TerminyCzy to o TobiePakietyO mnieBlog
Usługi dla firm

NIS2 i cyberbezpieczeństwo

Ustalam, czy Twoja firma jest podmiotem kluczowym lub ważnym w rozumieniu NIS2, i doprowadzam dokumentację do stanu, który obroni się przy kontroli.

Termin krajowy
17.10.2024minął — polska ustawa wdrażająca wciąż w toku
Próg wielkości
50 os. / 10 mln €zatrudnienie albo roczny obrót
Kary — podmiot kluczowy
10 mln € / 2%stosuje się kwotę wyższą
Kary — podmiot ważny
7 mln € / 1,4%stosuje się kwotę wyższą

NIS2 zaskakuje firmy z dwóch stron. Pierwsza: obejmuje znacznie szerszy krąg podmiotów niż poprzednia dyrektywa, więc dotyczy także firm, które nigdy nie uważały się za „infrastrukturę krytyczną”. Druga: przenosi odpowiedzialność na zarząd, a tego nie da się scedować na dział IT.

Zaczynam od ustalenia, czy w ogóle podlegasz — bo to pytanie, na które najczęściej nikt w firmie nie potrafi odpowiedzieć. Jeśli nie podlegasz, mówię to wprost. Jeśli podlegasz, dostajesz listę obowiązków w kolejności, w jakiej trzeba je zamknąć.

Kwalifikacja sprowadza się do dwóch pytań. Pierwsze: czy działasz w jednym z sektorów wymienionych w załącznikach do dyrektywy — od energetyki, transportu i ochrony zdrowia, przez infrastrukturę cyfrową i zarządzanie usługami ICT, po produkcję, żywność, chemię i gospodarkę odpadami. Drugie: czy przekraczasz próg wielkości, czyli 50 zatrudnionych albo 10 mln euro rocznego obrotu. Duże podmioty z sektorów o wysokiej krytyczności są podmiotami kluczowymi, pozostałe — ważnymi, a różnica przekłada się na intensywność nadzoru i wysokość kar. Od progu wielkości są wyjątki: dostawcy usług DNS, rejestry nazw domen najwyższego poziomu czy dostawcy publicznych sieci łączności elektronicznej podlegają niezależnie od skali.

Same obowiązki są konkretne: analiza ryzyka i polityki bezpieczeństwa, zgłaszanie incydentów w kaskadzie terminów — wczesne ostrzeżenie w 24 godziny, właściwe zgłoszenie w 72 godziny, raport końcowy w miesiąc — oraz zatwierdzanie i nadzorowanie środków przez organ zarządzający, który odpowiada za to osobiście. Górna granica kar wynosi co najmniej 10 mln euro albo 2% światowego obrotu dla podmiotów kluczowych i 7 mln euro albo 1,4% dla ważnych, przy czym stosuje się kwotę wyższą.

Termin wdrożenia dyrektywy do prawa krajowego minął 17 października 2024 roku, a prace nad polską nowelizacją ustawy o krajowym systemie cyberbezpieczeństwa wciąż trwają — aktualny stan potwierdzam na konsultacji, bo to element, który zmienia się najszybciej. Zakres obowiązków wynika jednak z samej dyrektywy i przygotowania nie trzeba wstrzymywać do czasu uchwalenia ustawy.

Kwalifikacja w dwóch pytaniach

Orientacyjnie, na podstawie dwóch kryteriów z dyrektywy.

1. Sektor działalności
2. Skala firmy

Wynik orientacyjny

Odpowiedz na oba pytania

Wynik pojawi się po wybraniu sektora i skali działalności.

To nie jest ocena prawna — kwalifikację potwierdzam na konsultacji, na podstawie pełnych załączników do dyrektywy.

Pełny test kwalifikacji

Zakres

Zakres pomocy

Zakres wsparcia przy NIS2 obejmuje:

  1. kwalifikację podmiotu — czy i jako kto podlegasz dyrektywie
  2. analizę ryzyka i politykę bezpieczeństwa systemów informatycznych
  3. procedurę zgłaszania incydentów wraz z terminami
  4. wymogi wobec łańcucha dostaw i umów z dostawcami
  5. obowiązki i odpowiedzialność organów zarządzających
  6. szkolenie zarządu i zespołu, wsparcie przy kontroli

Dla kogo

Z wdrożenia NIS2 korzystają najczęściej:

  • firmy z sektorów wskazanych w dyrektywie jako kluczowe lub ważne
  • dostawcy usług cyfrowych i firmy technologiczne
  • podmioty, od których większy klient zaczął wymagać potwierdzenia zgodności
  • zarządy, które chcą wiedzieć, jaką odpowiedzialność realnie ponoszą

Dlaczego Legalify

Co z tego masz

  • jasna odpowiedź na pytanie, czy w ogóle podlegasz
  • dokumentacja pisana pod kontrolę, nie do segregatora
  • ograniczenie osobistej odpowiedzialności członków zarządu
  • gotowe odpowiedzi dla klientów pytających o zgodność

Przebieg

Jak działamy

01

Kwalifikacja — ustalam, czy podlegasz i w której kategorii.

02

Audyt — porównuję stan faktyczny z wymogami dyrektywy.

03

Plan — dostajesz luki uszeregowane wg ryzyka, z terminami.

04

Wdrożenie — powstają polityki, procedury i rejestry.

05

Utrzymanie — aktualizacje i wsparcie przy incydentach.

NIS2 w Twoim mieście

Pracuję z Wrocławia i zdalnie w całej Polsce. Poniżej strony lokalne — z kontekstem właściwym dla danego miasta.

Pytania i odpowiedzi

Najczęstsze pytania

Skąd mam wiedzieć, czy NIS2 dotyczy mojej firmy?

Kwalifikacja zależy od sektora działalności oraz skali firmy. To pierwsza rzecz, którą ustalam — i jeśli okaże się, że nie podlegasz, powiem to wprost, zamiast sprzedawać wdrożenie na wszelki wypadek.

Czy NIS2 to zadanie dla działu IT?

Tylko w części. Dyrektywa nakłada obowiązki na organy zarządzające, a te obejmują nadzór, szkolenie i odpowiedzialność — czyli obszary, których dział IT nie zamknie za zarząd.

Mamy już politykę bezpieczeństwa. To wystarczy?

Zwykle jest dobrym punktem wyjścia, ale rzadko pokrywa cały zakres dyrektywy — najczęściej brakuje procedury zgłaszania incydentów i wymogów wobec dostawców. Audyt pokazuje, co zostaje, a co wymaga uzupełnienia.

Czy trzeba czekać na polską ustawę wdrażającą?

Zakres obowiązków wynika z dyrektywy, więc przygotowanie można zacząć wcześniej — i zwykle warto, bo analiza ryzyka i uporządkowanie dokumentacji zajmują najwięcej czasu.

NIS2 — ustalmy, co Cię obowiązuje

Bezpłatna rozmowa na 20 minut. Jeśli okaże się, że temat Cię nie dotyczy, powiem to wprost — zamiast sprzedawać wdrożenie na wszelki wypadek.