NIS2
NIS2 (Network and Information Security Directive 2) to dyrektywa UE ustanawiająca zharmonizowane wymogi cyberbezpieczeństwa dla podmiotów kluczowych i ważnych. Nakłada obowiązki zarządzania ryzykiem i raportowania incydentów.
Co to jest NIS2?
TL;DR — co to jest NIS2 i kogo dotyczy?
NIS2 (dyrektywa UE 2022/2555) to przepisy nakładające obowiązki cyberbezpieczeństwa na podmioty kluczowe i ważne z 18 sektorów gospodarki. Zastępuje dyrektywę NIS z 2016 i radykalnie poszerza zakres (w Polsce z ~600 do ~7000 podmiotów). Wymaga m.in. zarządzania ryzykiem ICT, MFA, ciągłości działania oraz raportowania incydentów (24h / 72h / 1 miesiąc do CSIRT NASK). Nowość względem NIS1: osobista odpowiedzialność zarządu i kary do 10 mln EUR lub 2% obrotu. W Polsce wdrażana nowelizacją ustawy o KSC.
Definicja NIS2
NIS2 (Network and Information Security Directive 2) to dyrektywa Unii Europejskiej 2022/2555, która zastąpiła pierwotną dyrektywę NIS z 2016 roku. Stanowi najbardziej kompleksowe prawo cyberbezpieczeństwa w historii UE, znacząco rozszerzając zakres podmiotów objętych regulacją oraz zaostrzając wymogi bezpieczeństwa.
Dyrektywa weszła w życie 16 stycznia 2023 roku, a państwa członkowskie miały czas do 17 października 2024 roku na jej implementację do prawa krajowego. W Polsce implementacja nastąpiła poprzez nowelizację ustawy o krajowym systemie cyberbezpieczeństwa.
Kogo obejmuje NIS2?
NIS2 dzieli podmioty na dwie kategorie:
Podmioty kluczowe (essential entities):
- Energia (elektryczność, gaz, ropa, ciepłownictwo)
- Transport (lotniczy, kolejowy, wodny, drogowy)
- Bankowość i infrastruktura rynków finansowych
- Ochrona zdrowia
- Woda pitna i ścieki
- Infrastruktura cyfrowa (DNS, IXP, chmura, centra danych)
- Administracja publiczna
- Przestrzeń kosmiczna
Podmioty ważne (important entities):
- Usługi pocztowe i kurierskie
- Gospodarowanie odpadami
- Produkcja chemikaliów
- Produkcja żywności
- Produkcja urządzeń medycznych, komputerów, elektroniki
- Dostawcy usług cyfrowych
- Badania naukowe
Jakie są główne wymogi NIS2?
NIS2 nakłada szereg obowiązków na objęte nią organizacje:
Zarządzanie ryzykiem cyberbezpieczeństwa:
- Wdrożenie środków technicznych i organizacyjnych proporcjonalnych do ryzyka
- Regularna analiza i ocena ryzyka
- Polityki bezpieczeństwa systemów informatycznych
- Obsługa incydentów i ciągłość działania
Raportowanie incydentów:
- Wczesne ostrzeżenie w ciągu 24 godzin od wykrycia znaczącego incydentu
- Zgłoszenie incydentu w ciągu 72 godzin
- Raport końcowy w ciągu miesiąca
Bezpieczeństwo łańcucha dostaw:
- Ocena ryzyka związanego z dostawcami
- Wymogi bezpieczeństwa w umowach z dostawcami
Szkolenia i świadomość:
- Obowiązkowe szkolenia dla zarządu
- Programy podnoszenia świadomości pracowników
Jaka jest odpowiedzialność zarządu według NIS2?
NIS2 wprowadza bezprecedensową osobistą odpowiedzialność członków zarządu za cyberbezpieczeństwo:
- Zarząd musi zatwierdzać środki zarządzania ryzykiem
- Członkowie zarządu muszą przechodzić regularne szkolenia z cyberbezpieczeństwa
- W przypadku naruszeń możliwe jest czasowe zawieszenie w pełnieniu funkcji zarządczych
- Odpowiedzialność finansowa za niedopełnienie obowiązków
To fundamentalna zmiana - cyberbezpieczeństwo przestaje być “problemem IT” i staje się odpowiedzialnością najwyższego szczebla zarządzania.
Jakie są kary za naruszenie NIS2?
NIS2 wprowadza surowe sankcje finansowe:
Dla podmiotów kluczowych:
- Do 10 mln EUR lub 2% rocznego światowego obrotu (w zależności, która kwota jest wyższa)
Dla podmiotów ważnych:
- Do 7 mln EUR lub 1,4% rocznego światowego obrotu
Dodatkowo organy nadzorcze mogą:
- Wydawać wiążące polecenia
- Nakazywać publiczne ujawnienie naruszeń
- Czasowo zawieszać certyfikacje i zezwolenia
- Nakładać okresowe kary pieniężne
Czym NIS2 różni się od DORA?
NIS2 i DORA to komplementarne regulacje:
NIS2:
- Dotyczy szerokiego spektrum sektorów
- Jest dyrektywą (wymaga implementacji krajowej)
- Skupia się na zarządzaniu ryzykiem i raportowaniu incydentów
- 24h na wczesne ostrzeżenie o incydencie
DORA:
- Dotyczy wyłącznie sektora finansowego
- Jest rozporządzeniem (bezpośrednio stosowane)
- Skupia się na odporności operacyjnej
- 4h na wstępne zgłoszenie incydentu
- Wymaga testów TLPT
Instytucje finansowe podlegają obu regulacjom, przy czym DORA jako lex specialis ma pierwszeństwo w kwestiach, które szczegółowo reguluje.
Jak przygotować organizację do wymogów NIS2?
Przygotowanie do NIS2 wymaga systematycznego podejścia:
- Określenie statusu - czy organizacja podlega NIS2 jako podmiot kluczowy czy ważny
- Gap analysis - porównanie obecnego stanu z wymogami dyrektywy
- Plan działania - priorytetyzacja luk i harmonogram wdrożenia
- Wdrożenie środków technicznych - SIEM, EDR, backup, segmentacja sieci
- Procedury i dokumentacja - polityki, procedury incydentów, plany ciągłości
- Szkolenia - zarząd i pracownicy
- Monitoring i doskonalenie - ciągłe monitorowanie i aktualizacja
Jakie technologie wspierają zgodność z NIS2?
Spełnienie wymogów NIS2 wymaga wdrożenia odpowiednich rozwiązań technicznych:
- SIEM - centralne monitorowanie i korelacja zdarzeń bezpieczeństwa
- EDR - ochrona i monitoring punktów końcowych
- SOAR - automatyzacja reakcji na incydenty
- Backup i DR - zapewnienie ciągłości działania
- IAM/PAM - zarządzanie tożsamością i dostępem uprzywilejowanym
- Vulnerability Management - zarządzanie podatnościami
Usługa Managed SOC może być kluczowym elementem strategii zgodności, zapewniając monitoring 24/7 i zdolność do wykrywania incydentów w wymaganym czasie.
Powiązane terminy
- DORA - regulacja dla sektora finansowego
- RODO - ochrona danych osobowych
- ISO 27001 - standard zarządzania bezpieczeństwem informacji
- SOC - Security Operations Center
Sprawdź nasze usługi
Potrzebujesz wsparcia w zgodności z NIS2? Sprawdź:
- Compliance NIS2 - kompleksowe wsparcie wdrożenia
- SOC 24/7 - monitoring wymagany przez NIS2
- Audyty bezpieczeństwa - gap analysis NIS2
NIS2 to fundamentalna zmiana w podejściu do cyberbezpieczeństwa w Europie. Organizacje, które potraktują ją poważnie, nie tylko unikną kar, ale zbudują realną odporność na cyberzagrożenia.
Najczęściej zadawane pytania
+ Co to jest NIS2 w prostych słowach?
NIS2 (Network and Information Security Directive 2, dyrektywa UE 2022/2555) to nowe przepisy UE wprowadzające obowiązki cyberbezpieczeństwa dla 18 sektorów gospodarki — m.in. energetyki, transportu, finansów, ochrony zdrowia, usług cyfrowych, administracji publicznej, produkcji żywności, wody. Zastępuje starą dyrektywę NIS z 2016 i znacząco poszerza jej zakres: z około 15 tys. podmiotów w UE do około 160 tys. (w PL z ~600 do ~7000). Państwa miały wdrożyć NIS2 do 17 października 2024 (Polska wdrożyła nowelizacją ustawy o KSC w 2024-2025).
+ Kogo dotyczy NIS2 — podmioty kluczowe vs ważne?
NIS2 dzieli podmioty na dwie kategorie: (1) **Kluczowe (essential entities)** — podmioty z 11 sektorów wysokiej krytyczności (energetyka, transport, banki, infrastruktura rynku finansowego, ochrona zdrowia, woda pitna, ścieki, infrastruktura cyfrowa, ICT B2B, administracja publiczna, przestrzeń kosmiczna), powyżej progu wielkości (>250 pracowników LUB >50 mln EUR obrotu). (2) **Ważne (important entities)** — pozostałe sektory (poczta, zarządzanie odpadami, produkcja chemikaliów, żywność, urządzenia medyczne, elektronika, motoryzacja, dostawcy cyfrowi marketplace/wyszukiwarki/social), próg średniej firmy (>50 pracowników LUB >10 mln EUR). Podmioty mikro/małe są wyłączone, ale państwo może objąć nie zależnie od wielkości jeśli kryteria krytyczności.
+ Jakie obowiązki nakłada NIS2?
10 środków zarządzania ryzykiem (Art. 21 NIS2): (1) polityka analizy ryzyka i bezpieczeństwa systemów informatycznych, (2) zarządzanie incydentami, (3) ciągłość działania (BCP/DRP, kopie zapasowe, zarządzanie kryzysowe), (4) bezpieczeństwo łańcucha dostaw — w tym dostawców ICT, (5) bezpieczeństwo nabywania, rozwoju i utrzymania systemów, (6) ocena skuteczności środków, (7) podstawowe szkolenia z cyberhigieny, (8) kryptografia, (9) bezpieczeństwo zasobów ludzkich (sprawdzanie pracowników, kontrola dostępu, polityka aktywów), (10) MFA, rozwiązania ciągłego uwierzytelniania, szyfrowanie głosu/wideo/tekstu, komunikacja awaryjna. Plus obowiązek raportowania incydentów (24h/72h/1 mies.) do CSIRT NASK.
+ Jakie są kary NIS2?
Dwa progi (Art. 34 NIS2): (1) Podmioty kluczowe — kary do **10 mln EUR lub 2% obrotu** (większa wartość), (2) Podmioty ważne — kary do **7 mln EUR lub 1,4% obrotu**. Dodatkowo: kary periodyczne (per dzień), nakaz natychmiastowej zmiany działań, publiczna komunikacja o naruszeniu, czasowe zawieszenie certyfikatów, zakaz pełnienia stanowisk kierowniczych dla osób odpowiedzialnych. **Osobista odpowiedzialność zarządu** — Art. 20 NIS2 nakłada na członków zarządu obowiązek zatwierdzania środków zarządzania ryzykiem i może skutkować osobistymi karami, w tym czasowym zakazem pełnienia funkcji. To największa zmiana vs NIS1.
+ Jakie są terminy raportowania incydentów wg NIS2?
3-etapowy model (Art. 23 NIS2): (1) **Wczesne ostrzeżenie** — w ciągu **24 godzin** od wykrycia poważnego incydentu (z informacją o ewentualnym wpływie transgranicznym lub złośliwym charakterze), (2) **Raport incydentu** — w ciągu **72 godzin** od wykrycia (aktualizacja informacji, ocena dotkliwości, zastosowane środki), (3) **Raport końcowy** — w ciągu **1 miesiąca** od raportu początkowego (lub po zakończeniu obsługi). W PL zgłoszenia trafiają do CSIRT NASK (przedsiębiorcy), CSIRT GOV (administracja) lub CSIRT MON (sektor obronny). 'Poważny incydent' = znaczna utrata dostępności, integralności lub poufności + zakłócenie usług + wpływ finansowy + szkoda dla osób.
+ Jak przygotować firmę do NIS2?
6-fazowa roadmapa (typowo 9-15 mies.): (1) Analiza zakresu — czy firma podlega NIS2 (kluczowa/ważna)? Jakie sektory? (2) Audyt zgodności — gap analysis względem 10 środków zarządzania ryzykiem (4-8 tyg.), (3) Roadmapa naprawcza z priorytetami i budżetem, (4) Wdrożenie kontroli — najczęstsze braki: MFA na wszystkich kontach, segmentacja sieci, monitoring 24/7 (SOC), backup ransomware-resistant, plan IR z tabletop exercises, (5) Procesy — register naruszeń, polityka bezpieczeństwa łańcucha dostaw, regularne szkolenia, zatwierdzenia zarządu, (6) Testy — pentest, ćwiczenia IR, próbne raportowanie do CSIRT. Dodatkowo: zatwierdzenie pisemne zarządu (Art. 20).
+ NIS2 vs DORA — różnice
Obie regulacje UE dotyczą cyberbezpieczeństwa, ale: **NIS2** — horyzontalna, 18 sektorów, ogólne wymogi cyberbezpieczeństwa, stosowana od 17.10.2024; **DORA** — wertykalna, tylko sektor finansowy (banki, ubezpieczyciele, fintech, fundusze, krypto), bardzo szczegółowe wymogi ICT (TLPT, register dostawców, bezpośredni nadzór CTPP), stosowana od 17.01.2025. Dla podmiotu finansowego: **DORA ma pierwszeństwo** (lex specialis). Bank klasyfikowany jako kluczowy w NIS2 stosuje DORA dla wymogów ICT. Międzynarodowe grupy finansowe muszą mapować obie ramy plus odpowiedniki w UK (PRA), Szwajcarii (FINMA), USA (OCC).