Infolinia: +48 690 479 761 Wsparcie 24/7 - jesteśmy dostępni
PL · EN · DE

NIS2 w praktyce: checklista dla firm średniej wielkości

Dyrektywa NIS2 przestała być tematem „na przyszłość". Polska ustawa implementująca obejmuje tysiące firm, które dotąd nie musiały myśleć o formalnym zarządzaniu cyberbezpieczeństwem - w tym producentów, firmy logistyczne, spożywcze i dostawców usług IT. Ten artykuł to praktyczna checklista: sprawdzisz, czy podlegasz NIS2 i co konkretnie zrobić, żeby spać spokojnie.

Kogo naprawdę dotyczy NIS2?

Najprościej: jeśli Twoja firma zatrudnia 50+ osób lub ma obrót powyżej 10 mln EUR i działa w jednym z sektorów wskazanych w dyrektywie (m.in. energetyka, transport, zdrowie, produkcja wybranych wyrobów, gospodarka odpadami, usługi cyfrowe, produkcja spożywcza), to najpewniej jesteś podmiotem ważnym lub kluczowym.

Częsty błąd: „jesteśmy tylko podwykonawcą, nas to nie dotyczy". Nieprawda - wymogi schodzą w dół łańcucha dostaw. Jeśli Twoim klientem jest podmiot kluczowy, zażąda od Ciebie zgodności kontraktowo, nawet gdy formalnie nie podlegasz ustawie.

Kary w NIS2 sięgają 10 mln EUR lub 2% światowego obrotu dla podmiotów kluczowych - ale w praktyce pierwszym „wymuszaczem" zgodności będą klienci i ubezpieczyciele, nie regulator.

Checklista: 10 kroków do zgodności

  1. Ustal status firmy. Sprawdź sektor i progi wielkości. Wynik udokumentuj - audytor zapyta, dlaczego uznałeś, że (nie) podlegasz.
  2. Wyznacz odpowiedzialnych. NIS2 wymaga zaangażowania zarządu - cyberbezpieczeństwo nie może „wisieć" na informatyku. Zarząd odpowiada osobiście.
  3. Zinwentaryzuj aktywa. Nie ochronisz tego, czego nie znasz: sprzęt, systemy, dane, dostawcy. To dokładnie zakres naszego audytu zerowego.
  4. Przeprowadź analizę ryzyka. Co się stanie, gdy ERP stanie na 3 dni? Gdy wyciekną dane klientów? Ryzyka opisz i nadaj im priorytety.
  5. Wdróż podstawową higienę. MFA wszędzie, aktualizacje, kopie zapasowe wg reguły 3-2-1 z testami odtwarzania, segmentacja sieci, EDR na stacjach.
  6. Przygotuj procedurę zgłaszania incydentów. NIS2 wymaga wczesnego ostrzeżenia w ciągu 24 godzin od wykrycia poważnego incydentu. Bez gotowej procedury ten termin jest nierealny.
  7. Uporządkuj umowy z dostawcami ICT. Umowy muszą określać wymogi bezpieczeństwa, audytu i ciągłości. Przygotowaliśmy wzór umowy ICT zgodny z wytycznymi - pobierzesz go za darmo.
  8. Zaplanuj ciągłość działania. Plan awaryjny i odtworzeniowy (BCP/DRP) z realnymi czasami odtworzenia - przetestowany, nie tylko spisany.
  9. Przeszkol ludzi. Większość incydentów zaczyna się od phishingu. Cykliczne szkolenia i testy phishingowe to wymóg, nie opcja.
  10. Audytuj i poprawiaj. Zgodność to proces: przegląd co najmniej raz w roku, po każdym poważnym incydencie i przy każdej dużej zmianie w IT.

Od czego zacząć, gdy nie masz nic?

Nie zaczynaj od kupowania „pudełka na NIS2". Zacznij od inwentaryzacji i analizy luk - dopiero one pokażą, czy potrzebujesz nowego firewalla, czy przede wszystkim procedur i backupu, który faktycznie się odtwarza. W DQH robimy to w formie bezpłatnego audytu zerowego: dostajesz raport z mapą ryzyk i konkretną listą działań z priorytetami.

NIS2 a DORA - nie pomyl reżimów

Jeśli działasz w sektorze finansowym (banki, ubezpieczyciele, firmy inwestycyjne i ich dostawcy ICT), podlegasz DORA - reżimowi ostrzejszemu i już egzekwowanemu przez KNF. Dobra wiadomość: większość pracy wykonanej pod DORA zamyka też wymogi NIS2. Wspieramy podmioty nadzorowane w obu reżimach - zobacz usługę compliance.

Podsumowanie

NIS2 nie wymaga magii - wymaga porządku: wiedzieć, co się ma, chronić to rozsądnie, umieć zgłosić incydent i udowodnić to wszystko na papierze. Firma średniej wielkości jest w stanie osiągnąć zgodność w 3-6 miesięcy, jeśli pracuje według planu.

Zrób pierwszy krok do zgodności z NIS2

Audyt zerowy pokaże, gdzie jesteś dziś i co zrobić najpierw. Raport zostaje u Ciebie - bez zobowiązań.

Umów audyt zerowy →
Kontakt

Zapytaj o wycenę lub konsultację

Odpowiadamy w ciągu 1-2 dni roboczych. Zapraszamy do kontaktu telefonicznego w godzinach 8-17. Oczywiście Klienci z odpowiednią umową SLA mają dostępną linię 24/7.

Dane firmyDQH Solutions Sp. z o.o.ul. Lęborska 3B, 80-386 GdańskNIP: 584 281 60 64
OddziałyWarszawa
Telefon: +48 690 479 761
Kontakt mailowy: kontakt@dqh.plKontakt z działem handlowym: handlowy@dqh.pl
Administratorem danych jest DQH Solutions Sp. z o.o. Zgłoszenie trafia bezpośrednio do naszego działu handlowego i do wewnętrznego rejestru zapytań. Przysługuje Ci prawo dostępu, sprostowania, usunięcia i sprzeciwu - szczegóły w polityce prywatności. Formularz chroniony przez reCAPTCHA v3 - obowiązują Polityka prywatności i Warunki usługi Google.