Dyrektywa NIS2 przestała być tematem „na przyszłość". Polska ustawa implementująca obejmuje tysiące firm, które dotąd nie musiały myśleć o formalnym zarządzaniu cyberbezpieczeństwem - w tym producentów, firmy logistyczne, spożywcze i dostawców usług IT. Ten artykuł to praktyczna checklista: sprawdzisz, czy podlegasz NIS2 i co konkretnie zrobić, żeby spać spokojnie.
Kogo naprawdę dotyczy NIS2?
Najprościej: jeśli Twoja firma zatrudnia 50+ osób lub ma obrót powyżej 10 mln EUR i działa w jednym z sektorów wskazanych w dyrektywie (m.in. energetyka, transport, zdrowie, produkcja wybranych wyrobów, gospodarka odpadami, usługi cyfrowe, produkcja spożywcza), to najpewniej jesteś podmiotem ważnym lub kluczowym.
Częsty błąd: „jesteśmy tylko podwykonawcą, nas to nie dotyczy". Nieprawda - wymogi schodzą w dół łańcucha dostaw. Jeśli Twoim klientem jest podmiot kluczowy, zażąda od Ciebie zgodności kontraktowo, nawet gdy formalnie nie podlegasz ustawie.
Kary w NIS2 sięgają 10 mln EUR lub 2% światowego obrotu dla podmiotów kluczowych - ale w praktyce pierwszym „wymuszaczem" zgodności będą klienci i ubezpieczyciele, nie regulator.
Checklista: 10 kroków do zgodności
- Ustal status firmy. Sprawdź sektor i progi wielkości. Wynik udokumentuj - audytor zapyta, dlaczego uznałeś, że (nie) podlegasz.
- Wyznacz odpowiedzialnych. NIS2 wymaga zaangażowania zarządu - cyberbezpieczeństwo nie może „wisieć" na informatyku. Zarząd odpowiada osobiście.
- Zinwentaryzuj aktywa. Nie ochronisz tego, czego nie znasz: sprzęt, systemy, dane, dostawcy. To dokładnie zakres naszego audytu zerowego.
- Przeprowadź analizę ryzyka. Co się stanie, gdy ERP stanie na 3 dni? Gdy wyciekną dane klientów? Ryzyka opisz i nadaj im priorytety.
- Wdróż podstawową higienę. MFA wszędzie, aktualizacje, kopie zapasowe wg reguły 3-2-1 z testami odtwarzania, segmentacja sieci, EDR na stacjach.
- Przygotuj procedurę zgłaszania incydentów. NIS2 wymaga wczesnego ostrzeżenia w ciągu 24 godzin od wykrycia poważnego incydentu. Bez gotowej procedury ten termin jest nierealny.
- Uporządkuj umowy z dostawcami ICT. Umowy muszą określać wymogi bezpieczeństwa, audytu i ciągłości. Przygotowaliśmy wzór umowy ICT zgodny z wytycznymi - pobierzesz go za darmo.
- Zaplanuj ciągłość działania. Plan awaryjny i odtworzeniowy (BCP/DRP) z realnymi czasami odtworzenia - przetestowany, nie tylko spisany.
- Przeszkol ludzi. Większość incydentów zaczyna się od phishingu. Cykliczne szkolenia i testy phishingowe to wymóg, nie opcja.
- Audytuj i poprawiaj. Zgodność to proces: przegląd co najmniej raz w roku, po każdym poważnym incydencie i przy każdej dużej zmianie w IT.
Od czego zacząć, gdy nie masz nic?
Nie zaczynaj od kupowania „pudełka na NIS2". Zacznij od inwentaryzacji i analizy luk - dopiero one pokażą, czy potrzebujesz nowego firewalla, czy przede wszystkim procedur i backupu, który faktycznie się odtwarza. W DQH robimy to w formie bezpłatnego audytu zerowego: dostajesz raport z mapą ryzyk i konkretną listą działań z priorytetami.
NIS2 a DORA - nie pomyl reżimów
Jeśli działasz w sektorze finansowym (banki, ubezpieczyciele, firmy inwestycyjne i ich dostawcy ICT), podlegasz DORA - reżimowi ostrzejszemu i już egzekwowanemu przez KNF. Dobra wiadomość: większość pracy wykonanej pod DORA zamyka też wymogi NIS2. Wspieramy podmioty nadzorowane w obu reżimach - zobacz usługę compliance.
Podsumowanie
NIS2 nie wymaga magii - wymaga porządku: wiedzieć, co się ma, chronić to rozsądnie, umieć zgłosić incydent i udowodnić to wszystko na papierze. Firma średniej wielkości jest w stanie osiągnąć zgodność w 3-6 miesięcy, jeśli pracuje według planu.