Czym jest Dyrektywa NIS2?
Dyrektywa NIS2 (Dyrektywa UE 2022/2555) zastępuje NIS z 2016 roku. Ujednolica wymogi bezpieczeństwa, obowiązki zgłoszeniowe i system kar dla kluczowej infrastruktury UE.
Polska implementacja — ustawa o KSC:
Polska implementuje NIS2 przez nowelizację ustawy o Krajowym Systemie Cyberbezpieczeństwa (ustawa o KSC). Ustawa nakłada obowiązki na operatorów usług kluczowych (OUK) i dostawców usług cyfrowych (DUC) z sektorów Annex I i Annex II dyrektywy.
Deadline pełnej implementacji dla państw UE upłynął 17 października 2024. Polska ustawa o KSC nowelizacja była procedowana w 2025 roku — organizacje powinny działać zgodnie z wymogami dyrektywy już teraz, nie czekając na finalny kształt krajowych przepisów.
Kto podlega NIS2? 7 sektorów Annex I
Podmioty kluczowe (Essential Entities — Annex I):
1. Energia — operatorzy sieci elektroenergetycznych, dostawcy energii elektrycznej, gazu ziemnego, ropy naftowej, ciepłownictwa
2. Transport — lotnictwo (porty, przewoźnicy), kolej, żegluga śródlądowa i morska, transport drogowy (TIR, zarządzanie ruchem)
3. Sektor bankowy i infrastruktura rynków finansowych — banki, operatorzy systemów płatniczych, giełdy, izby rozliczeniowe
4. Ochrona zdrowia — szpitale, laboratoria, producenci leków i wyrobów medycznych, R&D medyczny
5. Woda pitna i ścieki — dostawcy wody, systemy uzdatniania i dystrybucji, oczyszczalnie ścieków
6. Infrastruktura cyfrowa — IXP, DNS, TLD, dostawcy chmury, CDN, centra danych, sieci elektroniczne
7. Administracja publiczna — administracja centralna i regionalna (z wyłączeniem wymiaru sprawiedliwości, parlamentu, banków centralnych)
Próg wielkości: Dyrektywa obejmuje podmioty zatrudniające ≥ 50 osób lub z obrotem ≥ 10 mln EUR rocznie. Państwa członkowskie mogą rozszerzyć zakres niezależnie od progu dla podmiotów o wysokim znaczeniu dla bezpieczeństwa.
Kluczowe wymogi Art. 21: środki zarządzania ryzykiem
Artykuł 21 NIS2 nakłada obowiązek wdrożenia proporcjonalnych i odpowiednich środków zarządzania ryzykiem cyberbezpieczeństwa. Katalog minimum obejmuje:
- ▸Polityki analizy ryzyka i bezpieczeństwa systemów informacyjnych
- ▸Obsługę incydentów (wykrywanie, reagowanie, raportowanie)
- ▸Ciągłość działania: zarządzanie kopiami zapasowymi, disaster recovery, zarządzanie kryzysowe
- ▸Bezpieczeństwo łańcucha dostaw (relacje z dostawcami i partnerami)
- ▸Bezpieczeństwo w procesie nabywania, rozwoju i utrzymania sieci i systemów
- ▸Polityki i procedury oceny skuteczności środków bezpieczeństwa
- ▸Podstawowe praktyki cyberhigieny i szkolenia z cyberbezpieczeństwa
- ▸Polityki i procedury dotyczące kryptografii i szyfrowania
- ▸Bezpieczeństwo zasobów ludzkich, kontrola dostępu i zarządzanie aktywami
- ▸Uwierzytelnianie wieloskładnikowe (MFA) i bezpieczna komunikacja
Obowiązki zgłoszeniowe: 24h → 72h → 1 miesiąc
Jednym z najbardziej wymagających operacyjnie aspektów NIS2 jest trójstopniowy obowiązek zgłaszania istotnych incydentów do właściwego CSIRT:
Etap 1 — Early Warning (24 godziny):
Niezwłoczne powiadomienie właściwego CSIRT (w Polsce: CSIRT Polska/CERT Polska, CSIRT GOV lub CSIRT MON) o wystąpieniu istotnego incydentu. Na tym etapie wystarczy minimalna informacja: fakt incydentu, szacowany wpływ, ewentualne podejrzenie działalności przestępczej lub transgranicznego charakteru.
Etap 2 — Notification (72 godziny):
Pełny raport incydentu zawierający: opis incydentu i jego wpływu, dotknięte systemy/usługi, podjęte działania naprawcze, ewentualnych dostawców usług których incydent mógł dotyczyć.
Etap 3 — Final Report (1 miesiąc):
Kompleksowy raport końcowy: przyczyna incydentu (root cause analysis), szczegóły techniczne, chronologia, zastosowane środki zaradcze i plany zapobiegania na przyszłość.
Definicja "istotnego incydentu": incydent, który spowodował lub może spowodować poważne zakłócenie świadczenia usług lub straty finansowe dla podmiotu, lub który miał lub może mieć wpływ na inne osoby fizyczne lub prawne.
Kary: do 10 mln EUR lub 2% obrotu
NIS2 wprowadza zharmonizowany system sankcji:
- ▸Podmioty kluczowe (Annex I): do 10 mln EUR lub 2% całkowitego rocznego obrotu (wyższa z wartości)
- ▸Podmioty ważne (Annex II): do 7 mln EUR lub 1,4% całkowitego rocznego obrotu (wyższa z wartości)
Ponadto dyrektywa przewiduje osobistą odpowiedzialność kadry zarządzającej za naruszenia wynikające z zaniedbania obowiązków. Organy nadzorcze mogą tymczasowo zakazać pełnienia funkcji zarządczych osobom odpowiedzialnym za powtarzające się naruszenia.
Praktyczna checklist: 12 kroków do zgodności
Faza 1: Identyfikacja i ocena (tygodnie 1–4)
- ▸[ ] 1. Ustal, czy organizacja podlega NIS2 (sektor, wielkość, próg obrotu)
- ▸[ ] 2. Zidentyfikuj i zinwentaryzuj kluczowe systemy i usługi (asset inventory)
- ▸[ ] 3. Przeprowadź ocenę ryzyka cyberbezpieczeństwa zgodnie z Art. 21
- ▸[ ] 4. Zidentyfikuj luki w stosunku do wymogów (gap analysis)
Faza 2: Dokumentacja i polityki (tygodnie 5–8)
- ▸[ ] 5. Opracuj lub zaktualizuj Politykę Bezpieczeństwa Informacji (ISMS)
- ▸[ ] 6. Udokumentuj procedury obsługi incydentów zgodnie z wymogami czasowymi
- ▸[ ] 7. Opracuj plan ciągłości działania (BCP) i disaster recovery (DRP)
- ▸[ ] 8. Udokumentuj wymogi bezpieczeństwa dla dostawców i łańcucha dostaw
Faza 3: Implementacja techniczna (tygodnie 9–16)
- ▸[ ] 9. Wdrożyć MFA dla wszystkich kont uprzywilejowanych i dostępów zdalnych
- ▸[ ] 10. Wdrożyć monitoring bezpieczeństwa (SIEM/SOC) z możliwością generowania raportów incydentów
- ▸[ ] 11. Przeprowadzić testy penetracyjne i ćwiczenia tabletop
- ▸[ ] 12. Ustanowić procedurę rejestracji w rejestrze podmiotów kluczowych/ważnych
Jak ThreatRadar pomaga w zgodności z NIS2?
Platforma ThreatRadar jest projektowana z myślą o organizacjach objętych NIS2:
Automatyczne Evidence Packs: W momencie zamknięcia alertu platforma generuje pakiet dokumentacyjny zgodny z Art. 21 NIS2: timeline incydentu, zestawienie IOC, podjęte działania, ocenę wpływu — gotowy do załączenia do zgłoszenia CSIRT.
Alert workflow ze stanami: Maszyna stanów alertów (draft → in_review → approved → published) zapewnia ścieżkę audytu dla każdego incydentu, dokumentując kto i kiedy podjął decyzje.
Raporty CISO: Automatycznie generowane miesięczne raporty dla kadry zarządzającej zawierające KPI bezpieczeństwa, trendy zagrożeń dla sektora i status zgodności.
Scoring per-tenant: Każdy alert otrzymuje score relevance 0–100 uwzględniający sektor NIS2 organizacji, co pozwala priorytetyzować zagrożenia istotne dla konkretnej firmy.
Dzięki integracji z platformą ThreatRadar organizacje mogą skrócić czas przygotowania raportu incydentu dla CSIRT z kilku godzin do kilkunastu minut.