Strona główna › NIS2: unijna dyrektywa o cyberbezpieczeństwie i co oznacza dla Państwa firmy
Dyrektywa UE

NIS2: unijna dyrektywa o cyberbezpieczeństwie i co oznacza dla Państwa firmy

Dyrektywa NIS2 nakłada wiążące obowiązki w zakresie cyberbezpieczeństwa i zgłaszania incydentów na podmioty kluczowe i ważne w 18 sektorach — i zobowiązuje je do kontrolowania bezpieczeństwa swoich dostawców. Niezależnie od tego, czy podlegają Państwo dyrektywie bezpośrednio, czy obsługują klientów, którzy jej podlegają, doprowadzamy Państwa do zgodności w ramach jednego systemu zarządzania.

Kogo dotyczy NIS2

Dyrektywa obejmuje 18 sektorów: energetykę, transport, bankowość, ochronę zdrowia, infrastrukturę cyfrową, usługi chmurowe i zarządzane, centra danych, dostawców usług cyfrowych i inne. Jeśli działają Państwo w jednym z tych sektorów w UE i przekraczają próg średniego przedsiębiorstwa, podlegają Państwo dyrektywie bezpośrednio. Nawet jeśli nie, art. 21 ust. 2 lit. d wymaga od podmiotów NIS2 zarządzania ryzykiem w łańcuchu dostaw — więc Państwa klienci muszą Państwa ocenić i wpisać wymagania do umowy.

Państwa członkowskie transponowały NIS2 do prawa krajowego, ustanawiając organy nadzoru i kary do 10 mln EUR lub 2 % globalnego obrotu dla podmiotów kluczowych.

10 środków z art. 21

  1. Analiza ryzyka i polityki bezpieczeństwa systemów informatycznych
  2. Obsługa incydentów
  3. Ciągłość działania, kopie zapasowe, odtwarzanie po awarii, zarządzanie kryzysowe
  4. Bezpieczeństwo łańcucha dostaw
  5. Bezpieczeństwo w nabywaniu, rozwoju i utrzymaniu, obsługa podatności
  6. Ocena skuteczności środków
  7. Cyberhigiena i szkolenia
  8. Kryptografia i szyfrowanie
  9. Bezpieczeństwo zasobów ludzkich, kontrola dostępu, zarządzanie aktywami
  10. Uwierzytelnianie wieloskładnikowe i zabezpieczona komunikacja

Wszystkie dziesięć mapuje się bezpośrednio na zabezpieczenia ISO 27001:2022 i kryteria SOC 2. Jeśli mają już Państwo jedno z nich, dokumentacja NIS2 powstaje szybko.

Zgłaszanie incydentów

NIS2 wprowadza trzyetapowe zgłaszanie: wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie incydentu w ciągu 72 godzin, raport końcowy w ciągu miesiąca. Państwa klienci będący podmiotami NIS2 przeniosą te terminy na Państwa jako dostawcę. Budujemy procedurę, która jest w stanie je dotrzymać, i testujemy ją w ćwiczeniach.

Co Państwo otrzymują

  • Ocena zastosowania NIS2 i roli w łańcuchu dostaw
  • Analiza luk względem 10 środków z art. 21
  • Mapowanie na ISO 27001 / SOC 2 (bez dublowania)
  • Procedury zgłaszania incydentów w 24/72 godziny
  • Program bezpieczeństwa łańcucha dostaw i oceny dostawców
  • Szkolenie kierownictwa z odpowiedzialności wynikającej z NIS2
  • Dokumentacja zgodności do ankiet klientów

Jak przebiega projekt

Ocena zastosowania1 tydzień
Analiza luk1–2 tygodnie
Wdrożenie4–8 tygodni
Szkolenia i ćwiczenia1–2 tygodnie

Najczęściej zadawane pytania

Czy istnieje certyfikat NIS2?
Nie ma jednego certyfikatu NIS2. Zgodność wykazuje się systemem zarządzania (najczęściej certyfikowanym na ISO 27001) oraz dokumentacją względem 10 środków z art. 21. Przygotowujemy jedno i drugie.
Nie jesteśmy w UE — po co nam NIS2?
Wymagania przychodzą przez klientów: podmioty NIS2 muszą kontrolować swoich dostawców. Gotowa dokumentacja NIS2 to atut w przetargach i przyspieszenie due diligence.
Czy można zamówić NIS2 osobno?
Tak. Najefektywniej razem z ISO 27001, ale dostępny jest też samodzielny projekt NIS2.

Otrzymaj wycenę w ciągu jednego dnia roboczego

Zapytaj o wycenę