Przewodnik po zgodności z NIS2 dla podmiotów objętych zakresem
Dyrektywa NIS2 (UE 2022/2555) to zaktualizowane ramy Unii Europejskiej dotyczące cyberbezpieczeństwa i odporności sieci, zastępujące pierwotną dyrektywę NIS…
Dyrektywa NIS2 (UE 2022/2555) to zaktualizowane ramy Unii Europejskiej dotyczące cyberbezpieczeństwa i odporności sieci, zastępujące pierwotną dyrektywę NIS. Dotyczy średnich i dużych organizacji z 18 kluczowych sektorów oraz nakłada surowe wymogi w zakresie cyberbezpieczeństwa, obowiązki zarządcze i zasady raportowania incydentów. Niniejszy przewodnik przeprowadzi Cię przez zakres NIS2, wymagania, kroki wdrożeniowe oraz to, jak sztuczna inteligencja może przyspieszyć Twoje działania na rzecz zgodności.
NIS2 weszła w życie 18 października 2024 roku. Państwa członkowskie UE dokonały jej transpozycji do prawa krajowego. Jeśli Twoja organizacja podlega zakresowi, zgodność jest już obowiązkowa.
Kto musi przestrzegać NIS2?
NIS2 dotyczy średnich i dużych przedsiębiorstw (50+ pracowników LUB 10 mln EUR+ rocznego obrotu/bilansu) działających w wyznaczonych sektorach. Małe i mikroprzedsiębiorstwa mogą być objęte, jeśli są kluczowymi dostawcami, stwarzają ryzyko systemowe lub mają znaczenie krajowe.
Podmioty kluczowe (Załącznik I – Wysoka krytyczność)
- Energetyka: Energia elektryczna, ogrzewanie/chłodzenie, ropa, gaz, wodór
- Transport: Lotniczy, kolejowy, wodny, drogowy
- Bankowość i infrastruktura rynku finansowego
- Zdrowie: Dostawcy usług medycznych, laboratoria referencyjne, badania i rozwój farmaceutyków/produkcja, producenci urządzeń medycznych
- Woda pitna i ścieki
- Infrastruktura cyfrowa: Punkty wymiany internetu, dostawcy DNS/TLD, chmura/centra danych/CDN, dostawcy usług zaufania, sieci telekomunikacyjne
- Zarządzanie usługami ICT: Dostawcy usług zarządzanych, dostawcy usług bezpieczeństwa zarządzanego
- Administracja publiczna: Rząd centralny i regionalny
- Przestrzeń kosmiczna: Operatorzy infrastruktury naziemnej
Podmioty ważne (Załącznik II)
- Usługi pocztowe i kurierskie
- Gospodarka odpadami
- Chemikalia: Produkcja i dystrybucja
- Żywność: Produkcja, przetwórstwo, dystrybucja
- Przemysł wytwórczy: Urządzenia medyczne/IVD, elektronika, optyka, sprzęt elektryczny, maszyny, pojazdy silnikowe, sprzęt transportowy
- Dostawcy cyfrowi: Platformy handlowe online, wyszukiwarki, platformy mediów społecznościowych
- Organizacje badawcze
Podmioty wyznaczone jako Critical Entity Resilience (CER), rejestry domen oraz niektóre podmioty administracji publicznej (samorządy lokalne, szkolnictwo wyższe) mogą również podlegać zakresowi w zależności od implementacji krajowej.
Kluczowe wymagania NIS2
NIS2 nakłada trzy główne obszary obowiązków: zarządzanie, zarządzanie ryzykiem i raportowanie incydentów.
Artykuł 20: Zarządzanie i odpowiedzialność
- Zatwierdzenie przez organ zarządzający: Zarząd lub najwyższe kierownictwo musi formalnie zatwierdzić środki zarządzania ryzykiem cyberbezpieczeństwa i nadzorować ich wdrożenie
- Obowiązkowe szkolenia: Zarząd i pracownicy muszą przejść szkolenia z cyberbezpieczeństwa odpowiednie do swoich ról
- Odpowiedzialność zarządu: Kierownictwo może być pociągnięte do osobistej odpowiedzialności za niezgodność
Artykuł 21: Środki zarządzania ryzykiem
Organizacje muszą wdrożyć proporcjonalne, kompleksowe środki cyberbezpieczeństwa obejmujące:
- Analizę ryzyka i polityki bezpieczeństwa informacji
- Obsługę incydentów: Wykrywanie, zapobieganie, reagowanie, odzyskiwanie
- Ciągłość działania: Zarządzanie kopiami zapasowymi, odzyskiwanie po awarii, zarządzanie kryzysowe
- Bezpieczeństwo łańcucha dostaw: Ocena bezpośrednich dostawców, podatności i jakości usług
- Systemy sieciowe i informacyjne: Zakup, rozwój, utrzymanie, obsługa podatności
- Ocena skuteczności i testowanie
- Higiena cyberbezpieczeństwa i szkolenia pracowników
- Kryptografia i szyfrowanie
- Zasoby ludzkie, kontrola dostępu i zarządzanie aktywami
- Uwierzytelnianie wieloskładnikowe, ciągłe uwierzytelnianie i bezpieczna komunikacja
Artykuł 23: Raportowanie incydentów
Musisz zgłaszać poważne incydenty (powodujące poważne zakłócenia operacyjne, straty finansowe lub szkody wizerunkowe) do właściwego organu krajowego w ścisłych terminach:
- Wstępne powiadomienie: W ciągu 24 godzin od stwierdzenia incydentu
- Powiadomienie o incydencie: W ciągu 72 godzin, wraz z wskaźnikami kompromitacji (IOC)
- Raport końcowy: W ciągu 1 miesiąca, wraz z analizą przyczyn źródłowych i środkami zaradczymi
Zachęca się do dobrowolnego zgłaszania istotnych zagrożeń i incydentów bliskich przeoczeniu.
NIS2 wymaga holistycznego, opartego na ryzyku podejścia. To nie jest lista kontrolna – musisz wykazać ciągłe doskonalenie i proporcjonalne środki dostosowane do wielkości i profilu ryzyka Twojej organizacji.
Plan wdrożenia
Postępuj zgodnie z poniższymi krokami, aby osiągnąć i utrzymać zgodność z NIS2:
1. Określenie zakresu stosowania
Potwierdź, czy Twoja organizacja podlega zakresowi na podstawie sektora, wielkości i krytyczności. Sprawdź krajową transpozycję dyrektywy w swoim państwie członkowskim pod kątem szczegółowych wymagań.
2. Przeprowadzenie analizy luk
Porównaj obecny stan cyberbezpieczeństwa z wymaganiami Artykułu 21. Zidentyfikuj brakujące lub niewystarczające środki kontrolne w zakresie zarządzania, zarządzania ryzykiem, obsługi incydentów, łańcucha dostaw i środków technicznych.
3. Opracowanie polityk i ram
Utwórz lub zaktualizuj dokumentację obejmującą:
- Politykę bezpieczeństwa informacji (zgodną z Artykułami 20-21 NIS2)
- Metodologię oceny ryzyka
- Procedury klasyfikacji i reagowania na incydenty
- Plany ciągłości działania i odzyskiwania po awarii
- Ocena bezpieczeństwa łańcucha dostaw i umowy z podmiotami trzecimi
4. Wdrożenie środków technicznych i organizacyjnych
Wdróż środki kontrolne spełniające wymagania Artykułu 21: zarządzanie podatnościami, kontrola dostępu, MFA, szyfrowanie, segmentacja sieci, systemy kopii zapasowych i narzędzia monitoringu.
5. Ustanowienie zarządzania i szkoleń
Zdobądź zatwierdzenie zarządu dla ram zarządzania ryzykiem. Wdróż obowiązkowe szkolenia z cyberbezpieczeństwa dla kadry zarządzającej i pracowników.
6. Testowanie i monitorowanie skuteczności
Przeprowadzaj regularne testy penetracyjne, ćwiczenia z odzyskiwania po awarii i oceny środków kontrolnych. Dokumentuj wyniki i dostosowuj polityki w razie potrzeby.
7. Rejestracja u organów krajowych
Powiadom właściwy organ krajowy ds. NIS2 w swoim państwie członkowskim i spełnij wymogi rejestracyjne lub raportowe.
8. Przygotowanie scenariuszy raportowania incydentów
Stwórz szablony i procesy dla raportów incydentów w terminach 24-godzinnym, 72-godzinnym i końcowym. Przeszkol zespół reagowania na incydenty w zakresie terminów NIS2.
Korzystaj z oficjalnych wytycznych krajowych i zasobów ENISA wraz z tym przewodnikiem. Każde państwo członkowskie może wprowadzać dodatkowe wymagania lub interpretacje.
Kary za niezgodność
Egzekwowanie NIS2 jest surowe. Organy krajowe mogą nałożyć:
- Podmioty kluczowe: Kary w wysokości co najmniej 10 mln EUR lub 2% globalnego rocznego obrotu, w zależności od tego, która kwota jest wyższa
- Podmioty ważne: Kary w wysokości co najmniej 7 mln EUR lub 1,4% globalnego rocznego obrotu, w zależności od tego, która kwota jest wyższa
- Inne środki: Ostrzeżenia, nakazy zaprzestania działalności, publikacja naruszeń, zawieszenie certyfikatów, inspektorzy nadzoru lub zakazy pełnienia funkcji zarządczych (jako ostateczność)
Odpowiedzialność zarządu obejmuje członków zarządu i najwyższe kierownictwo, które nie nadzoruje zgodności.
Jak ISMS Copilot przyspiesza zgodność z NIS2
Zgodność z NIS2 wymaga wielu dokumentów, jest czasochłonna i wymaga głębokiej wiedzy specjalistycznej. ISMS Copilot został stworzony, aby pomóc Ci działać szybciej i mądrzej:
Generowanie polityk i dokumentów gotowych do audytu
Poproś ISMS Copilot o przygotowanie polityki bezpieczeństwa informacji zgodnej z NIS2, procedur reagowania na incydenty, ram oceny ryzyka lub planów BCP/DR. Wyniki są uporządkowane, profesjonalne i dostosowane do Twojego sektora oraz wymagań.
Przeprowadzanie analizy luk w kilka minut
Prześlij swoje istniejące polityki, oceny ryzyka lub dokumentację bezpieczeństwa (PDF, DOCX, XLS) i poproś ISMS Copilot o zidentyfikowanie luk w odniesieniu do wymagań Artykułu 21 NIS2. Otrzymasz szczegółową analizę tego, co brakuje lub jest niewystarczające.
Ocena ryzyka i bezpieczeństwo łańcucha dostaw
Użyj ISMS Copilot do tworzenia rejestrów ryzyka, oceny dostawców zewnętrznych i generowania kwestionariuszy bezpieczeństwa łańcucha dostaw zgodnych z oczekiwaniami NIS2.
Pytania i odpowiedzi dotyczące ram prawnych
Zadawaj pytania dotyczące zakresu NIS2, terminów, obowiązków wynikających z Artykułów 20/21/23 lub krajowych transpozycji. Baza wiedzy ISMS Copilot opiera się na rzeczywistym doświadczeniu konsultingowym – bez halucynacji, bez generycznych wyszukiwań internetowych.
Organizacja pracy z wieloma klientami lub projektami
Jeśli jesteś konsultantem zarządzającym zgodnością z NIS2 dla wielu klientów, użyj Przestrzeni Roboczych, aby oddzielić projekty, dokumenty i rozmowy z AI.
Hosting w UE i zgodność z RODO
ISMS Copilot jest hostowany we Frankfurcie (UE), z zabezpieczeniami na poziomie enterprise (MFA, szyfrowanie end-to-end). Twoje dane nigdy nie są wykorzystywane do trenowania AI, a Ty zachowujesz pełną kontrolę.
Zapoznaj się z biblioteką promptów NIS2 Directive, zawierającą gotowe do użycia prompty dotyczące określania zakresu, analizy luk, generowania polityk, zarządzania ryzykiem, raportowania incydentów i nie tylko.
Rozpoczęcie pracy z ISMS Copilot dla NIS2
Rozpocznij bezpłatnie na chat.ismscopilot.com. Darmowy poziom obejmuje podstawowe funkcje. Przejdź na Plus (20 USD/miesiąc) dla Think, Beyond, wyższych limitów i 500 przesyłanych plików w ramach uczciwego użytkowania, lub Pro (100 USD/miesiąc) za 250 kredytów na sesję.
Aby uzyskać dostosowane do NIS2 przepływy pracy, zapoznaj się z biblioteką promptów NIS2 oraz przewodnikiem po przypadkach użycia dla menedżerów ryzyka w regulowanych branżach (DORA/NIS2).
Dodatkowe zasoby
- Pełny tekst Dyrektywy NIS2 (EUR-Lex)
- Strona polityki NIS2 Komisji Europejskiej
- NIS2 Directive Prompt Library
- ISMS Copilot for Risk Managers in Regulated Industries (DORA/NIS2)