NIS2 i cyberbezpieczeństwo
Ustalam, czy Twoja firma jest podmiotem kluczowym lub ważnym w rozumieniu NIS2, i doprowadzam dokumentację do stanu, który obroni się przy kontroli.
- 17.10.2024minął — polska ustawa wdrażająca wciąż w toku
- 50 os. / 10 mln €zatrudnienie albo roczny obrót
- 10 mln € / 2%stosuje się kwotę wyższą
- 7 mln € / 1,4%stosuje się kwotę wyższą
NIS2 zaskakuje firmy z dwóch stron. Pierwsza: obejmuje znacznie szerszy krąg podmiotów niż poprzednia dyrektywa, więc dotyczy także firm, które nigdy nie uważały się za „infrastrukturę krytyczną”. Druga: przenosi odpowiedzialność na zarząd, a tego nie da się scedować na dział IT.
Zaczynam od ustalenia, czy w ogóle podlegasz — bo to pytanie, na które najczęściej nikt w firmie nie potrafi odpowiedzieć. Jeśli nie podlegasz, mówię to wprost. Jeśli podlegasz, dostajesz listę obowiązków w kolejności, w jakiej trzeba je zamknąć.
Kwalifikacja sprowadza się do dwóch pytań. Pierwsze: czy działasz w jednym z sektorów wymienionych w załącznikach do dyrektywy — od energetyki, transportu i ochrony zdrowia, przez infrastrukturę cyfrową i zarządzanie usługami ICT, po produkcję, żywność, chemię i gospodarkę odpadami. Drugie: czy przekraczasz próg wielkości, czyli 50 zatrudnionych albo 10 mln euro rocznego obrotu. Duże podmioty z sektorów o wysokiej krytyczności są podmiotami kluczowymi, pozostałe — ważnymi, a różnica przekłada się na intensywność nadzoru i wysokość kar. Od progu wielkości są wyjątki: dostawcy usług DNS, rejestry nazw domen najwyższego poziomu czy dostawcy publicznych sieci łączności elektronicznej podlegają niezależnie od skali.
Same obowiązki są konkretne: analiza ryzyka i polityki bezpieczeństwa, zgłaszanie incydentów w kaskadzie terminów — wczesne ostrzeżenie w 24 godziny, właściwe zgłoszenie w 72 godziny, raport końcowy w miesiąc — oraz zatwierdzanie i nadzorowanie środków przez organ zarządzający, który odpowiada za to osobiście. Górna granica kar wynosi co najmniej 10 mln euro albo 2% światowego obrotu dla podmiotów kluczowych i 7 mln euro albo 1,4% dla ważnych, przy czym stosuje się kwotę wyższą.
Termin wdrożenia dyrektywy do prawa krajowego minął 17 października 2024 roku, a prace nad polską nowelizacją ustawy o krajowym systemie cyberbezpieczeństwa wciąż trwają — aktualny stan potwierdzam na konsultacji, bo to element, który zmienia się najszybciej. Zakres obowiązków wynika jednak z samej dyrektywy i przygotowania nie trzeba wstrzymywać do czasu uchwalenia ustawy.
Kwalifikacja w dwóch pytaniach
Orientacyjnie, na podstawie dwóch kryteriów z dyrektywy.
Wynik orientacyjny
Odpowiedz na oba pytania
Wynik pojawi się po wybraniu sektora i skali działalności.
Zakres
Zakres pomocy
Zakres wsparcia przy NIS2 obejmuje:
- kwalifikację podmiotu — czy i jako kto podlegasz dyrektywie
- analizę ryzyka i politykę bezpieczeństwa systemów informatycznych
- procedurę zgłaszania incydentów wraz z terminami
- wymogi wobec łańcucha dostaw i umów z dostawcami
- obowiązki i odpowiedzialność organów zarządzających
- szkolenie zarządu i zespołu, wsparcie przy kontroli
Dla kogo
Z wdrożenia NIS2 korzystają najczęściej:
- firmy z sektorów wskazanych w dyrektywie jako kluczowe lub ważne
- dostawcy usług cyfrowych i firmy technologiczne
- podmioty, od których większy klient zaczął wymagać potwierdzenia zgodności
- zarządy, które chcą wiedzieć, jaką odpowiedzialność realnie ponoszą
Dlaczego Legalify
Co z tego masz
- jasna odpowiedź na pytanie, czy w ogóle podlegasz
- dokumentacja pisana pod kontrolę, nie do segregatora
- ograniczenie osobistej odpowiedzialności członków zarządu
- gotowe odpowiedzi dla klientów pytających o zgodność
Przebieg
Jak działamy
Kwalifikacja — ustalam, czy podlegasz i w której kategorii.
Audyt — porównuję stan faktyczny z wymogami dyrektywy.
Plan — dostajesz luki uszeregowane wg ryzyka, z terminami.
Wdrożenie — powstają polityki, procedury i rejestry.
Utrzymanie — aktualizacje i wsparcie przy incydentach.
NIS2 w Twoim mieście
Pracuję z Wrocławia i zdalnie w całej Polsce. Poniżej strony lokalne — z kontekstem właściwym dla danego miasta.
Pytania i odpowiedzi
Najczęstsze pytania
Skąd mam wiedzieć, czy NIS2 dotyczy mojej firmy?
Kwalifikacja zależy od sektora działalności oraz skali firmy. To pierwsza rzecz, którą ustalam — i jeśli okaże się, że nie podlegasz, powiem to wprost, zamiast sprzedawać wdrożenie na wszelki wypadek.
Czy NIS2 to zadanie dla działu IT?
Tylko w części. Dyrektywa nakłada obowiązki na organy zarządzające, a te obejmują nadzór, szkolenie i odpowiedzialność — czyli obszary, których dział IT nie zamknie za zarząd.
Mamy już politykę bezpieczeństwa. To wystarczy?
Zwykle jest dobrym punktem wyjścia, ale rzadko pokrywa cały zakres dyrektywy — najczęściej brakuje procedury zgłaszania incydentów i wymogów wobec dostawców. Audyt pokazuje, co zostaje, a co wymaga uzupełnienia.
Czy trzeba czekać na polską ustawę wdrażającą?
Zakres obowiązków wynika z dyrektywy, więc przygotowanie można zacząć wcześniej — i zwykle warto, bo analiza ryzyka i uporządkowanie dokumentacji zajmują najwięcej czasu.
NIS2 — ustalmy, co Cię obowiązuje
Bezpłatna rozmowa na 20 minut. Jeśli okaże się, że temat Cię nie dotyczy, powiem to wprost — zamiast sprzedawać wdrożenie na wszelki wypadek.