
Dyrektywa NIS2 to największa zmiana w cyberbezpieczeństwie w UE od dekady.
Firmy, które jeszcze nie zaczęły przygotowań, powinny działać natychmiast – niezależnie od tego, czy formalny termin implementacji w Polsce został przekroczony. Ryzyko prawne i wizerunkowe jest zbyt duże, by czekać.
NIS2 (Network and Information Systems 2) to akt prawny UE ustanawiający jednolite ramy cyberbezpieczeństwa w 18 sektorach krytycznych. Weszła w życie 16 stycznia 2023 r., a państwa członkowskie miały 21 miesięcy na implementację do prawa krajowego. Termin upłynął 17 października 2024 r.
Jeśli działasz w sektorze krytycznym lub ważnym i spełniasz kryteria wielkościowe – zacznij od audytu i mapowania obowiązków. Cyberbezpieczeństwo to już nie tylko IT – to odpowiedzialność całego zarządu.
Najważniejsze zmiany i obowiązki
NIS2 obejmuje znacznie więcej sektorów niż poprzednia dyrektywa:
- Administracja publiczna
- Sektor żywności
- Ścieki i zaopatrzenie w wodę
- Przemysł (w tym produkcja)
- Zarządzanie odpadami
- Przestrzeń kosmiczna
- Rozszerzona infrastruktura cyfrowa
W Polsce dyrektywą może zostać objętych nawet 20 tys. podmiotów.
Dwa typy podmiotów – klasyfikacja zależy od sektora i wielkości firmy:
- Podmioty kluczowe (essential entities)
- Podmioty istotne (important entities)
Zaostrzone wymagania. Na podmioty nałożono większe obowiązki w zakresie:
- Zarządzania ryzykiem cyberbezpieczeństwa
- Obsługi i ujawniania luk w zabezpieczeniach
- Testowania poziomu cyberbezpieczeństwa
- Efektywnego wykorzystywania szyfrowania
- Raportowania incydentów (precyzyjne zapisy)gov
Odpowiedzialność kierownictwa
NIS2 wprowadza odpowiedzialność zarządu za zgodność ze środkami zarządzania ryzykiem w cyberbezpieczeństwie. To kluczowa zmiana – cyberbezpieczeństwo staje się tematem na poziomie boardu.
Sprawdź, czy Twoja firma podlega pod NIS2:
KROK 1: Pytania, które musisz sobie zadać:
1. W jakim sektorze działa firma?
Lata 90. przyniosły dynamiczny rozwój prywatnej przedsiębiorczości, jednak warunki zatrudnienia w wielu firmach były dalekie od oczekiwań pracowników. Niskie wynagrodzenia i niestabilność zatrudnienia skłoniły wielu młodych ludzi – często absolwentów studiów – do emigracji zarobkowej. Istotnym momentem było przystąpienie Polski do Unii Europejskiej 1 maja 2004 roku. Fundusze UE umożliwiły modernizację procesów produkcyjnych i zwiększenie konkurencyjności przedsiębiorstw.
Polska stała się atrakcyjnym kierunkiem dla inwestorów zagranicznych, co przełożyło się na nowe miejsca pracy i przyspieszenie rozwoju technologicznego. Wraz z nadejściem koncepcji Przemysłu 4.0 – automatyzacji, cyfryzacji i integracji procesów – zmienił się model pracy. Jeden pracownik obsługuje dziś wiele zadań, a technologia przejęła znaczną część czynności manualnych. Jednocześnie model kulturowy akcentujący rozwój osobisty, mobilność i konsumpcję przyczynił się do spadku dzietności. W ostatnich latach dodatkowo pojawiły się czynniki takie jak niepewność geopolityczna, kryzys mieszkaniowy oraz rosnące koszty życia.
2. Jakie są wielkość i parametry firmy?
• >50 pracowników LUB
• Obrót roczny ≥10 mln EUR
3. Czy firma świadczy usługi niezależnie od wielkości?
NIS2 dotyczy BEZ WZGLĘDU NA WIELKOŚĆ:
• Dostawców usług DNS
• Rejestrów domen TLD
• Dostawców usług zaufania
✅ Jeśli odpowiedziałeś TAK na któreś z powyższych – NIS2 prawdopodobnie Cię dotyczy.
KROK 2: Określ status podmiotu
NIS2 dzieli firmy na dwie kategorie:
• Podmioty kluczowe (essential entities) – wyższe wymagania, surowsze kary
• Podmioty istotne (important entities) – nieco lżejsze obowiązki
Klasyfikacja zależy od sektora i znaczenia dla gospodarki. W razie wątpliwości skonsultuj się z prawnikiem lub audytorem cyberbezpieczeństwa.
KROK 3: Podjęcie działań – plan 30/60/90 dni
Dni 1–30: Analiza i ocena
• Gap analysis NIS2 – gdzie jesteś teraz vs. gdzie musisz być
• Ocena ryzyka cyberbezpieczeństwa
• Identyfikacja aktywów krytycznych (systemy, dane, infrastruktura)
• Przegląd polityk bezpieczeństwa
• Raport z rekomendacjami
Dni 31–60: Wdrożenie
• Opracowanie/aktualizacja polityk bezpieczeństwa
• Wdrożenie kontroli technicznych (szyfrowanie, MFA, monitoring)
• Procedury raportowania incydentów (24h/72h/1 miesiąc)
• Zarządzanie łańcuchem dostaw – wymagania dla poddostawców
• Szkolenie pracowników z cyberbezpieczeństwa
Dni 61–90: Weryfikacja
• Audyt wewnętrzny zgodności
• Testy ciągłości działania i odtwarzania po awarii
• Dokumentacja zgodności NIS2
• Przegląd zarządzania – zaangażowanie zarządu
• Raport gotowości NIS2
KROK 4: Zarejestruj się w odpowiednim rejestrze
W Polsce podmioty objęte NIS2 muszą być zarejestrowane w krajowym systemie cyberbezpieczeństwa (KSC). Sprawdź wymagania u właściwego organu nadzoru lub CSIRT.
KROK 5: Przygotuj się na konsekwencje
Kary za niezgodność:
• Podmioty kluczowe: do 10 mln EUR lub 2% globalnego obrotu
• Podmioty istotne: do 7 mln EUR lub 1,4% globalnego obrotu
Odpowiedzialność osobista:
NIS2 wprowadza odpowiedzialność kadry zarządzającej za cyberbezpieczeństwo. To nie jest temat tylko dla IT – to temat dla zarządu.
Co zyskasz, działając teraz?
• Unikniesz kar i ryzyka prawnego
• Zbudujesz odporność na cyberataki (które są coraz częstsze)
• Poprawisz reputację wobec klientów i partnerów
• Spełnisz wymagania kontraktowe (wiele firm wymaga zgodności od dostawców)
• Będziesz gotowy na audyty i kontrole
Nie wiesz, od czego zacząć?
1. Zrób szybki audyt: sektor + wielkość firmy
2. Skontaktuj się z ekspertem NIS2 lub firmą audytorską
3. Wyznacz osobę odpowiedzialną za projekt (CISO / projekt manager)
4. Wyślij zespół na szkolenie z NIS2 i cyberbezpieczeństwa
5. Zacznij od gap analysis – to pokaże Ci skalę wyzwań
Skorzystaj z nowego szkolenia w EMT-Systems: BM-NIS2: „Implementacja i zarządzanie wymogami Dyrektywy NIS 2 w systemach cyberbezpieczeństwa”
Po ukończeniu kursu uczestnik:
✅ Potrafi wyjaśnić podstawowe pojęcia i terminologię związaną z zarządzaniem systemem cyberbezpieczeństwa oraz zna aktualne przepisy
✅ Rozumie cel, zakres i wymagania NIS 2 oraz potrafi sklasyfikować podmiot zgodnie z wytycznymi UE
✅ Potrafi określić obowiązki związane z wdrażaniem systemu zabezpieczeń – zarządzanie ryzykiem, zabezpieczenie łańcuchów dostaw, cyberhigiena
✅ Zna konsekwencje prawne nieprzestrzegania NIS 2, wskazuje osoby odpowiedzialne i rozumie obowiązki zarządów
✅ Potrafi obsługiwać incydenty cyberbezpieczeństwa – właściwe zgłaszanie i przekazywanie wymaganych informacji
✅ Potrafi opracować plany ciągłości działania i procedury postępowania w sytuacjach krytycznych
✅ Rozumie powiązania NIS 2 z innymi regulacjami UE (AI, cyberodporność, zarządzanie danymi)
Dla kogo?
• CISO, dyrektorzy IT, zespoły bezpieczeństwa
• Członkowie zarządów i kadra zarządzająca
• Specjaliści compliance, audytu i ryzyka
• Firmy wdrażające NIS2 od podstaw
Zainteresowany?
Zbuduj kompetencje, które realnie chronią biznes i spełniają wymogi prawa.
Szczegóły i zapisy:
Program szkolenia BM1-NIS2: https://emt-systems.pl/implementacja-i-zarzadzanie-wymogami-dyrektywy-nis-2-w-systemach-cyberbezpieczenstwa.html
Pamiętaj: Cyberbezpieczeństwo to nie koszt – to inwestycja w ciągłość działania i zaufanie klientów. Czy Twoja firma już zaczęła przygotowania do NIS2? A może wciąż czekasz na „ostatni moment”? Skontaktuj się z Centrum Szkoleń Inżynierskich EMT-Systems, a pomożemy przygotować pracowników na zmiany!
Źródła: https://www.gov.pl/web/infrastruktura/informacje-biezace
https://www.deloitte.com/pl/pl/services/consulting/services/dyrektywa-NIS2-i-nowa-ustawa-o-cyberbezpieczenstwie.html
https://www.ey.com/pl_pl/dyrektywa-nis2
