Dyrektywa NIS2 (Network and Information Security Directive 2) to największa zmiana regulacyjna w europejskim cyberbezpieczeństwie od lat. Rozszerza zakres podmiotów objętych obowiązkami, wprowadza surowe kary finansowe i wymaga wdrożenia konkretnych środków technicznych. Oto co musisz wiedzieć, żeby się przygotować.
TL;DR - Najważniejsze wnioski
- Kogo dotyczy NIS2?
- Kluczowe obowiązki
- Raportowanie incydentów
- Kary i odpowiedzialność zarządu
1. Kogo dotyczy NIS2?
NIS2 znacząco rozszerza zakres podmiotów w porównaniu do pierwszej dyrektywy NIS. Nowe kategorie obejmują m.in. dostawców usług chmurowych, producentów żywności, firmy kurierskie, sektor kosmiczny, administrację publiczną oraz dostawców usług ICT.
Podmioty dzielą się na dwie kategorie: „podmioty kluczowe” (essential entities) i „podmioty ważne” (important entities). Główna różnica to poziom nadzoru - podmioty kluczowe podlegają nadzorowi proaktywnemu, a ważne - reaktywnemu (po incydencie).
Uwaga
Jeśli Twoja firma zatrudnia ponad 50 osób LUB ma obrót powyżej 10 mln EUR i działa w jednym z objętych sektorów - prawdopodobnie podlegasz NIS2. Warto to zweryfikować jak najszybciej.
2. Kluczowe obowiązki
NIS2 wymaga od organizacji wdrożenia proporcjonalnych środków zarządzania ryzykiem w cyberbezpieczeństwie. Nie chodzi tylko o technologię - dyrektywa kładzie duży nacisk na zarządzanie, procesy i łańcuch dostaw.
- Analiza ryzyka i polityka bezpieczeństwa systemów informacyjnych.
- Zarządzanie incydentami - wykrywanie, reagowanie, raportowanie.
- Ciągłość działania - kopie zapasowe, disaster recovery, zarządzanie kryzysowe.
- Bezpieczeństwo łańcucha dostaw - ocena dostawców i partnerów.
- Regularne testy i audyty bezpieczeństwa (w tym testy penetracyjne).
- Szkolenia z cyberbezpieczeństwa dla kadry zarządzającej i pracowników.
3. Raportowanie incydentów
Jednym z najważniejszych wymogów NIS2 jest obowiązek zgłaszania incydentów bezpieczeństwa w ścisłych ramach czasowych. Organizacje muszą przekazać wstępne powiadomienie w ciągu 24 godzin od wykrycia incydentu, a pełny raport - w ciągu 72 godzin.
To oznacza, że organizacja musi mieć wdrożony proces incident response z jasno zdefiniowanymi rolami, procedurami eskalacji i kanałami komunikacji z właściwym CSIRT.
4. Kary i odpowiedzialność zarządu
NIS2 wprowadza osobistą odpowiedzialność kadry zarządzającej za wdrożenie środków cyberbezpieczeństwa. To przełomowa zmiana - zarząd nie może już delegować odpowiedzialności „w dół” organizacji.
Kary finansowe mogą sięgać 10 mln EUR lub 2% rocznego obrotu (dla podmiotów kluczowych) albo 7 mln EUR lub 1,4% obrotu (dla podmiotów ważnych) - w zależności od tego, która kwota jest wyższa.
Rekomendacja PWNONE
Zacznij od analizy luk (gap analysis) - porównaj obecny stan bezpieczeństwa z wymaganiami NIS2. To pozwoli Ci oszacować budżet i czas potrzebny na dostosowanie. Nasz zespół może przeprowadzić taki audyt w 2-3 tygodnie.
Podsumowanie
NIS2 to nie kolejna formalność - to realne wymagania, których niespełnienie wiąże się z poważnymi konsekwencjami finansowymi i prawnymi. Kluczem jest wczesne rozpoczęcie przygotowań i traktowanie zgodności jako procesu ciągłego, a nie jednorazowego projektu.

