Czym jest dyrektywa NIS2?
Dyrektywa NIS2 (Network and Information Security 2) to rozszerzenie i aktualizacja Dyrektywy NIS, która miała na celu zwiększenie poziomu cyberbezpieczeństwa na terytorium Unii Europejskiej.
Dyrektywa NIS2 weszła w życie 16 stycznia 2023 roku, a państwa członkowskie Unii Europejskiej mają 21 miesięcy na wdrożenie postanowień Dyrektywy do swojego prawa krajowego. Przepisy zawarte w Dyrektywie NIS2 powinny być stosowane w całej Unii Europejskiej od 18 października 2024 roku.
Kogo dotyczy dyrektywa NIS2?
Dyrektywa NIS2 obejmuje dwa rodzaje podmiotów – podmioty kluczowe i ważne.
Podmioty kluczowe
Podmioty kluczowe to organizacje to organizacje lub firmy, które działają w sektorach uznawanych za krytyczne w kontekście funkcjonowania społeczeństwa. Oznacza to, że ich działalność zapewnia podstawowe usługi i pozwala na utrzymanie stabilności gospodarczej i społecznej.
Do podmiotów kluczowych należą następujące sektory:
- energetyka (energia elektryczna, ropa naftowa, wodór, gaz, system ciepłowniczy lub chłodniczy),
- transport (transport lotniczy, kolejowy, wodny, drogowy),
- bankowość,
- infrastruktura rynków finansowych,
- opieka zdrowotna,
- woda pitna,
- ścieki,
- infrastruktura cyfrowa,
- zarządzanie usługami ICT między przedsiębiorstwami,
- przestrzeń kosmiczna.
Podmioty ważne
Podmioty ważne to organizacje lub firmy, które odgrywają istotną (choć nie tak krytyczną jak podmioty kluczowe) rolę w funkcjonowaniu gospodarki i społeczeństwa. Zapewniają ciągłość usług, stabilność społeczno-ekonomiczną oraz bezpieczeństwo.
Podmioty ważne obejmują:
- usługi pocztowe i kurierskie,
- gospodarowanie odpadami,
- produkcję, wytwarzanie i dystrybucję chemikaliów,
- produkcję, przetwarzanie i dystrybucję żywności,
- produkcję (w tym produkcję wyrobów medycznych i wyrobów medycznych do diagnostyki in vitro, produkcję komputerów, produkcję urządzeń elektrycznych, wyrobów elektronicznych i optycznych, produkcję pojazdów samochodowych, przyczep i naczep, produkcję pozostałego sprzętu transportowego, produkcję maszyn i urządzeń niesklasyfikowanych gdzie indziej),
- dostawców usług cyfrowych,
- badania naukowe.
Jakie zmiany wprowadza dyrektywa NIS2?
Dyrektywa NIS2 oznacza szereg zmian, których celem jest wzmocnienie cyberbezpieczeństwa w Unii Europejskiej. Przede wszystkim, nowa dyrektywa wprowadza podział na operatorów usług kluczowych i ważnych. Ponadto, obejmuje ona takie aspekty, jak m.in.:
Rozszerzenie zakresu dyrektywy
Dyrektywa NIS2, oprócz podmiotów uwzględnionych w dyrektywie NIS, obejmuje również takie podmioty, jak m.in.: sektor żywności, ścieki, administracja publiczna, przestrzeń kosmiczna czy zarządzanie odpadami. Rozszerzone są także niektóre sektory – np. infrastruktura cyfrowa.
Środki zarządzania ryzykiem w zakresie cyberbezpieczeństwa
Zgodnie z zapisami dyrektywy NIS2, podmioty kluczowe i ważne mają obowiązek wdrożenia środków zarządzania ryzykiem w obszarze cyberbezpieczeństwa.
Środki w zakresie zarządzania ryzykiem powinny:
- być proporcjonalne,
- uwzględniać narażenie wybranego podmiotu na ryzyko,
- być dostosowane do wielkości podmiotu,
- uwzględniać prawdopodobieństwo, z jakim może wystąpić incydent oraz to, jakie ryzyko społeczne i gospodarcze wiąże się z określonym incydentem.
Ponadto, w ramach wdrażania środków z zakresu cyberbezpieczeństwa, podmioty powinny zapewniać co najmniej:
- obsługę incydentów,
- politykę bezpieczeństwa systemów informatycznych i analizy ryzyka,
- ciągłość działania,
- zarządzanie kryzysowe,
- bezpieczeństwo zasobów ludzkich,
- politykę kontroli dostępu,
- politykę zarządzania aktywami,
- bezpieczeństwo sieci i systemów informatycznych (w tym ich nabywania, rozwijania i utrzymywania),
- bezpieczeństwo łańcucha dostaw,
- politykę i procedury, pozwalające na weryfikację efektywności stosowanych środków zarządzania ryzykiem w zakresie cyberbezpieczeństwa,
- szkolenia w dziedzinie cyberbezpieczeństwa,
- politykę i procedury stosowania kryptografii i szyfrowania,
- w określonych sytuacjach – uwierzytelnianie wieloskładnikowe lub ciągłe, zabezpieczanie połączeń głosowych i wideo, zabezpieczanie systemów łączności wewnątrz podmiotu w okolicznościach nadzwyczajnych.
Zgłaszanie incydentów
Dyrektywa NIS2 precyzuje również kwestie, związane z obowiązkiem zgłaszania poważnych incydentów. Są to incydenty, które:
- skutkują lub mogą skutkować znaczącymi zakłóceniami operacyjnymi w zakresie świadczonych usług bądź dotkliwymi stratami finansowymi dla podmiotów kluczowych i ważnych,
- skutkują lub mogą skutkować znaczącymi szkodami majątkowymi i niemajątkowymi dla innych osób fizycznych lub prawnych.
Poważne incydenty muszą być zgłaszane do CSIRT (zespołu ds. reagowania na incydenty bezpieczeństwa komputerowego). Podmioty kluczowe i ważne mają 24 godziny na zgłoszenie wczesnego ostrzeżenia o incydencie i 72 godziny na zgłoszenie incydentu. Ponadto, są zobowiązane do przesyłania raportów okresowych (na żądanie) oraz raportu końcowego z obsługi incydentu (po miesiącu od dnia zgłoszenia incydentu lub w ciągu miesiąca od momentu zakończenia obsługi incydentu).
Stosowanie własnych lub nabytych certyfikowanych produktów, usług i procesów ICT
Na mocy dyrektywy NIS2 podmioty kluczowe i ważne mają również obowiązek stosować własne lub nabyte certyfikowane produkty, usługi i procesy ICT (technologie informacyjno-komunikacyjne). Ma to na celu podniesienie poziomu bezpieczeństwa cybernetycznego wśród podmiotów, objętych dyrektywą NIS2.
Jak dostosować się do NIS2?
Twoja firma należy do podmiotów, objętych dyrektywą NIS2? W takim razie zadbaj o to, aby prowadzona przez Ciebie działalność była dostosowana do nowych wymógów. W tym celu:
- przeprowadź analizę ryzyka – zidentyfikuj potencjalne zagrożenia i luki w swoim systemie informatycznym oraz zastanów się, jaki mogą one wpłynąć na Twoją organizację,
- wprowadź odpowiednie rozwiązania techniczne i organizacyjne – zadbaj o wdrożenie odpowiednich zabezpieczeń (takich jak firewalle czy szyfrowanie danych) i polityk bezpieczeństwa (powinny one uwzględniać m.in. zarządzanie incydentami, kontrolę dostępu i zarządzanie danymi),
- pamiętaj o odpowiednim zgłaszaniu incydentów – w przypadku wystąpienia poważnych incydentów, zgłaszaj je do właściwych organów w czasie określonym przez dyrektywę NIS2 (wczesne ostrzeżenie – 24 godziny, zgłoszenie incydentu – 72 godziny, raport końcowy – po miesiącu od zgłoszenia lub w ciągu miesiąca od zakończenia obsługi incydentu),
- stosuj certyfikowane rozwiązania ICT – wybieraj te rozwiązania ICT, które spełniają określone standardy bezpieczeństwa i sprawdzaj czy produkty i usługi oferowane przez dostawców wpisują się w wymogi certyfikacji,
- dbaj o podnoszenie świadomości i kompetencji w zakresie cyberbezpieczeństwa – przeprowadzaj szkolenia w zakresie bezpieczeństwa cyfrowego – dzięki temu zwiększysz świadomość swoich pracowników i nauczysz ich właściwego reagowania na zagrożenia,
- weryfikuj i aktualizuj stosowane środki bezpieczeństwa – regularnie sprawdzaj czy stosowane środki zapewniają odpowiedni poziom bezpieczeństwa sieci i systemów informatycznych, a w razie potrzeby – aktualizuj wprowadzone rozwiązania.
Konsekwencje wynikające z niedostosowania się do NIS2
Konsekwencje wynikające z niedostosowania się do zapisów dyrektywy NSI2 obejmują głównie kary pieniężne i sankcje.
W przypadku podmiotów kluczowych, nieprzestrzeganie zapisów dotyczących zgłaszania incydentów lub zarządzania ryzykiem grozi karami administracyjnymi, które mogą wynosić 10 mln euro lub 2% łącznego rocznego obrotu. W przypadku podmiotów ważnych, mogą to być natomiast grzywny, wynoszące 7 mln euro lub 1,4% łącznego rocznego obrotu.
Co więcej, aby wyegzekwować dostosowanie się do przepisów dyrektywy NIS2, wobec podmiotów kluczowych i ważnych mogą być stosowane okresowe kary pieniężne i sankcje karne.
