Skip to main contentScroll Top
NIS2 – co musi wiedzieć Twoja organizacja, kogo dotyczy dyrektywa?
Czym jest dyrektywa NIS2? Jaka jest odpowiedzialność i kary za brak dostosowania?

Co musi wiedzieć Twoja organizacja o dyrektywie NIS2?

Nawet jeśli organizacja formalnie nie podlega NIS2, może być objęta wymaganiami klientów lub partnerów. Dobrze wdrożony SZBI może stanowić fundament przygotowania organizacji do wymagań NIS2.

Kogo dotyczy NIS2?

Nie każda organizacja od razu wie, czy podlega NIS2. Czasem decyduje sektor działalności, czasem wielkość podmiotu, a czasem rola w łańcuchu dostaw lub współpraca z podmiotem objętym regulacjami.

Dlatego pierwszym krokiem nie powinno być kupowanie gotowej dokumentacji, tylko sprawdzenie, czy i w jakim zakresie wymagania NIS2 dotyczą konkretnej organizacji.

Administracja publiczna
Jednostki sektora publicznego oraz podmioty realizujące zadania publiczne powinny szczególnie zweryfikować swój status w kontekście KSC/NIS2, ponieważ nowe przepisy obejmują również podmioty publiczne.
Zdrowie
Podmioty medyczne, placówki ochrony zdrowia i organizacje przetwarzające dane medyczne należą do obszarów szczególnie istotnych z punktu widzenia ciągłości działania i bezpieczeństwa informacji.
Energia, transport i wodociągi
Sektory infrastrukturalne, takie jak energetyka, transport czy zaopatrzenie w wodę, należą do głównych obszarów objętych wymaganiami cyberbezpieczeństwa.
Usługi cyfrowe i IT
Dostawcy usług cyfrowych, usług chmurowych, centrów danych, usług zarządzanych, telekomunikacyjnych i informatycznych mogą podlegać obowiązkom jako podmioty kluczowe lub ważne.
Produkcja i łańcuch dostaw
Niektóre organizacje produkcyjne oraz firmy współpracujące z podmiotami objętymi NIS2 mogą zostać zobowiązane do spełniania wymagań bezpieczeństwa przez klientów, kontrakty lub łańcuch dostaw.
Organizacje współdziałające z sektorem publicznym
Nawet jeśli firma nie jest bezpośrednio objęta NIS2, może otrzymać wymagania bezpieczeństwa od urzędu, jednostki publicznej lub większego kontrahenta.
Co wymaga NIS2?

NIS2 nie sprowadza się do jednego dokumentu ani jednorazowego audytu. To zestaw wymagań, które mają sprawić, że organizacja będzie realnie zarządzać cyberbezpieczeństwem: znać swoje ryzyka, chronić systemy, reagować na incydenty i utrzymywać ciągłość działania.

W praktyce oznacza to konieczność uporządkowania procesów, dokumentacji, odpowiedzialności, zabezpieczeń technicznych i świadomości pracowników.

Zarządzanie ryzykiem
Organizacja powinna identyfikować ryzyka dla systemów, danych i procesów oraz wdrażać adekwatne zabezpieczenia.
Procedury incydentów
NIS2 kładzie duży nacisk na wykrywanie, obsługę i zgłaszanie incydentów cyberbezpieczeństwa.
Ciągłość działania
Organizacja powinna być przygotowana na awarie, ataki i utratę dostępności systemów.
Bezpieczeństwo dostawców
Ważne jest nie tylko własne IT, ale również usługi zewnętrzne, chmura, hosting, serwis, integratorzy i podwykonawcy.
Kontrola dostępu
Dostępy do systemów i danych powinny być nadawane świadomie, ograniczane do potrzeb i regularnie weryfikowane.
Szkolenie pracowników
Pracownicy i kadra zarządzająca muszą rozumieć zagrożenia oraz znać zasady bezpiecznej pracy.
Dokumentacja i dowody działań
Nie wystarczy „coś robić”. Organizacja musi potrafić wykazać, że stosuje wymagane środki bezpieczeństwa.
Odpowiedzialność kierownictwa
NIS2 wzmacnia rolę osób zarządzających — cyberbezpieczeństwo nie jest już wyłącznie sprawą działu IT.
##

NIS2 to nie tylko technologia

Samo kupienie systemu, firewalla, antywirusa czy usługi IT nie wystarczy. Organizacja musi mieć uporządkowany sposób zarządzania bezpieczeństwem: analizę ryzyka, procedury, role, szkolenia, nadzór nad dostawcami i dokumentację działań.
Dlatego w wielu przypadkach podstawą przygotowania do NIS2 jest dobrze wdrożony lub zaktualizowany SZBI – System Zarządzania Bezpieczeństwem Informacji.
NIS2 a SZBI – od czego zacząć przygotowanie?

NIS2 nie wymaga jednego konkretnego dokumentu pod nazwą „polityka NIS2”. W praktyce chodzi o wdrożenie odpowiednich i proporcjonalnych środków technicznych, operacyjnych i organizacyjnych służących zarządzaniu ryzykiem dla bezpieczeństwa sieci i systemów teleinformatycznych. Nowelizacja KSC wskazuje również na odpowiedzialność kierownika podmiotu za realizację zadań z zakresu cyberbezpieczeństwa.

Nie zaczynaj od kupowania narzędzi

Firewall, antywirus, backup czy system monitorowania są ważne, ale same nie zapewnią zgodności. Najpierw trzeba wiedzieć:

  • jakie informacje i systemy są krytyczne,
  • jakie ryzyka im zagrażają,
  • kto odpowiada za bezpieczeństwo,
  • jak zgłaszać i obsługiwać incydenty,
  • jak szkolić pracowników,
  • jak nadzorować dostawców,
  • jakie dowody działań trzeba posiadać.

Dopiero potem można dobrać rozwiązania techniczne.

Dyrektywa NIS2 - Jaka jest odpowiedzialność i kary za brak dostosowania?
W
Czy Twoja organizacja jest gotowa na NIS2?

ymagania NIS2/KSC nie dotyczą wyłącznie działu IT. Obejmują sposób zarządzania ryzykiem, incydentami, dostawcami, ciągłością działania, dokumentacją, szkoleniami oraz odpowiedzialnością kierownictwa.

W Polsce nowe obowiązki są realizowane przez znowelizowaną ustawę o Krajowym Systemie Cyberbezpieczeństwa, która wprowadza podział na podmioty kluczowe i podmioty ważne oraz obowiązki związane m.in. z Wykazem KSC i Systemem S46.

NIS2 nie polega na posiadaniu jednej polityki albo gotowego segregatora dokumentów. Organizacja musi umieć wykazać, że realnie zarządza cyberbezpieczeństwem i potrafi utrzymać ciągłość działania swoich usług.

  • aktualną analizę ryzyka,
  • wykaz kluczowych systemów, usług i aktywów,
  • procedurę zgłaszania i obsługi incydentów,
  • zasady nadawania i odbierania uprawnień,
  • kopie zapasowe oraz plan odtwarzania,
  • nadzór nad dostawcami i usługami zewnętrznymi,
  • szkolenia z cyberhigieny i bezpieczeństwa informacji,
  • dokumentację potwierdzającą podejmowane działania,
  • określone role i odpowiedzialności kierownictwa,
  • przygotowanie do komunikacji z właściwymi organami i CSIRT.

Jeżeli większość odpowiedzi brzmi: „nie wiem”, „częściowo” albo „mamy coś, ale dawno nie było aktualizowane”, warto wykonać audyt gotowości do NIS2/KSC.

Najczęstsze błędy przy przygotowaniu do NIS2

Wiele organizacji zaczyna przygotowania od zakupu narzędzi, zamiast od sprawdzenia, czy w ogóle podlega nowym obowiązkom i jakie wymagania mają do niej zastosowanie.

Najczęstsze błędy:

  • kupowanie rozwiązań technicznych bez wcześniejszej analizy ryzyka,
  • traktowanie NIS2 jako jednorazowego projektu zamiast stałego procesu,
  • brak jasnej odpowiedzialności po stronie kierownictwa,
  • dokumentacja tworzona „na szybko”, bez powiązania z praktyką działania,
  • brak procedury obsługi i zgłaszania incydentów,
  • pomijanie szkoleń pracowników,
  • brak nadzoru nad dostawcami IT, usługami chmurowymi i podwykonawcami,
  • nieaktualna analiza ryzyka,
  • brak dowodów, że wymagane działania faktycznie są realizowane,
  • zakładanie, że samo ISO 27001 albo sam firewall „załatwia temat”.

Największym błędem jest zaczynanie od narzędzi, a nie od diagnozy. Najpierw trzeba wiedzieć, czy NIS2/KSC dotyczy organizacji, jaki jest zakres obowiązków i które obszary wymagają pilnego uporządkowania.

Jak pomaga Audero?

Audero by Exeactive wspiera organizacje w praktycznym przygotowaniu do wymagań NIS2/KSC — bez straszenia, bez zbędnej teorii i bez wciskania gotowych pakietów, które nie pasują do rzeczywistości organizacji.

Pomagamy w szczególności w zakresie:

  • oceny, czy organizacja podlega wymaganiom NIS2/KSC,
  • określenia statusu i zakresu obowiązków,
  • audytu gotowości do NIS2,
  • analizy ryzyka,
  • wdrożenia lub aktualizacji SZBI,
  • przygotowania dokumentacji i procedur,
  • uporządkowania zasad obsługi incydentów,
  • nadzoru nad dostawcami i usługami zewnętrznymi,
  • szkoleń z cyberhigieny i bezpieczeństwa informacji,
  • przygotowania kierownictwa do nowych obowiązków,
  • wskazania priorytetów działań.
Audero łączy podejście audytowe, SZBI, ISO/IEC 27001, KRI, KSC i praktyczne cyberbezpieczeństwo. Dzięki temu przygotowanie do NIS2 nie jest oderwanym projektem, ale elementem realnego systemu zarządzania bezpieczeństwem informacji.

Nie zaczynamy od gotowej dokumentacji. Najpierw sprawdzamy sytuację organizacji, a dopiero później wskazujemy, co faktycznie trzeba wdrożyć, poprawić albo udokumentować.

Kontakt

Adres:
99-300 Kutno

ul. Ireny Sendlerowej 7 lok. 6

audero-contact

Audero w social mediach

Nie masz pewności, czy NIS2 dotyczy Twojej organizacji?

Sprawdzimy zakres obowiązków, ocenimy gotowość i wskażemy konkretne działania, które warto wdrożyć w pierwszej kolejności.

Umów konsultację NIS2

    Hidden fields