Regulacje i zgodność
10 min czytania
5 stycznia 2026

NIS2 w praktyce: Co musisz wdrożyć do października 2026?

NIS2 w praktyce: Co musisz wdrożyć do października 2026?

Dyrektywa NIS2 (Network and Information Security Directive 2) to największa zmiana regulacyjna w europejskim cyberbezpieczeństwie od lat. Rozszerza zakres podmiotów objętych obowiązkami, wprowadza surowe kary finansowe i wymaga wdrożenia konkretnych środków technicznych. Oto co musisz wiedzieć, żeby się przygotować.

TL;DR - Najważniejsze wnioski

  • Kogo dotyczy NIS2?
  • Kluczowe obowiązki
  • Raportowanie incydentów
  • Kary i odpowiedzialność zarządu

1. Kogo dotyczy NIS2?

NIS2 znacząco rozszerza zakres podmiotów w porównaniu do pierwszej dyrektywy NIS. Nowe kategorie obejmują m.in. dostawców usług chmurowych, producentów żywności, firmy kurierskie, sektor kosmiczny, administrację publiczną oraz dostawców usług ICT.

Podmioty dzielą się na dwie kategorie: „podmioty kluczowe” (essential entities) i „podmioty ważne” (important entities). Główna różnica to poziom nadzoru - podmioty kluczowe podlegają nadzorowi proaktywnemu, a ważne - reaktywnemu (po incydencie).

Uwaga

Jeśli Twoja firma zatrudnia ponad 50 osób LUB ma obrót powyżej 10 mln EUR i działa w jednym z objętych sektorów - prawdopodobnie podlegasz NIS2. Warto to zweryfikować jak najszybciej.

2. Kluczowe obowiązki

NIS2 wymaga od organizacji wdrożenia proporcjonalnych środków zarządzania ryzykiem w cyberbezpieczeństwie. Nie chodzi tylko o technologię - dyrektywa kładzie duży nacisk na zarządzanie, procesy i łańcuch dostaw.

  • Analiza ryzyka i polityka bezpieczeństwa systemów informacyjnych.
  • Zarządzanie incydentami - wykrywanie, reagowanie, raportowanie.
  • Ciągłość działania - kopie zapasowe, disaster recovery, zarządzanie kryzysowe.
  • Bezpieczeństwo łańcucha dostaw - ocena dostawców i partnerów.
  • Regularne testy i audyty bezpieczeństwa (w tym testy penetracyjne).
  • Szkolenia z cyberbezpieczeństwa dla kadry zarządzającej i pracowników.

3. Raportowanie incydentów

Jednym z najważniejszych wymogów NIS2 jest obowiązek zgłaszania incydentów bezpieczeństwa w ścisłych ramach czasowych. Organizacje muszą przekazać wstępne powiadomienie w ciągu 24 godzin od wykrycia incydentu, a pełny raport - w ciągu 72 godzin.

To oznacza, że organizacja musi mieć wdrożony proces incident response z jasno zdefiniowanymi rolami, procedurami eskalacji i kanałami komunikacji z właściwym CSIRT.

4. Kary i odpowiedzialność zarządu

NIS2 wprowadza osobistą odpowiedzialność kadry zarządzającej za wdrożenie środków cyberbezpieczeństwa. To przełomowa zmiana - zarząd nie może już delegować odpowiedzialności „w dół” organizacji.

Kary finansowe mogą sięgać 10 mln EUR lub 2% rocznego obrotu (dla podmiotów kluczowych) albo 7 mln EUR lub 1,4% obrotu (dla podmiotów ważnych) - w zależności od tego, która kwota jest wyższa.

Rekomendacja PWNONE

Zacznij od analizy luk (gap analysis) - porównaj obecny stan bezpieczeństwa z wymaganiami NIS2. To pozwoli Ci oszacować budżet i czas potrzebny na dostosowanie. Nasz zespół może przeprowadzić taki audyt w 2-3 tygodnie.

Podsumowanie

NIS2 to nie kolejna formalność - to realne wymagania, których niespełnienie wiąże się z poważnymi konsekwencjami finansowymi i prawnymi. Kluczem jest wczesne rozpoczęcie przygotowań i traktowanie zgodności jako procesu ciągłego, a nie jednorazowego projektu.

Potrzebujesz wsparcia we wdrożeniu NIS2?

Pomagamy organizacjom przejść przez wymogi NIS2 - od gap analysis, przez wdrożenie polityk, po regularne testy penetracyjne wymagane przez dyrektywę.

Zamów audyt NIS2