Introduction
NIS2 – czym jest, kogo obowiązuje i co oznacza dla firm?
Cyberbezpieczeństwo coraz częściej wpływa bezpośrednio na funkcjonowanie przedsiębiorstwa. Atak ransomware, przejęcie konta pracownika, awaria serwera czy utrata dostępu do systemu ERP mogą zatrzymać działalność firmy na wiele godzin lub dni.
Właśnie dlatego Unia Europejska wprowadziła dyrektywę NIS2, której celem jest podniesienie poziomu cyberbezpieczeństwa organizacji mających istotne znaczenie dla gospodarki i społeczeństwa.
W Polsce wymagania NIS2 zostały wdrożone poprzez zmiany w ustawie o Krajowym Systemie Cyberbezpieczeństwa. Dla części przedsiębiorstw oznacza to nowe obowiązki związane nie tylko z zabezpieczeniem infrastruktury IT, ale również z zarządzaniem ryzykiem, reagowaniem na incydenty i odpowiedzialnością kierownictwa.
W tym artykule wyjaśniamy najważniejsze informacje bez wchodzenia w szczegóły techniczne.
Czym jest NIS2?
NIS2 to dyrektywa Unii Europejskiej dotycząca bezpieczeństwa sieci i systemów informatycznych.
Jej głównym zadaniem jest zwiększenie odporności organizacji na cyberzagrożenia i ujednolicenie podstawowych zasad cyberbezpieczeństwa w państwach Unii Europejskiej.
Nie jest to jednak instrukcja określająca, jaki firewall, program antywirusowy czy serwer powinna kupić firma.
NIS2 wprowadza przede wszystkim podejście oparte na zarządzaniu ryzykiem.
Przedsiębiorstwo powinno wiedzieć:
- • jakie systemy i dane są dla niego najważniejsze,•jakie zagrożenia mogą wpłynąć na działalność,
- • jakie zabezpieczenia zostały wdrożone,
- • kto odpowiada za cyberbezpieczeństwo,
- • jak firma zareaguje na poważny incydent,
- • jak szybko będzie mogła przywrócić normalną pracę.
Cyberbezpieczeństwo nie powinno więc ograniczać się do administratora IT. Staje się częścią zarządzania całym przedsiębiorstwem.
Dlaczego NIS2 jest wdrażane
Skala cyberzagrożeń w ostatnich latach znacząco wzrosła. Firmy są uzależnione od poczty elektronicznej, systemów ERP, usług chmurowych, infrastruktury sieciowej, aplikacji biznesowych i dostępu do danych.
Problem jednej organizacji może jednocześnie wpłynąć na jej klientów, dostawców lub inne przedsiębiorstwa korzystające z jej usług.
Dlatego celem NIS2 jest zwiększenie odporności nie tylko pojedynczych firm, ale całych sektorów gospodarki.
NIS2 ma również zmienić sposób podejścia do bezpieczeństwa. Firma nie powinna reagować dopiero wtedy, gdy wystąpi problem. Powinna wcześniej określić ryzyka, przygotować zabezpieczenia i wiedzieć, jak postępować podczas incydentu.
Nowe regulacje mają sprawić, że organizacje będą lepiej przygotowane między innymi na:
- • cyberataki,
- • ransomware,
- • wycieki danych,
- • przejęcia kont użytkowników,
- • awarie infrastruktury,
- • problemy po stronie dostawców usług IT.
Kogo obowiązuje NIS2?
Jedno z najczęstszych pytań przedsiębiorców brzmi: czy NIS2 dotyczy naszej firmy?
Nie każda firma działająca w Polsce automatycznie zostaje objęta nowymi wymaganiami.
Przepisy wyróżniają między innymi podmioty kluczowe and podmioty ważne.
Regulacje mogą obejmować przedsiębiorstwa działające w takich obszarach jak energetyka, transport, ochrona zdrowia, bankowość, infrastruktura cyfrowa, telekomunikacja, wybrane usługi IT, produkcja, sektor chemiczny, spożywczy czy gospodarka odpadami.
W praktyce katalog działalności jest znacznie bardziej rozbudowany. Dlatego firma nie powinna oceniać swojego statusu wyłącznie na podstawie branży lub liczby pracowników. Konieczne jest sprawdzenie kryteriów wynikających z polskiej ustawy o Krajowym Systemie Cyberbezpieczeństwa.
Pierwszym krokiem przedsiębiorstwa powinno być więc ustalenie, czy podlega wymaganiom NIS2. Dopiero później można określić zakres działań potrzebnych do dostosowania organizacji.
Znaczenie mają przede wszystkim:
- • rodzaj prowadzonej działalności,
- • sektor gospodarki,
- • wielkość przedsiębiorstwa,
- • znaczenie świadczonych usług.
Co firma objęta NIS2 musi spełnić?

NIS2 nie wymaga jednego konkretnego produktu ani pojedynczego rozwiązania informatycznego.
Firma objęta przepisami musi przede wszystkim odpowiednio zarządzać cyberbezpieczeństwem. W praktyce oznacza to konieczność uporządkowania kilku podstawowych obszarów.
Zarządzanie ryzykiem: Organizacja powinna wiedzieć, jakie zagrożenia mogą wpłynąć na jej systemy, dane oraz ciągłość działania.
Zabezpieczenie infrastruktury IT: Komputery, serwery, sieć, konta użytkowników i wykorzystywane systemy powinny posiadać odpowiednie zabezpieczenia.
Kopie zapasowe i ciągłość działania: Firma powinna być przygotowana na sytuację, w której utraci dostęp do danych lub jednego z najważniejszych systemów.
Reagowanie na incydenty: Konieczne jest określenie, co należy zrobić w przypadku cyberataku, kto odpowiada za reakcję i w jaki sposób incydent powinien zostać obsłużony.
Bezpieczeństwo dostawców: Znaczenie ma również bezpieczeństwo firm zewnętrznych posiadających dostęp do infrastruktury, systemów lub danych przedsiębiorstwa.
Szkolenie pracowników: Nawet dobrze zabezpieczona infrastruktura może zostać zaatakowana poprzez błąd użytkownika. Dlatego pracownicy powinni wiedzieć między innymi, jak rozpoznawać phishing i inne popularne zagrożenia.
Wymagania NIS2 obejmują więc zarówno technologię, procedury, jak i ludzi.
Nie oznacza to jednak, że każda firma musi całkowicie przebudować swoją infrastrukturę. Część przedsiębiorstw posiada już wiele potrzebnych rozwiązań, ale nie są one odpowiednio uporządkowane, udokumentowane lub kontrolowane.
Dlatego przygotowania warto rozpocząć od sprawdzenia obecnego środowiska i określenia rzeczywistych braków.
Od czego zacząć przygotowanie firmy do NIS2?
Pierwszym krokiem nie powinien być zakup nowych systemów bezpieczeństwa.
Najpierw należy odpowiedzieć na dwa podstawowe pytania: Czy nasza firma podlega NIS2? Jeżeli tak: jak wygląda obecny poziom bezpieczeństwa i czego nam brakuje?
Dopiero na tej podstawie można przygotować plan dalszych działań.
W praktyce może obejmować on między innymi przegląd infrastruktury, kont użytkowników, kopii zapasowych, zabezpieczeń sieci, usług chmurowych, procedur oraz dostawców posiadających dostęp do firmowych systemów.
W takich projektach możemy pomóc w analizie istniejącego środowiska IT oraz uporządkowaniu obszarów wymagających zmian. Kluczowe jest jednak, aby wdrażane zabezpieczenia wynikały z rzeczywistych potrzeb przedsiębiorstwa, a nie z gotowej listy produktów przypisanych do hasła „NIS2”.
NIS2 – co warto zapamiętać?
NIS2 ma przede wszystkim zwiększyć odporność firm i instytucji na cyberzagrożenia.
Dla przedsiębiorstwa oznacza to konieczność bardziej uporządkowanego podejścia do bezpieczeństwa – od ochrony infrastruktury, przez kopie zapasowe i zarządzanie dostępami, aż po procedury reagowania na incydenty i szkolenie pracowników.
Najważniejszy pierwszy krok to sprawdzenie, czy dana firma podlega nowym regulacjom.
Jeżeli tak, kolejnym etapem powinno być określenie obecnego poziomu bezpieczeństwa i przygotowanie planu dostosowania organizacji.
NIS2 jest jednak bardzo szerokim tematem. Analiza ryzyka, SZBI, audyt cyberbezpieczeństwa, zgłaszanie incydentów czy konkretne zabezpieczenia techniczne wymagają osobnego omówienia.
Dlatego w kolejnych artykułach szczegółowo wyjaśnimy poszczególne elementy przygotowania firmy do nowych wymagań.



