NIS2 (Network and Information Security Directive 2) to unijna dyrektywa o cyberbezpieczeństwie, która zastąpiła pierwszą dyrektywę NIS. Jej cel jest prosty: podnieść odporność cyfrową gospodarki, bo ataki na firmy przestały być problemem „branży IT" - zatrzymują produkcję, logistykę, szpitale i wodociągi.
Najważniejsza zmiana względem poprzedniczki: drastycznie szerszy zakres podmiotów. NIS2 obejmuje 18 sektorów i schodzi do firm średniej wielkości - także tych, które nigdy nie miały formalnych obowiązków cyberbezpieczeństwa. W Polsce dyrektywę wdraża nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (UoKSC).
Kogo dotyczy NIS2?
Dwa warunki naraz: wielkość (co najmniej 50 pracowników lub 10 mln EUR rocznego obrotu) oraz sektor z listy. Podmioty dzielą się na kluczowe (essential) i ważne (important) - różnią się intensywnością nadzoru i wysokością kar.
| Sektory „wysokiej krytyczności" (podmioty zwykle kluczowe) | Sektory „inne krytyczne" (podmioty zwykle ważne) |
|---|---|
| Energetyka (prąd, gaz, ciepło, ropa, wodór) | Usługi pocztowe i kurierskie |
| Transport (lotniczy, kolejowy, wodny, drogowy) | Gospodarowanie odpadami |
| Bankowość i infrastruktura rynków finansowych | Chemia (produkcja i dystrybucja) |
| Ochrona zdrowia (szpitale, laboratoria, farmacja) | Żywność (produkcja, przetwarzanie, dystrybucja hurtowa) |
| Woda pitna i ścieki | Produkcja (m.in. elektronika, maszyny, pojazdy, wyroby medyczne) |
| Infrastruktura cyfrowa (DNS, chmura, data center, telekomy) | Dostawcy usług cyfrowych (marketplace'y, wyszukiwarki, social media) |
| Zarządzanie usługami ICT (dostawcy usług zarządzanych i bezpieczeństwa) | Badania naukowe |
| Administracja publiczna, przestrzeń kosmiczna |
Częsty błąd: „jesteśmy tylko podwykonawcą, nas to nie dotyczy". Wymogi NIS2 schodzą w dół łańcucha dostaw - jeśli Twoim klientem jest podmiot kluczowy, zażąda od Ciebie zgodności kontraktowo, nawet gdy formalnie nie podlegasz ustawie.
Jakie obowiązki nakłada NIS2? (art. 21)
Dyrektywa wymaga wdrożenia „odpowiednich i proporcjonalnych" środków zarządzania ryzykiem. Minimum z art. 21 obejmuje:
- Polityki analizy ryzyka i bezpieczeństwa systemów informatycznych,
- Obsługę incydentów - zdolność wykrywania, analizowania i reagowania,
- Ciągłość działania - backup, plany awaryjne (BCP/DRP), zarządzanie kryzysowe,
- Bezpieczeństwo łańcucha dostaw - w tym umowy z dostawcami ICT,
- Bezpieczeństwo w cyklu życia systemów - od zakupu po utylizację, w tym obsługę podatności,
- Procedury oceny skuteczności wdrożonych środków (audyty, testy),
- Higienę cyberbezpieczeństwa i szkolenia pracowników,
- Kryptografię i szyfrowanie tam, gdzie to zasadne,
- Bezpieczeństwo zasobów ludzkich i kontrolę dostępu,
- Uwierzytelnianie wieloskładnikowe (MFA) i bezpieczną komunikację.
Zgłaszanie incydentów: 24h / 72h / 30 dni
| Termin | Co trzeba zrobić |
|---|---|
| 24 godziny | Wczesne ostrzeżenie do właściwego CSIRT - informacja, że doszło do poważnego incydentu (z oceną, czy mógł być skutkiem działania bezprawnego). |
| 72 godziny | Zgłoszenie incydentu - wstępna ocena, powaga, skutki, wskaźniki naruszenia. |
| do 1 miesiąca | Raport końcowy - szczegółowy opis, przyczyna, zastosowane środki zaradcze. |
W praktyce dotrzymanie 24 godzin wymaga dwóch rzeczy: gotowej procedury (kto wykrywa, kto decyduje, kto zgłasza) oraz technologii, która widzi incydent - stąd rosnąca rola EDR/XDR, które rejestrują oś czasu ataku i skracają przygotowanie zgłoszenia z dni do godzin.
Kary i odpowiedzialność zarządu
| Podmioty kluczowe | Podmioty ważne | |
|---|---|---|
| Kara maksymalna | 10 mln EUR lub 2% światowego obrotu | 7 mln EUR lub 1,4% światowego obrotu |
| Nadzór | Proaktywny (kontrole planowe) | Następczy (po incydencie / sygnale) |
| Odpowiedzialność kadry | Zarząd zatwierdza środki i odpowiada za ich wdrożenie; możliwy czasowy zakaz pełnienia funkcji kierowniczych | |
Ale kary to nie wszystko: w praktyce pierwszym „wymuszaczem" zgodności są klienci i ubezpieczyciele - brak zgodności coraz częściej oznacza przegrany przetarg albo droższą (lub niedostępną) polisę cyber.
Jak się przygotować - plan w 10 krokach
Praktyczną checklistę 10 kroków (status → odpowiedzialni → inwentaryzacja → analiza ryzyka → higiena → procedura incydentów → umowy ICT → ciągłość działania → szkolenia → audyt) opisaliśmy w osobnym artykule: NIS2 w praktyce: checklista dla firm średniej wielkości →
Firma średniej wielkości, pracując według planu, osiąga zgodność w 3-6 miesięcy. Kluczem jest kolejność: najpierw inwentaryzacja i analiza luk, dopiero potem zakupy technologii.
Jak DQH pomaga w drodze do zgodności
| Obszar NIS2 | Co dostarczamy |
|---|---|
| Inwentaryzacja i analiza luk | Audyt zerowy + gap analysis compliance |
| Ochrona przed malware, EDR/XDR, MFA, szyfrowanie | Pakiety ESET PROTECT - jesteśmy partnerem ESET |
| Obsługa i zgłaszanie incydentów | Procedury + reagowanie na incydenty w reżimie 24h |
| Ciągłość działania i backup | Backup z testami odtwarzania, infrastruktura DC, plany BCP/DRP |
| Umowy z dostawcami ICT | Wzór umowy ICT wg wytycznych - do pobrania za e-mail |
| Szkolenia pracowników | Szkolenia i testy phishingowe w ramach usługi cyberbezpieczeństwa |