Dyrektywa (UE) 2022/2555 · NIS2

Ponad 100 000 firm w Europie objętych NIS2.
Sprawdź, czy Twoja też.

NIS2 rozszerza wymogi cyberbezpieczeństwa na 18 sektorów gospodarki, wprowadza kary liczone w milionach euro i przenosi odpowiedzialność z działu IT na zarząd. Zobacz, kogo obejmuje dyrektywa, jakie nakłada obowiązki i od czego zacząć wdrożenie.

Pierwsza rozmowa jest bezpłatna i bez zobowiązań. Odpowiadamy w ciągu jednego dnia roboczego.

Czy NIS2 dotyczy Twojej firmy Trzy kryteria, które decydują
  • Sektor: 11 kluczowych, 7 istotnych
  • Wielkość: od 50 pracowników lub 10 mln EUR
  • Łańcuch dostaw objętych podmiotów
  • Kod NACE wskazuje klasyfikację
  • Krajowa implementacja przesądza szczegóły
Droga do zgodności
Analiza wpływu · Analiza luk · Wdrożenie · Rejestracja · Raportowanie
Podstawa prawna
Dyrektywa (UE) 2022/2555 (NIS2) Zastąpiła NIS od stycznia 2023 Rejestr podmiotów Minister Cyfryzacji Zgłoszenie incydentu 24 godziny

Kontekst

Cyberbezpieczeństwo przestaje być projektem IT

Dyrektywa NIS z 2016 r. wyznaczała minimum, a jej wdrożenie zostawiała państwom członkowskim. NIS2 zaostrza wymogi, ujednolica je i obejmuje znacznie więcej organizacji. Regulacje dotyczą teraz nie tylko specjalistów IT: managerowie wyższego szczebla, szefowie bezpieczeństwa informacji oraz działy operacyjny i finansowy wspólnie odpowiadają za zapewnienie cyberbezpieczeństwa.

  • Więcej sektorów z podziałem na podmioty kluczowe i istotne
  • Wyższe kary i większe znaczenie nadzoru regulatora
  • Odpowiedzialność kierownictwa za zgodność z przepisami
  • Większe obowiązki sprawozdawcze wobec organów krajowych
  • Obowiązkowe środki bezpieczeństwa regularnie realizowane i dokumentowane

Zakres

Sektor i wielkość decydują, ale nie tylko one

Klasyfikacja jako podmiot kluczowy lub istotny zależy od branży i skali działalności. Kod NACE pozwala sprawdzić, czy przepisy obejmują daną organizację. Do podmiotów kluczowych zalicza się zwykle średnie i duże przedsiębiorstwa, do istotnych organizacje większe.

  • Podmioty kluczowe: od 50 pracowników lub 10 mln EUR rocznego obrotu
  • Podmioty istotne: od 250 pracowników, obrót powyżej 50 mln EUR lub bilans powyżej 43 mln EUR
  • Mniejsze firmy także mogą podlegać przepisom, jeśli działają w sektorach krytycznych dla bezpieczeństwa
  • Dostawcy objętych podmiotów muszą dostosować się do wymogów niezależnie od własnego sektora

Sankcje

Niezgodność jest kosztowna. Dosłownie.

Wysokość grzywny zależy od klasyfikacji podmiotu i wagi naruszenia. Osoby naruszające przepisy mogą także podlegać nadzorowi rządowemu: kontroli reaktywnej po incydencie oraz kontroli proaktywnej z ciągłym monitorowaniem najistotniejszych organizacji.

  • Managerowie odpowiadają osobiście za incydenty wynikające z rażącego zaniedbania
  • Zarząd ma obowiązek monitorować wdrażanie środków cyberbezpieczeństwa
  • Dyrektorzy i członkowie zarządu przechodzą regularne szkolenia z zarządzania ryzykiem

Działania obowiązkowe

Dwa obowiązki sprawozdawcze, których nie można odłożyć

Pierwszy to wpis do rejestru podmiotów kluczowych i ważnych, w Polsce prowadzonego przez Ministra Cyfryzacji. Drugi to zgłaszanie incydentów bezpieczeństwa, realizowane bezzwłocznie.

Zarządzanie ryzykiem

Obszary, które trzeba wdrożyć i udokumentować

Środki zarządzania ryzykiem muszą odpowiadać aktualnym standardom, poziomowi narażenia na ryzyko, wielkości organizacji oraz prawdopodobieństwu wystąpienia incydentów. Brak wdrożenia, nieprawidłowe wdrożenie lub wdrożenie w nieodpowiednim czasie oznacza naruszenie przepisów.

Polityki

Wytyczne dotyczące zarządzania ryzykiem oraz bezpieczeństwa informacji, przyjęte i utrzymywane w organizacji.

Zarządzanie incydentami

Zdolność do zapobiegania incydentom, wykrywania ich i rozwiązywania, z jasno przypisanymi rolami.

Ciągłość działania

Kopie zapasowe, odzyskiwanie danych po awarii i zarządzanie kryzysowe, przetestowane w praktyce.

Łańcuch dostaw

Środki zabezpieczające procesy zaopatrzenia oraz utrzymania i obsługi systemów IT i sieci.

Ocena skuteczności

Specyfikacje dla oceny cyberryzyka i sprawdzania, czy wdrożone środki faktycznie działają.

Szkolenia

Regularne szkolenia z cyberbezpieczeństwa dla kadry kierowniczej i pracowników, nie tylko dla działu IT.

Kryptografia

Koncepcje i procedury stosowania kryptografii oraz szyfrowania we wszystkich kluczowych obszarach.

Personel i dostęp

Ochrona danych osobowych pracowników, koncepcje kontroli dostępu oraz monitorowanie aktywności w sieci.

Zarządzanie zasobami

Zgodność zasad, procedur, metod i narzędzi z systemem zarządzania bezpieczeństwem informacji (ISO 27001).

Uwierzytelnianie

Uwierzytelnianie wieloskładnikowe (MFA) oraz jednokrotne logowanie (SSO) w dostępie do systemów.

Komunikacja

Środki bezpieczeństwa w zakresie komunikacji głosowej, wideo oraz tekstowej.

Reagowanie kryzysowe

Bezpieczne systemy komunikacji awaryjnej, gotowe do użycia w czasie poważnego incydentu.

Wsparcie KTBnet

Dużą część wymogów da się zautomatyzować

Nie istnieje jedno narzędzie, które spełniłoby wszystkie wymagania NIS2. Większość firm korzysta już jednak z rozwiązań bezpieczeństwa IT, które pomagają osiągnąć zgodność: od kontroli dostępu i monitorowania sieci po zunifikowane zarządzanie punktami końcowymi. Automatyzacja rutynowych zadań ma szczególne znaczenie tam, gdzie infrastruktura jest złożona, a specjalistów brakuje.

  • Inwentaryzacja sprzętu i oprogramowania jako podstawa analizy ryzyka
  • Zarządzanie podatnościami i aktualizacjami w całym środowisku
  • Kontrola dostępu i szyfrowanie stacji roboczych oraz nośników
  • Monitorowanie i rejestrowanie aktywności potrzebne do wykrywania incydentów
  • Dokumentacja środków bezpieczeństwa, której oczekuje regulator

Plan działania

Kluczowy jest czas

W miarę jak państwa UE wprowadzają i aktualizują krajowe wymagania, konieczne jest szybkie i staranne planowanie, wdrożenie oraz regularna ocena środków cyberbezpieczeństwa. Poniższa kolejność sprawdza się w organizacjach, które zaczynają od zera.

  • Zgodność z NIS2 to nie tylko obowiązek prawny, ale też wkład w odporność całej firmy
  • Ryzyko obejmuje sankcje administracyjne, finansowe, a nawet karne za zaniedbania
  • Skuteczne rozwiązania poprawiają przy okazji jakość i niezawodność codziennej pracy IT

Skala zmiany

Trzy liczby, które warto pokazać zarządowi

0 000+

Tyle firm w Europie nowe przepisy obejmą dodatkowo, w dużej mierze przez wymogi wobec łańcuchów dostaw.

0 sektorów

Jedenaście sektorów kluczowych i siedem istotnych. Klasyfikacja zależy od branży, wielkości firmy oraz krajowej implementacji dyrektywy.

0 mln EUR

Maksymalna kara za rażące naruszenia, alternatywnie 4 procent globalnego rocznego przychodu. Organ wybiera kwotę wyższą.

Konsultacja

Sprawdźmy razem, co NIS2 oznacza dla Twojej firmy

Odezwij się przez kontakt na ktbnet.pl. Ustalimy, czy i w jakim zakresie dyrektywa obejmuje Twoją organizację, które wymogi są najbardziej pilne i co da się zautomatyzować w istniejącym środowisku IT. Pierwsza rozmowa jest bezpłatna i bez zobowiązań.

Przejdź do kontaktu na ktbnet.pl Wolisz od razu? +48 728 368 924 · kontakt@ktbnet.pl