ISMS Copilot Docs

Przewodnik po zgodności z NIS2 dla podmiotów objętych zakresem

Dyrektywa NIS2 (UE 2022/2555) to zaktualizowane ramy Unii Europejskiej dotyczące cyberbezpieczeństwa i odporności sieci, zastępujące pierwotną dyrektywę NIS…

Dyrektywa NIS2 (UE 2022/2555) to zaktualizowane ramy Unii Europejskiej dotyczące cyberbezpieczeństwa i odporności sieci, zastępujące pierwotną dyrektywę NIS. Dotyczy średnich i dużych organizacji z 18 kluczowych sektorów oraz nakłada surowe wymogi w zakresie cyberbezpieczeństwa, obowiązki zarządcze i zasady raportowania incydentów. Niniejszy przewodnik przeprowadzi Cię przez zakres NIS2, wymagania, kroki wdrożeniowe oraz to, jak sztuczna inteligencja może przyspieszyć Twoje działania na rzecz zgodności.

NIS2 weszła w życie 18 października 2024 roku. Państwa członkowskie UE dokonały jej transpozycji do prawa krajowego. Jeśli Twoja organizacja podlega zakresowi, zgodność jest już obowiązkowa.

Kto musi przestrzegać NIS2?

NIS2 dotyczy średnich i dużych przedsiębiorstw (50+ pracowników LUB 10 mln EUR+ rocznego obrotu/bilansu) działających w wyznaczonych sektorach. Małe i mikroprzedsiębiorstwa mogą być objęte, jeśli są kluczowymi dostawcami, stwarzają ryzyko systemowe lub mają znaczenie krajowe.

Podmioty kluczowe (Załącznik I – Wysoka krytyczność)

  • Energetyka: Energia elektryczna, ogrzewanie/chłodzenie, ropa, gaz, wodór
  • Transport: Lotniczy, kolejowy, wodny, drogowy
  • Bankowość i infrastruktura rynku finansowego
  • Zdrowie: Dostawcy usług medycznych, laboratoria referencyjne, badania i rozwój farmaceutyków/produkcja, producenci urządzeń medycznych
  • Woda pitna i ścieki
  • Infrastruktura cyfrowa: Punkty wymiany internetu, dostawcy DNS/TLD, chmura/centra danych/CDN, dostawcy usług zaufania, sieci telekomunikacyjne
  • Zarządzanie usługami ICT: Dostawcy usług zarządzanych, dostawcy usług bezpieczeństwa zarządzanego
  • Administracja publiczna: Rząd centralny i regionalny
  • Przestrzeń kosmiczna: Operatorzy infrastruktury naziemnej

Podmioty ważne (Załącznik II)

  • Usługi pocztowe i kurierskie
  • Gospodarka odpadami
  • Chemikalia: Produkcja i dystrybucja
  • Żywność: Produkcja, przetwórstwo, dystrybucja
  • Przemysł wytwórczy: Urządzenia medyczne/IVD, elektronika, optyka, sprzęt elektryczny, maszyny, pojazdy silnikowe, sprzęt transportowy
  • Dostawcy cyfrowi: Platformy handlowe online, wyszukiwarki, platformy mediów społecznościowych
  • Organizacje badawcze

Podmioty wyznaczone jako Critical Entity Resilience (CER), rejestry domen oraz niektóre podmioty administracji publicznej (samorządy lokalne, szkolnictwo wyższe) mogą również podlegać zakresowi w zależności od implementacji krajowej.

Kluczowe wymagania NIS2

NIS2 nakłada trzy główne obszary obowiązków: zarządzanie, zarządzanie ryzykiem i raportowanie incydentów.

Artykuł 20: Zarządzanie i odpowiedzialność

  • Zatwierdzenie przez organ zarządzający: Zarząd lub najwyższe kierownictwo musi formalnie zatwierdzić środki zarządzania ryzykiem cyberbezpieczeństwa i nadzorować ich wdrożenie
  • Obowiązkowe szkolenia: Zarząd i pracownicy muszą przejść szkolenia z cyberbezpieczeństwa odpowiednie do swoich ról
  • Odpowiedzialność zarządu: Kierownictwo może być pociągnięte do osobistej odpowiedzialności za niezgodność

Artykuł 21: Środki zarządzania ryzykiem

Organizacje muszą wdrożyć proporcjonalne, kompleksowe środki cyberbezpieczeństwa obejmujące:

  • Analizę ryzyka i polityki bezpieczeństwa informacji
  • Obsługę incydentów: Wykrywanie, zapobieganie, reagowanie, odzyskiwanie
  • Ciągłość działania: Zarządzanie kopiami zapasowymi, odzyskiwanie po awarii, zarządzanie kryzysowe
  • Bezpieczeństwo łańcucha dostaw: Ocena bezpośrednich dostawców, podatności i jakości usług
  • Systemy sieciowe i informacyjne: Zakup, rozwój, utrzymanie, obsługa podatności
  • Ocena skuteczności i testowanie
  • Higiena cyberbezpieczeństwa i szkolenia pracowników
  • Kryptografia i szyfrowanie
  • Zasoby ludzkie, kontrola dostępu i zarządzanie aktywami
  • Uwierzytelnianie wieloskładnikowe, ciągłe uwierzytelnianie i bezpieczna komunikacja

Artykuł 23: Raportowanie incydentów

Musisz zgłaszać poważne incydenty (powodujące poważne zakłócenia operacyjne, straty finansowe lub szkody wizerunkowe) do właściwego organu krajowego w ścisłych terminach:

  • Wstępne powiadomienie: W ciągu 24 godzin od stwierdzenia incydentu
  • Powiadomienie o incydencie: W ciągu 72 godzin, wraz z wskaźnikami kompromitacji (IOC)
  • Raport końcowy: W ciągu 1 miesiąca, wraz z analizą przyczyn źródłowych i środkami zaradczymi

Zachęca się do dobrowolnego zgłaszania istotnych zagrożeń i incydentów bliskich przeoczeniu.

NIS2 wymaga holistycznego, opartego na ryzyku podejścia. To nie jest lista kontrolna – musisz wykazać ciągłe doskonalenie i proporcjonalne środki dostosowane do wielkości i profilu ryzyka Twojej organizacji.

Plan wdrożenia

Postępuj zgodnie z poniższymi krokami, aby osiągnąć i utrzymać zgodność z NIS2:

1. Określenie zakresu stosowania

Potwierdź, czy Twoja organizacja podlega zakresowi na podstawie sektora, wielkości i krytyczności. Sprawdź krajową transpozycję dyrektywy w swoim państwie członkowskim pod kątem szczegółowych wymagań.

2. Przeprowadzenie analizy luk

Porównaj obecny stan cyberbezpieczeństwa z wymaganiami Artykułu 21. Zidentyfikuj brakujące lub niewystarczające środki kontrolne w zakresie zarządzania, zarządzania ryzykiem, obsługi incydentów, łańcucha dostaw i środków technicznych.

3. Opracowanie polityk i ram

Utwórz lub zaktualizuj dokumentację obejmującą:

  • Politykę bezpieczeństwa informacji (zgodną z Artykułami 20-21 NIS2)
  • Metodologię oceny ryzyka
  • Procedury klasyfikacji i reagowania na incydenty
  • Plany ciągłości działania i odzyskiwania po awarii
  • Ocena bezpieczeństwa łańcucha dostaw i umowy z podmiotami trzecimi

4. Wdrożenie środków technicznych i organizacyjnych

Wdróż środki kontrolne spełniające wymagania Artykułu 21: zarządzanie podatnościami, kontrola dostępu, MFA, szyfrowanie, segmentacja sieci, systemy kopii zapasowych i narzędzia monitoringu.

5. Ustanowienie zarządzania i szkoleń

Zdobądź zatwierdzenie zarządu dla ram zarządzania ryzykiem. Wdróż obowiązkowe szkolenia z cyberbezpieczeństwa dla kadry zarządzającej i pracowników.

6. Testowanie i monitorowanie skuteczności

Przeprowadzaj regularne testy penetracyjne, ćwiczenia z odzyskiwania po awarii i oceny środków kontrolnych. Dokumentuj wyniki i dostosowuj polityki w razie potrzeby.

7. Rejestracja u organów krajowych

Powiadom właściwy organ krajowy ds. NIS2 w swoim państwie członkowskim i spełnij wymogi rejestracyjne lub raportowe.

8. Przygotowanie scenariuszy raportowania incydentów

Stwórz szablony i procesy dla raportów incydentów w terminach 24-godzinnym, 72-godzinnym i końcowym. Przeszkol zespół reagowania na incydenty w zakresie terminów NIS2.

Korzystaj z oficjalnych wytycznych krajowych i zasobów ENISA wraz z tym przewodnikiem. Każde państwo członkowskie może wprowadzać dodatkowe wymagania lub interpretacje.

Kary za niezgodność

Egzekwowanie NIS2 jest surowe. Organy krajowe mogą nałożyć:

  • Podmioty kluczowe: Kary w wysokości co najmniej 10 mln EUR lub 2% globalnego rocznego obrotu, w zależności od tego, która kwota jest wyższa
  • Podmioty ważne: Kary w wysokości co najmniej 7 mln EUR lub 1,4% globalnego rocznego obrotu, w zależności od tego, która kwota jest wyższa
  • Inne środki: Ostrzeżenia, nakazy zaprzestania działalności, publikacja naruszeń, zawieszenie certyfikatów, inspektorzy nadzoru lub zakazy pełnienia funkcji zarządczych (jako ostateczność)

Odpowiedzialność zarządu obejmuje członków zarządu i najwyższe kierownictwo, które nie nadzoruje zgodności.

Jak ISMS Copilot przyspiesza zgodność z NIS2

Zgodność z NIS2 wymaga wielu dokumentów, jest czasochłonna i wymaga głębokiej wiedzy specjalistycznej. ISMS Copilot został stworzony, aby pomóc Ci działać szybciej i mądrzej:

Generowanie polityk i dokumentów gotowych do audytu

Poproś ISMS Copilot o przygotowanie polityki bezpieczeństwa informacji zgodnej z NIS2, procedur reagowania na incydenty, ram oceny ryzyka lub planów BCP/DR. Wyniki są uporządkowane, profesjonalne i dostosowane do Twojego sektora oraz wymagań.

Przeprowadzanie analizy luk w kilka minut

Prześlij swoje istniejące polityki, oceny ryzyka lub dokumentację bezpieczeństwa (PDF, DOCX, XLS) i poproś ISMS Copilot o zidentyfikowanie luk w odniesieniu do wymagań Artykułu 21 NIS2. Otrzymasz szczegółową analizę tego, co brakuje lub jest niewystarczające.

Ocena ryzyka i bezpieczeństwo łańcucha dostaw

Użyj ISMS Copilot do tworzenia rejestrów ryzyka, oceny dostawców zewnętrznych i generowania kwestionariuszy bezpieczeństwa łańcucha dostaw zgodnych z oczekiwaniami NIS2.

Pytania i odpowiedzi dotyczące ram prawnych

Zadawaj pytania dotyczące zakresu NIS2, terminów, obowiązków wynikających z Artykułów 20/21/23 lub krajowych transpozycji. Baza wiedzy ISMS Copilot opiera się na rzeczywistym doświadczeniu konsultingowym – bez halucynacji, bez generycznych wyszukiwań internetowych.

Organizacja pracy z wieloma klientami lub projektami

Jeśli jesteś konsultantem zarządzającym zgodnością z NIS2 dla wielu klientów, użyj Przestrzeni Roboczych, aby oddzielić projekty, dokumenty i rozmowy z AI.

Hosting w UE i zgodność z RODO

ISMS Copilot jest hostowany we Frankfurcie (UE), z zabezpieczeniami na poziomie enterprise (MFA, szyfrowanie end-to-end). Twoje dane nigdy nie są wykorzystywane do trenowania AI, a Ty zachowujesz pełną kontrolę.

Zapoznaj się z biblioteką promptów NIS2 Directive, zawierającą gotowe do użycia prompty dotyczące określania zakresu, analizy luk, generowania polityk, zarządzania ryzykiem, raportowania incydentów i nie tylko.

Rozpoczęcie pracy z ISMS Copilot dla NIS2

Rozpocznij bezpłatnie na chat.ismscopilot.com. Darmowy poziom obejmuje podstawowe funkcje. Przejdź na Plus (20 USD/miesiąc) dla Think, Beyond, wyższych limitów i 500 przesyłanych plików w ramach uczciwego użytkowania, lub Pro (100 USD/miesiąc) za 250 kredytów na sesję.

Aby uzyskać dostosowane do NIS2 przepływy pracy, zapoznaj się z biblioteką promptów NIS2 oraz przewodnikiem po przypadkach użycia dla menedżerów ryzyka w regulowanych branżach (DORA/NIS2).

Dodatkowe zasoby

Na tej stronie