Przejdź do treści

Odpowiadamy szybko i rzeczowo.

NIS2 — kogo dotyczy i czego wymaga dyrektywa

Sektor, wielkość, przypadki szczególne: o tym, czy firma podlega dyrektywie NIS2, decydują trzy cechy. Kogo dyrektywa dotyczy, jakie obowiązki z tego wynikają, jakie terminy obowiązują i co grozi za naruszenia.

NIS2WHO 01

Dyrektywa NIS2 — dyrektywa (UE) 2022/2555 — znacznie poszerzyła krąg firm, które muszą zorganizować swoje cyberbezpieczeństwo w sposób możliwy do wykazania. Jej poprzedniczka z 2016 r. dotyczyła operatorów usług kluczowych i niektórych dostawców usług cyfrowych; NIS2 obejmuje 18 sektorów, od dostawcy energii po producenta maszyn. W Niemczech jest obowiązującym prawem od 6 grudnia 2025 r., transponowana w niemieckiej ustawie o BSI (BSIG).

Niemal każdy projekt NIS2 zaczyna się więc od tego samego pytania: czy nas to dotyczy? Ten artykuł odpowiada najpierw na nie — a potem na pytania, czego wymaga NIS2, jakie terminy obowiązują firmy i co grozi za naruszenia.

Kogo dotyczy NIS2?

O tym, czy firma podlega NIS2, decydują trzy cechy: sektor, w którym działa, jej wielkość oraz — w niektórych przypadkach — rodzaj świadczonej usługi. Żaden organ nie poinformuje Państwa o wyniku: każda firma sama sprawdza, czy jest objęta, a następnie się rejestruje.

1. Sektor

Dyrektywa wymienia w dwóch załącznikach 18 sektorów. Załącznik I obejmuje sektory kluczowe:

  • Energetyka
  • Transport
  • Bankowość
  • Infrastruktura rynków finansowych
  • Opieka zdrowotna
  • Woda pitna
  • Ścieki
  • Infrastruktura cyfrowa — między innymi dostawcy usług chmurowych i usług ośrodka przetwarzania danych, usług DNS i usług zaufania
  • Zarządzanie usługami ICT (między przedsiębiorstwami) — dostawcy usług zarządzanych (Managed Service Provider) i dostawcy usług zarządzanych w zakresie bezpieczeństwa (Managed Security Service Provider)
  • Podmioty administracji publicznej
  • Przestrzeń kosmiczna

Załącznik II wymienia sektory ważne:

  • Usługi pocztowe i kurierskie
  • Gospodarowanie odpadami
  • Produkcja, wytwarzanie i dystrybucja chemikaliów
  • Produkcja, przetwarzanie i dystrybucja żywności
  • Produkcja — wyrobów medycznych, komputerów, wyrobów elektronicznych i optycznych, urządzeń elektrycznych, maszyn i urządzeń, pojazdów samochodowych oraz pozostałego sprzętu transportowego
  • Dostawcy usług cyfrowych — dostawcy internetowych platform handlowych, wyszukiwarek internetowych i platform usług sieci społecznościowych
  • Badania naukowe

Rozstrzygająca nie jest branża, do której firma sama się zalicza, lecz rodzaj podmiotu opisany w załącznikach — w prawie niemieckim w załącznikach 1 i 2 do BSIG. Rodzaje działalności, które w stosunku do całej działalności firmy są pomijalne, mogą zgodnie z § 28 BSIG nie być uwzględniane przy przyporządkowaniu.

2. Wielkość

Objęte są co do zasady średnie i duże przedsiębiorstwa. Progi pochodzą z zalecenia UE dotyczącego MŚP (2003/361/WE):

KryteriumŚrednie przedsiębiorstwoDuże przedsiębiorstwo
Pracownicy co najmniej 50co najmniej 250
lub wskaźniki finansowe roczny obrót i roczna suma bilansowa — każde powyżej 10 mln euroroczny obrót powyżej 50 mln euro i roczna suma bilansowa powyżej 43 mln euro

Wystarczy osiągnąć jeden z dwóch progów: liczbę pracowników albo wskaźniki finansowe. W grupach przedsiębiorstw co do zasady dolicza się dane przedsiębiorstw partnerskich i powiązanych; niemiecka ustawa BSIG dopuszcza od tego wyjątek, gdy firma eksploatuje swoje systemy informatyczne niezależnie od grupy.

3. Podmiot kluczowy czy ważny?

Z sektora i wielkości wynika kategoria. Dyrektywa rozróżnia podmioty kluczowe i podmioty ważne; niemiecka ustawa BSIG nazywa podmioty kluczowe „besonders wichtige Einrichtungen” (podmioty szczególnie ważne).

KryteriumPodmioty kluczowePodmioty ważne
W niemieckiej BSIG „besonders wichtige Einrichtungen” (podmioty szczególnie ważne)„wichtige Einrichtungen” (podmioty ważne)
Kto duże przedsiębiorstwa z sektorów z załącznika I; ponadto niektóre rodzaje podmiotów niezależnie od wielkościśrednie przedsiębiorstwa z załącznika I; średnie i duże przedsiębiorstwa z załącznika II
Nadzór ex ante i ex post — także bez konkretnego powodu, na przykład w drodze audytów i kontroli na miejscuex post — gdy istnieją przesłanki wskazujące na naruszenie
Kara pieniężna do 10 mln euro lub 2% rocznego światowego obrotu7 mln euro lub 1,4% rocznego światowego obrotu

Same obowiązki — zarządzanie ryzykiem, zgłaszanie, rejestracja — są dla obu kategorii w istocie takie same. Różnica polega na nadzorze i na wysokości kar pieniężnych.

4. Niezależnie od wielkości

Niektóre podmioty podlegają NIS2 także wtedy, gdy nie osiągają progów:

  • dostawcy publicznych sieci łączności elektronicznej lub publicznie dostępnych usług łączności elektronicznej
  • dostawcy usług zaufania
  • rejestry nazw domen najwyższego poziomu (TLD), dostawcy usług DNS i podmioty świadczące usługi rejestracji nazw domen
  • jedyny w danym państwie członkowskim dostawca usługi, która ma kluczowe znaczenie dla utrzymania krytycznej działalności społecznej lub gospodarczej
  • podmioty, w przypadku których zakłócenie świadczonej usługi mogłoby mieć znaczący wpływ na porządek publiczny, bezpieczeństwo publiczne lub zdrowie publiczne albo prowadzić do powstania ryzyka systemowego
  • podmioty krytyczne w rozumieniu dyrektywy (UE) 2022/2557 — w Niemczech „Betreiber kritischer Anlagen” (operatorzy instalacji krytycznych)
  • podmioty administracji publicznej, zależnie od prawa krajowego

Firma nie podlega NIS2 — a pytania i tak padną

Także ten, kto nie spełnia żadnego z tych warunków, styka się z NIS2: jako dostawca. Objęte firmy muszą zapewnić bezpieczeństwo swojego łańcucha dostaw i w umowach, kwestionariuszach i audytach przenoszą wymagania na swoich usługodawców. Dostawcom usług IT, producentom oprogramowania i poddostawcom opłaca się więc móc wykazać własne środki bezpieczeństwa, zanim zapyta o nie pierwszy klient.

Sprawdzenie objęcia w czterech krokach

  1. Spisać rodzaje działalności. Jakie usługi świadczy firma, jakie towary wytwarza — i które z nich odpowiadają rodzajowi podmiotu z załącznika I lub II?
  2. Określić wielkość. Ustalić liczbę pracowników, roczny obrót i roczną sumę bilansową zgodnie z zaleceniem dotyczącym MŚP, łącznie z przedsiębiorstwami partnerskimi i powiązanymi.
  3. Sprawdzić przypadki szczególne. Czy ma zastosowanie któraś z reguł niezależnych od wielkości — albo czy pierwszeństwo ma przepis szczególny, na przykład DORA dla podmiotów finansowych?
  4. Udokumentować wynik. Także wynik „firma nie jest objęta” powinien trafić do dokumentacji wraz z uzasadnieniem i datą. Gdy zmienia się wielkość lub działalność firmy, sprawdzenie się powtarza.

Dla niemieckich ram prawnych BSI udostępnia online NIS-2-Betroffenheitsprüfung — sprawdzenie objęcia, dostępne w języku niemieckim. Daje ono wstępną orientację; jego wynik nie jest prawnie wiążący.

Czego wymaga NIS2?

Wymagania NIS2 można uporządkować w cztery grupy. Przy każdej podano artykuł dyrektywy i paragraf niemieckiej ustawy BSIG:

  • Środki zarządzania ryzykiem (art. 21, § 30 BSIG): odpowiednie i proporcjonalne środki techniczne, operacyjne i organizacyjne — zgodne ze stanem techniki, a ich przestrzeganie należy dokumentować.
  • Obowiązki zgłoszeniowe (art. 23, § 32 BSIG): poważne incydenty bezpieczeństwa należy zgłaszać w określonych terminach.
  • Rejestracja (art. 3, § 33 BSIG): objęte podmioty same rejestrują się we właściwym organie i dbają o aktualność swoich danych.
  • Odpowiedzialność zarządu (art. 20, § 38 BSIG): zarząd wdraża środki, nadzoruje ich wdrażanie i sam regularnie uczestniczy w szkoleniach.

Dziesięć środków zarządzania ryzykiem

Art. 21 ust. 2 dyrektywy wymienia dziesięć obszarów, które środki muszą obejmować co najmniej:

  1. polityka analizy ryzyka i bezpieczeństwa systemów informatycznych
  2. obsługa incydentów
  3. ciągłość działania — zarządzanie kopiami zapasowymi, przywracanie normalnego działania po wystąpieniu sytuacji nadzwyczajnej — i zarządzanie kryzysowe
  4. bezpieczeństwo łańcucha dostaw, w tym stosunki z bezpośrednimi dostawcami i usługodawcami
  5. bezpieczeństwo w procesie nabywania, rozwoju i utrzymania systemów informatycznych, w tym postępowanie w przypadku podatności i ich ujawnianie
  6. polityki i procedury służące ocenie skuteczności środków
  7. podstawowe praktyki cyberhigieny i szkolenia w zakresie cyberbezpieczeństwa
  8. polityki i procedury stosowania kryptografii i, w stosownych przypadkach, szyfrowania
  9. bezpieczeństwo zasobów ludzkich, kontrola dostępu i zarządzanie aktywami
  10. uwierzytelnianie wieloskładnikowe lub ciągłe, zabezpieczone połączenia głosowe, tekstowe i wideo oraz, w stosownych przypadkach, zabezpieczona łączność w sytuacjach nadzwyczajnych

Lista wymienia tematy, a nie gotowe środki: to, co jest odpowiednie, zależy od ryzyka, od wielkości firmy i od możliwych skutków incydentu. Dla określonych rodzajów podmiotów cyfrowych — na przykład dostawców usług chmurowych, ośrodków przetwarzania danych i dostawców usług zarządzanych — wymagania szczegółowo określa rozporządzenie wykonawcze (UE) 2024/2690.

Kto już prowadzi ISMS zgodny z ISO 27001, nie zaczyna od zera: to, co tam udokumentowano, można — o ile pasuje merytorycznie — wykorzystać dla odpowiednich wymagań NIS2. Certyfikat nie zastępuje jednak rejestracji ani obowiązków zgłoszeniowych.

Terminy zgłoszeń poważnych incydentów bezpieczeństwa

  • W ciągu 24 godzin od powzięcia wiedzy: wczesne ostrzeżenie — w niemieckiej BSIG „frühe Erstmeldung” (wczesne zgłoszenie wstępne).
  • W ciągu 72 godzin: zgłoszenie incydentu ze wstępną oceną jego dotkliwości i skutków.
  • Na wniosek organu: sprawozdania okresowe o aktualnym stanie.
  • Najpóźniej miesiąc po zgłoszeniu incydentu: sprawozdanie końcowe. Jeżeli incydent nadal trwa, zastępuje je na razie sprawozdanie z postępu prac.

Terminy biegną od chwili, w której firma dowiaduje się o incydencie — także w nocy i w weekend. Kto dopiero w sytuacji kryzysowej ustala, kto zgłasza, a kto decyduje, ten zwykle ma już te 24 godziny za sobą.

Jakie terminy NIS2 obowiązują firmy?

Terminy określone w dyrektywie są skierowane do państw członkowskich, a nie do firm:

  • 16 stycznia 2023 r.: dyrektywa wchodzi w życie.
  • 17 października 2024 r.: termin transpozycji do prawa krajowego. Dzień później traci moc dotychczasowa dyrektywa NIS (UE) 2016/1148.
  • 17 kwietnia 2025 r.: państwa członkowskie ustanawiają wykaz podmiotów kluczowych i ważnych i aktualizują go nie rzadziej niż co dwa lata.
  • 17 października 2027 r.: Komisja po raz pierwszy dokonuje przeglądu dyrektywy, a następnie co 36 miesięcy.

Dla firm liczy się ustawa krajowa — i dzień, w którym wchodzi ona w życie. Wiele państw członkowskich nie dotrzymało terminu transpozycji, dlatego stan prac różni się w zależności od kraju.

W Niemczech nowa ustawa BSIG obowiązuje od 6 grudnia 2025 r.; ogólnego okresu przejściowego dla obowiązków nie przewiduje. Na rejestrację w BSI objęte podmioty miały zgodnie z § 33 BSIG trzy miesiące — ten termin już upłynął. Kto jest objęty, a jeszcze się nie zarejestrował, powinien zrobić to niezwłocznie. Kto zostanie objęty ustawą dopiero później, bo firma rośnie albo dochodzi nowy obszar działalności, ma od tego momentu ponownie trzy miesiące.

Kary pieniężne NIS2 i odpowiedzialność zarządu

Naruszenia obowiązków w zakresie zarządzania ryzykiem i zgłaszania mogą drogo kosztować. Dyrektywa określa maksymalne kwoty, które każde państwo członkowskie musi co najmniej przewidzieć:

  • Podmioty kluczowe: 10 mln euro lub 2% rocznego światowego obrotu w poprzednim roku obrotowym — w zależności od tego, która kwota jest wyższa.
  • Podmioty ważne: 7 mln euro lub 1,4% rocznego światowego obrotu.

Niemiecka ustawa BSIG przejmuje te kwoty w § 65; ramy zależne od obrotu mają tam zastosowanie do przedsiębiorstw o łącznym obrocie przekraczającym 500 mln euro. Ukarane może zostać także zaniechanie rejestracji — karą do 500 000 euro.

Często cięższa od kary pieniężnej jest odpowiedzialność osobista. Członkowie organów zarządzających mogą zostać pociągnięci do odpowiedzialności za naruszenia; w Niemczech odpowiadają wobec swojego przedsiębiorstwa na zasadach prawa spółek. Organy mogą ponadto nakazać podanie naruszenia do wiadomości publicznej. W ostateczności — i tylko w przypadku podmiotów kluczowych — dyrektywa przewiduje, że osoby na szczeblu kierowniczym tymczasowo nie mogą pełnić swoich funkcji, dopóki uchybienie nie zostanie usunięte.

Dlaczego wdrożenie NIS2 się opłaca

NIS2 to przepis prawa, ale środki, których wymaga, to te same środki, które zapobiegają atakowi lub ograniczają jego skutki:

  • Wczesne rozpoznawanie ryzyk: kto zna swoje systemy, zależności i podatności, działa, zanim powstanie szkoda.
  • Utrzymanie ciągłości działania: sprawdzone kopie zapasowe, plany wznowienia działania i przećwiczony zespół kryzysowy decydują o tym, czy incydent kosztuje godziny, czy tygodnie.
  • Szybsza reakcja: ustalone ścieżki zgłoszeń dają jasność w sytuacji kryzysowej — a zgłoszenia do organów pomagają w porę ostrzec inne firmy.
  • Zaufanie poparte dowodami: klienci i partnerzy pytają o dowody. Kto potrafi je przedstawić, pozostaje w łańcuchu dostaw.

Wdrażanie NIS2 z Complaica

Complaica to oprogramowanie NIS2 — w istocie oprogramowanie ISMS, które zawiera katalog wymagań NIS2. Zakres, aktywa, wymagania, ryzyka, środki, incydenty bezpieczeństwa i dowody znajdują się w jednym zbiorze danych; pulpity pokazują zarządowi, jak daleko zaawansowane jest wdrożenie i gdzie są luki.

Otwarte incydenty bezpieczeństwa z terminami i osobami odpowiedzialnymi w Complaica

Do tego dochodzi doradztwo — w takim zakresie, jakiego Państwo potrzebują: od sprawdzenia objęcia przez analizę luk po bieżące prowadzenie dowodów. To, czy obowiązki zostały spełnione, ocenia ostatecznie właściwy organ — Complaica przechowuje potrzebne do tego dowody.

Chcą Państwo wiedzieć, czy Państwa firma jest objęta? Proszę o bezpłatny 20-minutowy checkup.

Podsumowanie

O tym, czy NIS2 obowiązuje daną firmę, rozstrzygają sektor, wielkość i przypadki szczególne — i nikt nie przeprowadzi tego sprawdzenia za nią. Obowiązki są dla podmiotów kluczowych i ważnych w istocie takie same: zarządzanie ryzykiem, zgłaszanie, rejestracja i odpowiedzialność zarządu. W Niemczech już obowiązują. Rozsądnym pierwszym krokiem jest więc udokumentowane sprawdzenie objęcia, drugim — analiza luk względem dziesięciu środków zarządzania ryzykiem.

NIS2WHO 03

Co Państwo o tym sądzą?

Prosimy o wiadomość — co z tego dotyczy Państwa?

✓Chcą Państwo więcej wpisów na ten temat?
✓Chcą Państwo podzielić się własnymi materiałami na ten temat?
✓Zostawią nam Państwo swoje dane kontaktowe?
✓Będą nas Państwo obserwować w mediach społecznościowych?
Proszę o cennik