Dyrektywa NIS2 i nowelizacja ustawy o KSC nakładają na firmy szereg obowiązków w zakresie cyberbezpieczeństwa. Poniższa checklist obejmuje 30 kluczowych punktów, które każda organizacja podlegająca NIS2 powinna sprawdzić i wdrożyć.
Każdy punkt oznaczony jest priorytetem: krytyczny (wymagany od dnia wejścia w życie), wysoki (wdrożenie w ciągu 6 miesięcy) lub standardowy (wdrożenie w ciągu 12 miesięcy).
1. Zarządzanie ryzykiem cyberbezpieczeństwa
Zarządzanie ryzykiem to fundament wymagań NIS2. Artykuł 21 dyrektywy wymaga wdrożenia odpowiednich i proporcjonalnych środków technicznych, operacyjnych i organizacyjnych.
- 1.1 Przeprowadzono formalną ocenę ryzyka cyberbezpieczeństwa obejmującą wszystkie krytyczne systemy i procesy. Priorytet: krytyczny
- 1.2 Wdrożono politykę bezpieczeństwa informacji zatwierdzoną przez zarząd. Priorytet: krytyczny
- 1.3 Zarząd formalnie zatwierdził środki zarządzania ryzykiem i ponosi odpowiedzialność za ich realizację (wymóg art. 20 NIS2). Priorytet: krytyczny
- 1.4 Wdrożono proces regularnego przeglądu i aktualizacji oceny ryzyka (minimum raz w roku lub po istotnych zmianach). Priorytet: wysoki
- 1.5 Zidentyfikowano i udokumentowano wszystkie krytyczne aktywa (systemy, dane, procesy) oraz ich wzajemne zależności. Priorytet: wysoki
2. Obsługa incydentów cyberbezpieczeństwa
NIS2 wprowadza ścisłe wymagania dotyczące wykrywania, zgłaszania i reagowania na incydenty. Terminy zgłaszania są jednymi z najkrótszych w regulacjach UE.
- 2.1 Wdrożono procedurę wykrywania i klasyfikacji incydentów bezpieczeństwa. Priorytet: krytyczny
- 2.2 Zapewniono zdolność zgłoszenia wstępnego ostrzeżenia o poważnym incydencie w ciągu 24 godzin do właściwego CSIRT. Priorytet: krytyczny
- 2.3 Zapewniono zdolność przesłania pełnego raportu o incydencie w ciągu 72 godzin. Priorytet: krytyczny
- 2.4 Wdrożono monitoring bezpieczeństwa 24/7 (SOC) lub zabezpieczono umowę z dostawcą usług SOC as a Service. Priorytet: wysoki
- 2.5 Opracowano i przetestowano plan reagowania na incydenty (Incident Response Plan) z jasno zdefiniowanymi rolami i eskalacją. Priorytet: wysoki
3. Ciągłość działania i disaster recovery
Artykuł 21 ust. 2 lit. c) NIS2 wprost wymaga zapewnienia ciągłości działania, w tym zarządzania kopiami zapasowymi i planów przywracania po awarii.
- 3.1 Opracowano i udokumentowano plan ciągłości działania (BCP) obejmujący scenariusze cyberataku. Priorytet: krytyczny
- 3.2 Wdrożono strategię backupu zgodną z zasadą 3-2-1 (3 kopie, 2 media, 1 offsite). Priorytet: krytyczny
- 3.3 Wdrożono plan disaster recovery (DRP) z określonymi RTO i RPO dla krytycznych systemów. Priorytet: wysoki
- 3.4 Przeprowadzono test przywracania danych z backupu w ciągu ostatnich 6 miesięcy. Priorytet: wysoki
- 3.5 Przeprowadzono ćwiczenia/symulację scenariusza cyberataku (tabletop exercise) z udziałem zarządu. Priorytet: standardowy
4. Bezpieczeństwo łańcucha dostaw
NIS2 kładzie szczególny nacisk na zarządzanie ryzykiem w łańcuchu dostaw ICT — to nowość w stosunku do poprzedniej dyrektywy NIS.
- 4.1 Zidentyfikowano krytycznych dostawców ICT i przeprowadzono ocenę ryzyka dla każdego z nich. Priorytet: wysoki
- 4.2 Umowy z dostawcami zawierają klauzule dotyczące wymagań bezpieczeństwa, prawa do audytu i zgłaszania incydentów. Priorytet: wysoki
- 4.3 Wdrożono proces monitorowania bezpieczeństwa dostawców (kwestionariusze, certyfikaty, raporty SOC 2). Priorytet: wysoki
- 4.4 Opracowano procedurę reagowania na incydent u dostawcy (w tym plan zastępowania krytycznego dostawcy). Priorytet: standardowy
- 4.5 Przeprowadzono ocenę bezpieczeństwa oprogramowania open source używanego w organizacji (SCA — Software Composition Analysis). Priorytet: standardowy
5. Środki techniczne i kontrola dostępu
NIS2 wymaga wdrożenia konkretnych środków technicznych, w tym kryptografii, uwierzytelniania wieloskładnikowego i segmentacji sieci.
- 5.1 Wdrożono uwierzytelnianie wieloskładnikowe (MFA) dla wszystkich użytkowników z dostępem do krytycznych systemów. Priorytet: krytyczny
- 5.2 Wdrożono szyfrowanie danych at-rest i in-transit dla danych wrażliwych. Priorytet: wysoki
- 5.3 Wdrożono segmentację sieci oddzielającą systemy krytyczne od reszty infrastruktury. Priorytet: wysoki
- 5.4 Wdrożono proces zarządzania podatnościami — regularne skanowanie i testy penetracyjne. Priorytet: wysoki
- 5.5 Wdrożono politykę zarządzania patchami z SLA na krytyczne podatności (np. 48h dla CVE z CVSS > 9.0). Priorytet: wysoki
6. Szkolenia, audyty i governance
NIS2 wymaga, aby zarząd przeszedł szkolenia z cyberbezpieczeństwa i regularnie weryfikował skuteczność wdrożonych środków.
- 6.1 Zarząd odbył szkolenie z zakresu cyberbezpieczeństwa i rozumie swoją odpowiedzialność wynikającą z NIS2. Priorytet: krytyczny
- 6.2 Wdrożono program Security Awareness dla wszystkich pracowników (w tym regularne symulacje phishingowe). Priorytet: wysoki
- 6.3 Przeprowadzono audyt bezpieczeństwa przez niezależny podmiot w ciągu ostatnich 12 miesięcy. Priorytet: wysoki
- 6.4 Wyznaczono osobę odpowiedzialną za cyberbezpieczeństwo (CISO lub równoważna rola) z bezpośrednim raportowaniem do zarządu. Priorytet: wysoki
- 6.5 Organizacja zarejestrowała się (lub jest w trakcie rejestracji) we właściwym rejestrze podmiotów KSC. Priorytet: krytyczny
Jak interpretować wyniki
25-30 punktów spełnionych — organizacja jest dobrze przygotowana do NIS2. Skupić się na uzupełnieniu brakujących punktów i utrzymaniu dotychczasowych środków.
15-24 punkty spełnione — istotne luki wymagające szybkiego działania. Priorytet: punkty oznaczone jako „krytyczne”, następnie „wysokie”. Rozważ wsparcie zewnętrznego konsultanta.
Poniżej 15 punktów — organizacja wymaga kompleksowego programu wdrożenia NIS2. Rekomendujemy rozpoczęcie od gap analysis i audytu gotowości z pomocą doświadczonego partnera.
Następne kroki
- Wypełnij checklistę — zaznacz które punkty Twoja organizacja spełnia
- Zidentyfikuj luki — skupić się na punktach „krytycznych” i „wysokich”
- Opracuj roadmapę — plan wdrożenia z konkretnymi terminami i odpowiedzialnymi
- Zamów audyt — niezależna ocena gotowości NIS2 potwierdzi stan faktyczny
- Wdrażaj — systematycznie realizuj roadmapę, zaczynając od punktów krytycznych
Potrzebujesz wsparcia? Skontaktuj się z nFlo — pomagamy firmom osiągnąć zgodność z NIS2 od gap analysis po pełne wdrożenie. Analiza luk kończy się listą braków z przypisanym właścicielem, terminem i szacunkiem kosztu — czyli dokumentem, na którym zarząd może oprzeć decyzję budżetową.
Tematy powiązane
Zobacz również:
