Dyrektywa NIS2 – co to jest i kogo dotyczy?

  • 08/22/2024
Dyrektywa NIS2 (Dyrektywa w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa na terytorium Unii Europejskiej) nakłada nowe obowiązki na państwa członkowskie UE oraz podmioty, działające w krytycznych sektorach gospodarki. Kogo dokładnie dotyczy i jakie zmiany wprowadza?

Czym jest dyrektywa NIS2?

Dyrektywa NIS2 (Network and Information Security 2) to rozszerzenie i aktualizacja Dyrektywy NIS, która miała na celu zwiększenie poziomu cyberbezpieczeństwa na terytorium Unii Europejskiej.

Dyrektywa NIS2 weszła w życie 16 stycznia 2023 roku, a państwa członkowskie Unii Europejskiej mają 21 miesięcy na wdrożenie postanowień Dyrektywy do swojego prawa krajowego. Przepisy zawarte w Dyrektywie NIS2 powinny być stosowane w całej Unii Europejskiej od 18 października 2024 roku.

Kogo dotyczy dyrektywa NIS2?

Dyrektywa NIS2 obejmuje dwa rodzaje podmiotów – podmioty kluczowe i ważne.

Podmioty kluczowe

Podmioty kluczowe to organizacje to organizacje lub firmy, które działają w sektorach uznawanych za krytyczne w kontekście funkcjonowania społeczeństwa. Oznacza to, że ich działalność zapewnia podstawowe usługi i pozwala na utrzymanie stabilności gospodarczej i społecznej.

Do podmiotów kluczowych należą następujące sektory:

  • energetyka (energia elektryczna, ropa naftowa, wodór, gaz, system ciepłowniczy lub chłodniczy),
  • transport (transport lotniczy, kolejowy, wodny, drogowy),
  • bankowość,
  • infrastruktura rynków finansowych,
  • opieka zdrowotna,
  • woda pitna,
  • ścieki,
  • infrastruktura cyfrowa,
  • zarządzanie usługami ICT między przedsiębiorstwami,
  • przestrzeń kosmiczna.

Podmioty ważne

Podmioty ważne to organizacje lub firmy, które odgrywają istotną (choć nie tak krytyczną jak podmioty kluczowe) rolę w funkcjonowaniu gospodarki i społeczeństwa. Zapewniają ciągłość usług, stabilność społeczno-ekonomiczną oraz bezpieczeństwo.

Podmioty ważne obejmują:

  • usługi pocztowe i kurierskie,
  • gospodarowanie odpadami,
  • produkcję, wytwarzanie i dystrybucję chemikaliów,
  • produkcję, przetwarzanie i dystrybucję żywności,
  • produkcję (w tym produkcję wyrobów medycznych i wyrobów medycznych do diagnostyki in vitro, produkcję komputerów, produkcję urządzeń elektrycznych, wyrobów elektronicznych i optycznych, produkcję pojazdów samochodowych, przyczep i naczep, produkcję pozostałego sprzętu transportowego, produkcję maszyn i urządzeń niesklasyfikowanych gdzie indziej),
  • dostawców usług cyfrowych,
  • badania naukowe.

Jakie zmiany wprowadza dyrektywa NIS2?

Dyrektywa NIS2 oznacza szereg zmian, których celem jest wzmocnienie cyberbezpieczeństwa w Unii Europejskiej. Przede wszystkim, nowa dyrektywa wprowadza podział na operatorów usług kluczowych i ważnych. Ponadto, obejmuje ona takie aspekty, jak m.in.:

Rozszerzenie zakresu dyrektywy

Dyrektywa NIS2, oprócz podmiotów uwzględnionych w dyrektywie NIS, obejmuje również takie podmioty, jak m.in.: sektor żywności, ścieki, administracja publiczna, przestrzeń kosmiczna czy zarządzanie odpadami. Rozszerzone są także niektóre sektory – np. infrastruktura cyfrowa.

Środki zarządzania ryzykiem w zakresie cyberbezpieczeństwa

Zgodnie z zapisami dyrektywy NIS2, podmioty kluczowe i ważne mają obowiązek wdrożenia środków zarządzania ryzykiem w obszarze cyberbezpieczeństwa.

Środki w zakresie zarządzania ryzykiem powinny:

  • być proporcjonalne,
  • uwzględniać narażenie wybranego podmiotu na ryzyko,
  • być dostosowane do wielkości podmiotu,
  • uwzględniać prawdopodobieństwo, z jakim może wystąpić incydent oraz to, jakie ryzyko społeczne i gospodarcze wiąże się z określonym incydentem.

Ponadto, w ramach wdrażania środków z zakresu cyberbezpieczeństwa, podmioty powinny zapewniać co najmniej:

  • obsługę incydentów,
  • politykę bezpieczeństwa systemów informatycznych i analizy ryzyka,
  • ciągłość działania,
  • zarządzanie kryzysowe,
  • bezpieczeństwo zasobów ludzkich,
  • politykę kontroli dostępu,
  • politykę zarządzania aktywami,
  • bezpieczeństwo sieci i systemów informatycznych (w tym ich nabywania, rozwijania i utrzymywania),
  • bezpieczeństwo łańcucha dostaw,
  • politykę i procedury, pozwalające na weryfikację efektywności stosowanych środków zarządzania ryzykiem w zakresie cyberbezpieczeństwa,
  • szkolenia w dziedzinie cyberbezpieczeństwa,
  • politykę i procedury stosowania kryptografii i szyfrowania,
  • w określonych sytuacjach – uwierzytelnianie wieloskładnikowe lub ciągłe, zabezpieczanie połączeń głosowych i wideo, zabezpieczanie systemów łączności wewnątrz podmiotu w okolicznościach nadzwyczajnych.

Zgłaszanie incydentów

Dyrektywa NIS2 precyzuje również kwestie, związane z obowiązkiem zgłaszania poważnych incydentów. Są to incydenty, które:

  • skutkują lub mogą skutkować znaczącymi zakłóceniami operacyjnymi w zakresie świadczonych usług bądź dotkliwymi stratami finansowymi dla podmiotów kluczowych i ważnych,
  • skutkują lub mogą skutkować znaczącymi szkodami majątkowymi i niemajątkowymi dla innych osób fizycznych lub prawnych.

Poważne incydenty muszą być zgłaszane do CSIRT (zespołu ds. reagowania na incydenty bezpieczeństwa komputerowego). Podmioty kluczowe i ważne mają 24 godziny na zgłoszenie wczesnego ostrzeżenia o incydencie i 72 godziny na zgłoszenie incydentu. Ponadto, są zobowiązane do przesyłania raportów okresowych (na żądanie) oraz raportu końcowego z obsługi incydentu (po miesiącu od dnia zgłoszenia incydentu lub w ciągu miesiąca od momentu zakończenia obsługi incydentu).

Stosowanie własnych lub nabytych certyfikowanych produktów, usług i procesów ICT

Na mocy dyrektywy NIS2 podmioty kluczowe i ważne mają również obowiązek stosować własne lub nabyte certyfikowane produkty, usługi i procesy ICT (technologie informacyjno-komunikacyjne). Ma to na celu podniesienie poziomu bezpieczeństwa cybernetycznego wśród podmiotów, objętych dyrektywą NIS2.

Jak dostosować się do NIS2?

Twoja firma należy do podmiotów, objętych dyrektywą NIS2? W takim razie zadbaj o to, aby prowadzona przez Ciebie działalność była dostosowana do nowych wymógów. W tym celu:

  • przeprowadź analizę ryzyka – zidentyfikuj potencjalne zagrożenia i luki w swoim systemie informatycznym oraz zastanów się, jaki mogą one wpłynąć na Twoją organizację,
  • wprowadź odpowiednie rozwiązania techniczne i organizacyjne – zadbaj o wdrożenie odpowiednich zabezpieczeń (takich jak firewalle czy szyfrowanie danych) i polityk bezpieczeństwa (powinny one uwzględniać m.in. zarządzanie incydentami, kontrolę dostępu i zarządzanie danymi),
  • pamiętaj o odpowiednim zgłaszaniu incydentów – w przypadku wystąpienia poważnych incydentów, zgłaszaj je do właściwych organów w czasie określonym przez dyrektywę NIS2 (wczesne ostrzeżenie – 24 godziny, zgłoszenie incydentu – 72 godziny, raport końcowy – po miesiącu od zgłoszenia lub w ciągu miesiąca od zakończenia obsługi incydentu),
  • stosuj certyfikowane rozwiązania ICT – wybieraj te rozwiązania ICT, które spełniają określone standardy bezpieczeństwa i sprawdzaj czy produkty i usługi oferowane przez dostawców wpisują się w wymogi certyfikacji,
  • dbaj o podnoszenie świadomości i kompetencji w zakresie cyberbezpieczeństwa – przeprowadzaj szkolenia w zakresie bezpieczeństwa cyfrowego – dzięki temu zwiększysz świadomość swoich pracowników i nauczysz ich właściwego reagowania na zagrożenia,
  • weryfikuj i aktualizuj stosowane środki bezpieczeństwa – regularnie sprawdzaj czy stosowane środki zapewniają odpowiedni poziom bezpieczeństwa sieci i systemów informatycznych, a w razie potrzeby – aktualizuj wprowadzone rozwiązania.

Konsekwencje wynikające z niedostosowania się do NIS2

Konsekwencje wynikające z niedostosowania się do zapisów dyrektywy NSI2 obejmują głównie kary pieniężne i sankcje.

W przypadku podmiotów kluczowych, nieprzestrzeganie zapisów dotyczących zgłaszania incydentów lub zarządzania ryzykiem grozi karami administracyjnymi, które mogą wynosić 10 mln euro lub 2% łącznego rocznego obrotu. W przypadku podmiotów ważnych, mogą to być natomiast grzywny, wynoszące 7 mln euro lub 1,4% łącznego rocznego obrotu.

Co więcej, aby wyegzekwować dostosowanie się do przepisów dyrektywy NIS2, wobec podmiotów kluczowych i ważnych mogą być stosowane okresowe kary pieniężne i sankcje karne.

Skontaktuj się z nami już dziś!