• IT

Dyrektywa NIS2 – sprawdź, czy przepisy dotyczą Twojej firmy

Dyrektywa NIS2

Chcesz przygotować swoją firmę do
przepisów dyrektywy NIS2?

Rosnąca liczba cyberzagrożeń, ich częstotliwość, skala i stopień zaawansowania, a także dynamiczny rozwój cyfryzacji stanowią poważne zagrożenia dla bezpiecznego funkcjonowania sieci i systemów informatycznych państw członkowski całej UE.

W odpowiedzi na te ryzyka w 2016 r. Unia Europejska wprowadziła dyrektywę NIS, którą wdrożyła w Polsce Ustawą o Krajowym Systemie Cyberbezpieczeństwa. Jej celem było zwiększenie bezpieczeństwa cyfrowego, ograniczenie skutków incydentów bezpieczeństwa, a przez to usprawnienie funkcjonowania gospodarki w całej Unii.

W 16 styczniu 2023 roku weszła w życie dyrektywa NIS2, wprowadzając nowe regulacje oraz uchylając dotychczas obowiązującą dyrektywę NIS. W poniższym artykule omówimy zmiany, jakie przyniosła dyrektywa NIS2, a także wskażemy, kogo dotyczą nowe przepisy.

Czym jest dyrektywa NIS2?

Dyrektywa NIS2 to unijny akt prawny, który zastąpił dyrektywę NIS, przyjętą w 2016 r. Celem dyrektywy NIS2 jest zaktualizowanie obowiązków w zakresie cyberbezpieczeństwa oraz wprowadzenie przepisów, które pomogą w ich egzekwowaniu. Dotyczy to między innymi przepisów związanych z zarządzaniem ryzykiem, a także reagowaniem, zarządzaniem i raportowaniem incydentów.

Zmiany dotyczące dyrektywy NIS2

Do najważniejszych zmian wprowadzonych przez dyrektywę NIS2 zaliczają się:

  • Rozszerzenie katalogu podmiotów kluczowych oraz wprowadzenie podmiotów ważnych.
  • Nałożenie podobnych obowiązków na podmioty kluczowe i ważne, przy czym zapewniany poziom bezpieczeństwa sieci i systemów informatycznych powinien być odpowiedni do istniejącego ryzyka.
  • Wprowadzenie nowych możliwości egzekwowania przepisów, obejmujących dodatkowe środki kontrolne i nadzorcze dla właściwego organu krajowego, takie jak:
    • Nakładanie administracyjnych kar finansowych na podmioty kluczowe i podmioty ważne.
    • Wprowadzenie odpowiedzialności indywidualnej. Każda osoba fizyczna odpowiedzialna za podmiot kluczowy lub ważny, lub działająca jako przedstawiciel prawny tego podmiotu, na mocy upoważnienia do jego reprezentowania, podejmowania decyzji w jego imieniu lub sprawowania nad nim kontroli, będzie mogła ponieść odpowiedzialność za niedopełnienie obowiązku zapewnienia zgodności z dyrektywą NIS2.
    • Wprowadzenie doraźnych kontroli w stosunku do podmiotów kluczowych.
  • Nałożenie obowiązków dotyczących zarządzania ryzykiem i zgłaszania incydentów obejmuje podmioty kluczowe oraz ważne, zobowiązując je do wdrożenia odpowiednich środków technicznych, operacyjnych i organizacyjnych w kontekście zarządzania ryzykiem. Dodatkowo nakłada się obowiązek poinformowania właściwego CSRIT lub innego organu w ściśle określonych terminach w przypadku wystąpienia poważnego incydentu.

Kogo dotyczy dyrektywa NIS2?

Nowe przepisy znoszą dotychczasowe rozróżnienie na operatorów usług kluczowych oraz dostawców usług cyfrowych, wprowadzając podział na podmioty kluczowe i ważne.

Oceniając, czy dany podmiot zostanie zakwalifikowany jako kluczowy, czy ważny, uwzględnia się jego rozmiar oraz sektor działalności. Istotne jest również określenie, jakie znaczenie ma dany sektor dla niezakłóconego funkcjonowania gospodarczego i społecznego Unii Europejskiej.

Dyrektywa NIS2 ma zastosowanie zarówno do podmiotów publicznych, jak i prywatnych, które kwalifikują się jako średnie przedsiębiorstwa lub które przekraczają pułapy dla średnich firm. A więc takich, które zatrudniają co najmniej 50 pracowników oraz których roczny obrót i/lub roczna suma bilansowa przekracza 10 mln euro. Jednocześnie są to przedsiębiorstwa, które świadczą usługi lub prowadzą działalność w Unii Europejskiej.

Regulacjom mają podlegać także niektóre małe i mikroprzedsiębiorstwa, które spełniają szczególne kryteria związane z ich kluczową rolą dla społeczeństwa, gospodarki, a także konkretnych sektorów lub usług.

Podmioty kluczowe

Energetyka
Transport
Bankowość
Infrastruktura rynków finansowych
Opieka zdrowotna
Woda pitna
Ścieki
Infrastruktura cyfrowa
Zarządzanie usługami ICT (między przedsiębiorstwami)
Podmioty administracji publicznej
Przestrzeń kosmiczna

Podmioty ważne

Usługi pocztowe i kurierskie
Gospodarowanie odpadami
Produkcja, wytwarzanie i dystrybucja chemikaliów
Produkcja, przetwarzanie i dystrybucja żywności
Produkcja
Dostawcy usług cyfrowych

Do kiedy trzeba wdrożyć zmiany z dyrektywy NIS2?

Termin na dostosowanie się do nowych wymagań upływa 17 października 2024 r. Od 18 października 2024 r. państwa członkowskie UE są zobowiązane do przestrzegania przepisów zawartych w dyrektywie.

Piotr Gawara

Twoja firma podlega przepisom NIS 2? Dowiedz się, jak możemy pomóc.

(+48) 505 171 898 Piotr Gawara Prezes Zarządu
elektroniczna ewidencja czasu pracy

Elektroniczna ewidencja czasu pracy w przedsiębiorstwach

  • Czytaj dalej

Bon dla nauczycieli na laptopa – najważniejsze informacje

  • Czytaj dalej
audyt informatyczny

Audyt informatyczny — wszystko, co musisz o nim wiedzieć

  • Czytaj dalej
zarządzanie flotą

Zarządzanie flotą pojazdów w firmie — jak robić to efektywnie?

  • Czytaj dalej
instalacje niskoprądowe

Instalacje niskoprądowe — Słownik pojęć

  • Czytaj dalej
outsourcing IT

Dlaczego outsourcing usług IT jest kluczowy dla efektywności biznesowej?

  • Czytaj dalej
obsługa informatyczna firm

Obsługa informatyczna firm — dlaczego warto w nią zainwestować?

  • Czytaj dalej

Opowiedz nam o swoim wyzwaniu, znajdziemy rozwiązanie