Robert Staszewski Kancelaria Radcy PrawnegoRadca prawny Robert Staszewski
Cyberbezpieczeństwo i compliance

NIS2 i ustawa o KSC - nowe obowiązki w cyberbezpieczeństwie

NIS2 to dyrektywa Unii Europejskiej dotycząca cyberbezpieczeństwa. Zastępuje wcześniejszą dyrektywę NIS i znacznie rozszerza krąg podmiotów objętych obowiązkami. W praktyce oznacza to, że ochrona systemów informatycznych przestaje być wewnętrzną sprawą działu IT, a staje się obowiązkiem prawnym organizacji - z realną odpowiedzialnością po stronie kierownictwa.

W Polsce NIS2 jest wdrażana przez nowelizację ustawy o krajowym systemie cyberbezpieczeństwa (ustawa o KSC, w skrócie uKSC). To właśnie ten akt - a nie sama dyrektywa - będzie podstawą konkretnych obowiązków Twojej organizacji. Przepisy są wciąż w trakcie wdrażania w Polsce, dlatego docelowy kształt niektórych rozwiązań warto potwierdzić przed podjęciem decyzji. Poniżej wyjaśniam, kogo nowe regulacje dotyczą i od czego zacząć przygotowania.

Czym jest NIS2 i jak wiąże się z ustawą o KSC?

Dyrektywa to akt unijny, który wyznacza cel i ramy. Każde państwo członkowskie wprowadza ją do własnego prawa. W Polsce narzędziem tego wdrożenia jest ustawa o KSC. Oznacza to prostą zależność: na NIS2 patrzysz, by zrozumieć kierunek i logikę przepisów, a na uKSC - by poznać szczegółowe obowiązki, terminy zgłaszania incydentów i zasady nadzoru, które będą egzekwowane wobec Twojej organizacji.

Najważniejsza zmiana jest taka, że regulacja obejmuje znacznie więcej podmiotów niż dotychczas i wprowadza nowy sposób ich klasyfikacji.

Warto też pamiętać, że cyberbezpieczeństwo przestaje być wyłącznie zagadnieniem technicznym. Staje się elementem zgodności organizacji z prawem - podobnie jak ochrona danych osobowych czy przepisy antykorupcyjne. To oznacza, że powinno znaleźć się na stałe w agendzie zarządu, a nie wyłącznie w planach działu IT.

Kogo dotyczy NIS2? Podmioty kluczowe i podmioty ważne

Zamiast dawnego pojęcia operatorów usług kluczowych pojawia się podział na dwie kategorie:

Przynależność do danej kategorii zależy przede wszystkim od sektora działalności oraz od wielkości organizacji. Zakres podmiotowy jest szeroki i obejmuje m.in.:

Jeśli działasz w którymś z tych obszarów, istnieje realna szansa, że nowe obowiązki Cię obejmą. Dokładne kryteria kwalifikacji to element, którego docelowy kształt warto potwierdzić na gruncie finalnych przepisów.

Zwróć też uwagę na jeden praktyczny aspekt. Nawet jeśli Twoja organizacja nie zostanie zakwalifikowana bezpośrednio, może odczuć skutki regulacji jako dostawca lub partner podmiotu objętego obowiązkami. Firmy kluczowe i ważne będą bowiem wymagać od swoich kontrahentów odpowiedniego poziomu bezpieczeństwa i zapisów w umowach. W praktyce NIS2 oddziałuje więc także na łańcuch dostaw - szerzej, niż wynikałoby to z samej listy sektorów.

Jakie są główne obowiązki wynikające z NIS2 i ustawy o KSC?

Nowe regulacje nie ograniczają się do zakupu oprogramowania antywirusowego. To zestaw obowiązków organizacyjnych i prawnych, które trzeba wdrożyć i udokumentować.

Zarządzanie ryzykiem

Organizacja musi wdrożyć środki techniczne i organizacyjne adekwatne do ryzyka. W praktyce to analiza ryzyka, polityki bezpieczeństwa, kontrola dostępu, kopie zapasowe, ciągłość działania oraz zasady współpracy z dostawcami.

Zgłaszanie incydentów

Poważne incydenty trzeba zgłaszać właściwym organom w określonych terminach. Dlatego potrzebujesz wewnętrznej procedury, która jasno wskazuje, kto, kiedy i w jaki sposób dokonuje zgłoszenia.

Rejestracja podmiotu

Objęte podmioty podlegają obowiązkowi rejestracji i przekazania wymaganych informacji. To formalny krok, od którego zależy prawidłowe wykonywanie dalszych obowiązków.

Nadzór, audyty i kary

Przewidziano nadzór i możliwość kontroli zgodności. Za niezgodność grożą wysokie kary administracyjne. Nie podaję tu konkretnych kwot - istotne jest, że sankcje mają być dotkliwe i realne.

Odpowiedzialność kierownictwa - to prawdziwa nowość

Najważniejsza zmiana dla zarządów i menedżerów polega na tym, że to kierownictwo odpowiada za cyberbezpieczeństwo organizacji. Zarząd ma zatwierdzać środki zarządzania ryzykiem, nadzorować ich wdrożenie i odbywać szkolenia. Cyberbezpieczeństwa nie da się już w pełni "oddelegować" do działu IT - odpowiedzialność pozostaje na górze. To zmiana podejścia, którą warto zrozumieć na poziomie decyzyjnym.

W praktyce oznacza to konkretne pytania, na które członek zarządu powinien umieć odpowiedzieć: czy znam najważniejsze ryzyka dla moich systemów, czy zatwierdziłem adekwatne środki ochrony, czy wiem, jak organizacja zareaguje na poważny incydent. Brak zaangażowania kierownictwa przestaje być neutralny - może zostać uznany za zaniechanie obowiązku. Dlatego warto, by temat cyberbezpieczeństwa był regularnie omawiany na posiedzeniach zarządu i odpowiednio udokumentowany.

Jak sprawdzić, czy Twoja organizacja jest objęta NIS2?

Zacznij od trzech pytań:

  1. W jakim sektorze działasz i czy mieści się on w zakresie regulacji?
  2. Jaka jest wielkość Twojej organizacji (liczba pracowników, skala działalności)?
  3. Czy świadczysz usługi istotne dla innych podmiotów objętych przepisami?

Odpowiedzi pozwalają wstępnie ocenić, czy i do której kategorii - podmiotu kluczowego czy ważnego - możesz zostać zaliczony. Ponieważ przepisy są wdrażane, ostateczną kwalifikację warto potwierdzić na podstawie docelowego brzmienia ustawy o KSC.

Od czego zacząć przygotowania do NIS2?

Nie trzeba robić wszystkiego naraz. Rozsądnie jest działać etapami:

Taka kolejność porządkuje pracę i pozwala wykazać, że organizacja podeszła do tematu poważnie - co ma znaczenie przy ewentualnej kontroli.

Jaka jest rola prawnika we wdrożeniu NIS2?

Część zadań ma charakter techniczny i należy do specjalistów IT. Jednak znacząca część nowych obowiązków to kwestie prawne i organizacyjne, w których wspiera prawnik:

Dobrze poprowadzone wdrożenie zmniejsza ryzyko sankcji i porządkuje odpowiedzialność wewnątrz organizacji. Co istotne, prawnik pomaga też przełożyć wymagania techniczne na język decyzji biznesowych - tak, by zarząd rozumiał, co zatwierdza i za co odpowiada. Dzięki temu bezpieczeństwo przestaje być abstrakcyjnym hasłem, a staje się zestawem konkretnych, możliwych do wykazania działań.

Nie masz pewności, czy nowe obowiązki dotyczą właśnie Twojej firmy lub instytucji? Zapraszam do kontaktu - pomogę ocenić, czy Twoja organizacja jest objęta regulacjami wynikającymi z NIS2 i ustawy o KSC, a następnie zaplanować konkretne kroki. Zadzwoń pod numer 693 70 70 78 lub napisz na kancelaria@robertstaszewski.pl, a wspólnie ustalimy, od czego zacząć.

Masz podobną sprawę?

Pierwsza analiza sprawy jest bezpłatna. Opisz krótko sytuację, a podpowiem, jakie masz możliwości i co warto zrobić w pierwszej kolejności.

Umów konsultację  lub zadzwoń: 693 70 70 78

Najczęstsze pytania

Czy NIS2 dotyczy małych firm?
Co do zasady regulacja celuje w średnie i duże organizacje z określonych sektorów, a najmniejsze podmioty często pozostają poza jej zakresem. Są jednak wyjątki - niektóre firmy mogą zostać objęte obowiązkami niezależnie od wielkości, ze względu na rodzaj świadczonych usług. Dlatego samej wielkości nie należy traktować jako jedynego kryterium, a kwalifikację warto potwierdzić indywidualnie.
Jakie kary grożą za niezgodność z przepisami?
Przewidziane są wysokie kary administracyjne za niespełnienie obowiązków. Dodatkowo nowe przepisy wzmacniają odpowiedzialność kierownictwa za cyberbezpieczeństwo organizacji. Konkretny wymiar sankcji zależy od docelowego kształtu przepisów, dlatego warto go potwierdzić na gruncie finalnej ustawy.
Od czego zacząć przygotowania?
Najlepiej od oceny, czy obowiązki w ogóle dotyczą Twojej organizacji, a następnie od analizy ryzyka. Kolejne kroki to opracowanie polityk i procedur, ustalenie zasad zgłaszania incydentów, przegląd umów z dostawcami IT oraz szkolenia, w tym dla kierownictwa.
Czym różni się podmiot kluczowy od podmiotu ważnego?
Oba rodzaje podmiotów mają obowiązki w zakresie cyberbezpieczeństwa, jednak podmioty kluczowe podlegają ściślejszemu i bardziej aktywnemu nadzorowi, a podmioty ważne - kontroli o charakterze głównie następczym. Przypisanie do danej kategorii zależy przede wszystkim od sektora i wielkości organizacji.
Czy wdrożenie NIS2 to wyłącznie zadanie dla działu IT?
Nie. Część zadań jest techniczna, ale wiele obowiązków ma charakter prawny i organizacyjny - od dokumentacji i umów, przez rejestrację, po odpowiedzialność zarządu. Dlatego skuteczne wdrożenie wymaga współpracy IT, kierownictwa i prawnika.
Radca prawny Robert Staszewski, Wrocław

Prowadzę sprawy rozwodowe i rodzinne, o odszkodowania i zadośćuczynienia, windykacyjne oraz obsługę prawną firm. Jeśli potrzebujesz pomocy, napisz na kancelaria@robertstaszewski.pl lub zadzwoń 693 70 70 78.

Ten artykuł ma charakter ogólny i informacyjny i nie stanowi porady prawnej ani opinii prawnej. Każda sprawa jest inna, dlatego w swojej sprawie skonsultuj się z radcą prawnym.