SZBI.ORG

Dyrektywa NIS2 a SZBI

Dyrektywa NIS2 ustanawia wspólny europejski poziom cyberbezpieczeństwa dla organizacji działających w sektorach istotnych dla gospodarki i społeczeństwa. W Polsce wymagania dyrektywy realizuje znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa. Poniższe opracowanie wyjaśnia zakres obowiązków, terminy, zasady raportowania incydentów oraz sposób wykorzystania SZBI i ISO IEC 27001.

Stan prawny na 2026 rok. Polska nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, wdrażająca dyrektywę NIS2, weszła w życie 3 kwietnia 2026 roku. Organizacje powinny oceniać swoje obowiązki na podstawie aktualnej treści ustawy, załączników sektorowych, faktycznie prowadzonej działalności oraz komunikatów właściwych organów.

Dlaczego NIS2 zmienia podejście do cyberbezpieczeństwa

Dyrektywa NIS2 ustanawia wspólny europejski poziom cyberbezpieczeństwa dla podmiotów mających znaczenie dla gospodarki i społeczeństwa. Jej celem jest zwiększenie odporności usług, ograniczenie skutków incydentów oraz poprawa współpracy między państwami. Regulacja wyraźnie łączy bezpieczeństwo technologiczne z odpowiedzialnością kierownictwa, zarządzaniem ryzykiem i nadzorem nad dostawcami.

NIS2 nie sprowadza się do obowiązku zakupu określonych narzędzi. Organizacja powinna wykazać, że zna swoje usługi, systemy i zależności, rozumie ryzyko, stosuje proporcjonalne środki ochrony, potrafi reagować na incydenty oraz regularnie ocenia skuteczność przyjętych rozwiązań. W praktyce jest to model bardzo zbliżony do dojrzałego Systemu Zarządzania Bezpieczeństwem Informacji.

Polska ustawa o krajowym systemie cyberbezpieczeństwa

Dyrektywa jest wdrażana w Polsce przede wszystkim przez ustawę o krajowym systemie cyberbezpieczeństwa. Ustawa określa podmioty objęte obowiązkami, zasady wpisu do wykazu, wymagane środki zarządzania ryzykiem, sposób zgłaszania incydentów, kompetencje organów oraz zasady odpowiedzialności.

Ocena podlegania ustawie wymaga sprawdzenia sektora, rodzaju świadczonej usługi, wielkości przedsiębiorstwa, wyjątków dotyczących szczególnego znaczenia podmiotu oraz relacji z innymi przepisami. Sama obecność kodu działalności lub świadczenie usługi informatycznej nie zawsze wystarcza do rozstrzygnięcia. Decyzja powinna zostać udokumentowana i zatwierdzona przez osoby posiadające odpowiednią odpowiedzialność.

Podmioty kluczowe i podmioty ważne

Ustawa rozróżnia podmioty kluczowe i ważne. Klasyfikacja wpływa na model nadzoru oraz maksymalny poziom sankcji, lecz obie grupy mają obowiązek wdrożenia adekwatnego systemu zarządzania ryzykiem w cyberbezpieczeństwie. W wielu sektorach znaczenie ma wielkość organizacji i rodzaj usługi. W niektórych przypadkach podmiot może zostać objęty regulacją niezależnie od wielkości, jeżeli jego usługi mają szczególne znaczenie lub ich zakłócenie mogłoby wywołać poważne skutki.

Do obszarów objętych regulacją należą między innymi energia, transport, bankowość, infrastruktura rynków finansowych, zdrowie, woda, infrastruktura cyfrowa, administracja publiczna, usługi zarządzane, produkcja określonych wyrobów, usługi pocztowe, gospodarowanie odpadami, żywność, chemikalia i badania. Ostateczna ocena wymaga odniesienia do szczegółowych definicji i załączników.

Wpis do Wykazu KSC

Podmiot spełniający ustawowe kryteria powinien wykonać obowiązki związane z wpisem do Wykazu KSC. Dla organizacji objętych ustawą w dniu jej wejścia w życie istotnym terminem jest 3 października 2026 roku. Wpis nie jest jedynie formalnością. Dane przekazane do wykazu powinny być zgodne ze stanem faktycznym, aktualizowane po zmianach i powiązane z wewnętrzną odpowiedzialnością za realizację obowiązków.

Organizacja powinna wcześniej przeprowadzić samoocenę, zidentyfikować właściwy sektor i organ, wskazać osoby kontaktowe oraz przygotować podstawę klasyfikacji. W razie wątpliwości warto zachować analizę prawną i dowody potwierdzające przyjęte założenia.

Termin przygotowania organizacji

Dla podmiotów objętych regulacją w dniu wejścia ustawy w życie zasadniczym terminem dostosowania jest 3 kwietnia 2027 roku. Termin ten nie powinien być traktowany jako moment rozpoczęcia projektu. Uporządkowanie zakresu, przeprowadzenie analizy ryzyka, wdrożenie zabezpieczeń, przygotowanie procedur, przeszkolenie pracowników i zebranie dowodów działania wymaga czasu.

Prace powinny być rozłożone na etapy i nadzorowane przez kierownictwo. Najpierw należy ustalić odpowiedzialność i zakres, następnie ocenić luki oraz ryzyko, a później wdrażać rozwiązania według priorytetów. Ostatnia część przygotowań powinna obejmować ćwiczenia, audyt i przegląd zarządzania, aby przed terminem sprawdzić nie tylko dokumentację, lecz także praktyczne działanie systemu.

Środki zarządzania ryzykiem

Podmioty kluczowe i ważne stosują odpowiednie i proporcjonalne środki techniczne, operacyjne i organizacyjne. Środki powinny wynikać z podejścia obejmującego wszystkie zagrożenia i uwzględniać aktualny stan wiedzy, koszty wdrożenia, stopień narażenia oraz możliwe skutki społeczne i gospodarcze.

System obejmuje analizę ryzyka, polityki bezpieczeństwa, obsługę incydentów, ciągłość działania, tworzenie i odtwarzanie kopii zapasowych, zarządzanie kryzysowe, bezpieczeństwo łańcucha dostaw, bezpieczne nabywanie i utrzymanie systemów, zarządzanie podatnościami, ocenę skuteczności, podstawowe praktyki cyberhigieny, szkolenia, kryptografię, kontrolę dostępu, zarządzanie aktywami oraz stosowanie silnego uwierzytelniania tam, gdzie jest to zasadne.

Każdy z tych obszarów powinien posiadać właściciela, kryteria działania i dowody realizacji. Sama procedura nie potwierdza zgodności, jeżeli pracownicy jej nie znają, systemy nie są konfigurowane zgodnie z wymaganiami, a kierownictwo nie otrzymuje informacji o wynikach.

Bezpieczeństwo dostawców i łańcucha dostaw

NIS2 przywiązuje dużą wagę do zależności zewnętrznych. Organizacja powinna znać dostawców mających dostęp do informacji, systemów lub środowisk operacyjnych. Ocena obejmuje znaczenie usługi, możliwość zastąpienia dostawcy, lokalizację przetwarzania, sposób zgłaszania incydentów, zarządzanie podatnościami, podwykonawców oraz warunki zakończenia współpracy.

Wymagania bezpieczeństwa powinny znaleźć się w umowach i być weryfikowane podczas współpracy. Nie wystarczy jednorazowa ankieta. Dostawcy krytyczni wymagają okresowej oceny, monitorowania zmian i przygotowania scenariusza awaryjnego. Szczególną uwagę należy poświęcić usługom chmurowym, usługom zarządzanym i produktom, od których zależy ciągłość świadczenia usług.

Zgłaszanie poważnych incydentów

Proces zgłaszania ma charakter etapowy. Wczesne ostrzeżenie powinno zostać przekazane bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od uzyskania wiedzy o poważnym incydencie. Nie jest to pełny raport. Jego zadaniem jest szybkie poinformowanie właściwego zespołu reagowania i wskazanie, czy zdarzenie może mieć charakter bezprawny, złośliwy albo transgraniczny.

Zgłoszenie incydentu następuje bez zbędnej zwłoki, nie później niż w ciągu 72 godzin od uzyskania wiedzy. Powinno aktualizować informacje, przedstawić wstępną ocenę, skalę, skutki i dostępne wskaźniki naruszenia bezpieczeństwa. Raport końcowy jest przekazywany co do zasady w ciągu miesiąca od zgłoszenia. Opisuje zdarzenie, jego przyczynę, zastosowane działania ograniczające i naprawcze oraz ewentualny wpływ transgraniczny.

Organizacja powinna wcześniej ustalić kryteria klasyfikacji, ścieżkę eskalacji, osoby decyzyjne, sposób zabezpieczania dowodów i zasady komunikacji. Ćwiczenie procesu pozwala sprawdzić, czy informacje potrzebne do zgłoszenia można zebrać w wymaganym czasie.

Odpowiedzialność kierownictwa

Kierownictwo zatwierdza środki zarządzania ryzykiem, nadzoruje ich wdrożenie i uczestniczy w szkoleniach umożliwiających zrozumienie ryzyka. Oznacza to potrzebę regularnego raportowania o incydentach, podatnościach, wynikach audytów, ryzyku dostawców i realizacji planu bezpieczeństwa.

Decyzje powinny być możliwe do odtworzenia. Protokoły przeglądów, akceptacje ryzyka, zatwierdzone plany i informacje o działaniach korygujących pokazują, że nadzór nie był pozorny. Kierownictwo nie musi realizować zadań technicznych, ale powinno rozumieć konsekwencje i zapewnić zasoby potrzebne do zarządzania ryzykiem.

Sankcje i model nadzoru

Ustawa przewiduje administracyjne kary pieniężne, środki nadzorcze oraz możliwość stosowania okresowych kar przymuszających. Maksymalne poziomy kar są zróżnicowane dla podmiotów kluczowych i ważnych. W określonych przypadkach poważnego zagrożenia przewidziano bardzo wysokie sankcje krajowe. Wymiar kary zależy od charakteru naruszenia, czasu jego trwania, skutków, stopnia odpowiedzialności, współpracy i działań ograniczających szkodę.

Celem przygotowania nie powinno być jednak wyłącznie uniknięcie kary. Najważniejsze jest utrzymanie usług, ograniczenie wpływu incydentów i ochrona interesariuszy. Organizacja, która posiada spójny SZBI, łatwiej wykazuje należytą staranność i szybciej reaguje na ustalenia organu.

Wykorzystanie ISO IEC 27001

Norma ISO IEC 27001 dostarcza mechanizmu zarządzania, który może wspierać realizację obowiązków NIS2 i KSC. Kontekst, ocena ryzyka, plan postępowania, nadzór nad dostawcami, obsługa incydentów, ciągłość działania, audyt i przegląd zarządzania tworzą wspólną podstawę.

Certyfikat ISO IEC 27001 nie oznacza automatycznej zgodności z ustawą. Zakres certyfikacji może być węższy niż zakres obowiązków prawnych, a norma nie zastępuje wymagań dotyczących wpisu do wykazu, terminów raportowania ani właściwości organów. Najlepszym podejściem jest rozszerzenie istniejącego SZBI o wymagania ustawowe i prowadzenie jednej, spójnej ewidencji ryzyka, działań i dowodów.

Źródła i aktualizacja informacji

Aktualne informacje publikuje Ministerstwo Cyfryzacji w bazie wiedzy o nowelizacji KSC. Szczegółowe obowiązki opisuje materiał dotyczący podmiotów kluczowych i ważnych. Tekst dyrektywy jest dostępny w serwisie EUR Lex.

Materiał ma charakter informacyjny. Zakres obowiązków konkretnej organizacji powinien zostać ustalony na podstawie aktualnych przepisów i jej rzeczywistej działalności.