Dyrektywa NIS2 obejmuje bezpośrednio organizacje z określonych sektorów i o określonej wielkości. A resztę? Często pośrednio, bo sporo firm jest dostawcami podmiotów objętych przepisami. I tu ciekawostka: pytania o NIS2 zwykle przychodzą od klientów i kontrahentów, zanim przedsiębiorstwo samo ustali swój status. W praktyce scenariusze są dwa - obowiązek wynikający wprost z prawa albo wymagania wpisane do umów. Niżej rozpisuję oba, razem z listą rzeczy do sprawdzenia w każdym z nich.
Spis treści
Czym jest dyrektywa NIS2 i co zmienia względem poprzednich przepisów?
NIS2 to unijne przepisy o cyberbezpieczeństwie sieci i systemów informatycznych. Zastąpiły wcześniejszą dyrektywę NIS1. Co się zmieniło? Zakres jest szerszy, reguły jaśniejsze, a narzędzia nadzoru mocniejsze. Dochodzą środki zarządzania ryzykiem i obowiązki raportowania, i to dla podmiotów z większej liczby sektorów niż dotychczas. Jak wynika z informacji Komisji Europejskiej o NIS2, państwa członkowskie miały czas na przeniesienie jej do prawa krajowego do 17 października 2024.
Jak NIS2 trafia do polskiego prawa: krajowy system cyberbezpieczeństwa
Dyrektywa nie działa wprost wobec firm. Zobowiązuje państwa, żeby uchwaliły własne przepisy. W Polsce wdrożenie ma nastąpić przez nowelizację ustawy o krajowym systemie cyberbezpieczeństwa, nad którą trwają prace. No właśnie, trwają. Szczegółowe obowiązki, organy nadzoru i procedury wynikną dopiero z tego aktu, więc jego ostateczny kształt dobrze mieć na oku. A do tego czasu? Moim zdaniem rozsądnie jest przygotowywać się na podstawie ogólnych założeń unijnych i nie przesądzać o detalach.
Kogo dotyczy NIS2 bezpośrednio?
Decydują dwa kryteria: sektor działalności i wielkość organizacji. Regulacja celuje w podmioty świadczące usługi ważne dla gospodarki i społeczeństwa, a katalog branż jest szerszy niż w NIS1. Jeśli chodzi o relację NIS2 a mała firma, to mniejsze przedsiębiorstwa zwykle pozostają poza zakresem bezpośrednim. Zwykle, bo są wyjątki, a te zależą od rodzaju świadczonych usług. Własny status ustalisz, porównując profil działalności z listą sektorów w przepisach. Masz wątpliwości? Zapytaj prawnika, nie ma co zgadywać.
NIS2 a łańcuch dostaw: dlaczego mniejszy dostawca też dostaje pytania
Podmiot objęty przepisami musi zarządzać ryzykiem także u swoich dostawców. Więc przenosi wymagania na umowy. Jak to wygląda w praktyce? Ankiety bezpieczeństwa, nowe klauzule w kontraktach, pytania o kopie zapasowe, o sposób nadawania dostępów i o reakcję na incydent. Dotyka to przede wszystkim firm IT, software house’ów, dostawców hostingu, agencji obsługujących systemy klienta i podwykonawców z dostępem do danych lub infrastruktury.
W takich rozmowach szybko wraca jedno pytanie: kto właściwie odpowiada za bezpieczeństwo po stronie usługodawcy? To zależy od modelu współpracy. Wybór, jakim jest outsourcing IT a własny dział, wpływa na podział zadań i zapisy w umowie. I im wyraźniej ten podział jest opisany, tym łatwiej wypełnić ankietę od klienta.
Obowiązki NIS2 w skrócie: zarządzanie ryzykiem i zgłaszanie incydentów
Filary są dwa: środki zarządzania ryzykiem w cyberbezpieczeństwie oraz raportowanie incydentów. Pierwszy to świadome decyzje o tym, co chronić i w jaki sposób. Nie doraźne zakupy narzędzi. Zgłaszanie incydentów NIS2 wymaga z kolei, żeby organizacja umiała wykryć zdarzenie, ocenić jego wagę i przekazać informację właściwemu organowi. Aha, i jeszcze kierownictwo: bezpieczeństwo staje się tematem zarządu, a nie wyłącznie działu IT.
Co sprawdzić w firmie niezależnie od tego, czy przepisy Cię obejmują
Pięć obszarów. O każdy z nich zapyta zarówno regulator, jak i klient objęty NIS2. Pokrywają się z tym, co opisują dobre praktyki cyberbezpieczeństwa dla firm, więc ta robota nie pójdzie na marne.
- Inwentaryzacja systemów i danych - lista aplikacji, serwerów, kont oraz informacji, które w nich trzymasz.
- Kopie zapasowe z testem odtwarzania - backup, którego nikt nie próbował przywrócić, to tylko założenie.
- Uwierzytelnianie wieloskładnikowe - logowanie z dodatkowym potwierdzeniem, zwłaszcza do poczty, paneli administracyjnych i zdalnego dostępu.
- Spisana procedura incydentu - kto decyduje, kto informuje klientów i co robi się w pierwszej kolejności.
- Umowy z dostawcami IT - zakres odpowiedzialności, zasady dostępu i sposób powiadamiania o problemach.
Od czego ruszyć z pierwszym punktem? Punktem wyjścia bywa audyt infrastruktury IT, który pokazuje, co faktycznie działa w organizacji (a nie co komuś się wydaje, że działa). A jeśli ważnym elementem Twojego biznesu jest strona lub sklep internetowy, to audyt serwisu WWW pozwala przejrzeć jego stan i zabezpieczenia.
Od czego zacząć przygotowania do NIS2 w najbliższych tygodniach
Kolejność ma znaczenie. Najpierw ustalenie statusu, potem przegląd umów z klientami, na końcu uzupełnienie braków z listy kontrolnej. Da się to rozpisać na kilka prostych kroków:
- wyznacz osobę odpowiedzialną za temat, z dostępem do zarządu;
- sprawdź swój sektor oraz to, czy obsługujesz klientów z branż regulowanych;
- zbierz w jednym dokumencie odpowiedzi na typowe pytania z ankiet bezpieczeństwa;
- zaplanuj, które luki zamkniesz najpierw i kto się tym zajmie.
Nawet jeśli dyrektywa NIS2 nie obejmie Cię wprost, to w sumie dobry pretekst, żeby uporządkować podstawy. Sprawdzone kopie, kontrola dostępów, jasna procedura na wypadek awarii. To wszystko przydaje się także poza obowiązkiem prawnym, bo skraca przestoje i ułatwia rozmowy z wymagającymi kontrahentami.
Najczęstsze pytania
Czy NIS2 dotyczy małej firmy?
Zwykle nie wprost, bo przepisy kierowane są głównie do większych organizacji z wybranych sektorów. Ale pośrednio często tak - przez wymagania klientów objętych regulacją. Wyjątki od tej zasady zależą od branży i rodzaju świadczonych usług.
Czy dyrektywa NIS2 obowiązuje już w Polsce?
Termin wdrożenia dla państw Unii to 17 października 2024, co potwierdza strona Komisji Europejskiej poświęcona dyrektywie. W Polsce przepisy mają zostać wprowadzone przez nowelizację ustawy o krajowym systemie cyberbezpieczeństwa, nad którą trwają prace. Konkretne obowiązki firm wynikną dopiero z jej ostatecznego brzmienia.
Co zrobić, gdy klient pyta o zgodność z NIS2?
Najpierw ustal, czego konkretnie wymaga umowa lub ankieta. Samo hasło niewiele mówi. Potem opisz stosowane zabezpieczenia i procedurę postępowania przy incydencie. I nie deklaruj więcej, niż faktycznie działa w Twojej organizacji.








