Dyrektywa NIS2 (dyrektywa (UE) 2022/2555) to zrewidowane unijne prawo w zakresie cyberbezpieczeństwa. Zastąpiła pierwotną dyrektywę NIS i musiała zostać transponowana do prawa krajowego do października 2024 roku, przy czym państwa członkowskie egzekwują ją od tego czasu według różnych harmonogramów. W odróżnieniu od GDPR, które dotyczy danych osobowych, NIS2 dotyczy odporności samych usług i po raz pierwszy obejmuje wiążącymi obowiązkami dużą część sektora technologicznego (chmura, centra danych, usługi zarządzane i znaczna część oprogramowania B2B). W tym artykule wyjaśniamy, kto podlega dyrektywie, czego faktycznie wymaga art. 21, jak działa zgłaszanie incydentów, jakie są kary i jak mapują się na nią dotychczasowe prace nad ISO 27001 i SOC 2.
Kto podlega dyrektywie
NIS2 ma zastosowanie do podmiotów z 18 sektorów wymienionych w załącznikach, podzielonych na „kluczowe” (załącznik I) i „ważne” (załącznik II). Dla sektora technologicznego istotne są następujące kategorie:
- Infrastruktura cyfrowa (załącznik I): dostawcy usług chmurowych, dostawcy usług centrów danych, sieci dostarczania treści, dostawcy DNS, rejestry TLD, dostawcy usług zaufania, sieci łączności elektronicznej.
- Zarządzanie usługami ICT B2B (załącznik I): dostawcy usług zarządzanych (MSP) i dostawcy usług zarządzanych w zakresie bezpieczeństwa (MSSP).
- Dostawcy usług cyfrowych (załącznik II): internetowe platformy handlowe, wyszukiwarki internetowe, platformy usług sieci społecznościowych.
- Produkcja, finanse, ochrona zdrowia, energetyka, transport i inne sektory, których dostawcami mogą być Państwo, co ma znaczenie dla omówionych niżej klauzul dotyczących łańcucha dostaw.
Kluczowym filtrem jest próg wielkości. Co do zasady objęte są średnie i duże przedsiębiorstwa (50+ pracowników lub ponad 10 mln EUR obrotu) w tych sektorach; duże podmioty z sektorów załącznika I są „kluczowe”, pozostałe „ważne”. Niektóre kategorie, w tym DNS, rejestry TLD, dostawcy usług zaufania oraz niektórzy dostawcy chmury i łączności elektronicznej, podlegają dyrektywie niezależnie od wielkości. Podmioty spoza UE oferujące objęte zakresem usługi na terenie Unii muszą wyznaczyć przedstawiciela w UE i również podlegają przepisom.
Typowa firma B2B SaaS nie jest wymieniona wprost. W praktyce zostaje objęta na jeden z trzech sposobów: kwalifikuje się jako dostawca usług chmurowych; kwalifikuje się jako dostawca usług zarządzanych; albo, najczęściej, jest dostawcą dla klienta objętego zakresem, który musi zarządzać ryzykiem w łańcuchu dostaw na podstawie art. 21 ust. 2 lit. d) i przenosi wymagania zgodne z NIS2 do umów. Wielu producentów oprogramowania po raz pierwszy styka się z NIS2 jako klauzulą w szablonie zakupowym banku lub szpitala.
| Kategoria | Przykłady | Zasada wielkości | Nadzór |
|---|---|---|---|
| Kluczowe (załącznik I) | Chmura, centra danych, MSP/MSSP, DNS, usługi zaufania | Duże; niektóre niezależnie od wielkości | Proaktywny: audyty, kontrole |
| Ważne (załącznik II) | Platformy handlowe, wyszukiwarki, platformy społecznościowe, produkcja, poczta | Średnie i duże | Reaktywny: po incydentach lub skargach |
| Dostawca podmiotu objętego zakresem | Większość producentów oprogramowania B2B | Brak bezpośredniego progu | Umowny, za pośrednictwem klienta |
Dziesięć środków z art. 21
Art. 21 wymaga „odpowiednich i proporcjonalnych środków technicznych, operacyjnych i organizacyjnych” opartych na podejściu uwzględniającym wszystkie zagrożenia. Następnie wymienia minimum dziesięć obszarów, które musi pokryć każdy podmiot objęty zakresem:
- Analiza ryzyka i polityki bezpieczeństwa systemów informatycznych. Udokumentowana metodyka oceny ryzyka i nadrzędna polityka bezpieczeństwa zatwierdzona przez kierownictwo.
- Obsługa incydentów. Wykrywanie, analiza, ograniczanie skutków, odtwarzanie i wyciąganie wniosków, z określonymi rolami.
- Ciągłość działania. Zarządzanie kopiami zapasowymi, odtwarzanie po awarii i zarządzanie kryzysowe, regularnie testowane.
- Bezpieczeństwo łańcucha dostaw. Ocena bezpośrednich dostawców i usługodawców, w tym bezpieczeństwa ich produktów i praktyk wytwórczych.
- Bezpieczeństwo w procesie nabywania, rozwoju i utrzymania systemów, w tym obsługa i ujawnianie podatności.
- Polityki i procedury oceny skuteczności środków: audyty wewnętrzne, metryki, przegląd zarządzania.
- Podstawowe praktyki cyberhigieny i szkolenia dla całego personelu, w tym kierownictwa.
- Kryptografia i, w stosownych przypadkach, polityki szyfrowania.
- Bezpieczeństwo zasobów ludzkich, kontrola dostępu i zarządzanie aktywami. Weryfikacja kandydatów, procesy przyjęcia/zmiany/odejścia, zasada najmniejszych uprawnień, inwentaryzacje.
- Uwierzytelnianie wieloskładnikowe lub ciągłe, zabezpieczona komunikacja głosowa, wideo i tekstowa oraz zabezpieczona łączność awaryjna.
Dyrektywa wprowadza także osobistą odpowiedzialność kierownictwa (art. 20): członkowie organów zarządzających muszą zatwierdzać środki, nadzorować ich wdrażanie, uczestniczyć w szkoleniach z cyberbezpieczeństwa i mogą ponosić odpowiedzialność za naruszenia. Dla dostawców chmury i MSP rozporządzenie wykonawcze Komisji (UE) 2024/2690 precyzuje te środki znacznie bardziej szczegółowo, z konkretnymi wymaganiami dotyczącymi logowania zdarzeń, bezpieczeństwa sieci, terminów łatania i umów z dostawcami.
Zgłaszanie incydentów: 24 godziny, 72 godziny, miesiąc
Art. 23 wprowadza etapowy reżim zgłaszania „poważnych incydentów” (takich, które powodują lub mogą spowodować poważne zakłócenia operacyjne albo straty finansowe, bądź znaczne szkody dla innych podmiotów):
| Termin | Co | Treść |
|---|---|---|
| W ciągu 24 godzin | Wczesne ostrzeżenie | Czy incydent jest podejrzewany o działanie złośliwe i czy może mieć skutki transgraniczne |
| W ciągu 72 godzin | Zgłoszenie incydentu | Wstępna ocena powagi, skutków i wskaźników naruszenia |
| Na żądanie | Sprawozdanie okresowe | Aktualizacje statusu w trakcie trwania incydentu |
| W ciągu 1 miesiąca | Sprawozdanie końcowe | Szczegółowy opis, przyczyna źródłowa, środki zaradcze, skutki transgraniczne |
Zgłoszenia trafiają do krajowego CSIRT lub właściwego organu. Usługodawcy muszą także w stosownych przypadkach powiadomić dotkniętych klientów. Warto zwrócić uwagę na współzależność z GDPR: jeden incydent może uruchomić 24-godzinne wczesne ostrzeżenie NIS2 i 72-godzinne zgłoszenie naruszenia do organu nadzorczego na podstawie GDPR, więc plan reagowania na incydenty musi obsługiwać oba zegary.
Kary i egzekwowanie
Kary ustalono na poziomie powagi porównywalnym z GDPR:
- Podmioty kluczowe: administracyjne kary pieniężne do 10 mln EUR lub 2% globalnego rocznego obrotu, w zależności od tego, która kwota jest wyższa.
- Podmioty ważne: do 7 mln EUR lub 1,4% globalnego rocznego obrotu.
- Środki niefinansowe: wiążące polecenia, nakazy zaprzestania działań, obowiązkowe audyty, publiczne ujawnienie naruszeń, a dla podmiotów kluczowych czasowe zawieszenie certyfikatów lub uprawnień kierownictwa do pełnienia funkcji zarządczych.
Podmioty muszą także zarejestrować się w krajowym organie; w większości państw członkowskich termin tego obowiązku rejestracyjnego już minął, a pierwsze audyty nadzorcze dostawców chmury i MSP są w toku.
Jak ISO 27001 mapuje się na NIS2
Dobra wiadomość dla firm, które już prowadzą SZBI: NIS2 pisano z myślą o ISO 27001, a większość krajowych wytycznych wprost na nią wskazuje. Mapowanie jest bliskie:
- Art. 21 ust. 2 lit. a) – analiza ryzyka i polityki – odpowiada rozdziałom 5 i 6 ISO 27001 oraz procesowi oceny ryzyka.
- Obsługa incydentów, ciągłość, bezpieczeństwo dostawców, bezpieczny rozwój, kryptografia, bezpieczeństwo HR, kontrola dostępu i zarządzanie aktywami mają bezpośrednie odpowiedniki w obszarach zabezpieczeń Załącznika A ISO 27001:2022.
- Ocena skuteczności odpowiada rozdziałom 9 i 10: monitorowanie, audyt wewnętrzny, przegląd zarządzania, ciągłe doskonalenie.
- Odpowiedzialność kierownictwa odpowiada wymaganiom przywództwa z rozdziału 5, choć NIS2 idzie dalej – wprowadza odpowiedzialność osobistą i obowiązkowe szkolenia.
Czego ISO 27001 nie daje automatycznie: ustawowego procesu zgłaszania w 24/72 godziny, rejestracji w organie, konkretnych klauzul umownych dla dostawców oraz szczegółowych technicznych wymagań bazowych z rozporządzenia wykonawczego dla dostawców chmury. Dodaje się je jako nakładkę na SZBI. Certyfikat ISO 27001 od akredytowanej jednostki certyfikującej jest też najszerzej akceptowanym dowodem dla organu lub klienta, że środki z art. 21 są wdrożone. Akredytowana jednostka certyfikująca grupy BALTUM wydaje certyfikaty ISO 27001; zespół doradczy przygotowuje SZBI z wbudowaną nakładką NIS2.
Jak SOC 2 mapuje się na NIS2
SOC 2 to amerykański raport atestacyjny, a nie europejski certyfikat, ale jego Trust Services Criteria pokrywają w dużej mierze ten sam obszar: ocena ryzyka (CC3), monitorowanie (CC4), dostęp logiczny i MFA (CC6), operacje systemowe i reagowanie na incydenty (CC7), zarządzanie zmianą (CC8), ryzyko dostawców i ciągłość działania (CC9), plus kryterium Dostępności dla odporności. Raport SOC 2 Type 2 jest zatem użytecznym dowodem dla objętego zakresem klienta prowadzącego due diligence łańcucha dostaw na podstawie art. 21 ust. 2 lit. d), zwłaszcza jeśli klient prowadzi także działalność w USA. Sam w sobie nie zapewnia jednak zgodności z NIS2 podmiotowi objętemu zakresem bezpośrednio; nie zawiera elementu ustawowego zgłaszania, rejestracji ani odpowiedzialności kierownictwa. Praktyczne podejście dla europejskiego dostawcy chmury lub oprogramowania sprzedającego do USA to jeden zestaw kontroli, który jednocześnie wspiera certyfikację ISO 27001, atestację SOC 2 i zgodność z NIS2. O różnicach między oboma standardami piszemy w artykule SOC 2 vs ISO 27001.
Praktyczna mapa drogowa
- Określenie zakresu. Ustalenie, czy są Państwo podmiotem kluczowym, ważnym, poza bezpośrednim zakresem, ale dostawcą, czy dostawcą spoza UE potrzebującym przedstawiciela. Sprawdzenie transpozycji krajowej w każdym państwie członkowskim, w którym Państwo działają.
- Analiza luk względem dziesięciu środków z art. 21, a dla dostawców chmury i MSP – także rozporządzenia wykonawczego.
- Ład organizacyjny. Zatwierdzenie środków przez kierownictwo, szkolenie zarządu, imiennie przypisane role odpowiedzialne.
- Wdrożenie kontroli w ramach SZBI: scenariusze reagowania na incydenty z zegarami 24/72 godzin, ocena dostawców, bezpieczny rozwój, MFA, logowanie zdarzeń, testy ciągłości.
- Rejestracja i gotowość do zgłaszania w krajowym organie i CSIRT.
- Poświadczenie. Certyfikacja ISO 27001 oraz, gdy wymagają tego klienci z USA, SOC 2 jako zewnętrzny dowód, że środki działają.
Jak pomaga BALTUM
Nasz zespół doradczy z siedzibą w UE przeprowadza określenie zakresu NIS2 i analizę luk, buduje lub rozszerza Państwa SZBI o nakładkę z art. 21 i przygotowuje procedury zgłaszania. Certyfikację ISO 27001 przeprowadza następnie akredytowana jednostka certyfikująca grupy BALTUM, a raporty SOC 2 wydaje zarejestrowana w USA firma CPA grupy – każda z odrębnym zespołem, by zachować niezależność. Firmom, które potrzebują wszystkiego naraz, polecamy pakiet SOC 2 + ISO 27001 + GDPR + Cyber Essentials + NIS2; szczegóły samodzielnej usługi znajdą Państwo na stronie zgodność z NIS2.
Nie są Państwo pewni, czy NIS2 Państwa dotyczy, albo klient właśnie przysłał kwestionariusz dostawcy NIS2? Prosimy opisać, co Państwo dostarczają i komu – ustalimy Państwa status, wskażemy luki i zaproponujemy plan. Poproś o konsultację.