Przejdź do treści
Baza wiedzy 5 min czytania

Checklist gotowości NIS2 — 30 punktów do sprawdzenia w Twojej firmie

Praktyczna lista kontrolna NIS2 dla firm. 30 punktów do sprawdzenia w 6 kategoriach.

Dyrektywa NIS2 i nowelizacja ustawy o KSC nakładają na firmy szereg obowiązków w zakresie cyberbezpieczeństwa. Poniższa checklist obejmuje 30 kluczowych punktów, które każda organizacja podlegająca NIS2 powinna sprawdzić i wdrożyć.

Każdy punkt oznaczony jest priorytetem: krytyczny (wymagany od dnia wejścia w życie), wysoki (wdrożenie w ciągu 6 miesięcy) lub standardowy (wdrożenie w ciągu 12 miesięcy).

1. Zarządzanie ryzykiem cyberbezpieczeństwa

Zarządzanie ryzykiem to fundament wymagań NIS2. Artykuł 21 dyrektywy wymaga wdrożenia odpowiednich i proporcjonalnych środków technicznych, operacyjnych i organizacyjnych.

  • 1.1 Przeprowadzono formalną ocenę ryzyka cyberbezpieczeństwa obejmującą wszystkie krytyczne systemy i procesy. Priorytet: krytyczny
  • 1.2 Wdrożono politykę bezpieczeństwa informacji zatwierdzoną przez zarząd. Priorytet: krytyczny
  • 1.3 Zarząd formalnie zatwierdził środki zarządzania ryzykiem i ponosi odpowiedzialność za ich realizację (wymóg art. 20 NIS2). Priorytet: krytyczny
  • 1.4 Wdrożono proces regularnego przeglądu i aktualizacji oceny ryzyka (minimum raz w roku lub po istotnych zmianach). Priorytet: wysoki
  • 1.5 Zidentyfikowano i udokumentowano wszystkie krytyczne aktywa (systemy, dane, procesy) oraz ich wzajemne zależności. Priorytet: wysoki

2. Obsługa incydentów cyberbezpieczeństwa

NIS2 wprowadza ścisłe wymagania dotyczące wykrywania, zgłaszania i reagowania na incydenty. Terminy zgłaszania są jednymi z najkrótszych w regulacjach UE.

  • 2.1 Wdrożono procedurę wykrywania i klasyfikacji incydentów bezpieczeństwa. Priorytet: krytyczny
  • 2.2 Zapewniono zdolność zgłoszenia wstępnego ostrzeżenia o poważnym incydencie w ciągu 24 godzin do właściwego CSIRT. Priorytet: krytyczny
  • 2.3 Zapewniono zdolność przesłania pełnego raportu o incydencie w ciągu 72 godzin. Priorytet: krytyczny
  • 2.4 Wdrożono monitoring bezpieczeństwa 24/7 (SOC) lub zabezpieczono umowę z dostawcą usług SOC as a Service. Priorytet: wysoki
  • 2.5 Opracowano i przetestowano plan reagowania na incydenty (Incident Response Plan) z jasno zdefiniowanymi rolami i eskalacją. Priorytet: wysoki

3. Ciągłość działania i disaster recovery

Artykuł 21 ust. 2 lit. c) NIS2 wprost wymaga zapewnienia ciągłości działania, w tym zarządzania kopiami zapasowymi i planów przywracania po awarii.

  • 3.1 Opracowano i udokumentowano plan ciągłości działania (BCP) obejmujący scenariusze cyberataku. Priorytet: krytyczny
  • 3.2 Wdrożono strategię backupu zgodną z zasadą 3-2-1 (3 kopie, 2 media, 1 offsite). Priorytet: krytyczny
  • 3.3 Wdrożono plan disaster recovery (DRP) z określonymi RTO i RPO dla krytycznych systemów. Priorytet: wysoki
  • 3.4 Przeprowadzono test przywracania danych z backupu w ciągu ostatnich 6 miesięcy. Priorytet: wysoki
  • 3.5 Przeprowadzono ćwiczenia/symulację scenariusza cyberataku (tabletop exercise) z udziałem zarządu. Priorytet: standardowy

4. Bezpieczeństwo łańcucha dostaw

NIS2 kładzie szczególny nacisk na zarządzanie ryzykiem w łańcuchu dostaw ICT — to nowość w stosunku do poprzedniej dyrektywy NIS.

  • 4.1 Zidentyfikowano krytycznych dostawców ICT i przeprowadzono ocenę ryzyka dla każdego z nich. Priorytet: wysoki
  • 4.2 Umowy z dostawcami zawierają klauzule dotyczące wymagań bezpieczeństwa, prawa do audytu i zgłaszania incydentów. Priorytet: wysoki
  • 4.3 Wdrożono proces monitorowania bezpieczeństwa dostawców (kwestionariusze, certyfikaty, raporty SOC 2). Priorytet: wysoki
  • 4.4 Opracowano procedurę reagowania na incydent u dostawcy (w tym plan zastępowania krytycznego dostawcy). Priorytet: standardowy
  • 4.5 Przeprowadzono ocenę bezpieczeństwa oprogramowania open source używanego w organizacji (SCA — Software Composition Analysis). Priorytet: standardowy

5. Środki techniczne i kontrola dostępu

NIS2 wymaga wdrożenia konkretnych środków technicznych, w tym kryptografii, uwierzytelniania wieloskładnikowego i segmentacji sieci.

  • 5.1 Wdrożono uwierzytelnianie wieloskładnikowe (MFA) dla wszystkich użytkowników z dostępem do krytycznych systemów. Priorytet: krytyczny
  • 5.2 Wdrożono szyfrowanie danych at-rest i in-transit dla danych wrażliwych. Priorytet: wysoki
  • 5.3 Wdrożono segmentację sieci oddzielającą systemy krytyczne od reszty infrastruktury. Priorytet: wysoki
  • 5.4 Wdrożono proces zarządzania podatnościami — regularne skanowanie i testy penetracyjne. Priorytet: wysoki
  • 5.5 Wdrożono politykę zarządzania patchami z SLA na krytyczne podatności (np. 48h dla CVE z CVSS > 9.0). Priorytet: wysoki

6. Szkolenia, audyty i governance

NIS2 wymaga, aby zarząd przeszedł szkolenia z cyberbezpieczeństwa i regularnie weryfikował skuteczność wdrożonych środków.

  • 6.1 Zarząd odbył szkolenie z zakresu cyberbezpieczeństwa i rozumie swoją odpowiedzialność wynikającą z NIS2. Priorytet: krytyczny
  • 6.2 Wdrożono program Security Awareness dla wszystkich pracowników (w tym regularne symulacje phishingowe). Priorytet: wysoki
  • 6.3 Przeprowadzono audyt bezpieczeństwa przez niezależny podmiot w ciągu ostatnich 12 miesięcy. Priorytet: wysoki
  • 6.4 Wyznaczono osobę odpowiedzialną za cyberbezpieczeństwo (CISO lub równoważna rola) z bezpośrednim raportowaniem do zarządu. Priorytet: wysoki
  • 6.5 Organizacja zarejestrowała się (lub jest w trakcie rejestracji) we właściwym rejestrze podmiotów KSC. Priorytet: krytyczny

Jak interpretować wyniki

25-30 punktów spełnionych — organizacja jest dobrze przygotowana do NIS2. Skupić się na uzupełnieniu brakujących punktów i utrzymaniu dotychczasowych środków.

15-24 punkty spełnione — istotne luki wymagające szybkiego działania. Priorytet: punkty oznaczone jako „krytyczne”, następnie „wysokie”. Rozważ wsparcie zewnętrznego konsultanta.

Poniżej 15 punktów — organizacja wymaga kompleksowego programu wdrożenia NIS2. Rekomendujemy rozpoczęcie od gap analysis i audytu gotowości z pomocą doświadczonego partnera.

Następne kroki

  1. Wypełnij checklistę — zaznacz które punkty Twoja organizacja spełnia
  2. Zidentyfikuj luki — skupić się na punktach „krytycznych” i „wysokich”
  3. Opracuj roadmapę — plan wdrożenia z konkretnymi terminami i odpowiedzialnymi
  4. Zamów audyt — niezależna ocena gotowości NIS2 potwierdzi stan faktyczny
  5. Wdrażaj — systematycznie realizuj roadmapę, zaczynając od punktów krytycznych

Potrzebujesz wsparcia? Skontaktuj się z nFlo — pomagamy firmom osiągnąć zgodność z NIS2 od gap analysis po pełne wdrożenie. Analiza luk kończy się listą braków z przypisanym właścicielem, terminem i szacunkiem kosztu — czyli dokumentem, na którym zarząd może oprzeć decyzję budżetową.


Tematy powiązane

Zobacz również:

Udostępnij:

Porozmawiaj z ekspertem

Masz pytania dotyczące tego tematu? Skontaktuj się z naszym opiekunem.

Opiekun handlowy
Grzegorz Gnych

Grzegorz Gnych

Opiekun handlowy

Odpowiedź w ciągu 24 godzin
Bezpłatna konsultacja
Indywidualne podejście

Podanie numeru telefonu przyspieszy kontakt.

Chcesz obniżyć ryzyko i koszty IT?

Umów bezpłatną konsultację - odpowiemy w ciągu 24h

Odpowiedź w 24h Bezpłatna wycena Bez zobowiązań

Lub pobierz bezpłatny przewodnik:

Pobierz checklistę NIS2