Infolinia: +48 690 479 761 Wsparcie 24/7 - jesteśmy dostępni
PL · EN · DE

Co powinieneś wiedzieć o NIS2

Kompletny przewodnik dla firm - bez prawniczego żargonu. Kogo dotyczy dyrektywa, jakie nakłada obowiązki i kary, jakie są terminy zgłaszania incydentów i od czego zacząć przygotowania.

Pobierz checklistę NIS2 w PDF
18sektorów objętych dyrektywą
24hna wczesne ostrzeżenie o incydencie
10 mln €maksymalna kara dla podmiotów kluczowych
art. 21lista obowiązkowych środków
Podstawy

Czym jest NIS2 i dlaczego dotyczy także „zwykłych" firm

NIS2 (Network and Information Security Directive 2) to unijna dyrektywa o cyberbezpieczeństwie, która zastąpiła pierwszą dyrektywę NIS. Jej cel jest prosty: podnieść odporność cyfrową gospodarki, bo ataki na firmy przestały być problemem „branży IT" - zatrzymują produkcję, logistykę, szpitale i wodociągi.

Najważniejsza zmiana względem poprzedniczki: drastycznie szerszy zakres podmiotów. NIS2 obejmuje 18 sektorów i schodzi do firm średniej wielkości - także tych, które nigdy nie miały formalnych obowiązków cyberbezpieczeństwa. W Polsce dyrektywę wdraża nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (UoKSC).

Kogo dotyczy NIS2?

Dwa warunki naraz: wielkość (co najmniej 50 pracowników lub 10 mln EUR rocznego obrotu) oraz sektor z listy. Podmioty dzielą się na kluczowe (essential) i ważne (important) - różnią się intensywnością nadzoru i wysokością kar.

Sektory „wysokiej krytyczności" (podmioty zwykle kluczowe)Sektory „inne krytyczne" (podmioty zwykle ważne)
Energetyka (prąd, gaz, ciepło, ropa, wodór)Usługi pocztowe i kurierskie
Transport (lotniczy, kolejowy, wodny, drogowy)Gospodarowanie odpadami
Bankowość i infrastruktura rynków finansowychChemia (produkcja i dystrybucja)
Ochrona zdrowia (szpitale, laboratoria, farmacja)Żywność (produkcja, przetwarzanie, dystrybucja hurtowa)
Woda pitna i ściekiProdukcja (m.in. elektronika, maszyny, pojazdy, wyroby medyczne)
Infrastruktura cyfrowa (DNS, chmura, data center, telekomy)Dostawcy usług cyfrowych (marketplace'y, wyszukiwarki, social media)
Zarządzanie usługami ICT (dostawcy usług zarządzanych i bezpieczeństwa)Badania naukowe
Administracja publiczna, przestrzeń kosmiczna
Częsty błąd: „jesteśmy tylko podwykonawcą, nas to nie dotyczy". Wymogi NIS2 schodzą w dół łańcucha dostaw - jeśli Twoim klientem jest podmiot kluczowy, zażąda od Ciebie zgodności kontraktowo, nawet gdy formalnie nie podlegasz ustawie.

Jakie obowiązki nakłada NIS2? (art. 21)

Dyrektywa wymaga wdrożenia „odpowiednich i proporcjonalnych" środków zarządzania ryzykiem. Minimum z art. 21 obejmuje:

  1. Polityki analizy ryzyka i bezpieczeństwa systemów informatycznych,
  2. Obsługę incydentów - zdolność wykrywania, analizowania i reagowania,
  3. Ciągłość działania - backup, plany awaryjne (BCP/DRP), zarządzanie kryzysowe,
  4. Bezpieczeństwo łańcucha dostaw - w tym umowy z dostawcami ICT,
  5. Bezpieczeństwo w cyklu życia systemów - od zakupu po utylizację, w tym obsługę podatności,
  6. Procedury oceny skuteczności wdrożonych środków (audyty, testy),
  7. Higienę cyberbezpieczeństwa i szkolenia pracowników,
  8. Kryptografię i szyfrowanie tam, gdzie to zasadne,
  9. Bezpieczeństwo zasobów ludzkich i kontrolę dostępu,
  10. Uwierzytelnianie wieloskładnikowe (MFA) i bezpieczną komunikację.

Zgłaszanie incydentów: 24h / 72h / 30 dni

TerminCo trzeba zrobić
24 godzinyWczesne ostrzeżenie do właściwego CSIRT - informacja, że doszło do poważnego incydentu (z oceną, czy mógł być skutkiem działania bezprawnego).
72 godzinyZgłoszenie incydentu - wstępna ocena, powaga, skutki, wskaźniki naruszenia.
do 1 miesiącaRaport końcowy - szczegółowy opis, przyczyna, zastosowane środki zaradcze.

W praktyce dotrzymanie 24 godzin wymaga dwóch rzeczy: gotowej procedury (kto wykrywa, kto decyduje, kto zgłasza) oraz technologii, która widzi incydent - stąd rosnąca rola EDR/XDR, które rejestrują oś czasu ataku i skracają przygotowanie zgłoszenia z dni do godzin.

Kary i odpowiedzialność zarządu

Podmioty kluczowePodmioty ważne
Kara maksymalna10 mln EUR lub 2% światowego obrotu7 mln EUR lub 1,4% światowego obrotu
NadzórProaktywny (kontrole planowe)Następczy (po incydencie / sygnale)
Odpowiedzialność kadryZarząd zatwierdza środki i odpowiada za ich wdrożenie; możliwy czasowy zakaz pełnienia funkcji kierowniczych

Ale kary to nie wszystko: w praktyce pierwszym „wymuszaczem" zgodności są klienci i ubezpieczyciele - brak zgodności coraz częściej oznacza przegrany przetarg albo droższą (lub niedostępną) polisę cyber.

Jak się przygotować - plan w 10 krokach

Praktyczną checklistę 10 kroków (status → odpowiedzialni → inwentaryzacja → analiza ryzyka → higiena → procedura incydentów → umowy ICT → ciągłość działania → szkolenia → audyt) opisaliśmy w osobnym artykule: NIS2 w praktyce: checklista dla firm średniej wielkości →

Firma średniej wielkości, pracując według planu, osiąga zgodność w 3-6 miesięcy. Kluczem jest kolejność: najpierw inwentaryzacja i analiza luk, dopiero potem zakupy technologii.

Jak DQH pomaga w drodze do zgodności

Obszar NIS2Co dostarczamy
Inwentaryzacja i analiza lukAudyt zerowy + gap analysis compliance
Ochrona przed malware, EDR/XDR, MFA, szyfrowaniePakiety ESET PROTECT - jesteśmy partnerem ESET
Obsługa i zgłaszanie incydentówProcedury + reagowanie na incydenty w reżimie 24h
Ciągłość działania i backupBackup z testami odtwarzania, infrastruktura DC, plany BCP/DRP
Umowy z dostawcami ICTWzór umowy ICT wg wytycznych - do pobrania za e-mail
Szkolenia pracownikówSzkolenia i testy phishingowe w ramach usługi cyberbezpieczeństwa
FAQ

NIS2 - najczęstsze pytania

Czy NIS2 dotyczy mojej firmy?
Najprawdopodobniej tak, jeśli zatrudniasz 50+ osób lub masz ponad 10 mln EUR obrotu i działasz w jednym z 18 sektorów (m.in. energetyka, transport, zdrowie, produkcja, gospodarka odpadami, usługi cyfrowe, żywność, chemia). Nawet jeśli formalnie nie podlegasz, Twoi klienci z sektorów kluczowych przeniosą wymogi na Ciebie kontraktowo - przez łańcuch dostaw.
Jakie kary grożą za brak zgodności?
Dla podmiotów kluczowych do 10 mln EUR lub 2% światowego rocznego obrotu (wyższa z kwot), dla podmiotów ważnych do 7 mln EUR lub 1,4% obrotu. Dodatkowo kadra zarządzająca odpowiada osobiście - organ nadzoru może m.in. czasowo zakazać pełnienia funkcji kierowniczych.
W jakim terminie trzeba zgłosić incydent?
Wczesne ostrzeżenie do CSIRT w ciągu 24 godzin od wykrycia poważnego incydentu, pełniejsze zgłoszenie w 72 godziny, raport końcowy do miesiąca. Bez przygotowanej procedury i narzędzi (EDR/XDR) dotrzymanie 24h jest w praktyce nierealne.
Od czego zacząć przygotowania?
Od ustalenia statusu (czy i jako kto podlegasz), inwentaryzacji aktywów i analizy luk względem art. 21. Dopiero na tej podstawie planuje się wdrożenia techniczne i dokumentację. Firma średniej wielkości potrzebuje zwykle 3-6 miesięcy pracy według planu.
Czy antywirus wystarczy do zgodności z NIS2?
Nie - ale nowoczesna platforma ochrony pokrywa dużą część wymogów technicznych: ochronę przed malware, zarządzanie podatnościami, szyfrowanie, MFA oraz wykrywanie i dokumentowanie incydentów (EDR/XDR). Resztę stanowią procedury, szkolenia i umowy z dostawcami. Dlatego łączymy pakiety ESET PROTECT z usługą compliance.
Kontakt

Zapytaj o wycenę lub konsultację

Odpowiadamy w ciągu 1-2 dni roboczych. Zapraszamy do kontaktu telefonicznego w godzinach 8-17. Oczywiście Klienci z odpowiednią umową SLA mają dostępną linię 24/7.

Dane firmyDQH Solutions Sp. z o.o.ul. Lęborska 3B, 80-386 GdańskNIP: 584 281 60 64
OddziałyWarszawa
Telefon: +48 690 479 761
Kontakt mailowy: kontakt@dqh.plKontakt z działem handlowym: handlowy@dqh.pl
Administratorem danych jest DQH Solutions Sp. z o.o. Zgłoszenie trafia bezpośrednio do naszego działu handlowego i do wewnętrznego rejestru zapytań. Przysługuje Ci prawo dostępu, sprostowania, usunięcia i sprzeciwu - szczegóły w polityce prywatności. Formularz chroniony przez reCAPTCHA v3 - obowiązują Polityka prywatności i Warunki usługi Google.