Czym jest dyrektywa NIS2 i kogo obejmuje?
Dyrektywa NIS2 (Network and Information Security 2) to nowe europejskie regulacje, które istotnie rozszerzają i zaostrzają wymagania dotyczące cyberbezpieczeństwa wobec organizacji działających w państwach członkowskich UE. Jej celem jest podniesienie odporności gospodarki, administracji publicznej oraz społeczeństwa na incydenty cyfrowe i rosnące zagrożenia związane z cyberatakami.
W porównaniu z poprzednią dyrektywą NIS, aktualne przepisy obejmują zdecydowanie większą liczbę podmiotów oraz precyzyjnie określają ich odpowiedzialność. Wprowadzony został także jasny podział na dwie kategorie organizacji podlegających regulacjom.
Google news
Bądź na bieżąco ze zmianami w prawie, podatkach i księgowości! Zaobserwuj nas w Wiadomościach Google
Kto podlega NIS2? Wykaz branżowy
Podstawowym kryterium objęcia przepisami NIS2 jest prowadzenie działalności w jednym z sektorów objętych regulacją oraz spełnienie definicji co najmniej średniego przedsiębiorstwa, czyli:
- minimum 50 pracowników, oraz
- co najmniej 10 mln EUR obrotu rocznego
Warto podkreślić, że niektóre organizacje mogą zostać objęte NIS2 niezależnie od swojej wielkości, jeżeli ich działalność ma istotne znaczenie dla bezpieczeństwa państwa lub funkcjonowania podstawowych usług (np. operatorzy infrastruktury krytycznej, dostawcy usług cyfrowych, administracja publiczna)
Dyrektywa obejmuje dwa podmioty:
Podmioty Kluczowe (Essential Entities): Działające w sektorach o wysokim stopniu krytyczności, podlegają bardziej rygorystycznemu nadzorowi:
Energetyka
- energia elektryczna
- ropa naftowa
- gaz
- ciepłownictwo / chłodnictwo sieciowe
- wodór i paliwa odnawialne
Transport
- lotniczy
- kolejowy
- morski i śródlądowy
- drogowy (w tym inteligentne systemy transportowe)
Bankowość i finanse
- banki
- infrastruktura rynków finansowych (np. izby rozliczeniowe, systemy płatności)
Infrastruktura Rynków Finansowych
- Operatorzy systemów obrotu
- Partnerzy centralni.
Opieka Zdrowotna
- szpitale
- laboratoria
- producenci wyrobów medycznych
- świadczeniodawcy usług medycznych
Woda pitna
- Dostawcy i dystrybutorzy wody przeznaczonej do spożycia przez ludzi.
Ścieki
- Przedsiębiorstwa odprowadzające ścieki.
Infrastruktura cyfrowa
- centra danych
- dostawcy usług chmurowych
- dostawcy sieci CDN
- operatorzy DNS
- rejestry domen i rejestratorzy domen
Administracja Publiczna
- Organy administracji publicznej na szczeblu centralnym i regionalnym.
Przestrzeń Kosmiczna
- Podmioty zarządzające infrastrukturą naziemną służącą do badania kosmosu lub wspierające usługi kosmiczne.
Podmioty Ważne (Important Entities): Działające w innych sektorach krytycznych, podlegają lżejszemu reżimowi nadzoru, ale mają te same obowiązki w zakresie bezpieczeństwa:
Usługi Pocztowe i Kurierskie
- Dostawcy usług pocztowych i kurierskich.
Gospodarka odpadami
- zbiórka, przetwarzanie i utylizacja odpadów
Produkcja
- Wytwarzanie i Dystrybucja Chemikaliów – Podmioty zajmujące się produkcją i przetwarzaniem.
- Przetwarzanie i Dystrybucja Żywności – Duże przedsiębiorstwa zajmujące się produkcją i dystrybucją żywności.
- Wyroby medyczne, Komputery, Wyroby elektroniczne i optyczne, Sprzęt elektryczny, Maszyny, Pojazdy silnikowe i inny sprzęt transportowy.
Dostawcy Usług Cyfrowych
- Internetowe platformy handlowe (markety), Wyszukiwarki internetowe, Platformy usług sieci społecznościowych.
Badania Naukowe
- Organizacje badawcze (w kontekście krytycznym).
Ustal, czy Twoja firma należy do Podmiotów Kluczowych lub Ważnych i jakie rygorystyczne obowiązki w zakresie zarządzania ryzykiem oraz zgłaszania incydentów musisz pilnie wdrożyć, by uniknąć wysokich kar.
Skontaktuj się z naszym ekspertem w obszarze zarządzania ryzykiem i bezpieczeństwem informacji: Adam Woźniak tel. 600 805 785, adam.wozniak@pl.gt.com
NIS-2 – czy moja firma podlega? [ANKIETA]
Przygotowaliśmy dla Państwa krótki kwestionariusz, który pozwoli zidentyfikować, czy i w jakim stopniu Państwa firma podlegać będzie pod wymagania Dyrektywy w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa w całej Unii Europejskiej (dyrektywa NIS2). NIS-2 zostanie implementowana do polskiego porządku prawnego poprzez nowelizację Ustawy o Krajowym Systemie Bezpieczeństwa, która ma wejść w życie na przełomie 2023 i 2024. Nowe regulacje wprowadzą znaczące zmiany dla polskich podmiotów: odpowiedzialność organów zarządzających oraz kary dochodzące do 10 000 000 euro lub aż 2% rocznego obrotu przedsiębiorstwa. Z przyjemnością pomożemy Państwu przygotować się do tych nowych wymagań. Aby wstępnie zbadać swoje nowe obowiązki w tym zakresie przygotowaliśmy kilka pytań. Po odpowiedzi na pytania otrzymają Państwo wynik, który odzwierciedli prawdopodobieństwo polegania pod nowe obowiązki nałożone przez Dyrektywę i projektowaną nowelizację Ustawy o Krajowym Systemie Bezpieczeństwa.
NIS2: kary pieniężne i sankcje karne
Rozszerzenie zakresu NIS2 na łańcuchy dostaw, produkcję i szerszy segment cyfrowy oznacza, że niemal każda średnia i duża firma współpracująca z kluczowym sektorem musi podjąć działania mające na celu dostosowanie się do obowiązujących regulacji. Obowiązki, które nakłada dyrektywa, koncentrują się na zarządzaniu ryzykiem (m.in. bezpieczeństwo łańcucha dostaw, kontrola dostępu, ciągłość działania) oraz na bezzwłocznym zgłaszaniu incydentów (wczesne ostrzeżenie w ciągu 24h, pełne zgłoszenie w 72h). Wdrożenie NIS-2 jest obowiązkowe i nie zależy od decyzji państw członkowskich, a naruszenia mogą skutkować karami sięgającymi 10 mln euro lub 2% światowych obrotów dla podmiotów kluczowych, co sprawia, że powinny się nią zainteresować zarządy objętych przepisami przedsiębiorstw. Te dotkliwe kary mają na celu zachęcenie firm do poważnego traktowania ochrony danych osobowych swoich klientów i pracowników. Dlatego zarządy przedsiębiorstw objętych przepisami powinny zainteresować się przestrzeganiem tych regulacji.
Warto zauważyć, że wiele organizacji jeszcze nie zdaje sobie sprawy z tego, że dyrektywa NIS2 ich dotyczy, oraz nie wszystkie traktują te regulacje jako priorytet. Dlatego ważne jest, aby firmy zaczęły już teraz dostosowywać się do zmian wynikających z NIS2, rozwijając odpowiednie systemy i procedury bezpieczeństwa.
Czytaj więcej:
- 5 najważniejszych informacji dotyczących NIS2
- NIS2 a projekt nowelizacji uKSC
- Dyrektywa NIS2 – jakie znaczenie ma monitorowanie infrastruktury IT?
- Dyrektywa NIS-2: Czym jest, kogo dotyczy i kiedy wchodzi w życie?
- NIS2: obowiązkowe szkolenia dla zarządów z cyberbezpieczeństwa
- NIS vs. NIS2: Kluczowe zmiany w zakresie obowiązków i obszaru działań
- Produkcja pojazdów, rowerów, przyczep i naczep a NIS2
- Lekarze i opieka zdrowotna a NIS2
- Branża spożywcza a NIS2
- Produkcja sprzętów i maszyn a NIS2
- Apteki, producenci leków i wyrobów medycznych a NIS2
- Dyrektywa NIS2 – kopia zapasowa a ciągłość działania organizacji
- NIS2 a projekt nowelizacji uKSC
- Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (NIS2)
- Obowiązki sektora chemicznego w kontekście NIS2
- Dyrektywa NIS2 – 10 najważniejszych zmian w projekcie nowelizacji ustawy o KSC
- NIS2: Ustawa o KSC najbardziej restrykcyjną ustawą w Europie?
- Najważniejsze zmiany w regulacjach dotyczących cyberbezpieczeństwa w 2025 r.
- Dyrektywa NIS-2 – sprawdź, czy podlegasz wymaganiom
- Od kartki papieru po kanapę. Czy NIS2 dotyczy prawie każdego producenta w Polsce?
- Dyrektywa NIS2: Kto podlega nowym obowiązkom cyberbezpieczeństwa?
- Kiedy w Polsce wchodzi w życie NIS2?
AUTORKA: Paulina Wójcik, Specjalistka ds. sprzedaży, Outsourcing IT