{"id":143565,"date":"2025-08-12T13:15:11","date_gmt":"2025-08-12T11:15:11","guid":{"rendered":"https:\/\/fotc.com\/?p=143565"},"modified":"2025-08-12T13:23:31","modified_gmt":"2025-08-12T11:23:31","slug":"dyrektywa-nis2","status":"publish","type":"post","link":"https:\/\/fotc.com\/pl\/blog\/dyrektywa-nis2\/","title":{"rendered":"NIS2 \u2013 co to jest i jak zabra\u0107 si\u0119 za wdro\u017cenie"},"content":{"rendered":"\n
Dyrektywa NIS2 nak\u0142ada na firmy dzia\u0142aj\u0105ce w pa\u0144stwach cz\u0142onkowskich Unii Europejskiej nowe obowi\u0105zki w zakresie cyberbezpiecze\u0144stwa. Przedsi\u0119biorstwa, kt\u00f3re obejmie ta nowelizacja prawa, b\u0119d\u0105 musia\u0142y m.in. zapewni\u0107 ci\u0105g\u0142o\u015b\u0107 dzia\u0142ania swoich system\u00f3w informatycznych, zg\u0142asza\u0107 incydenty bezpiecze\u0144stwa oraz dba\u0107 o edukacj\u0119 cybernetyczn\u0105 zatrudnianych os\u00f3b.<\/strong><\/p>\n\n\n\n Jako \u017ce kary za niedope\u0142nienie nak\u0142adanych obowi\u0105zk\u00f3w mog\u0105 si\u0119ga\u0107 nawet 10 milion\u00f3w euro, warto wnikliwie zapozna\u0107 si\u0119 z tym tematem. Nast\u0119pnie za\u015b \u2013 odpowiednio przygotowa\u0107 swoje organizacje na wprowadzane zmiany. Kogo dotyczy NIS2? Od kiedy obowi\u0105zuje i jak przygotowa\u0107 si\u0119 na wdro\u017cenie dyrektywy? Na te i inne pytania znajdziesz odpowied\u017a w poni\u017cszym artykule.<\/p>\n\n\n\n Dyrektywa Parlamentu Europejskiego i Rady w sprawie \u015brodk\u00f3w na rzecz wysokiego wsp\u00f3lnego poziomu cyberbezpiecze\u0144stwa na terytorium Unii (NIS2) to nowelizacja obowi\u0105zuj\u0105cego obecnie prawa dotycz\u0105cego ochrony danych przetwarzanych cyfrowo. Zast\u0119puje ona poprzedni\u0105 dyrektyw\u0119 z 2016 roku \u2013 NIS (Network and Information Security) \u2013 rozszerzaj\u0105c jej zakres i wprowadzaj\u0105c bardziej rygorystyczne wymogi.<\/p>\n\n\n\n Wzmocnienie cyberodporno\u015bci Unii Europejskiej ma zosta\u0107 osi\u0105gni\u0119te m.in. poprzez wdro\u017cenie w krajach cz\u0142onkowskich jednolitego standardu bezpiecze\u0144stwa sieci oraz system\u00f3w informatycznych. Nowe prawo ma na celu zwi\u0119kszenie odporno\u015bci organizacji na cyberataki, a tym samym zmniejszenie ryzyka zak\u0142\u00f3ce\u0144 w funkcjonowaniu kluczowych us\u0142ug i infrastruktury pa\u0144stw nale\u017c\u0105cych do UE. <\/p>\n\n\n\n Dyrektywa okre\u015bla cele zwi\u0105zane z cyberbezpiecze\u0144stwem oraz obowi\u0105zki, jakie w tym kontek\u015bcie zostaj\u0105 na\u0142o\u017cone na organizacje podlegaj\u0105ce NIS2. <\/strong>Nie zawiera jednak szczeg\u00f3\u0142owych wytycznych na temat sposob\u00f3w i rozwi\u0105za\u0144, za po\u015brednictwem kt\u00f3rych firmy maj\u0105 zapewni\u0107 bezpiecze\u0144stwo przetwarzanym danym. Daje im w tym zakresie pewn\u0105 swobod\u0119 dzia\u0142ania. Warto jednak pami\u0119ta\u0107 o tym, \u017ce \u015brodki podejmowane przez poszczeg\u00f3lne podmioty musz\u0105 by\u0107 proporcjonalne do zidentyfikowanych zagro\u017ce\u0144.<\/p>\n\n\n\n Je\u015bli chodzi o najwa\u017cniejsze og\u00f3lne zmiany, jakie wprowadza NIS2 w stosunku do swojej poprzedniczki z 2016 roku, to przedstawiaj\u0105 si\u0119 one nast\u0119puj\u0105co:<\/p>\n\n\n\n Zmiany wprowadzane przez NIS2 s\u0105 odpowiedzi\u0105 na rozszerzony wachlarz zagro\u017ce\u0144 cyfrowych, jakie pojawi\u0142y si\u0119 w Europie w ostatnich latach. Cyberataki s\u0105 coraz cz\u0119stsze i coraz bardziej zaawansowane. NIS2 ma lepiej przygotowa\u0107 organizacje i spo\u0142ecze\u0144stwo do radzenia sobie z rosn\u0105cymi zagro\u017ceniami cybernetycznymi. I jednocze\u015bnie zapewni\u0107 ci\u0105g\u0142o\u015b\u0107 dzia\u0142ania infrastruktury oraz us\u0142ug, kt\u00f3re s\u0105 kluczowe dla prawid\u0142owego funkcjonowania pa\u0144stwa.<\/p>\n\n\n\n Ujednolicenie przepis\u00f3w w ca\u0142ej UE ma te\u017c u\u0142atwi\u0107 wsp\u00f3\u0142prac\u0119 mi\u0119dzy krajami cz\u0142onkowskimi i zwi\u0119kszy\u0107 skuteczno\u015b\u0107 dzia\u0142a\u0144 w kontek\u015bcie ochrony danych. Ma to umo\u017cliwi\u0107 szybsz\u0105 i skuteczniejsz\u0105 reakcj\u0119 na incydenty, wymian\u0119 informacji o zagro\u017ceniach oraz koordynacj\u0119 dzia\u0142a\u0144 na poziomie europejskim.<\/p>\n\n\n\n Do nowej dyrektywy maj\u0105 obowi\u0105zek stosowa\u0107 si\u0119 wszystkie organizacje (zar\u00f3wno prywatne jak i publiczne), kt\u00f3re prowadz\u0105 swoj\u0105 dzia\u0142alno\u015b\u0107 na terenie Unii Europejskiej i dostarczaj\u0105 na rynek us\u0142ugi podstawowe. <\/p>\n\n\n\n Dyrektywa NIS2 wprowadza rozr\u00f3\u017cnienie na dwie kategorie podmiot\u00f3w \u2013 kluczowe i wa\u017cne. S\u0105 to du\u017ce i \u015brednie organizacje dzia\u0142aj\u0105ce w sektorach o fundamentalnym znaczeniu dla funkcjonowania spo\u0142ecze\u0144stwa i gospodarki (wymienione poni\u017cej). Przy czym o przynale\u017cno\u015bci do danej grupy decyduje wielko\u015b\u0107 przedsi\u0119biorstwa. <\/p>\n\n\n\n Dyrektywie podlegaj\u0105 wi\u0119c osoby fizyczne, prawne lub jednostki organizacyjne nieposiadaj\u0105ce osobowo\u015bci prawnej, kt\u00f3re zosta\u0142y zakwalifikowane jako du\u017ce lub \u015brednie przedsi\u0119biorstwa. <\/strong>Inaczej m\u00f3wi\u0105c to organizacje, kt\u00f3re przewy\u017cszaj\u0105 (podmioty kluczowe) lub spe\u0142niaj\u0105 (podmioty wa\u017cne) \u0142\u0105cznie nast\u0119puj\u0105ce warunki:<\/p>\n\n\n\n Warto mie\u0107 na uwadze, \u017ce dana firma mo\u017ce podlega\u0107 dyrektywnie NIS2 niezale\u017cnie od wielko\u015bci,<\/strong> je\u015bli odgrywa wa\u017cn\u0105 rol\u0119 w jednym z kluczowych sektor\u00f3w dla dzia\u0142ania pa\u0144stwa.<\/p>\n\n\n\n Do tej grupy nale\u017c\u0105 podmioty dzia\u0142aj\u0105ce w sektorach o fundamentalnym znaczeniu dla prawid\u0142owego funkcjonowania kraju, czyli:<\/p>\n\n\n\n To sektory, kt\u00f3re r\u00f3wnie\u017c maj\u0105 istotne znaczenie dla spo\u0142ecze\u0144stwa i gospodarki, cho\u0107 zak\u0142\u00f3cenie ich dzia\u0142ania mia\u0142oby mniej dotkliwe skutki ni\u017c w przypadku podmiot\u00f3w kluczowych. Do tej grupy nale\u017c\u0105:<\/p>\n\n\n\n Nowe prawo nak\u0142ada na firmy obowi\u0105zek samoidentyfikacji, co oznacza, \u017ce przedsi\u0119biorstwa musz\u0105 samodzielnie oceni\u0107, czy s\u0105 obj\u0119te regulacjami wynikaj\u0105cymi z NIS2. <\/p>\n\n\n\n Aby pom\u00f3c Ci w tej ocenie, przygotowali\u015bmy kr\u00f3tk\u0105 ankiet\u0119, uwzgl\u0119dniaj\u0105c\u0105 najwa\u017cniejsze elementy klasyfikacji:<\/p>\n\n\n Odpowiedz na 3 pytania i poznaj odpowied\u017a<\/p><\/div>\r\n Firmy obj\u0119te NIS2 s\u0105 zobowi\u0105zane do wdro\u017cenia szeregu dzia\u0142a\u0144 \u201etechnicznych, operacyjnych i organizacyjnych\u201d, zwi\u0105zanych z cyberbezpiecze\u0144stwem i zg\u0142aszaniem incydent\u00f3w. <\/p>\n\n\n\n Warto przy tym podkre\u015bli\u0107, \u017ce \u015brodki te maj\u0105 by\u0107 \u201eodpowiednie i proporcjonalne\u201d. Oznacza to, \u017ce b\u0119d\u0105 si\u0119 one r\u00f3\u017cni\u0107 w przypadku konkretnych przedsi\u0119biorstw, a organizacje same musz\u0105 oceni\u0107, jaki poziom ochrony b\u0119dzie odpowiedni w kontek\u015bcie wyst\u0119puj\u0105cego ryzyka cybernetycznego. <\/p>\n\n\n\n Jak mo\u017cemy przeczyta\u0107 w samej dyrektywie: \u201eOceniaj\u0105c proporcjonalno\u015b\u0107 tych \u015brodk\u00f3w, nale\u017cycie uwzgl\u0119dnia si\u0119 stopie\u0144 nara\u017cenia podmiotu na ryzyko, wielko\u015b\u0107 podmiotu i prawdopodobie\u0144stwo wyst\u0105pienia incydent\u00f3w oraz ich dotkliwo\u015b\u0107, w tym ich skutki spo\u0142eczne i gospodarcze.\u201d<\/p>\n\n\n\n Nowe przepisy jasno okre\u015blaj\u0105 zakres minimalnych dzia\u0142a\u0144, jakie maj\u0105 podj\u0105\u0107 przedsi\u0119biorstwa, aby zapewni\u0107 sobie zgodno\u015b\u0107 z NIS2<\/strong>. Nale\u017c\u0105 do nich:<\/p>\n\n\n\n Dyrektywa mia\u0142a zosta\u0107 przetransponowana do polskiego prawa najp\u00f3\u017aniej 17 pa\u017adziernika 2024 roku. Termin ten nie zosta\u0142 jednak dope\u0142niony. Obecnie coraz cz\u0119\u015bciej wspomina si\u0119, \u017ce wprowadzaj\u0105ca NIS2 nowelizacja Ustawy o Krajowym Systemie Cyberbezpiecze\u0144stwa b\u0119dzie procedowana przez sejm i senat w ostatnim kwartale 2025 roku. <\/strong>Data ta nie jest jednak oficjalna.<\/p>\n\n\n\n Z przygotowaniem firmy na t\u0119 okoliczno\u015b\u0107 nie warto jednak czeka\u0107 do ostatniej chwili. Istnieje du\u017ce prawdopodobie\u0144stwo, \u017ce firmy pomagaj\u0105ce we wdro\u017ceniu dyrektywy b\u0119d\u0105 w\u00f3wczas prze\u0142adowane prac\u0105. Miejmy te\u017c na uwadze, \u017ce osi\u0105gni\u0119cie zgodno\u015bci z NIS2 w wi\u0119kszych organizacjach mo\u017ce trwa\u0107 oko\u0142o 6 miesi\u0119cy, a nawet d\u0142u\u017cej.<\/p>\n\n\n\n W zale\u017cno\u015bci od klasyfikacji danej firmy, za niedope\u0142nienie obowi\u0105zk\u00f3w na\u0142o\u017conych przez NIS2, przedsi\u0119biorstwom gro\u017c\u0105 kary administracyjne w wysoko\u015bci 10 mln euro lub 2% \u0142\u0105cznego rocznego obrotu<\/strong> (w przypadku podmiot\u00f3w kluczowych) oraz 7 mln euro lub 1,4% \u0142\u0105cznego rocznego obrotu<\/strong> (w przypadku podmiot\u00f3w wa\u017cnych). <\/p>\n\n\n\n Co wa\u017cne, opr\u00f3cz kar finansowych, na firmy mog\u0105 zosta\u0107 na\u0142o\u017cone r\u00f3wnie\u017c inne sankcje, takie jak na przyk\u0142ad:<\/p>\n\n\n\n Nak\u0142adane kary maj\u0105 by\u0107 zale\u017cne od tego, jak powa\u017cne b\u0119d\u0105 skutki naruszenia, a ich wysoko\u015b\u0107 ma by\u0107 dostosowana do wielko\u015bci i mo\u017cliwo\u015bci finansowych podmiotu. Tak, aby sankcje by\u0142y skuteczne, ale nie rujnuj\u0105ce.<\/p>\n\n\n\n Od czego zacz\u0105\u0107 przygotowanie organizacji do wype\u0142nienia obowi\u0105zk\u00f3w wynikaj\u0105cych z nowego prawa? <\/p>\n\n\n\n Najlepiej od okre\u015blenia stanu wyj\u015bciowego.<\/strong> W tym celu przeanalizuj, z jakich system\u00f3w informatycznych korzystacie w firmie, a nast\u0119pnie okre\u015bl ich znaczenie dla ci\u0105g\u0142o\u015bci dzia\u0142ania biznesu. Wy\u0142ap te\u017c s\u0142abe punkty i potencjalne zagro\u017cenia, na jakie s\u0105 one nara\u017cone. <\/p>\n\n\n\n Na tej podstawie b\u0119dziesz w stanie okre\u015bli\u0107, czy konieczne jest wprowadzenie dodatkowych \u015brodk\u00f3w ochrony oraz ewentualna modyfikacja obowi\u0105zuj\u0105cych<\/strong> w firmie procedur w zakresie bezpiecze\u0144stwa. <\/p>\n\n\n\n Opracowuj\u0105c nowe prawo, decydenci zwr\u00f3cili szczeg\u00f3ln\u0105 uwag\u0119 na to, \u017ce bezpiecze\u0144stwo system\u00f3w informatycznych mo\u017ce by\u0107 zapewnione jedynie wtedy, kiedy poszczeg\u00f3lne procesy b\u0119d\u0105 na bie\u017c\u0105co monitorowane.<\/strong> Nie wystarczy wi\u0119c raz skonfigurowa\u0107 system\u00f3w. Nale\u017cy nieprzerwanie analizowa\u0107 ich dzia\u0142anie, wykrywa\u0107 ewentualne zagro\u017cenia i optymalizowa\u0107 ustawienia, zwi\u0119kszaj\u0105c w ten spos\u00f3b ich skuteczno\u015b\u0107 w zachowaniu bezpiecze\u0144stwa. <\/p>\n\n\n\n Kolejnym wa\u017cnym krokiem jest przygotowanie procedur na wypadek wyst\u0105pienia incydent\u00f3w bezpiecze\u0144stwa,<\/strong> a co za tym idzie \u2013 zagro\u017cenia ci\u0105g\u0142o\u015bci dzia\u0142ania system\u00f3w i ca\u0142ej organizacji. Oczywi\u015bcie takie zdarzenia mog\u0105 by\u0107 mniej lub bardziej znacz\u0105ce, i nie\u015b\u0107 za sob\u0105 r\u00f3\u017cny poziom ryzyka. Podejmowane dzia\u0142ania zawsze powinny by\u0107 wi\u0119c adekwatne do powsta\u0142ego zagro\u017cenia. Pami\u0119taj, \u017ce zmiany wprowadzane przez NIS2 nak\u0142adaj\u0105 na organizacje obowi\u0105zek raportowania incydent\u00f3w do odpowiednich organ\u00f3w krajowych<\/strong>. Ka\u017cdorazowo warto wi\u0119c weryfikowa\u0107, czy incydent kwalifikuje si\u0119 do takiego zg\u0142oszenia.<\/p>\n\n\n\n Je\u015bli Twoj\u0105 firm\u0119 dotyczy NIS2, ale temat ten wydaje Ci si\u0119 zbyt skomplikowany i nie wiesz, od czego zacz\u0105\u0107 wprowadzanie zmian, skontaktuj si\u0119 z naszymi specjalistami<\/a>. In\u017cynierowie FOTC pomog\u0105 Ci przenie\u015b\u0107 infrastruktur\u0119 do chmury Google. Zapewniona jest tu ci\u0105g\u0142o\u015b\u0107 dzia\u0142ania system\u00f3w, a wy\u015brubowane standardy bezpiecze\u0144stwa w pe\u0142ni zaspokajaj\u0105 wymogi nak\u0142adane przez NIS2. <\/p>\n\n\n\n Nasze us\u0142ugi, kt\u00f3re pomog\u0105 Ci osi\u0105gn\u0105\u0107 zgodno\u015b\u0107 z NIS2 to m.in.:<\/p>\n\n\n\nCo to jest NIS2?<\/h2>\n\n\n\n
<\/figure>\n\n\n\nNIS2 \u2013 najwa\u017cniejsze zmiany w pigu\u0142ce<\/h3>\n\n\n\n
Co maj\u0105 na celu zmiany legislacyjne?<\/h3>\n\n\n\n
Dyrektywa NIS2 \u2013 kogo dotyczy?<\/h2>\n\n\n\n
<\/figure>\n\n\n\nSektory kluczowe NIS2<\/h3>\n\n\n\n
Sektory wa\u017cne NIS2<\/h3>\n\n\n\n
Czy Twoja firma podlega pod NIS2?<\/h3>\n\n\n\n
\r\n <\/div>\r\n <\/div>\r\n NIS2 \u2013 wymagania zwi\u0105zane z cyberbezpiecze\u0144stwem<\/h2>\n\n\n\n
Dzia\u0142ania maj\u0105 by\u0107 odpowiednie i proporcjonalne<\/h3>\n\n\n\n
NIS2 \u2013 obowi\u0105zkowe elementy cyberochrony<\/h3>\n\n\n\n
<\/figure>\n\n\n\nNIS2 \u2013 od kiedy w Polsce?<\/h2>\n\n\n\n
Co grozi za brak zgodno\u015bci z NIS2?<\/h2>\n\n\n\n
NIS2 \u2013 od czego zacz\u0105\u0107 i na co zwr\u00f3ci\u0107 uwag\u0119<\/h2>\n\n\n\n
<\/figure>\n\n\n\nSpecjali\u015bci FOTC pomog\u0105 Ci osi\u0105gn\u0105\u0107 zgodno\u015b\u0107 z NIS2<\/h2>\n\n\n\n
\r\n <\/div>\r\n <\/div>\r\n