Przejdź do treści
Regulacje

NIS2

NIS2 (Network and Information Security Directive 2) to dyrektywa UE ustanawiająca zharmonizowane wymogi cyberbezpieczeństwa dla podmiotów kluczowych i ważnych. Nakłada obowiązki zarządzania ryzykiem i raportowania incydentów.

Co to jest NIS2?

TL;DR — co to jest NIS2 i kogo dotyczy?

NIS2 (dyrektywa UE 2022/2555) to przepisy nakładające obowiązki cyberbezpieczeństwa na podmioty kluczowe i ważne z 18 sektorów gospodarki. Zastępuje dyrektywę NIS z 2016 i radykalnie poszerza zakres (w Polsce z ~600 do ~7000 podmiotów). Wymaga m.in. zarządzania ryzykiem ICT, MFA, ciągłości działania oraz raportowania incydentów (24h / 72h / 1 miesiąc do CSIRT NASK). Nowość względem NIS1: osobista odpowiedzialność zarządu i kary do 10 mln EUR lub 2% obrotu. W Polsce wdrażana nowelizacją ustawy o KSC.

Definicja NIS2

NIS2 (Network and Information Security Directive 2) to dyrektywa Unii Europejskiej 2022/2555, która zastąpiła pierwotną dyrektywę NIS z 2016 roku. Stanowi najbardziej kompleksowe prawo cyberbezpieczeństwa w historii UE, znacząco rozszerzając zakres podmiotów objętych regulacją oraz zaostrzając wymogi bezpieczeństwa.

Dyrektywa weszła w życie 16 stycznia 2023 roku, a państwa członkowskie miały czas do 17 października 2024 roku na jej implementację do prawa krajowego. W Polsce implementacja nastąpiła poprzez nowelizację ustawy o krajowym systemie cyberbezpieczeństwa.

Kogo obejmuje NIS2?

NIS2 dzieli podmioty na dwie kategorie:

Podmioty kluczowe (essential entities):

  • Energia (elektryczność, gaz, ropa, ciepłownictwo)
  • Transport (lotniczy, kolejowy, wodny, drogowy)
  • Bankowość i infrastruktura rynków finansowych
  • Ochrona zdrowia
  • Woda pitna i ścieki
  • Infrastruktura cyfrowa (DNS, IXP, chmura, centra danych)
  • Administracja publiczna
  • Przestrzeń kosmiczna

Podmioty ważne (important entities):

  • Usługi pocztowe i kurierskie
  • Gospodarowanie odpadami
  • Produkcja chemikaliów
  • Produkcja żywności
  • Produkcja urządzeń medycznych, komputerów, elektroniki
  • Dostawcy usług cyfrowych
  • Badania naukowe

Jakie są główne wymogi NIS2?

NIS2 nakłada szereg obowiązków na objęte nią organizacje:

Zarządzanie ryzykiem cyberbezpieczeństwa:

  • Wdrożenie środków technicznych i organizacyjnych proporcjonalnych do ryzyka
  • Regularna analiza i ocena ryzyka
  • Polityki bezpieczeństwa systemów informatycznych
  • Obsługa incydentów i ciągłość działania

Raportowanie incydentów:

  • Wczesne ostrzeżenie w ciągu 24 godzin od wykrycia znaczącego incydentu
  • Zgłoszenie incydentu w ciągu 72 godzin
  • Raport końcowy w ciągu miesiąca

Bezpieczeństwo łańcucha dostaw:

  • Ocena ryzyka związanego z dostawcami
  • Wymogi bezpieczeństwa w umowach z dostawcami

Szkolenia i świadomość:

  • Obowiązkowe szkolenia dla zarządu
  • Programy podnoszenia świadomości pracowników

Jaka jest odpowiedzialność zarządu według NIS2?

NIS2 wprowadza bezprecedensową osobistą odpowiedzialność członków zarządu za cyberbezpieczeństwo:

  • Zarząd musi zatwierdzać środki zarządzania ryzykiem
  • Członkowie zarządu muszą przechodzić regularne szkolenia z cyberbezpieczeństwa
  • W przypadku naruszeń możliwe jest czasowe zawieszenie w pełnieniu funkcji zarządczych
  • Odpowiedzialność finansowa za niedopełnienie obowiązków

To fundamentalna zmiana - cyberbezpieczeństwo przestaje być “problemem IT” i staje się odpowiedzialnością najwyższego szczebla zarządzania.

Jakie są kary za naruszenie NIS2?

NIS2 wprowadza surowe sankcje finansowe:

Dla podmiotów kluczowych:

  • Do 10 mln EUR lub 2% rocznego światowego obrotu (w zależności, która kwota jest wyższa)

Dla podmiotów ważnych:

  • Do 7 mln EUR lub 1,4% rocznego światowego obrotu

Dodatkowo organy nadzorcze mogą:

  • Wydawać wiążące polecenia
  • Nakazywać publiczne ujawnienie naruszeń
  • Czasowo zawieszać certyfikacje i zezwolenia
  • Nakładać okresowe kary pieniężne

Czym NIS2 różni się od DORA?

NIS2 i DORA to komplementarne regulacje:

NIS2:

  • Dotyczy szerokiego spektrum sektorów
  • Jest dyrektywą (wymaga implementacji krajowej)
  • Skupia się na zarządzaniu ryzykiem i raportowaniu incydentów
  • 24h na wczesne ostrzeżenie o incydencie

DORA:

  • Dotyczy wyłącznie sektora finansowego
  • Jest rozporządzeniem (bezpośrednio stosowane)
  • Skupia się na odporności operacyjnej
  • 4h na wstępne zgłoszenie incydentu
  • Wymaga testów TLPT

Instytucje finansowe podlegają obu regulacjom, przy czym DORA jako lex specialis ma pierwszeństwo w kwestiach, które szczegółowo reguluje.

Jak przygotować organizację do wymogów NIS2?

Przygotowanie do NIS2 wymaga systematycznego podejścia:

  1. Określenie statusu - czy organizacja podlega NIS2 jako podmiot kluczowy czy ważny
  2. Gap analysis - porównanie obecnego stanu z wymogami dyrektywy
  3. Plan działania - priorytetyzacja luk i harmonogram wdrożenia
  4. Wdrożenie środków technicznych - SIEM, EDR, backup, segmentacja sieci
  5. Procedury i dokumentacja - polityki, procedury incydentów, plany ciągłości
  6. Szkolenia - zarząd i pracownicy
  7. Monitoring i doskonalenie - ciągłe monitorowanie i aktualizacja

Jakie technologie wspierają zgodność z NIS2?

Spełnienie wymogów NIS2 wymaga wdrożenia odpowiednich rozwiązań technicznych:

  • SIEM - centralne monitorowanie i korelacja zdarzeń bezpieczeństwa
  • EDR - ochrona i monitoring punktów końcowych
  • SOAR - automatyzacja reakcji na incydenty
  • Backup i DR - zapewnienie ciągłości działania
  • IAM/PAM - zarządzanie tożsamością i dostępem uprzywilejowanym
  • Vulnerability Management - zarządzanie podatnościami

Usługa Managed SOC może być kluczowym elementem strategii zgodności, zapewniając monitoring 24/7 i zdolność do wykrywania incydentów w wymaganym czasie.

Powiązane terminy

  • DORA - regulacja dla sektora finansowego
  • RODO - ochrona danych osobowych
  • ISO 27001 - standard zarządzania bezpieczeństwem informacji
  • SOC - Security Operations Center

Sprawdź nasze usługi

Potrzebujesz wsparcia w zgodności z NIS2? Sprawdź:

NIS2 to fundamentalna zmiana w podejściu do cyberbezpieczeństwa w Europie. Organizacje, które potraktują ją poważnie, nie tylko unikną kar, ale zbudują realną odporność na cyberzagrożenia.

Najczęściej zadawane pytania

+ Co to jest NIS2 w prostych słowach?

NIS2 (Network and Information Security Directive 2, dyrektywa UE 2022/2555) to nowe przepisy UE wprowadzające obowiązki cyberbezpieczeństwa dla 18 sektorów gospodarki — m.in. energetyki, transportu, finansów, ochrony zdrowia, usług cyfrowych, administracji publicznej, produkcji żywności, wody. Zastępuje starą dyrektywę NIS z 2016 i znacząco poszerza jej zakres: z około 15 tys. podmiotów w UE do około 160 tys. (w PL z ~600 do ~7000). Państwa miały wdrożyć NIS2 do 17 października 2024 (Polska wdrożyła nowelizacją ustawy o KSC w 2024-2025).

+ Kogo dotyczy NIS2 — podmioty kluczowe vs ważne?

NIS2 dzieli podmioty na dwie kategorie: (1) **Kluczowe (essential entities)** — podmioty z 11 sektorów wysokiej krytyczności (energetyka, transport, banki, infrastruktura rynku finansowego, ochrona zdrowia, woda pitna, ścieki, infrastruktura cyfrowa, ICT B2B, administracja publiczna, przestrzeń kosmiczna), powyżej progu wielkości (>250 pracowników LUB >50 mln EUR obrotu). (2) **Ważne (important entities)** — pozostałe sektory (poczta, zarządzanie odpadami, produkcja chemikaliów, żywność, urządzenia medyczne, elektronika, motoryzacja, dostawcy cyfrowi marketplace/wyszukiwarki/social), próg średniej firmy (>50 pracowników LUB >10 mln EUR). Podmioty mikro/małe są wyłączone, ale państwo może objąć nie zależnie od wielkości jeśli kryteria krytyczności.

+ Jakie obowiązki nakłada NIS2?

10 środków zarządzania ryzykiem (Art. 21 NIS2): (1) polityka analizy ryzyka i bezpieczeństwa systemów informatycznych, (2) zarządzanie incydentami, (3) ciągłość działania (BCP/DRP, kopie zapasowe, zarządzanie kryzysowe), (4) bezpieczeństwo łańcucha dostaw — w tym dostawców ICT, (5) bezpieczeństwo nabywania, rozwoju i utrzymania systemów, (6) ocena skuteczności środków, (7) podstawowe szkolenia z cyberhigieny, (8) kryptografia, (9) bezpieczeństwo zasobów ludzkich (sprawdzanie pracowników, kontrola dostępu, polityka aktywów), (10) MFA, rozwiązania ciągłego uwierzytelniania, szyfrowanie głosu/wideo/tekstu, komunikacja awaryjna. Plus obowiązek raportowania incydentów (24h/72h/1 mies.) do CSIRT NASK.

+ Jakie są kary NIS2?

Dwa progi (Art. 34 NIS2): (1) Podmioty kluczowe — kary do **10 mln EUR lub 2% obrotu** (większa wartość), (2) Podmioty ważne — kary do **7 mln EUR lub 1,4% obrotu**. Dodatkowo: kary periodyczne (per dzień), nakaz natychmiastowej zmiany działań, publiczna komunikacja o naruszeniu, czasowe zawieszenie certyfikatów, zakaz pełnienia stanowisk kierowniczych dla osób odpowiedzialnych. **Osobista odpowiedzialność zarządu** — Art. 20 NIS2 nakłada na członków zarządu obowiązek zatwierdzania środków zarządzania ryzykiem i może skutkować osobistymi karami, w tym czasowym zakazem pełnienia funkcji. To największa zmiana vs NIS1.

+ Jakie są terminy raportowania incydentów wg NIS2?

3-etapowy model (Art. 23 NIS2): (1) **Wczesne ostrzeżenie** — w ciągu **24 godzin** od wykrycia poważnego incydentu (z informacją o ewentualnym wpływie transgranicznym lub złośliwym charakterze), (2) **Raport incydentu** — w ciągu **72 godzin** od wykrycia (aktualizacja informacji, ocena dotkliwości, zastosowane środki), (3) **Raport końcowy** — w ciągu **1 miesiąca** od raportu początkowego (lub po zakończeniu obsługi). W PL zgłoszenia trafiają do CSIRT NASK (przedsiębiorcy), CSIRT GOV (administracja) lub CSIRT MON (sektor obronny). 'Poważny incydent' = znaczna utrata dostępności, integralności lub poufności + zakłócenie usług + wpływ finansowy + szkoda dla osób.

+ Jak przygotować firmę do NIS2?

6-fazowa roadmapa (typowo 9-15 mies.): (1) Analiza zakresu — czy firma podlega NIS2 (kluczowa/ważna)? Jakie sektory? (2) Audyt zgodności — gap analysis względem 10 środków zarządzania ryzykiem (4-8 tyg.), (3) Roadmapa naprawcza z priorytetami i budżetem, (4) Wdrożenie kontroli — najczęstsze braki: MFA na wszystkich kontach, segmentacja sieci, monitoring 24/7 (SOC), backup ransomware-resistant, plan IR z tabletop exercises, (5) Procesy — register naruszeń, polityka bezpieczeństwa łańcucha dostaw, regularne szkolenia, zatwierdzenia zarządu, (6) Testy — pentest, ćwiczenia IR, próbne raportowanie do CSIRT. Dodatkowo: zatwierdzenie pisemne zarządu (Art. 20).

+ NIS2 vs DORA — różnice

Obie regulacje UE dotyczą cyberbezpieczeństwa, ale: **NIS2** — horyzontalna, 18 sektorów, ogólne wymogi cyberbezpieczeństwa, stosowana od 17.10.2024; **DORA** — wertykalna, tylko sektor finansowy (banki, ubezpieczyciele, fintech, fundusze, krypto), bardzo szczegółowe wymogi ICT (TLPT, register dostawców, bezpośredni nadzór CTPP), stosowana od 17.01.2025. Dla podmiotu finansowego: **DORA ma pierwszeństwo** (lex specialis). Bank klasyfikowany jako kluczowy w NIS2 stosuje DORA dla wymogów ICT. Międzynarodowe grupy finansowe muszą mapować obie ramy plus odpowiedniki w UK (PRA), Szwajcarii (FINMA), USA (OCC).

Tagi:

NIS2 dyrektywa compliance cyberbezpieczeństwo regulacje UE

Chcesz obniżyć ryzyko i koszty IT?

Umów bezpłatną konsultację - odpowiemy w ciągu 24h

Odpowiedź w 24h Bezpłatna wycena Bez zobowiązań

Lub pobierz bezpłatny przewodnik:

Pobierz checklistę NIS2