NIS2 – nowe przepisy, które zmieniają zasady gry dla firm

Jeśli prowadzisz firmę lub zarządzasz jej bezpieczeństwem IT, prawdopodobnie słyszałeś już o dyrektywie NIS2 i trwających pracach nad nową polską ustawą o Krajowym Systemie Cyberbezpieczeństwa. To nie są kolejne przepisy, które można schować do szuflady i zapomnieć. To realna zmiana, która nakłada konkretne obowiązki – i przewiduje dotkliwe konsekwencje za ich zignorowanie.

Kogo dotyczy dyrektywa NIS2 i nowa ustawa o KSC?

NIS2 to unijna dyrektywa, która zastępuje poprzednią wersję przepisów z 2016 roku. Polska wdraża ją do krajowego porządku prawnego właśnie poprzez nowelizację ustawy o Krajowym Systemie Cyberbezpieczeństwa. Zakres podmiotowy jest znacznie szerszy niż wcześniej – i to jest kluczowa zmiana, która zaskakuje wielu przedsiębiorców.

Nowe przepisy dotyczą dwóch kategorii podmiotów:

  • Podmioty kluczowe – m.in. energetyka, transport, bankowość, infrastruktura rynków finansowych, ochrona zdrowia, woda pitna, ścieki, infrastruktura cyfrowa i administracja publiczna.
  • Podmioty ważne – m.in. usługi pocztowe i kurierskie, gospodarka odpadami, produkcja i dystrybucja chemikaliów, przemysł spożywczy, produkcja wyrobów medycznych, motoryzacja, dostawcy usług cyfrowych.

Co istotne – nowe przepisy obejmują też podwykonawców i dostawców usług dla podmiotów objętych dyrektywą. Jeśli dostarczasz oprogramowanie, usługi chmurowe albo wsparcie IT dla firm z powyższych sektorów, możesz podlegać nowym wymogom, nawet jeśli sam nie jesteś dużą korporacją.

Jakie kary grożą za brak zgodności z NIS2?

Tu robi się poważnie. Przepisy przewidują kary finansowe na dwóch poziomach:

  • Dla podmiotów kluczowych: do 10 milionów euro lub 2% łącznego rocznego obrotu – w zależności od tego, która kwota jest wyższa.
  • Dla podmiotów ważnych: do 7 milionów euro lub 1,4% łącznego rocznego obrotu.

Ale to nie wszystko. Nowe przepisy wprowadzają też osobistą odpowiedzialność członków zarządu za brak właściwego nadzoru nad cyberbezpieczeństwem w organizacji. W praktyce oznacza to, że prezes czy dyrektor może odpowiadać za zaniedbania swojej firmy – nie tylko finansowo, ale i reputacyjnie.

Organy nadzorcze zyskują też nowe uprawnienia kontrolne – mogą przeprowadzać audyty na miejscu, żądać dokumentacji i raportów, a w skrajnych przypadkach nakazać zawieszenie certyfikatów lub działalności.

Co konkretnie musisz wdrożyć? Najważniejsze obowiązki

NIS2 nie ogranicza się do papierowej polityki bezpieczeństwa. Wymaga realnych działań technicznych i organizacyjnych. Oto najważniejsze z nich:

  • Zarządzanie ryzykiem – regularna ocena zagrożeń i dokumentowanie środków zaradczych.
  • Ochrona przed phishingiem i smishingiem – szkolenia pracowników, filtry antyspamowe, procedury weryfikacji tożsamości nadawcy.
  • Dwuskładnikowe uwierzytelnianie (2FA) – obowiązkowe dla dostępów do systemów krytycznych.
  • Polityka haseł – silne hasła, menedżery haseł, zakaz używania tych samych danych logowania w różnych systemach.
  • Kopie zapasowe i ciągłość działania – regularne backupy, testy odtwarzania danych, plan awaryjny na wypadek ataku ransomware.
  • Zgłaszanie incydentów – obowiązek raportowania poważnych incydentów do właściwego CSIRT w ciągu 24 godzin od wykrycia.
  • Bezpieczeństwo łańcucha dostaw – weryfikacja dostawców i podwykonawców pod kątem cyberbezpieczeństwa.

Jeśli w Twojej firmie nie ma jeszcze żadnej z tych procedur – to najwyższy czas zacząć.

Od czego zacząć? Praktyczne kroki na dziś

Wdrożenie NIS2 może brzmieć przytłaczająco, ale najgorsze co możesz zrobić, to czekać. Oto prosty plan działania:

  • Krok 1: Sprawdź, czy Twoja firma podlega nowym przepisom. Skonsultuj się z prawnikiem lub specjalistą ds. cyberbezpieczeństwa – zakres podmiotowy potrafi zaskoczyć.
  • Krok 2: Przeprowadź audyt bezpieczeństwa. Oceń stan aktualnych zabezpieczeń, zidentyfikuj luki i ustal priorytety.
  • Krok 3: Wdróż podstawowe środki techniczne. Zacznij od 2FA, silnych haseł i regularnych aktualizacji oprogramowania – to fundament, który kosztuje najmniej, a daje dużo.
  • Krok 4: Przeszkol pracowników. Phishing, smishing, fałszywe SMS-y, oszustwa BLIK – to najczęstsze drogi ataku na firmy. Świadomy pracownik to Twoja pierwsza linia obrony.
  • Krok 5: Stwórz procedury reagowania na incydenty. Zanim coś się stanie, musisz wiedzieć, kto co robi i komu to zgłasza.

Zacznij od audytu — reszta pójdzie łatwiej

Kary są realne, odpowiedzialność zarządu jest realna — i cyberataki, przed którymi te przepisy mają chronić, też.

Nie musisz od razu wdrażać wszystkiego naraz. Ale musisz zacząć. Audyt, plan, pierwsze kroki techniczne i szkolenie zespołu – to możesz zrobić już w tym miesiącu.