NIS2 i ustawa o KSC - nowe obowiązki w cyberbezpieczeństwie
NIS2 to dyrektywa Unii Europejskiej dotycząca cyberbezpieczeństwa. Zastępuje wcześniejszą dyrektywę NIS i znacznie rozszerza krąg podmiotów objętych obowiązkami. W praktyce oznacza to, że ochrona systemów informatycznych przestaje być wewnętrzną sprawą działu IT, a staje się obowiązkiem prawnym organizacji - z realną odpowiedzialnością po stronie kierownictwa.
W Polsce NIS2 jest wdrażana przez nowelizację ustawy o krajowym systemie cyberbezpieczeństwa (ustawa o KSC, w skrócie uKSC). To właśnie ten akt - a nie sama dyrektywa - będzie podstawą konkretnych obowiązków Twojej organizacji. Przepisy są wciąż w trakcie wdrażania w Polsce, dlatego docelowy kształt niektórych rozwiązań warto potwierdzić przed podjęciem decyzji. Poniżej wyjaśniam, kogo nowe regulacje dotyczą i od czego zacząć przygotowania.
Czym jest NIS2 i jak wiąże się z ustawą o KSC?
Dyrektywa to akt unijny, który wyznacza cel i ramy. Każde państwo członkowskie wprowadza ją do własnego prawa. W Polsce narzędziem tego wdrożenia jest ustawa o KSC. Oznacza to prostą zależność: na NIS2 patrzysz, by zrozumieć kierunek i logikę przepisów, a na uKSC - by poznać szczegółowe obowiązki, terminy zgłaszania incydentów i zasady nadzoru, które będą egzekwowane wobec Twojej organizacji.
Najważniejsza zmiana jest taka, że regulacja obejmuje znacznie więcej podmiotów niż dotychczas i wprowadza nowy sposób ich klasyfikacji.
Warto też pamiętać, że cyberbezpieczeństwo przestaje być wyłącznie zagadnieniem technicznym. Staje się elementem zgodności organizacji z prawem - podobnie jak ochrona danych osobowych czy przepisy antykorupcyjne. To oznacza, że powinno znaleźć się na stałe w agendzie zarządu, a nie wyłącznie w planach działu IT.
Kogo dotyczy NIS2? Podmioty kluczowe i podmioty ważne
Zamiast dawnego pojęcia operatorów usług kluczowych pojawia się podział na dwie kategorie:
- Podmioty kluczowe - organizacje o największym znaczeniu dla gospodarki i bezpieczeństwa państwa, poddane ściślejszemu nadzorowi.
- Podmioty ważne - istotne, lecz objęte nieco łagodniejszym reżimem kontroli, głównie o charakterze następczym.
Przynależność do danej kategorii zależy przede wszystkim od sektora działalności oraz od wielkości organizacji. Zakres podmiotowy jest szeroki i obejmuje m.in.:
- energetykę,
- transport,
- bankowość i infrastrukturę rynków finansowych,
- ochronę zdrowia,
- zaopatrzenie w wodę pitną oraz gospodarkę ściekową,
- infrastrukturę cyfrową i usługi ICT,
- administrację publiczną,
- produkcję i przetwórstwo spożywcze,
- gospodarkę odpadami,
- usługi pocztowe i kurierskie,
- dostawców cyfrowych.
Jeśli działasz w którymś z tych obszarów, istnieje realna szansa, że nowe obowiązki Cię obejmą. Dokładne kryteria kwalifikacji to element, którego docelowy kształt warto potwierdzić na gruncie finalnych przepisów.
Zwróć też uwagę na jeden praktyczny aspekt. Nawet jeśli Twoja organizacja nie zostanie zakwalifikowana bezpośrednio, może odczuć skutki regulacji jako dostawca lub partner podmiotu objętego obowiązkami. Firmy kluczowe i ważne będą bowiem wymagać od swoich kontrahentów odpowiedniego poziomu bezpieczeństwa i zapisów w umowach. W praktyce NIS2 oddziałuje więc także na łańcuch dostaw - szerzej, niż wynikałoby to z samej listy sektorów.
Jakie są główne obowiązki wynikające z NIS2 i ustawy o KSC?
Nowe regulacje nie ograniczają się do zakupu oprogramowania antywirusowego. To zestaw obowiązków organizacyjnych i prawnych, które trzeba wdrożyć i udokumentować.
Zarządzanie ryzykiem
Organizacja musi wdrożyć środki techniczne i organizacyjne adekwatne do ryzyka. W praktyce to analiza ryzyka, polityki bezpieczeństwa, kontrola dostępu, kopie zapasowe, ciągłość działania oraz zasady współpracy z dostawcami.
Zgłaszanie incydentów
Poważne incydenty trzeba zgłaszać właściwym organom w określonych terminach. Dlatego potrzebujesz wewnętrznej procedury, która jasno wskazuje, kto, kiedy i w jaki sposób dokonuje zgłoszenia.
Rejestracja podmiotu
Objęte podmioty podlegają obowiązkowi rejestracji i przekazania wymaganych informacji. To formalny krok, od którego zależy prawidłowe wykonywanie dalszych obowiązków.
Nadzór, audyty i kary
Przewidziano nadzór i możliwość kontroli zgodności. Za niezgodność grożą wysokie kary administracyjne. Nie podaję tu konkretnych kwot - istotne jest, że sankcje mają być dotkliwe i realne.
Odpowiedzialność kierownictwa - to prawdziwa nowość
Najważniejsza zmiana dla zarządów i menedżerów polega na tym, że to kierownictwo odpowiada za cyberbezpieczeństwo organizacji. Zarząd ma zatwierdzać środki zarządzania ryzykiem, nadzorować ich wdrożenie i odbywać szkolenia. Cyberbezpieczeństwa nie da się już w pełni "oddelegować" do działu IT - odpowiedzialność pozostaje na górze. To zmiana podejścia, którą warto zrozumieć na poziomie decyzyjnym.
W praktyce oznacza to konkretne pytania, na które członek zarządu powinien umieć odpowiedzieć: czy znam najważniejsze ryzyka dla moich systemów, czy zatwierdziłem adekwatne środki ochrony, czy wiem, jak organizacja zareaguje na poważny incydent. Brak zaangażowania kierownictwa przestaje być neutralny - może zostać uznany za zaniechanie obowiązku. Dlatego warto, by temat cyberbezpieczeństwa był regularnie omawiany na posiedzeniach zarządu i odpowiednio udokumentowany.
Jak sprawdzić, czy Twoja organizacja jest objęta NIS2?
Zacznij od trzech pytań:
- W jakim sektorze działasz i czy mieści się on w zakresie regulacji?
- Jaka jest wielkość Twojej organizacji (liczba pracowników, skala działalności)?
- Czy świadczysz usługi istotne dla innych podmiotów objętych przepisami?
Odpowiedzi pozwalają wstępnie ocenić, czy i do której kategorii - podmiotu kluczowego czy ważnego - możesz zostać zaliczony. Ponieważ przepisy są wdrażane, ostateczną kwalifikację warto potwierdzić na podstawie docelowego brzmienia ustawy o KSC.
Od czego zacząć przygotowania do NIS2?
Nie trzeba robić wszystkiego naraz. Rozsądnie jest działać etapami:
- Analiza ryzyka - zidentyfikuj kluczowe systemy, dane i zagrożenia.
- Polityki i procedury - opracuj dokumentację bezpieczeństwa dopasowaną do Twojej organizacji, a nie gotowy szablon z internetu.
- Procedura zgłaszania incydentów - ustal role, kanały i terminy, zanim wydarzy się incydent.
- Umowy z dostawcami IT - przejrzyj i uzupełnij kontrakty o wymagania bezpieczeństwa, obowiązki informacyjne i zasady współpracy przy incydentach.
- Szkolenia - obejmij nimi pracowników oraz, co istotne, członków kierownictwa.
Taka kolejność porządkuje pracę i pozwala wykazać, że organizacja podeszła do tematu poważnie - co ma znaczenie przy ewentualnej kontroli.
Jaka jest rola prawnika we wdrożeniu NIS2?
Część zadań ma charakter techniczny i należy do specjalistów IT. Jednak znacząca część nowych obowiązków to kwestie prawne i organizacyjne, w których wspiera prawnik:
- ocena, czy i w jakim zakresie obowiązki dotyczą Twojej organizacji,
- przygotowanie i weryfikacja dokumentacji oraz polityk bezpieczeństwa,
- dostosowanie umów z dostawcami i partnerami,
- wsparcie przy rejestracji i kontaktach z organami,
- bieżące doradztwo w zakresie zgodności i odpowiedzialności kierownictwa.
Dobrze poprowadzone wdrożenie zmniejsza ryzyko sankcji i porządkuje odpowiedzialność wewnątrz organizacji. Co istotne, prawnik pomaga też przełożyć wymagania techniczne na język decyzji biznesowych - tak, by zarząd rozumiał, co zatwierdza i za co odpowiada. Dzięki temu bezpieczeństwo przestaje być abstrakcyjnym hasłem, a staje się zestawem konkretnych, możliwych do wykazania działań.
Nie masz pewności, czy nowe obowiązki dotyczą właśnie Twojej firmy lub instytucji? Zapraszam do kontaktu - pomogę ocenić, czy Twoja organizacja jest objęta regulacjami wynikającymi z NIS2 i ustawy o KSC, a następnie zaplanować konkretne kroki. Zadzwoń pod numer 693 70 70 78 lub napisz na kancelaria@robertstaszewski.pl, a wspólnie ustalimy, od czego zacząć.
Masz podobną sprawę?
Pierwsza analiza sprawy jest bezpłatna. Opisz krótko sytuację, a podpowiem, jakie masz możliwości i co warto zrobić w pierwszej kolejności.
Umów konsultację lub zadzwoń: 693 70 70 78Najczęstsze pytania
Ten artykuł ma charakter ogólny i informacyjny i nie stanowi porady prawnej ani opinii prawnej. Każda sprawa jest inna, dlatego w swojej sprawie skonsultuj się z radcą prawnym.
