





Co musi wiedzieć Twoja organizacja o dyrektywie NIS2?
Nawet jeśli organizacja formalnie nie podlega NIS2, może być objęta wymaganiami klientów lub partnerów. Dobrze wdrożony SZBI może stanowić fundament przygotowania organizacji do wymagań NIS2.
Kogo dotyczy NIS2?
Nie każda organizacja od razu wie, czy podlega NIS2. Czasem decyduje sektor działalności, czasem wielkość podmiotu, a czasem rola w łańcuchu dostaw lub współpraca z podmiotem objętym regulacjami.
Dlatego pierwszym krokiem nie powinno być kupowanie gotowej dokumentacji, tylko sprawdzenie, czy i w jakim zakresie wymagania NIS2 dotyczą konkretnej organizacji.
NIS2 nie sprowadza się do jednego dokumentu ani jednorazowego audytu. To zestaw wymagań, które mają sprawić, że organizacja będzie realnie zarządzać cyberbezpieczeństwem: znać swoje ryzyka, chronić systemy, reagować na incydenty i utrzymywać ciągłość działania.
W praktyce oznacza to konieczność uporządkowania procesów, dokumentacji, odpowiedzialności, zabezpieczeń technicznych i świadomości pracowników.
NIS2 to nie tylko technologia
NIS2 nie wymaga jednego konkretnego dokumentu pod nazwą „polityka NIS2”. W praktyce chodzi o wdrożenie odpowiednich i proporcjonalnych środków technicznych, operacyjnych i organizacyjnych służących zarządzaniu ryzykiem dla bezpieczeństwa sieci i systemów teleinformatycznych. Nowelizacja KSC wskazuje również na odpowiedzialność kierownika podmiotu za realizację zadań z zakresu cyberbezpieczeństwa.
Firewall, antywirus, backup czy system monitorowania są ważne, ale same nie zapewnią zgodności. Najpierw trzeba wiedzieć:
- jakie informacje i systemy są krytyczne,
- jakie ryzyka im zagrażają,
- kto odpowiada za bezpieczeństwo,
- jak zgłaszać i obsługiwać incydenty,
- jak szkolić pracowników,
- jak nadzorować dostawców,
- jakie dowody działań trzeba posiadać.
Dopiero potem można dobrać rozwiązania techniczne.


ymagania NIS2/KSC nie dotyczą wyłącznie działu IT. Obejmują sposób zarządzania ryzykiem, incydentami, dostawcami, ciągłością działania, dokumentacją, szkoleniami oraz odpowiedzialnością kierownictwa.
W Polsce nowe obowiązki są realizowane przez znowelizowaną ustawę o Krajowym Systemie Cyberbezpieczeństwa, która wprowadza podział na podmioty kluczowe i podmioty ważne oraz obowiązki związane m.in. z Wykazem KSC i Systemem S46.
NIS2 nie polega na posiadaniu jednej polityki albo gotowego segregatora dokumentów. Organizacja musi umieć wykazać, że realnie zarządza cyberbezpieczeństwem i potrafi utrzymać ciągłość działania swoich usług.
- aktualną analizę ryzyka,
- wykaz kluczowych systemów, usług i aktywów,
- procedurę zgłaszania i obsługi incydentów,
- zasady nadawania i odbierania uprawnień,
- kopie zapasowe oraz plan odtwarzania,
- nadzór nad dostawcami i usługami zewnętrznymi,
- szkolenia z cyberhigieny i bezpieczeństwa informacji,
- dokumentację potwierdzającą podejmowane działania,
- określone role i odpowiedzialności kierownictwa,
- przygotowanie do komunikacji z właściwymi organami i CSIRT.
Jeżeli większość odpowiedzi brzmi: „nie wiem”, „częściowo” albo „mamy coś, ale dawno nie było aktualizowane”, warto wykonać audyt gotowości do NIS2/KSC.
Najczęstsze błędy przy przygotowaniu do NIS2
Wiele organizacji zaczyna przygotowania od zakupu narzędzi, zamiast od sprawdzenia, czy w ogóle podlega nowym obowiązkom i jakie wymagania mają do niej zastosowanie.
Najczęstsze błędy:
- kupowanie rozwiązań technicznych bez wcześniejszej analizy ryzyka,
- traktowanie NIS2 jako jednorazowego projektu zamiast stałego procesu,
- brak jasnej odpowiedzialności po stronie kierownictwa,
- dokumentacja tworzona „na szybko”, bez powiązania z praktyką działania,
- brak procedury obsługi i zgłaszania incydentów,
- pomijanie szkoleń pracowników,
- brak nadzoru nad dostawcami IT, usługami chmurowymi i podwykonawcami,
- nieaktualna analiza ryzyka,
- brak dowodów, że wymagane działania faktycznie są realizowane,
- zakładanie, że samo ISO 27001 albo sam firewall „załatwia temat”.
Największym błędem jest zaczynanie od narzędzi, a nie od diagnozy. Najpierw trzeba wiedzieć, czy NIS2/KSC dotyczy organizacji, jaki jest zakres obowiązków i które obszary wymagają pilnego uporządkowania.
Jak pomaga Audero?
Audero by Exeactive wspiera organizacje w praktycznym przygotowaniu do wymagań NIS2/KSC — bez straszenia, bez zbędnej teorii i bez wciskania gotowych pakietów, które nie pasują do rzeczywistości organizacji.
Pomagamy w szczególności w zakresie:
- oceny, czy organizacja podlega wymaganiom NIS2/KSC,
- określenia statusu i zakresu obowiązków,
- audytu gotowości do NIS2,
- analizy ryzyka,
- wdrożenia lub aktualizacji SZBI,
- przygotowania dokumentacji i procedur,
- uporządkowania zasad obsługi incydentów,
- nadzoru nad dostawcami i usługami zewnętrznymi,
- szkoleń z cyberhigieny i bezpieczeństwa informacji,
- przygotowania kierownictwa do nowych obowiązków,
- wskazania priorytetów działań.
Audero łączy podejście audytowe, SZBI, ISO/IEC 27001, KRI, KSC i praktyczne cyberbezpieczeństwo. Dzięki temu przygotowanie do NIS2 nie jest oderwanym projektem, ale elementem realnego systemu zarządzania bezpieczeństwem informacji.
Nie zaczynamy od gotowej dokumentacji. Najpierw sprawdzamy sytuację organizacji, a dopiero później wskazujemy, co faktycznie trzeba wdrożyć, poprawić albo udokumentować.
Kontakt


Audero w social mediach
Nie masz pewności, czy NIS2 dotyczy Twojej organizacji?
Sprawdzimy zakres obowiązków, ocenimy gotowość i wskażemy konkretne działania, które warto wdrożyć w pierwszej kolejności.
