Powrót do bloga
NIS2#NIS2#zgodność#CSIRT#Art. 21#regulacje

NIS2 deadline lipiec 2026: obowiązki polskich organizacji krok po kroku

Termin pełnej implementacji Dyrektywy NIS2 zbliża się nieubłaganie. Omawiamy obowiązki 7 sektorów kluczowych (Annex I), wymogi zgłoszeniowe incydentów do CSIRT Polska (24h/72h), kary do 10 milionów EUR i jak platforma ThreatRadar automatyzuje generowanie Pakietów Dowodów zgodnych z Art. 21.

Ekspert ds. Zgodności NIS215 maja 202612 min czytania

Czym jest Dyrektywa NIS2?

Dyrektywa NIS2 (Dyrektywa UE 2022/2555) zastępuje NIS z 2016 roku. Ujednolica wymogi bezpieczeństwa, obowiązki zgłoszeniowe i system kar dla kluczowej infrastruktury UE.

Polska implementacja — ustawa o KSC:

Polska implementuje NIS2 przez nowelizację ustawy o Krajowym Systemie Cyberbezpieczeństwa (ustawa o KSC). Ustawa nakłada obowiązki na operatorów usług kluczowych (OUK) i dostawców usług cyfrowych (DUC) z sektorów Annex I i Annex II dyrektywy.

Deadline pełnej implementacji dla państw UE upłynął 17 października 2024. Polska ustawa o KSC nowelizacja była procedowana w 2025 roku — organizacje powinny działać zgodnie z wymogami dyrektywy już teraz, nie czekając na finalny kształt krajowych przepisów.

Kto podlega NIS2? 7 sektorów Annex I

Podmioty kluczowe (Essential Entities — Annex I):

1. Energia — operatorzy sieci elektroenergetycznych, dostawcy energii elektrycznej, gazu ziemnego, ropy naftowej, ciepłownictwa

2. Transport — lotnictwo (porty, przewoźnicy), kolej, żegluga śródlądowa i morska, transport drogowy (TIR, zarządzanie ruchem)

3. Sektor bankowy i infrastruktura rynków finansowych — banki, operatorzy systemów płatniczych, giełdy, izby rozliczeniowe

4. Ochrona zdrowia — szpitale, laboratoria, producenci leków i wyrobów medycznych, R&D medyczny

5. Woda pitna i ścieki — dostawcy wody, systemy uzdatniania i dystrybucji, oczyszczalnie ścieków

6. Infrastruktura cyfrowa — IXP, DNS, TLD, dostawcy chmury, CDN, centra danych, sieci elektroniczne

7. Administracja publiczna — administracja centralna i regionalna (z wyłączeniem wymiaru sprawiedliwości, parlamentu, banków centralnych)

Próg wielkości: Dyrektywa obejmuje podmioty zatrudniające ≥ 50 osób lub z obrotem ≥ 10 mln EUR rocznie. Państwa członkowskie mogą rozszerzyć zakres niezależnie od progu dla podmiotów o wysokim znaczeniu dla bezpieczeństwa.

Kluczowe wymogi Art. 21: środki zarządzania ryzykiem

Artykuł 21 NIS2 nakłada obowiązek wdrożenia proporcjonalnych i odpowiednich środków zarządzania ryzykiem cyberbezpieczeństwa. Katalog minimum obejmuje:

  • Polityki analizy ryzyka i bezpieczeństwa systemów informacyjnych
  • Obsługę incydentów (wykrywanie, reagowanie, raportowanie)
  • Ciągłość działania: zarządzanie kopiami zapasowymi, disaster recovery, zarządzanie kryzysowe
  • Bezpieczeństwo łańcucha dostaw (relacje z dostawcami i partnerami)
  • Bezpieczeństwo w procesie nabywania, rozwoju i utrzymania sieci i systemów
  • Polityki i procedury oceny skuteczności środków bezpieczeństwa
  • Podstawowe praktyki cyberhigieny i szkolenia z cyberbezpieczeństwa
  • Polityki i procedury dotyczące kryptografii i szyfrowania
  • Bezpieczeństwo zasobów ludzkich, kontrola dostępu i zarządzanie aktywami
  • Uwierzytelnianie wieloskładnikowe (MFA) i bezpieczna komunikacja

Obowiązki zgłoszeniowe: 24h → 72h → 1 miesiąc

Jednym z najbardziej wymagających operacyjnie aspektów NIS2 jest trójstopniowy obowiązek zgłaszania istotnych incydentów do właściwego CSIRT:

Etap 1 — Early Warning (24 godziny):

Niezwłoczne powiadomienie właściwego CSIRT (w Polsce: CSIRT Polska/CERT Polska, CSIRT GOV lub CSIRT MON) o wystąpieniu istotnego incydentu. Na tym etapie wystarczy minimalna informacja: fakt incydentu, szacowany wpływ, ewentualne podejrzenie działalności przestępczej lub transgranicznego charakteru.

Etap 2 — Notification (72 godziny):

Pełny raport incydentu zawierający: opis incydentu i jego wpływu, dotknięte systemy/usługi, podjęte działania naprawcze, ewentualnych dostawców usług których incydent mógł dotyczyć.

Etap 3 — Final Report (1 miesiąc):

Kompleksowy raport końcowy: przyczyna incydentu (root cause analysis), szczegóły techniczne, chronologia, zastosowane środki zaradcze i plany zapobiegania na przyszłość.

Definicja "istotnego incydentu": incydent, który spowodował lub może spowodować poważne zakłócenie świadczenia usług lub straty finansowe dla podmiotu, lub który miał lub może mieć wpływ na inne osoby fizyczne lub prawne.

Kary: do 10 mln EUR lub 2% obrotu

NIS2 wprowadza zharmonizowany system sankcji:

  • Podmioty kluczowe (Annex I): do 10 mln EUR lub 2% całkowitego rocznego obrotu (wyższa z wartości)
  • Podmioty ważne (Annex II): do 7 mln EUR lub 1,4% całkowitego rocznego obrotu (wyższa z wartości)

Ponadto dyrektywa przewiduje osobistą odpowiedzialność kadry zarządzającej za naruszenia wynikające z zaniedbania obowiązków. Organy nadzorcze mogą tymczasowo zakazać pełnienia funkcji zarządczych osobom odpowiedzialnym za powtarzające się naruszenia.

Praktyczna checklist: 12 kroków do zgodności

Faza 1: Identyfikacja i ocena (tygodnie 1–4)

  • [ ] 1. Ustal, czy organizacja podlega NIS2 (sektor, wielkość, próg obrotu)
  • [ ] 2. Zidentyfikuj i zinwentaryzuj kluczowe systemy i usługi (asset inventory)
  • [ ] 3. Przeprowadź ocenę ryzyka cyberbezpieczeństwa zgodnie z Art. 21
  • [ ] 4. Zidentyfikuj luki w stosunku do wymogów (gap analysis)

Faza 2: Dokumentacja i polityki (tygodnie 5–8)

  • [ ] 5. Opracuj lub zaktualizuj Politykę Bezpieczeństwa Informacji (ISMS)
  • [ ] 6. Udokumentuj procedury obsługi incydentów zgodnie z wymogami czasowymi
  • [ ] 7. Opracuj plan ciągłości działania (BCP) i disaster recovery (DRP)
  • [ ] 8. Udokumentuj wymogi bezpieczeństwa dla dostawców i łańcucha dostaw

Faza 3: Implementacja techniczna (tygodnie 9–16)

  • [ ] 9. Wdrożyć MFA dla wszystkich kont uprzywilejowanych i dostępów zdalnych
  • [ ] 10. Wdrożyć monitoring bezpieczeństwa (SIEM/SOC) z możliwością generowania raportów incydentów
  • [ ] 11. Przeprowadzić testy penetracyjne i ćwiczenia tabletop
  • [ ] 12. Ustanowić procedurę rejestracji w rejestrze podmiotów kluczowych/ważnych

Jak ThreatRadar pomaga w zgodności z NIS2?

Platforma ThreatRadar jest projektowana z myślą o organizacjach objętych NIS2:

Automatyczne Evidence Packs: W momencie zamknięcia alertu platforma generuje pakiet dokumentacyjny zgodny z Art. 21 NIS2: timeline incydentu, zestawienie IOC, podjęte działania, ocenę wpływu — gotowy do załączenia do zgłoszenia CSIRT.

Alert workflow ze stanami: Maszyna stanów alertów (draft → in_review → approved → published) zapewnia ścieżkę audytu dla każdego incydentu, dokumentując kto i kiedy podjął decyzje.

Raporty CISO: Automatycznie generowane miesięczne raporty dla kadry zarządzającej zawierające KPI bezpieczeństwa, trendy zagrożeń dla sektora i status zgodności.

Scoring per-tenant: Każdy alert otrzymuje score relevance 0–100 uwzględniający sektor NIS2 organizacji, co pozwala priorytetyzować zagrożenia istotne dla konkretnej firmy.

Dzięki integracji z platformą ThreatRadar organizacje mogą skrócić czas przygotowania raportu incydentu dla CSIRT z kilku godzin do kilkunastu minut.

Monitoruj zagrożenia w ThreatRadar

Bądź zawsze o krok przed atakującymi

ThreatRadar śledzi 85 grup APT i przetwarza dane z 38 źródeł CTI 24/7. Każde zagrożenie jest automatycznie scorowane pod kątem Twojego sektora NIS2 i technologii. Alerty z gotowymi checklistami SOC i raportami CISO — w minutach, nie godzinach.