Dyrektywa NIS2: czy dotyczy Twojej firmy i co sprawdzić

Dyrektywa NIS2: czy dotyczy Twojej firmy i co sprawdzić

Dyrektywa NIS2 obejmuje bezpośrednio organizacje z określonych sektorów i o określonej wielkości. A resztę? Często pośrednio, bo sporo firm jest dostawcami podmiotów objętych przepisami. I tu ciekawostka: pytania o NIS2 zwykle przychodzą od klientów i kontrahentów, zanim przedsiębiorstwo samo ustali swój status. W praktyce scenariusze są dwa - obowiązek wynikający wprost z prawa albo wymagania wpisane do umów. Niżej rozpisuję oba, razem z listą rzeczy do sprawdzenia w każdym z nich.

Czym jest dyrektywa NIS2 i co zmienia względem poprzednich przepisów?

NIS2 to unijne przepisy o cyberbezpieczeństwie sieci i systemów informatycznych. Zastąpiły wcześniejszą dyrektywę NIS1. Co się zmieniło? Zakres jest szerszy, reguły jaśniejsze, a narzędzia nadzoru mocniejsze. Dochodzą środki zarządzania ryzykiem i obowiązki raportowania, i to dla podmiotów z większej liczby sektorów niż dotychczas. Jak wynika z informacji Komisji Europejskiej o NIS2, państwa członkowskie miały czas na przeniesienie jej do prawa krajowego do 17 października 2024.

Jak NIS2 trafia do polskiego prawa: krajowy system cyberbezpieczeństwa

Dyrektywa nie działa wprost wobec firm. Zobowiązuje państwa, żeby uchwaliły własne przepisy. W Polsce wdrożenie ma nastąpić przez nowelizację ustawy o krajowym systemie cyberbezpieczeństwa, nad którą trwają prace. No właśnie, trwają. Szczegółowe obowiązki, organy nadzoru i procedury wynikną dopiero z tego aktu, więc jego ostateczny kształt dobrze mieć na oku. A do tego czasu? Moim zdaniem rozsądnie jest przygotowywać się na podstawie ogólnych założeń unijnych i nie przesądzać o detalach.

Kogo dotyczy NIS2 bezpośrednio?

Decydują dwa kryteria: sektor działalności i wielkość organizacji. Regulacja celuje w podmioty świadczące usługi ważne dla gospodarki i społeczeństwa, a katalog branż jest szerszy niż w NIS1. Jeśli chodzi o relację NIS2 a mała firma, to mniejsze przedsiębiorstwa zwykle pozostają poza zakresem bezpośrednim. Zwykle, bo są wyjątki, a te zależą od rodzaju świadczonych usług. Własny status ustalisz, porównując profil działalności z listą sektorów w przepisach. Masz wątpliwości? Zapytaj prawnika, nie ma co zgadywać.

NIS2 a łańcuch dostaw: dlaczego mniejszy dostawca też dostaje pytania

Podmiot objęty przepisami musi zarządzać ryzykiem także u swoich dostawców. Więc przenosi wymagania na umowy. Jak to wygląda w praktyce? Ankiety bezpieczeństwa, nowe klauzule w kontraktach, pytania o kopie zapasowe, o sposób nadawania dostępów i o reakcję na incydent. Dotyka to przede wszystkim firm IT, software house’ów, dostawców hostingu, agencji obsługujących systemy klienta i podwykonawców z dostępem do danych lub infrastruktury.

W takich rozmowach szybko wraca jedno pytanie: kto właściwie odpowiada za bezpieczeństwo po stronie usługodawcy? To zależy od modelu współpracy. Wybór, jakim jest outsourcing IT a własny dział, wpływa na podział zadań i zapisy w umowie. I im wyraźniej ten podział jest opisany, tym łatwiej wypełnić ankietę od klienta.

Obowiązki NIS2 w skrócie: zarządzanie ryzykiem i zgłaszanie incydentów

Filary są dwa: środki zarządzania ryzykiem w cyberbezpieczeństwie oraz raportowanie incydentów. Pierwszy to świadome decyzje o tym, co chronić i w jaki sposób. Nie doraźne zakupy narzędzi. Zgłaszanie incydentów NIS2 wymaga z kolei, żeby organizacja umiała wykryć zdarzenie, ocenić jego wagę i przekazać informację właściwemu organowi. Aha, i jeszcze kierownictwo: bezpieczeństwo staje się tematem zarządu, a nie wyłącznie działu IT.

Co sprawdzić w firmie niezależnie od tego, czy przepisy Cię obejmują

Pięć obszarów. O każdy z nich zapyta zarówno regulator, jak i klient objęty NIS2. Pokrywają się z tym, co opisują dobre praktyki cyberbezpieczeństwa dla firm, więc ta robota nie pójdzie na marne.

  1. Inwentaryzacja systemów i danych - lista aplikacji, serwerów, kont oraz informacji, które w nich trzymasz.
  2. Kopie zapasowe z testem odtwarzania - backup, którego nikt nie próbował przywrócić, to tylko założenie.
  3. Uwierzytelnianie wieloskładnikowe - logowanie z dodatkowym potwierdzeniem, zwłaszcza do poczty, paneli administracyjnych i zdalnego dostępu.
  4. Spisana procedura incydentu - kto decyduje, kto informuje klientów i co robi się w pierwszej kolejności.
  5. Umowy z dostawcami IT - zakres odpowiedzialności, zasady dostępu i sposób powiadamiania o problemach.

Od czego ruszyć z pierwszym punktem? Punktem wyjścia bywa audyt infrastruktury IT, który pokazuje, co faktycznie działa w organizacji (a nie co komuś się wydaje, że działa). A jeśli ważnym elementem Twojego biznesu jest strona lub sklep internetowy, to audyt serwisu WWW pozwala przejrzeć jego stan i zabezpieczenia.

Od czego zacząć przygotowania do NIS2 w najbliższych tygodniach

Kolejność ma znaczenie. Najpierw ustalenie statusu, potem przegląd umów z klientami, na końcu uzupełnienie braków z listy kontrolnej. Da się to rozpisać na kilka prostych kroków:

  • wyznacz osobę odpowiedzialną za temat, z dostępem do zarządu;
  • sprawdź swój sektor oraz to, czy obsługujesz klientów z branż regulowanych;
  • zbierz w jednym dokumencie odpowiedzi na typowe pytania z ankiet bezpieczeństwa;
  • zaplanuj, które luki zamkniesz najpierw i kto się tym zajmie.

Nawet jeśli dyrektywa NIS2 nie obejmie Cię wprost, to w sumie dobry pretekst, żeby uporządkować podstawy. Sprawdzone kopie, kontrola dostępów, jasna procedura na wypadek awarii. To wszystko przydaje się także poza obowiązkiem prawnym, bo skraca przestoje i ułatwia rozmowy z wymagającymi kontrahentami.

Najczęstsze pytania

Czy NIS2 dotyczy małej firmy?

Zwykle nie wprost, bo przepisy kierowane są głównie do większych organizacji z wybranych sektorów. Ale pośrednio często tak - przez wymagania klientów objętych regulacją. Wyjątki od tej zasady zależą od branży i rodzaju świadczonych usług.

Czy dyrektywa NIS2 obowiązuje już w Polsce?

Termin wdrożenia dla państw Unii to 17 października 2024, co potwierdza strona Komisji Europejskiej poświęcona dyrektywie. W Polsce przepisy mają zostać wprowadzone przez nowelizację ustawy o krajowym systemie cyberbezpieczeństwa, nad którą trwają prace. Konkretne obowiązki firm wynikną dopiero z jej ostatecznego brzmienia.

Co zrobić, gdy klient pyta o zgodność z NIS2?

Najpierw ustal, czego konkretnie wymaga umowa lub ankieta. Samo hasło niewiele mówi. Potem opisz stosowane zabezpieczenia i procedurę postępowania przy incydencie. I nie deklaruj więcej, niż faktycznie działa w Twojej organizacji.

Zarezerwuj darmową konsultację

Zostaw numer telefonu lub umów spotkanie.