ISMS Copilot Docs

Przewodnik po zgodności z NIS2 dla podmiotów objętych zakresem

Dyrektywa NIS2 (UE 2022/2555) to zaktualizowane ramy Unii Europejskiej dotyczące cyberbezpieczeństwa i odporności sieci, zastępujące pierwotną dyrektywę NIS…

Dyrektywa NIS2 (UE 2022/2555) to zaktualizowane ramy Unii Europejskiej dotyczące cyberbezpieczeństwa i odporności sieci, zastępujące pierwotną dyrektywę NIS. Dotyczy średnich i dużych organizacji z 18 kluczowych sektorów i nakłada surowe wymogi w zakresie cyberbezpieczeństwa, obowiązki zarządcze oraz zasady raportowania incydentów. Niniejszy przewodnik przeprowadzi Cię przez zakres dyrektywy NIS2, wymagania, kroki wdrożeniowe oraz to, jak sztuczna inteligencja może przyspieszyć Twoje starania o zgodność.

Dyrektywa NIS2 weszła w życie 18 października 2024 roku. Państwa członkowskie UE dokonały jej transpozycji do prawa krajowego. Jeśli Twoja organizacja podlega jej zakresowi, zgodność jest już obowiązkowa.

Kto musi przestrzegać dyrektywy NIS2?

Dyrektywa NIS2 dotyczy średnich i dużych przedsiębiorstw (50+ pracowników LUB 10 mln EUR+ rocznego obrotu/bilansu) działających w wyznaczonych sektorach. Małe i mikroprzedsiębiorstwa mogą być objęte, jeśli są kluczowymi dostawcami, stwarzają ryzyko systemowe lub mają znaczenie krajowe.

Podmioty kluczowe (Załącznik I – Wysoka krytyczność)

  • Energetyka: Energia elektryczna, ogrzewanie/chłodzenie, ropa, gaz, wodór
  • Transport: Lotniczy, kolejowy, wodny, drogowy
  • Bankowość i infrastruktura rynków finansowych
  • Ochrona zdrowia: Dostawcy usług medycznych, laboratoria referencyjne, badania i rozwój farmaceutyków/produkcja, producenci urządzeń medycznych
  • Woda pitna i ścieki
  • Infrastruktura cyfrowa: Punkty wymiany internetu, dostawcy DNS/TLD, chmura/centra danych/CDN, dostawcy usług zaufania, sieci telekomunikacyjne
  • Zarządzanie usługami ICT: Dostawcy usług zarządzanych, dostawcy usług bezpieczeństwa zarządzanego
  • Administracja publiczna: Rząd centralny i regionalny
  • Przestrzeń kosmiczna: Operatorzy infrastruktury naziemnej

Podmioty ważne (Załącznik II)

  • Usługi pocztowe i kurierskie
  • Gospodarka odpadami
  • Chemikalia: Produkcja i dystrybucja
  • Żywność: Produkcja, przetwórstwo, dystrybucja
  • Przemysł produkcyjny: Urządzenia medyczne/IVD, elektronika, optyka, sprzęt elektryczny, maszyny, pojazdy silnikowe, sprzęt transportowy
  • Dostawcy usług cyfrowych: Platformy handlowe online, wyszukiwarki, platformy mediów społecznościowych
  • Organizacje badawcze

Podmioty wyznaczone jako krytyczne w zakresie odporności (CER), rejestry domen oraz niektóre podmioty administracji publicznej (samorządy lokalne, szkolnictwo wyższe) mogą również podlegać zakresowi w zależności od implementacji krajowej.

Kluczowe wymagania NIS2

Dyrektywa NIS2 nakłada trzy główne obszary obowiązków: zarządzanie, zarządzanie ryzykiem oraz raportowanie incydentów.

Artykuł 20: Zarządzanie i odpowiedzialność

  • Zatwierdzenie przez organ zarządzający: Zarząd lub najwyższe kierownictwo musi formalnie zatwierdzić środki zarządzania ryzykiem cyberbezpieczeństwa i nadzorować ich wdrażanie
  • Obowiązkowe szkolenia: Zarząd i pracownicy muszą przejść szkolenia z cyberbezpieczeństwa odpowiednie do swoich ról
  • Odpowiedzialność zarządu: Kierownictwo może być pociągnięte do osobistej odpowiedzialności za niezgodność

Artykuł 21: Środki zarządzania ryzykiem

Organizacje muszą wdrożyć proporcjonalne, kompleksowe środki cyberbezpieczeństwa obejmujące:

  • Analizę ryzyka i polityki bezpieczeństwa informacji
  • Obsługę incydentów: Wykrywanie, zapobieganie, reagowanie, odtwarzanie
  • Ciągłość działania: Zarządzanie kopiami zapasowymi, odtwarzanie po awarii, zarządzanie kryzysowe
  • Bezpieczeństwo łańcucha dostaw: Ocena bezpośrednich dostawców, podatności i jakości usług
  • Systemy sieciowe i informacyjne: Zakup, rozwój, utrzymanie, obsługa podatności
  • Ocena skuteczności i testowanie
  • Higiena cyberbezpieczeństwa i szkolenia pracowników
  • Kryptografia i szyfrowanie
  • Zarządzanie zasobami ludzkimi, kontrola dostępu i zarządzanie aktywami
  • Uwierzytelnianie wieloskładnikowe, ciągłe uwierzytelnianie i bezpieczna komunikacja

Artykuł 23: Raportowanie incydentów

Musisz zgłaszać poważne incydenty (powodujące poważne zakłócenia operacyjne, straty finansowe lub szkody wizerunkowe) do właściwego organu krajowego w ścisłych terminach:

  • Wstępne powiadomienie: W ciągu 24 godzin od stwierdzenia incydentu
  • Powiadomienie o incydencie: W ciągu 72 godzin, wraz z wskaźnikami kompromitacji (IOC)
  • Raport końcowy: W ciągu 1 miesiąca, wraz z analizą przyczyn źródłowych i środkami zaradczymi

Zachęca się do dobrowolnego zgłaszania istotnych zagrożeń i incydentów bliskich przeoczeniu.

Dyrektywa NIS2 wymaga holistycznego, opartego na ryzyku podejścia. To nie jest lista kontrolna – musisz wykazać ciągłe doskonalenie i proporcjonalne środki dostosowane do wielkości i profilu ryzyka Twojej organizacji.

Plan wdrożenia

Postępuj zgodnie z tymi krokami, aby osiągnąć i utrzymać zgodność z NIS2:

1. Określenie zakresu stosowania

Potwierdź, czy Twoja organizacja podlega zakresowi na podstawie sektora, wielkości i krytyczności. Sprawdź krajową transpozycję dyrektywy w Twoim państwie członkowskim pod kątem szczegółowych wymagań.

2. Przeprowadzenie analizy luk

Porównaj obecny stan cyberbezpieczeństwa z wymaganiami Artykułu 21. Zidentyfikuj brakujące lub niewystarczające środki kontrolne w zakresie zarządzania, zarządzania ryzykiem, obsługi incydentów, łańcucha dostaw i środków technicznych.

3. Opracowanie polityk i ram

Stwórz lub zaktualizuj dokumentację obejmującą:

  • Politykę bezpieczeństwa informacji (zgodną z Artykułami 20-21 NIS2)
  • Metodologię oceny ryzyka
  • Procedury klasyfikacji i reagowania na incydenty
  • Plany ciągłości działania i odtwarzania po awarii
  • Ocena bezpieczeństwa łańcucha dostaw i umowy z podmiotami trzecimi

4. Wdrożenie środków technicznych i organizacyjnych

Wdróż środki kontrolne spełniające wymagania Artykułu 21: zarządzanie podatnościami, kontrola dostępu, MFA, szyfrowanie, segmentacja sieci, systemy kopii zapasowych i narzędzia monitoringu.

5. Ustanowienie zarządzania i szkoleń

Zdobądź zatwierdzenie zarządu dla ram zarządzania ryzykiem. Wprowadź obowiązkowe szkolenia z cyberbezpieczeństwa dla zarządu i pracowników.

6. Testowanie i monitorowanie skuteczności

Przeprowadzaj regularne testy penetracyjne, ćwiczenia odtwarzania po awarii i oceny środków kontrolnych. Dokumentuj wyniki i dostosowuj polityki w razie potrzeby.

7. Rejestracja u organów krajowych

Powiadom właściwy organ krajowy ds. NIS2 i spełnij wymogi rejestracyjne lub raportowe.

8. Przygotowanie scenariuszy raportowania incydentów

Stwórz szablony i procedury dla raportów incydentów w terminach 24-godzinnym, 72-godzinnym i końcowym. Przeszkol zespół reagowania na incydenty w zakresie terminów NIS2.

Korzystaj z oficjalnych wytycznych krajowych i zasobów ENISA wraz z tym przewodnikiem. Każde państwo członkowskie może dodać specyficzne wymagania lub interpretacje.

Kary za niezgodność

Egzekwowanie NIS2 jest surowe. Organy krajowe mogą nałożyć:

  • Podmioty kluczowe: Kary w wysokości co najmniej 10 mln EUR lub 2% globalnego rocznego obrotu, w zależności od tego, która kwota jest wyższa
  • Podmioty ważne: Kary w wysokości co najmniej 7 mln EUR lub 1,4% globalnego rocznego obrotu, w zależności od tego, która kwota jest wyższa
  • Inne środki: Ostrzeżenia, nakazy zaprzestania działalności, publikacja naruszeń, zawieszenie certyfikatów, inspektorzy nadzoru lub zakazy pełnienia funkcji zarządczych (jako ostateczność)

Odpowiedzialność zarządu obejmuje członków zarządu i najwyższe kierownictwo, które nie nadzoruje zgodności.

Jak ISMS Copilot przyspiesza zgodność z NIS2

Zgodność z NIS2 wymaga wielu dokumentów, jest czasochłonna i wymaga głębokiej wiedzy specjalistycznej. ISMS Copilot został stworzony, aby pomóc Ci działać szybciej i mądrzej:

Generowanie polityk i dokumentów gotowych do audytu

Poproś ISMS Copilot o przygotowanie polityki bezpieczeństwa informacji zgodnej z NIS2, procedur reagowania na incydenty, ram oceny ryzyka lub planów BCP/DR. Wyniki są uporządkowane, profesjonalne i dostosowane do Twojego sektora oraz wymagań.

Przeprowadzanie analizy luk w kilka minut

Prześlij swoje istniejące polityki, oceny ryzyka lub dokumentację bezpieczeństwa (PDF, DOCX, XLS) i poproś ISMS Copilot o zidentyfikowanie luk w stosunku do wymagań Artykułu 21 NIS2. Otrzymasz szczegółową analizę tego, co brakuje lub jest niewystarczające.

Ocena ryzyka i bezpieczeństwo łańcucha dostaw

Użyj ISMS Copilot do tworzenia rejestrów ryzyka, oceny dostawców zewnętrznych i generowania kwestionariuszy bezpieczeństwa łańcucha dostaw zgodnych z oczekiwaniami NIS2.

Pytania i odpowiedzi dotyczące ram prawnych

Zadawaj pytania dotyczące zakresu NIS2, terminów, obowiązków wynikających z Artykułów 20/21/23 lub krajowych transpozycji. Baza wiedzy ISMS Copilot opiera się na rzeczywistym doświadczeniu konsultingowym – bez halucynacji, bez generycznych wyszukiwań internetowych.

Organizacja pracy z wieloma klientami lub projektami

Jeśli jesteś konsultantem zarządzającym zgodnością z NIS2 dla wielu klientów, użyj Przestrzeni roboczych, aby oddzielić projekty, dokumenty i rozmowy z AI.

Hosting w UE i zgodność z RODO

ISMS Copilot jest hostowany we Frankfurcie (UE), z zabezpieczeniami na poziomie enterprise (MFA, szyfrowanie end-to-end). Twoje dane nigdy nie są wykorzystywane do trenowania AI, a Ty zachowujesz pełną kontrolę.

Zapoznaj się z biblioteką promptów dotyczących dyrektywy NIS2, zawierającą gotowe do użycia prompty obejmujące określanie zakresu, analizę luk, generowanie polityk, zarządzanie ryzykiem, raportowanie incydentów i wiele więcej.

Rozpoczęcie pracy z ISMS Copilot dla NIS2

Rozpocznij bezpłatnie na chat.ismscopilot.com. Darmowy poziom daje dostęp do podstawowych funkcji. Uaktualnij do Plus (24 USD/miesiąc) w celu zwiększenia limitów i większej liczby przesyłanych dokumentów lub do Pro (100 USD/miesiąc) w celu nieograniczonej komunikacji i współpracy zespołowej.

Aby uzyskać dostosowane do NIS2 przepływy pracy, zapoznaj się z biblioteką promptów NIS2 oraz przewodnikiem po przypadkach użycia dla menedżerów ryzyka w regulowanych branżach (DORA/NIS2).

Dodatkowe zasoby

On this page