty trzeba zgłaszać w ściśle określonych terminach: wczesne ostrzeżenie w ciągu 24 godzin od wykrycia, pełne zgłoszenie w ciągu 72 godzin oraz raport końcowy w ciągu miesiąca. To wymaga wcześniej przygotowanych procedur i osoby odpowiedzialnej.
3. Bezpieczeństwo łańcucha dostaw
Firma odpowiada nie tylko za własne systemy, ale też za bezpieczeństwo dostawców i podwykonawców IT. NIS2 wymaga uwzględnienia ryzyka związanego z łańcuchem dostaw.
4. Odpowiedzialność kierownictwa
Nowość NIS2: za nadzór nad cyberbezpieczeństwem odpowiada kierownictwo, które może ponosić odpowiedzialność osobistą. Zarząd musi rozumieć i zatwierdzać środki zarządzania ryzykiem oraz przechodzić szkolenia.
Kary za brak zgodności
Sankcje są dotkliwe i zależą od kategorii podmiotu:
- Podmioty kluczowe: do 10 mln euro lub 2% rocznego światowego obrotu (wartość wyższa).
- Podmioty ważne: do 7 mln euro lub 1,4% rocznego światowego obrotu.
Do tego dochodzi możliwa odpowiedzialność osobista członków kierownictwa oraz środki nadzorcze (kontrole, nakazy, w skrajnych przypadkach zawieszenie działalności).
Jak przygotować firmę do NIS2 — krok po kroku
- Ustal, czy jesteś objęty — sektor, wielkość, rola w łańcuchu dostaw.
- Zrób audyt obecnego stanu bezpieczeństwa i zgodności — luka między „jest" a „wymagane".
- Wdroż środki zarządzania ryzykiem z art. 21 (MFA, kopie zapasowe, kontrola dostępu, szyfrowanie).
- Przygotuj procedury zgłaszania incydentów i wyznacz osobę odpowiedzialną.
- Zabezpiecz łańcuch dostaw — wymogi wobec dostawców IT.
- Przeszkol pracowników i kierownictwo.
W praktyce najszybszą drogą jest audyt prowadzony przez specjalistów cyberbezpieczeństwa — audytora ISO/IEC 27001, który zna zarówno normę, jak i wymogi NIS2, i przygotuje plan działań dopasowany do firmy.
Sprawdź gotowość firmy do NIS2
Audyt zgodności z NIS2 prowadzony przez Audytora Wiodącego ISO 27001. Wycena w 24 godziny.
Audyt NIS2 →Zobacz też: Audyt NIS2 · Cyberbezpieczeństwo · Audyt IT · Audyt bezpieczeństwa IT
Ludzie pytają również
Kogo dotyczy dyrektywa NIS2?
NIS2 obejmuje podmioty kluczowe i ważne ze wskazanych sektorów (m.in. energia, transport, ochrona zdrowia, woda, infrastruktura cyfrowa, administracja publiczna, produkcja, usługi ICT), zwykle średnie i duże (od 50 pracowników lub 10 mln euro obrotu). Część podmiotów jest objęta niezależnie od wielkości.
Jakie obowiązki nakłada NIS2?
Główne obowiązki to: wdrożenie środków zarządzania ryzykiem cyberbezpieczeństwa (art. 21), zgłaszanie poważnych incydentów (wczesne ostrzeżenie w 24 h, zgłoszenie w 72 h), bezpieczeństwo łańcucha dostaw oraz odpowiedzialność kierownictwa za nadzór nad cyberbezpieczeństwem.
Jakie są kary za brak zgodności z NIS2?
Dla podmiotów kluczowych kary sięgają do 10 mln euro lub 2% rocznego światowego obrotu (wyższa wartość), a dla podmiotów ważnych do 7 mln euro lub 1,4% obrotu. Kierownictwo może ponosić odpowiedzialność osobistą.
Od kiedy obowiązuje NIS2 w Polsce?
Termin transpozycji dyrektywy do prawa krajowego przez państwa UE upłynął 17 października 2024 r. W Polsce NIS2 jest wdrażana poprzez nowelizację ustawy o krajowym systemie cyberbezpieczeństwa (KSC). Firmy z objętych sektorów powinny przygotować się już teraz.
Jak przygotować firmę do NIS2?
Zacznij od ustalenia, czy firma jest objęta, i od audytu obecnego stanu bezpieczeństwa. Następnie wdroż środki zarządzania ryzykiem, procedury zgłaszania incydentów, zabezpieczenie łańcucha dostaw i szkolenia. Pomaga w tym audyt zgodności prowadzony przez audytora ISO 27001.
Prezes Sztorm IT · Audytor Wiodący ISO/IEC 27001 · 22+ lat w IT. Administruje 1350+ serwerami Linux i Windows.
Ostatnia aktualizacja:
