- NIS2 obejmuje 18 sektorów — bezpośrednio lub przez łańcuch dostaw dotyczy większości firm działających w Polsce
- Kary finansowe do 10 mln EUR lub 2% obrotu — plus osobista odpowiedzialność finansowa zarządu
- Nawet małe firmy muszą się przygotować — duzi klienci (banki, szpitale, producenci) będą wymagać zgodności od swoich dostawców
- 24 godziny na wstępne zgłoszenie poważnego incydentu do CSIRT
- Przygotowanie w 4 fazach: audyt → dokumentacja → wdrożenia techniczne → szkolenia i testy
Czym jest dyrektywa NIS2 i kogo dotyczy?
Dyrektywa NIS2 (oficjalnie: Dyrektywa Parlamentu Europejskiego i Rady (EU) 2022/2555 z dnia 14 grudnia 2022 r.) zastąpiła pierwszą dyrektywę NIS z 2016 roku i radykalnie rozszerzyła zakres europejskich regulacji w obszarze cyberbezpieczeństwa. Polska wdraża NIS2 poprzez nowelizację Ustawy o krajowym systemie cyberbezpieczeństwa (UKSC).
Celem NIS2 jest osiągnięcie wysokiego, wspólnego poziomu bezpieczeństwa sieci i systemów informatycznych w całej Unii Europejskiej. W praktyce oznacza to nałożenie na tysiące firm i instytucji konkretnych, prawnie egzekwowanych obowiązków w zakresie ochrony infrastruktury IT, zarządzania ryzykiem i reagowania na incydenty.
Kluczowa zmiana względem NIS1: zakres sektorowy wzrósł z 7 do 18 sektorów, a wymagania stały się znacznie bardziej szczegółowe i egzekwowane przez organy nadzorcze z realnymi uprawnieniami kontrolnymi i sankcyjnymi.
NIS2 wprowadza podział podmiotów objętych dyrektywą na dwie kategorie:
| Podmioty kluczowe (Essential Entities) | Podmioty ważne (Important Entities) |
|---|---|
| Energia (elektroenergetyka, ropa, gaz, ciepłownictwo, wodór) | Usługi pocztowe i kurierskie |
| Transport (lotniczy, kolejowy, wodny, drogowy) | Gospodarka odpadami |
| Bankowość i instytucje kredytowe | Produkcja, wytwarzanie i dystrybucja chemikaliów |
| Infrastruktura rynków finansowych | Produkcja, przetwarzanie i dystrybucja żywności |
| Ochrona zdrowia (szpitale, laboratoria, producenci leków, wyrobów medycznych) | Produkcja (wyroby medyczne, komputery, elektronika, maszyny, pojazdy silnikowe) |
| Woda pitna (dostawcy i dystrybutorzy) | Dostawcy usług cyfrowych (marketplace, wyszukiwarki internetowe, platformy social media) |
| Ścieki (gospodarka ściekami) | |
| Infrastruktura cyfrowa (dostawcy DNS, rejestry TLD, centra danych, CDN, usługi chmurowe, sieci publiczne) | |
| Zarządzanie usługami ICT (dostawcy MSP i MSSP) | |
| Administracja publiczna (rządowa i regionalna) | |
| Przestrzeń kosmiczna (operatorzy infrastruktury naziemnej) |
Progi wielkości firm
Dyrektywa NIS2 dotyczy co do zasady średnich i dużych przedsiębiorstw: firm zatrudniających co najmniej 50 pracowników lub osiągających roczny obrót lub sumę bilansową przekraczającą 10 mln EUR. Państwa członkowskie UE mają jednak prawo rozszerzyć zakres stosowania na mniejsze podmioty — w szczególności jeśli odgrywają kluczową rolę w krajowej infrastrukturze.
Czy moja firma podlega NIS2?
Skorzystaj z poniższego schematu decyzyjnego, by szybko ustalić swoją sytuację prawną względem dyrektywy NIS2:
10 obowiązków wynikających z NIS2
Artykuł 21 dyrektywy NIS2 określa minimalne środki zarządzania ryzykiem w cyberbezpieczeństwie, które muszą wdrożyć podmioty objęte regulacją. Poniżej omawiamy 10 kluczowych obowiązków, które dotyczą polskich firm podlegających NIS2 obowiązki:
Terminy i harmonogram wdrożenia NIS2 w Polsce
Zrozumienie harmonogramu legislacyjnego jest kluczowe dla planowania wdrożenia. Choć Polska jest opóźniona z formalną implementacją, nie oznacza to, że firmy mogą bezpiecznie odkładać przygotowania. Oto kluczowe daty dotyczące dyrektywy NIS2 Polska:
| Termin | Etap / Zdarzenie | Status |
|---|---|---|
| 14 grudnia 2022 | Publikacja dyrektywy NIS2 w Dzienniku Urzędowym UE. Wejście w życie Dyrektywy (EU) 2022/2555 | ✅ Zrealizowane |
| 16 stycznia 2023 | Dyrektywa NIS2 formalnie obowiązuje w UE — start 21-miesięcznego okresu implementacji dla państw członkowskich | ✅ Zrealizowane |
| 17 października 2024 | Termin implementacji NIS2 przez wszystkie państwa członkowskie — Polska nie zdążyła | ⚠️ Polska opóźniona |
| 2025 | Polska kontynuuje prace legislacyjne nad nowelizacją UKSC — projekt w toku. Inne kraje UE już prowadzą audyty i nakładają kary | 🔄 W toku |
| 2025 | Organy nadzoru (UODO, URE, KNF, CERT Polska) rozpoczynają kontrole podmiotów — niezależnie od stanu legislacji krajowej | 🔄 Trwa |
| 2026 | Pełne egzekwowanie prawa — kary za brak zgodności z NIS2 wymagania stają się realne i nieuniknione | ⏰ Zbliża się |
Kary za brak zgodności z NIS2 — ile naprawdę możesz stracić?
Dyrektywa NIS2 wprowadza ujednolicone na poziomie UE minimalne progi sankcji finansowych za naruszenie obowiązków cyberbezpieczeństwa. Są one znacząco wyższe niż w NIS1 i porównywalne z karami przewidzianymi w RODO. Co ważne — kary NIS2 mogą być nakładane niezależnie od kar za naruszenia RODO.
- Energetyka, transport, ochrona zdrowia
- Bankowość, infrastruktura finansowa
- Woda pitna, ścieki
- Infrastruktura cyfrowa i ICT
- Administracja publiczna
- Przestrzeń kosmiczna
- Usługi pocztowe i kurierskie
- Gospodarka odpadami
- Produkcja chemikaliów i żywności
- Produkcja przemysłowa (maszyny, pojazdy)
- Platformy cyfrowe (marketplace, social media)
- Wyszukiwarki internetowe
To fundamentalna zmiana w stosunku do NIS1, której firmy często nie doceniają. Dyrektywa NIS2 wprost przewiduje możliwość nałożenia osobistych sankcji finansowych na członków zarządu i innych osób pełniących funkcje kierownicze w podmiotach kluczowych. Co więcej — organ nadzorczy może orzec tymczasowy zakaz pełnienia funkcji zarządczych przez konkretną osobę fizyczną. Oznacza to, że prezes, CFO czy dyrektor IT mogą odpowiadać swoim majątkiem osobistym za niedopełnienie obowiązków wynikających z NIS2 — niezależnie od sankcji nałożonych na spółkę.
Inne możliwe sankcje poza karą finansową
Obok kar pieniężnych, organy nadzorcze dysponują szerokim katalogiem środków nadzorczych:
- Wiążące zalecenia i nakazy usunięcia naruszeń w określonym terminie
- Obowiązkowe audyty bezpieczeństwa na koszt podmiotu nadzorowanego
- Publiczne ogłoszenie o naruszeniu i nałożonej karze (reputacyjne ryzyko)
- Tymczasowe zawieszenie certyfikacji lub autoryzacji dla podmiotów kluczowych
- Zakaz pełnienia funkcji kierowniczych dla konkretnych osób fizycznych
Jak przygotować firmę do NIS2 — 4-fazowy plan działania
Wdrożenie NIS2 to projekt, który wymaga struktury i podejścia fazowego. Próba wdrożenia wszystkiego naraz kończy się chaosem i niepełną realizacją. Poniżej prezentujemy sprawdzony plan w 4 fazach, który stosujemy u naszych klientów:
- Inwentaryzacja aktywów IT (serwery, stacje, aplikacje, dane)
- Ocena luk bezpieczeństwa (gap analysis względem NIS2)
- Identyfikacja systemów krytycznych i danych wrażliwych
- Ocena aktualnych zabezpieczeń i polityk
- Priorytetyzacja działań naprawczych
- Opracowanie polityki bezpieczeństwa informacji
- Procedura zarządzania incydentami i zgłaszania do CSIRT
- Plan ciągłości działania (BCP) i odtwarzania (DRP)
- Polityka zarządzania dostępami i MFA
- Rejestr ryzyk i plan ich mitygacji
- Wdrożenie MFA na wszystkich krytycznych systemach
- Konfiguracja backupu z testami odtwarzania
- Monitoring bezpieczeństwa sieci (SIEM/EDR)
- Szyfrowanie danych i dysków
- Hardening systemów i segmentacja sieci
- Szkolenia pracowników (phishing, bezpieczne zachowania)
- Testy penetracyjne infrastruktury
- Audyt zewnętrzny zgodności z NIS2
- Ćwiczenia z reagowania na incydenty
- Przegląd i aktualizacja dokumentacji
NIS2 a małe firmy — dlaczego cyberbezpieczeństwo NIS2 MŚP to Twój problem
Wiele małych i średnich firm reaguje na informacje o NIS2 przekonaniem: "nas to nie dotyczy, jesteśmy za mali". To niebezpieczne złudzenie. Nawet jeśli Twoja firma nie spełnia progów wielkości określonych w dyrektywie, rynek i Twoi klienci mogą wymuszać zgodność z NIS2 szybciej niż przepisy prawa.
Presja łańcucha dostaw w praktyce
Firmy objęte NIS2 (banki, szpitale, fabryki, operatorzy energetyczni) mają ustawowy obowiązek weryfikowania bezpieczeństwa swoich dostawców. W praktyce oznacza to, że:
- Twój klient — duże przedsiębiorstwo objęte NIS2 — może zażądać wypełnienia ankiety bezpieczeństwa lub dostarczenia certyfikatu zgodności przed podpisaniem kontraktu
- Umowy z firmami objętymi NIS2 będą coraz częściej zawierały klauzule bezpieczeństwa narzucające dostawcom minimalne standardy ochrony IT
- Brak udokumentowanego bezpieczeństwa informatycznego może stać się przyczyną utraty kontraktu lub wykluczenia z przetargu
NIS2-compliance jako przewaga konkurencyjna
Firmy, które wcześniej przygotują się do NIS2, zyskają realną przewagę. Udokumentowana zgodność z NIS2 lub zbliżonymi standardami staje się argumentem handlowym — szczególnie przy ubieganiu się o kontrakty z sektorem publicznym, finansowym czy ochrony zdrowia.
Minimalne działania dla małych firm — od czego zacząć?
Nawet jeśli nie podlegasz NIS2 wprost, wdrożenie poniższych minimum pozwoli Ci sprostać wymaganiom klientów i zabezpieczyć firmę:
| Obszar | Minimum dla małej firmy | Pracochłonność |
|---|---|---|
| Dokumentacja | Udokumentowana polityka bezpieczeństwa IT (kilka stron) | Niska |
| Uwierzytelnianie | MFA na wszystkich kontach — poczta, VPN, aplikacje | Niska |
| Kopie zapasowe | Backup testowany co kwartał, reguła 3-2-1 | Średnia |
| Incydenty | Prosta procedura reagowania na incydenty i kontakty CSIRT | Niska |
| Szkolenia | Roczne szkolenie z cyberbezpieczeństwa dla pracowników | Niska |
Jak DSX.PL pomaga firmom w Szczecinie przygotować się do NIS2
Jako specjaliści ds. obsługi informatycznej i cyberbezpieczeństwa firm w Szczecinie i regionie zachodniopomorskim, pomagamy klientom przejść przez cały proces przygotowania do NIS2 — od wstępnego audytu po wdrożenie zabezpieczeń technicznych i szkolenia pracowników.
-
✓
Audyt gotowości NIS2 — bezpłatna wstępna ocena
Inwentaryzacja aktywów IT, ocena luk bezpieczeństwa (gap analysis), raport z rekomendacjami i priorytetami działań. Bez zobowiązań — dowiesz się dokładnie, gdzie stoisz. -
✓
Opracowanie dokumentacji i polityk bezpieczeństwa
Polityka bezpieczeństwa informacji, procedura incydentów, plan ciągłości działania, polityka backupu, procedura zarządzania dostępami. Dokumenty gotowe do zatwierdzenia przez zarząd. -
✓
Wdrożenie technicznych zabezpieczeń
Konfiguracja i wdrożenie MFA (Microsoft 365, Google Workspace, VPN), backup z automatycznym testowaniem, monitoring bezpieczeństwa (EDR, SIEM), szyfrowanie dysków i danych, segmentacja sieci. -
✓
Szkolenia pracowników z cyberbezpieczeństwa
Praktyczne, interaktywne szkolenia dostosowane do Twojej branży — rozpoznawanie phishingu, bezpieczna praca zdalna, zasady zarządzania hasłami. Dokumentacja uczestnictwa na potrzeby zgodności z NIS2. -
✓
Wsparcie przy zgłaszaniu incydentów do CSIRT
W razie incydentu bezpieczeństwa — pomagamy sklasyfikować zdarzenie, przygotować raport i dotrzymać terminu 24h/72h wymaganego przez NIS2. Jesteśmy dostępni przez całą dobę. -
✓
Audyt zewnętrzny i weryfikacja zgodności
Formalny audyt wdrożenia NIS2 z wydaniem raportu zgodności — dokument przydatny przy weryfikacji przez klientów korporacyjnych lub organy nadzoru.
Pakiet przygotowania do NIS2
Audyt gotowości + dokumentacja bezpieczeństwa + wdrożenia podstawowe (MFA, backup, polityki). Kompleksowe przygotowanie dla MŚP.
Zamów bezpłatny audyt wstępnyPotrzebujesz wsparcia IT dla swojej firmy?
Bezpłatna konsultacja — sprawdź czy outsourcing IT jest dla Ciebie.