NIS2 w Polsce – co musi wiedzieć każda firma
Dyrektywa NIS2 to jedna z najważniejszych zmian prawnych w obszarze cyberbezpieczeństwa ostatnich lat, a jej zakres jest dużo szerszy niż mogłoby się wydawać. Coraz więcej średnich firm w Polsce, także tych spoza tradycyjnie kojarzonych z infrastrukturą krytyczną branż, będzie musiało spełnić nowe, konkretne wymogi.
Czym jest NIS2 i dlaczego dotyczy też MŚP
Dyrektywa NIS2 (Network and Information Security 2) to unijne prawo, które gruntownie zmienia podejście do cyberbezpieczeństwa firm w Europie. W Polsce jej wdrożenie odbywa się poprzez nowelizację ustawy o krajowym systemie cyberbezpieczeństwa (KSC), a odpowiednie przepisy są od miesięcy przedmiotem prac legislacyjnych. Choć termin transpozycji dyrektywy formalnie minął w październiku 2024 roku, polskie firmy powinny już teraz zakładać, że nowe obowiązki wejdą w życie w najbliższych miesiącach.
Największym zaskoczeniem dla wielu przedsiębiorców jest to, że NIS2 nie dotyczy już wyłącznie wielkich operatorów infrastruktury krytycznej. Zakres podmiotów objętych regulacją został znacząco rozszerzony i obejmuje też średnie firmy z sektorów uznanych za kluczowe lub ważne dla gospodarki.
Kogo obejmuje dyrektywa
NIS2 dzieli podmioty na dwie kategorie: kluczowe (m.in. energetyka, transport, bankowość, ochrona zdrowia, infrastruktura cyfrowa) oraz ważne (m.in. produkcja, usługi pocztowe, gospodarka odpadami, żywność, dostawcy usług cyfrowych). Próg wejścia to zwykle zatrudnienie powyżej 50 osób i obrót przekraczający 10 mln euro, choć w niektórych branżach obowiązek dotyczy firm niezależnie od wielkości.
Co istotne, obowiązki NIS2 rozlewają się też na mniejsze firmy poprzez łańcuch dostaw. Jeśli Twoja firma świadczy usługi IT, hosting, produkcję komponentów czy logistykę dla podmiotu objętego dyrektywą, kontrahent może zażądać od Ciebie spełnienia analogicznych standardów bezpieczeństwa w ramach umowy. To podobny mechanizm jak przy wcześniejszym akcie Cyber Resilience Act, który nakłada wymogi bezpieczeństwa na producentów oprogramowania i urządzeń podłączonych do sieci.
Konkretne obowiązki wynikające z ustawy
Nowelizacja ustawy o KSC nakłada na objęte nią firmy wymierne, praktyczne obowiązki. Najważniejsze z nich to:
- wdrożenie systemu zarządzania ryzykiem bezpieczeństwa informacji obejmującego całą organizację
- zgłaszanie poważnych incydentów do CSIRT w ciągu 24 godzin od wykrycia, z pełnym raportem w ciągu 72 godzin
- zapewnienie ciągłości działania, w tym planów backupu i odtwarzania po awarii
- regularne szkolenia z cyberbezpieczeństwa dla pracowników i kadry zarządzającej
- weryfikacja bezpieczeństwa dostawców i partnerów w łańcuchu dostaw
Nowością w porównaniu z poprzednimi przepisami jest osobista odpowiedzialność kierownictwa firmy za nadzór nad wdrożeniem tych środków. Członkowie zarządu, którzy zaniedbają ten obowiązek, mogą odpowiadać majątkowo, a w niektórych przypadkach nawet zostać czasowo odsunięci od pełnienia funkcji zarządczych.
Kary i konsekwencje braku zgodności
System kar w NIS2 przypomina konstrukcję znaną z RODO. Firmy kluczowe mogą zostać ukarane grzywną do 10 mln euro lub 2 procent rocznego obrotu globalnego, w zależności od tego, która kwota jest wyższa. Dla podmiotów ważnych pułap wynosi 7 mln euro lub 1,4 procent obrotu. Oprócz kar finansowych organ nadzorczy może nakazać publiczne poinformowanie klientów o naruszeniu, co dla wielu firm oznacza równie dotkliwy cios wizerunkowy.
Warto pamiętać, że wiele wymogów NIS2 pokrywa się z dobrymi praktykami, które powinna wdrażać każda firma niezależnie od przepisów, podobnie jak opisywaliśmy to w kontekście ochrony danych osobowych w małej firmie.
Jak przygotować firmę na wymogi NIS2
Wdrożenie zgodności z NIS2 warto zacząć od rzetelnej oceny obecnego stanu bezpieczeństwa. Profesjonalne audyty IT pozwalają zidentyfikować luki w zabezpieczeniach, ocenić dojrzałość procesów zarządzania ryzykiem i przygotować plan naprawczy z priorytetami, zanim przepisy wejdą w życie na dobre.
Na poziomie technicznym firma powinna zadbać o segmentację sieci, wieloskładnikowe uwierzytelnianie, monitoring incydentów i sprawny system reagowania na awarie infrastruktury. Stabilne, systematycznie łatane i monitorowane środowisko serwerowe znacząco ułatwia spełnienie wymogów ciągłości działania, dlatego coraz więcej firm decyduje się na profesjonalne utrzymanie serwerów zamiast doraźnego reagowania na problemy. Warto też rozważyć nowoczesne narzędzia ochrony końcówek, takie jak opisywany wcześniej EDR zamiast klasycznego antywirusa.
Nie czekaj na ostateczny tekst ustawy
Choć termin wejścia w życie polskiej ustawy wdrażającej NIS2 wciąż się przesuwa, przedsiębiorcy nie powinni czekać na finalny tekst przepisów. Wymogi dyrektywy są już dobrze znane i mało prawdopodobne, by uległy istotnemu złagodzeniu na etapie prac parlamentarnych. Firmy, które już teraz zaczną porządkować dokumentację bezpieczeństwa, procedury zgłaszania incydentów i architekturę sieci, unikną gorączkowego wdrażania zmian pod presją czasu i kar.
Dla wielu małych i średnich firm NIS2 to również okazja, by uporządkować obszary, które od dawna wymagały uwagi, ale nigdy nie były priorytetem biznesowym. Potraktowanie tego jako projektu strategicznego, a nie tylko formalnego obowiązku, może realnie zwiększyć odporność firmy na coraz częstsze ataki cybernetyczne.
| Kryterium | Podmioty kluczowe | Podmioty ważne |
|---|---|---|
| Przykładowe sektory | Energetyka, bankowość, ochrona zdrowia, infrastruktura cyfrowa | Produkcja, usługi pocztowe, gospodarka odpadami, żywność |
| Próg wielkości firmy | Zwykle powyżej 250 pracowników lub 50 mln euro obrotu | Zwykle 50-250 pracowników lub 10-50 mln euro obrotu |
| Nadzór | Regularne, proaktywne kontrole organu nadzorczego | Kontrole głównie po zgłoszeniu incydentu lub skardze |
| Maksymalna kara | 10 mln euro lub 2% obrotu globalnego | 7 mln euro lub 1,4% obrotu globalnego |
Przygotuj firmę na wymogi NIS2
Sprawdź, czy Twoja firma jest gotowa na nowe obowiązki cyberbezpieczeństwa. Pomożemy ocenić ryzyko, wdrożyć zabezpieczenia i przygotować dokumentację zgodności.