Czy Twoja firma musi wypełnić obowiązki z NIS2?
Rosnąca liczba cyberzagrożeń oraz ich skala sprawiły, że regulacje dotyczące bezpieczeństwa cyfrowego stały się jednym z kluczowych obszarów prawa gospodarczego w Unii Europejskiej. Odpowiedzią na te wyzwania jest dyrektywa NIS2, która znacząco rozszerza zakres podmiotów objętych obowiązkami oraz zaostrza wymagania w zakresie cyberbezpieczeństwa. W praktyce oznacza to, że wiele firm – także średnich – musi dziś zadać sobie pytanie: czy muszę wypełnić obowiązki przewidziane przez NIS2?
Czym jest NIS2?
NIS2 (Network and Information Security Directive 2) to unijna dyrektywa mająca na celu zwiększenie poziomu cyberbezpieczeństwa w państwach członkowskich. Zastępuje wcześniejszą regulację NIS i wprowadza bardziej rygorystyczne wymogi oraz szerszy zakres podmiotów objętych regulacją.
Kogo dotyczy NIS2? Podział na sektory
Dyrektywa wprowadza dwa główne typy podmiotów:
- podmioty kluczowe (essential entities)
- podmioty ważne (important entities)
Podział ten opiera się przede wszystkim na sektorze działalności oraz wielkości organizacji.
- Sektory kluczowe (essential)
Do tej kategorii należą podmioty działające w sektorach uznanych za krytyczne dla funkcjonowania państwa i gospodarki. Są to m.in.:
- energetyka (np. dostawcy energii elektrycznej, gazu, ropy, OZE)
- transport (lotniczy, kolejowy, morski, drogowy)
- bankowość i infrastruktura rynków finansowych
- ochrona zdrowia (szpitale, laboratoria, producenci leków i wyrobów medycznych)
- dostawy wody pitnej i gospodarka ściekowa
- infrastruktura cyfrowa (np. dostawcy usług chmurowych, centra danych, SaaS, hosting, MSP/MSSP, DNS)
- administracja publiczna
Podmioty z tych sektorów podlegają najbardziej rygorystycznym wymogom i nadzorowi.
- Sektory ważne (important)
Druga grupa obejmuje szeroki zakres działalności gospodarczej, często dotąd nieobjętej regulacjami cyberbezpieczeństwa. Należą do niej m.in.:
- usługi pocztowe i kurierskie
- gospodarka odpadami
- produkcja (np. chemiczna, spożywcza, elektroniczna, maszynowa)
- dostawcy usług cyfrowych (platformy internetowe, marketplace’y)
- badania naukowe
W praktyce oznacza to, że wiele firm produkcyjnych czy technologicznych po raz pierwszy znajdzie się w obszarze regulowanym.
Kryterium wielkości
Co do zasady, NIS2 obejmuje:
- średnie przedsiębiorstwa (powyżej 50 pracowników lub >10 mln euro obrotu)
- duże przedsiębiorstwa
Jednak w niektórych przypadkach nawet mniejsze podmioty mogą zostać objęte regulacją, jeśli pełnią istotną rolę w danym sektorze.
Najważniejsze obowiązki wynikające z NIS2
Dyrektywa wprowadza konkretne obowiązki organizacyjne, techniczne i raportowe. Do najważniejszych należą:
- Zarządzanie ryzykiem cyberbezpieczeństwa
Firmy muszą wdrożyć środki zarządzania ryzykiem, obejmujące m.in.:
- analizę ryzyka
- polityki bezpieczeństwa IT
- procedury reagowania na incydenty
- zarządzanie ciągłością działania (business continuity)
Nie wystarczy już reagować – konieczne jest aktywne zapobieganie.
- Zgłaszanie incydentów
Jednym z kluczowych obowiązków jest szybkie raportowanie incydentów bezpieczeństwa:
- wstępne zgłoszenie – w ciągu 24 godzin
- szczegółowy raport – w ciągu 72 godzin
- raport końcowy – po zakończeniu analizy
Brak zgłoszenia lub opóźnienie może skutkować sankcjami.
- Bezpieczeństwo łańcucha dostaw
NIS2 kładzie duży nacisk na relacje z dostawcami:
- ocena ryzyka dostawców IT i usług
- wymagania bezpieczeństwa w umowach
- kontrola podwykonawców
Odpowiedzialność nie kończy się na własnej organizacji.
- Odpowiedzialność zarządu
Nowością jest wyraźne przypisanie odpowiedzialności kadrze zarządzającej:
- zarząd musi zatwierdzać polityki bezpieczeństwa
- członkowie zarządu mogą ponosić odpowiedzialność za zaniedbania
- wymagane są szkolenia dla kadry kierowniczej
Cyberbezpieczeństwo przestaje być wyłącznie domeną działu IT.
- Środki techniczne i organizacyjne
Obowiązki obejmują także konkretne działania, takie jak:
- stosowanie uwierzytelniania wieloskładnikowego (MFA)
- szyfrowanie danych
- zarządzanie dostępem
- monitorowanie i wykrywanie zagrożeń
Sankcje za brak zgodności
NIS2 przewiduje dotkliwe kary finansowe:
- do 10 mln euro lub 2% globalnego obrotu (dla podmiotów kluczowych)
- do 7 mln euro lub 1,4% obrotu (dla podmiotów ważnych)
Dodatkowo możliwe są środki nadzorcze, np. nakazy wdrożenia konkretnych rozwiązań.
Czy Twoja firma podlega NIS2?
Aby to ocenić, warto odpowiedzieć na trzy pytania:
- Czy działasz w jednym z objętych sektorów?
- Czy Twoja firma spełnia kryteria wielkości?
- Czy pełnisz istotną rolę w łańcuchu dostaw lub infrastrukturze?
Jeśli odpowiedź na któreś z nich brzmi „tak”, istnieje duże prawdopodobieństwo, że NIS2 Cię dotyczy.
Podsumowanie
NIS2 to nie tylko kolejna regulacja – to istotna zmiana podejścia do cyberbezpieczeństwa w biznesie. Rozszerzenie zakresu sektorów oraz zaostrzenie obowiązków oznacza, że wiele firm musi pilnie przeanalizować swoją sytuację i wdrożyć odpowiednie środki.
Z perspektywy przedsiębiorcy kluczowe jest nie tylko ustalenie, czy podlega regulacji, ale także jak szybko i skutecznie dostosować się do nowych wymagań. W praktyce oznacza to konieczność współpracy działów IT, prawnego oraz zarządu – i traktowania cyberbezpieczeństwa jako strategicznego elementu działalności.
