Cyberbezpieczeństwo

NIS2 — obowiązki firm w zakresie cyberbezpieczeństwa.Co grozi za brak wdrożenia?

Dyrektywa NIS2 to największa rewolucja w europejskim prawie cyberbezpieczeństwa od dekady. Kary sięgają 10 mln EUR, a zarząd odpowiada osobiście. Sprawdź, czy dotyczy Twojej firmy i co musisz zrobić — teraz.

14 min czytania
Najważniejsze informacje z artykułu
  • NIS2 obejmuje 18 sektorów — bezpośrednio lub przez łańcuch dostaw dotyczy większości firm działających w Polsce
  • Kary finansowe do 10 mln EUR lub 2% obrotu — plus osobista odpowiedzialność finansowa zarządu
  • Nawet małe firmy muszą się przygotować — duzi klienci (banki, szpitale, producenci) będą wymagać zgodności od swoich dostawców
  • 24 godziny na wstępne zgłoszenie poważnego incydentu do CSIRT
  • Przygotowanie w 4 fazach: audyt → dokumentacja → wdrożenia techniczne → szkolenia i testy
18
sektorów objętych dyrektywą NIS2
10 mln
EUR — maks. kara dla podmiotów kluczowych
24h
na wstępne zgłoszenie incydentu do CSIRT
2026
pełne egzekwowanie w Polsce

Czym jest dyrektywa NIS2 i kogo dotyczy?

Dyrektywa NIS2 (oficjalnie: Dyrektywa Parlamentu Europejskiego i Rady (EU) 2022/2555 z dnia 14 grudnia 2022 r.) zastąpiła pierwszą dyrektywę NIS z 2016 roku i radykalnie rozszerzyła zakres europejskich regulacji w obszarze cyberbezpieczeństwa. Polska wdraża NIS2 poprzez nowelizację Ustawy o krajowym systemie cyberbezpieczeństwa (UKSC).

Celem NIS2 jest osiągnięcie wysokiego, wspólnego poziomu bezpieczeństwa sieci i systemów informatycznych w całej Unii Europejskiej. W praktyce oznacza to nałożenie na tysiące firm i instytucji konkretnych, prawnie egzekwowanych obowiązków w zakresie ochrony infrastruktury IT, zarządzania ryzykiem i reagowania na incydenty.

Kluczowa zmiana względem NIS1: zakres sektorowy wzrósł z 7 do 18 sektorów, a wymagania stały się znacznie bardziej szczegółowe i egzekwowane przez organy nadzorcze z realnymi uprawnieniami kontrolnymi i sankcyjnymi.

NIS2 wprowadza podział podmiotów objętych dyrektywą na dwie kategorie:

Podmioty kluczowe (Essential Entities) Podmioty ważne (Important Entities)
Energia (elektroenergetyka, ropa, gaz, ciepłownictwo, wodór) Usługi pocztowe i kurierskie
Transport (lotniczy, kolejowy, wodny, drogowy) Gospodarka odpadami
Bankowość i instytucje kredytowe Produkcja, wytwarzanie i dystrybucja chemikaliów
Infrastruktura rynków finansowych Produkcja, przetwarzanie i dystrybucja żywności
Ochrona zdrowia (szpitale, laboratoria, producenci leków, wyrobów medycznych) Produkcja (wyroby medyczne, komputery, elektronika, maszyny, pojazdy silnikowe)
Woda pitna (dostawcy i dystrybutorzy) Dostawcy usług cyfrowych (marketplace, wyszukiwarki internetowe, platformy social media)
Ścieki (gospodarka ściekami)
Infrastruktura cyfrowa (dostawcy DNS, rejestry TLD, centra danych, CDN, usługi chmurowe, sieci publiczne)
Zarządzanie usługami ICT (dostawcy MSP i MSSP)
Administracja publiczna (rządowa i regionalna)
Przestrzeń kosmiczna (operatorzy infrastruktury naziemnej)

Progi wielkości firm

Dyrektywa NIS2 dotyczy co do zasady średnich i dużych przedsiębiorstw: firm zatrudniających co najmniej 50 pracowników lub osiągających roczny obrót lub sumę bilansową przekraczającą 10 mln EUR. Państwa członkowskie UE mają jednak prawo rozszerzyć zakres stosowania na mniejsze podmioty — w szczególności jeśli odgrywają kluczową rolę w krajowej infrastrukturze.

ℹ️
Ważne — niezależnie od wielkości firmy Niektóre kategorie podmiotów podlegają NIS2 bez względu na wielkość: kwalifikowani dostawcy usług zaufania, rejestratorzy nazw domen, dostawcy sieci i usług komunikacji elektronicznej. Jeśli działasz w tych obszarach — NIS2 dotyczy Cię niezależnie od liczby pracowników.

Czy moja firma podlega NIS2?

Skorzystaj z poniższego schematu decyzyjnego, by szybko ustalić swoją sytuację prawną względem dyrektywy NIS2:

1
Czy Twoja firma działa w jednym z 18 sektorów objętych NIS2?
Energetyka, transport, bankowość, ochrona zdrowia, infrastruktura cyfrowa, produkcja, usługi pocztowe, gospodarka odpadami i inne — sprawdź pełną listę w sekcji powyżej.
TAK → przejdź do kroku 2 NIE → przejdź do kroku 3
2
Czy masz 50+ pracowników LUB obrót/sumę bilansową powyżej 10 mln EUR?
Wystarczy spełnienie jednego z dwóch warunków. Pamiętaj — w Polsce ustawodawca może obniżyć te progi dla wybranych sektorów.
TAK → podlegasz NIS2 bezpośrednio NIE → sprawdź krok 3
3
Czy jesteś dostawcą usług lub produktów dla podmiotów kluczowych lub ważnych?
Jeśli Twoi klienci to banki, szpitale, zakłady produkcyjne, operatorzy energetyczni lub firmy IT zarządzające infrastrukturą — pośrednio podlegasz presji NIS2 przez wymagania łańcucha dostaw.
TAK → musisz przygotować się na wymagania bezpieczeństwa od klientów NIE → ryzyko niskie, ale wdrożenie dobrych praktyk jest zawsze zasadne
⚠️
Uwaga — supply chain security Nawet jeśli Twoja firma nie podlega bezpośrednio NIS2 — Twoi klienci korporacyjni mogą i będą wymagać od Ciebie zgodności z NIS2 jako warunek współpracy. Banki, szpitale, producenci i duże korporacje są zobowiązane do weryfikacji bezpieczeństwa swoich dostawców i uwzględniania tego w umowach.
🔗
NIS2 i bezpieczeństwo łańcucha dostaw Artykuł 21 dyrektywy NIS2 wprost nakazuje podmiotom objętym regulacją zarządzanie ryzykiem w łańcuchu dostaw — w tym ocenę bezpieczeństwa dostawców oprogramowania, sprzętu i usług IT. Oznacza to, że jako dostawca IT dla firmy objętej NIS2, Twoje bezpieczeństwo informatyczne staje się przedmiotem audytów Twoich klientów.

10 obowiązków wynikających z NIS2

Artykuł 21 dyrektywy NIS2 określa minimalne środki zarządzania ryzykiem w cyberbezpieczeństwie, które muszą wdrożyć podmioty objęte regulacją. Poniżej omawiamy 10 kluczowych obowiązków, które dotyczą polskich firm podlegających NIS2 obowiązki:

1
Zarządzanie ryzykiem cyberbezpieczeństwa
Regularna, udokumentowana ocena ryzyk dla systemów IT i danych. Konieczna formalna polityka bezpieczeństwa informacji zatwierdzona przez zarząd. Ocena ryzyka musi obejmować zarówno zagrożenia techniczne, jak i organizacyjne oraz związane z personelem. Wyniki oceny powinny być przeglądane minimum raz w roku.
2
Obsługa incydentów bezpieczeństwa
Wdrożone i przetestowane procedury wykrywania, klasyfikacji, reagowania i dokumentowania incydentów cyberbezpieczeństwa. Firmy muszą posiadać dedykowany punkt kontaktowy (lub umowę z MSSP) odpowiedzialny za obsługę zdarzeń bezpieczeństwa. Wymagana jest rejestracja incydentów z pełną dokumentacją przebiegu i podjętych działań.
3
Ciągłość działania i zarządzanie kryzysowe
Obowiązek posiadania aktualnego planu ciągłości działania (BCP) i planu odtwarzania po awarii (DRP). Regularne kopie zapasowe (backup) z testami odtwarzania — co najmniej raz na kwartał. Plan zarządzania kryzysowego powinien definiować role, procedury eskalacji i ścieżki komunikacji zarówno wewnętrznej, jak i zewnętrznej (klienci, organy nadzoru).
4
Bezpieczeństwo łańcucha dostaw
Systematyczna weryfikacja bezpieczeństwa dostawców IT — zarówno oprogramowania, sprzętu, jak i usług zarządzanych (MSP, cloud, SaaS). Konieczne uwzględnienie wymagań bezpieczeństwa w umowach SLA i kontraktach z dostawcami. Ocena ryzyka powinna obejmować analizę podatności komponentów i praktyk bezpieczeństwa stosowanych przez dostawcę.
5
Bezpieczeństwo sieci i systemów informatycznych
Wdrożenie technicznych środków ochrony: hardening systemów (usunięcie zbędnych usług i kont), regularny patching (zarządzanie aktualizacjami bezpieczeństwa), segmentacja sieci (rozdzielenie stref o różnym poziomie zaufania), ochrona obwodowa (firewall nowej generacji, IDS/IPS). Wymagane jest monitorowanie bezpieczeństwa sieci z możliwością wykrywania anomalii.
6
Polityki i procedury kryptografii
Obowiązek stosowania szyfrowania danych w spoczynku i podczas transmisji. Dokumentacja polityki kryptograficznej określającej stosowane algorytmy, długości kluczy i procedury zarządzania kluczami. Szyfrowanie powinno obejmować wszystkie dane wrażliwe, kopie zapasowe oraz komunikację między systemami i z dostawcami.
7
Zarządzanie dostępami i tożsamością
Wdrożenie uwierzytelniania wieloskładnikowego (MFA) na wszystkich krytycznych systemach — zwłaszcza poczcie, VPN, panelach administracyjnych i systemach zdalnego dostępu. Zasada least privilege (najmniejszych uprawnień) — użytkownicy mają dostęp tylko do zasobów niezbędnych do pracy. Regularne przeglądy uprawnień (co najmniej raz na pół roku) i natychmiastowa dezaktywacja kont odchodzących pracowników.
8
Szkolenia pracowników z cyberbezpieczeństwa
Regularne, udokumentowane szkolenia dla wszystkich pracowników z zakresu cyberbezpieczeństwa — minimum raz w roku. Szkolenia muszą obejmować rozpoznawanie phishingu, bezpieczne zachowania w sieci i procedury zgłaszania incydentów. Zarząd i kadra kierownicza muszą odbyć dodatkowe szkolenia z zakresu zarządzania ryzykiem i odpowiedzialności prawnej.
9
Zgłaszanie incydentów do CSIRT
Podmioty objęte NIS2 mają obowiązek zgłoszenia poważnego incydentu bezpieczeństwa do właściwego CSIRT w ciągu 24 godzin od jego wykrycia (wstępne ostrzeżenie). Pełny, szczegółowy raport z incydentu musi zostać przekazany w ciągu 72 godzin. Raport końcowy — w ciągu miesiąca. Brak lub opóźnienie zgłoszenia stanowi odrębne naruszenie skutkujące dodatkowymi sankcjami.
10
Odpowiedzialność i nadzór zarządu
Nowość w NIS2: członkowie zarządu są osobiście odpowiedzialni za przestrzeganie przepisów. Zarząd musi zatwierdzić środki zarządzania ryzykiem, aktywnie nadzorować ich wdrożenie i regularnie raportować w zakresie cyberbezpieczeństwa. Ignorowanie tego obowiązku naraża konkretne osoby na kary finansowe i tymczasowy zakaz pełnienia funkcji kierowniczych — niezależnie od kar nałożonych na firmę.

Terminy i harmonogram wdrożenia NIS2 w Polsce

Zrozumienie harmonogramu legislacyjnego jest kluczowe dla planowania wdrożenia. Choć Polska jest opóźniona z formalną implementacją, nie oznacza to, że firmy mogą bezpiecznie odkładać przygotowania. Oto kluczowe daty dotyczące dyrektywy NIS2 Polska:

Termin Etap / Zdarzenie Status
14 grudnia 2022 Publikacja dyrektywy NIS2 w Dzienniku Urzędowym UE. Wejście w życie Dyrektywy (EU) 2022/2555 ✅ Zrealizowane
16 stycznia 2023 Dyrektywa NIS2 formalnie obowiązuje w UE — start 21-miesięcznego okresu implementacji dla państw członkowskich ✅ Zrealizowane
17 października 2024 Termin implementacji NIS2 przez wszystkie państwa członkowskie — Polska nie zdążyła ⚠️ Polska opóźniona
2025 Polska kontynuuje prace legislacyjne nad nowelizacją UKSC — projekt w toku. Inne kraje UE już prowadzą audyty i nakładają kary 🔄 W toku
2025 Organy nadzoru (UODO, URE, KNF, CERT Polska) rozpoczynają kontrole podmiotów — niezależnie od stanu legislacji krajowej 🔄 Trwa
2026 Pełne egzekwowanie prawa — kary za brak zgodności z NIS2 wymagania stają się realne i nieuniknione ⏰ Zbliża się
🚨
Opóźnienie Polski nie chroni Cię przed konsekwencjami Polska jest opóźniona z implementacją dyrektywy NIS2, ale to nie oznacza braku ryzyka dla firm. Po pierwsze — audyty i kontrole już się odbywają w oparciu o istniejące przepisy UKSC. Po drugie — gdy polska ustawa wejdzie w życie, organy nadzoru będą mogły badać naruszenia wstecznie. Firmy, które zaczną wdrożenie teraz, zyskują przewagę i minimalizują ryzyko.

Kary za brak zgodności z NIS2 — ile naprawdę możesz stracić?

Dyrektywa NIS2 wprowadza ujednolicone na poziomie UE minimalne progi sankcji finansowych za naruszenie obowiązków cyberbezpieczeństwa. Są one znacząco wyższe niż w NIS1 i porównywalne z karami przewidzianymi w RODO. Co ważne — kary NIS2 mogą być nakładane niezależnie od kar za naruszenia RODO.

Podmiot kluczowy
Essential Entity
do 10 000 000 EUR lub 2% całkowitego rocznego obrotu — stosuje się wyższą kwotę
  • Energetyka, transport, ochrona zdrowia
  • Bankowość, infrastruktura finansowa
  • Woda pitna, ścieki
  • Infrastruktura cyfrowa i ICT
  • Administracja publiczna
  • Przestrzeń kosmiczna
Podmiot ważny
Important Entity
do 7 000 000 EUR lub 1,4% całkowitego rocznego obrotu — stosuje się wyższą kwotę
  • Usługi pocztowe i kurierskie
  • Gospodarka odpadami
  • Produkcja chemikaliów i żywności
  • Produkcja przemysłowa (maszyny, pojazdy)
  • Platformy cyfrowe (marketplace, social media)
  • Wyszukiwarki internetowe
🔴 NOWOŚĆ w NIS2 — Osobista odpowiedzialność zarządu

To fundamentalna zmiana w stosunku do NIS1, której firmy często nie doceniają. Dyrektywa NIS2 wprost przewiduje możliwość nałożenia osobistych sankcji finansowych na członków zarządu i innych osób pełniących funkcje kierownicze w podmiotach kluczowych. Co więcej — organ nadzorczy może orzec tymczasowy zakaz pełnienia funkcji zarządczych przez konkretną osobę fizyczną. Oznacza to, że prezes, CFO czy dyrektor IT mogą odpowiadać swoim majątkiem osobistym za niedopełnienie obowiązków wynikających z NIS2 — niezależnie od sankcji nałożonych na spółkę.

Inne możliwe sankcje poza karą finansową

Obok kar pieniężnych, organy nadzorcze dysponują szerokim katalogiem środków nadzorczych:

  • Wiążące zalecenia i nakazy usunięcia naruszeń w określonym terminie
  • Obowiązkowe audyty bezpieczeństwa na koszt podmiotu nadzorowanego
  • Publiczne ogłoszenie o naruszeniu i nałożonej karze (reputacyjne ryzyko)
  • Tymczasowe zawieszenie certyfikacji lub autoryzacji dla podmiotów kluczowych
  • Zakaz pełnienia funkcji kierowniczych dla konkretnych osób fizycznych

Jak przygotować firmę do NIS2 — 4-fazowy plan działania

Wdrożenie NIS2 to projekt, który wymaga struktury i podejścia fazowego. Próba wdrożenia wszystkiego naraz kończy się chaosem i niepełną realizacją. Poniżej prezentujemy sprawdzony plan w 4 fazach, który stosujemy u naszych klientów:

Faza 1 — Teraz (0-4 tygodnie)
Audyt obecnego stanu
  • Inwentaryzacja aktywów IT (serwery, stacje, aplikacje, dane)
  • Ocena luk bezpieczeństwa (gap analysis względem NIS2)
  • Identyfikacja systemów krytycznych i danych wrażliwych
  • Ocena aktualnych zabezpieczeń i polityk
  • Priorytetyzacja działań naprawczych
Faza 2 — 1–3 miesiące
Polityki i dokumentacja
  • Opracowanie polityki bezpieczeństwa informacji
  • Procedura zarządzania incydentami i zgłaszania do CSIRT
  • Plan ciągłości działania (BCP) i odtwarzania (DRP)
  • Polityka zarządzania dostępami i MFA
  • Rejestr ryzyk i plan ich mitygacji
Faza 3 — 3–6 miesięcy
Wdrożenia techniczne
  • Wdrożenie MFA na wszystkich krytycznych systemach
  • Konfiguracja backupu z testami odtwarzania
  • Monitoring bezpieczeństwa sieci (SIEM/EDR)
  • Szyfrowanie danych i dysków
  • Hardening systemów i segmentacja sieci
Faza 4 — 6–12 miesięcy
Szkolenia i weryfikacja
  • Szkolenia pracowników (phishing, bezpieczne zachowania)
  • Testy penetracyjne infrastruktury
  • Audyt zewnętrzny zgodności z NIS2
  • Ćwiczenia z reagowania na incydenty
  • Przegląd i aktualizacja dokumentacji
Dobra wiadomość: nie zaczynasz od zera Jeśli Twoja firma posiada politykę RODO, wdrożone oprogramowanie antywirusowe i wykonuje regularne backupy — masz już część wymagań NIS2 spełnionych. Audyt gotowości pozwoli precyzyjnie ustalić, co jeszcze trzeba zrobić.

NIS2 a małe firmy — dlaczego cyberbezpieczeństwo NIS2 MŚP to Twój problem

Wiele małych i średnich firm reaguje na informacje o NIS2 przekonaniem: "nas to nie dotyczy, jesteśmy za mali". To niebezpieczne złudzenie. Nawet jeśli Twoja firma nie spełnia progów wielkości określonych w dyrektywie, rynek i Twoi klienci mogą wymuszać zgodność z NIS2 szybciej niż przepisy prawa.

Presja łańcucha dostaw w praktyce

Firmy objęte NIS2 (banki, szpitale, fabryki, operatorzy energetyczni) mają ustawowy obowiązek weryfikowania bezpieczeństwa swoich dostawców. W praktyce oznacza to, że:

  • Twój klient — duże przedsiębiorstwo objęte NIS2 — może zażądać wypełnienia ankiety bezpieczeństwa lub dostarczenia certyfikatu zgodności przed podpisaniem kontraktu
  • Umowy z firmami objętymi NIS2 będą coraz częściej zawierały klauzule bezpieczeństwa narzucające dostawcom minimalne standardy ochrony IT
  • Brak udokumentowanego bezpieczeństwa informatycznego może stać się przyczyną utraty kontraktu lub wykluczenia z przetargu

NIS2-compliance jako przewaga konkurencyjna

Firmy, które wcześniej przygotują się do NIS2, zyskają realną przewagę. Udokumentowana zgodność z NIS2 lub zbliżonymi standardami staje się argumentem handlowym — szczególnie przy ubieganiu się o kontrakty z sektorem publicznym, finansowym czy ochrony zdrowia.

Minimalne działania dla małych firm — od czego zacząć?

Nawet jeśli nie podlegasz NIS2 wprost, wdrożenie poniższych minimum pozwoli Ci sprostać wymaganiom klientów i zabezpieczyć firmę:

Obszar Minimum dla małej firmy Pracochłonność
Dokumentacja Udokumentowana polityka bezpieczeństwa IT (kilka stron) Niska
Uwierzytelnianie MFA na wszystkich kontach — poczta, VPN, aplikacje Niska
Kopie zapasowe Backup testowany co kwartał, reguła 3-2-1 Średnia
Incydenty Prosta procedura reagowania na incydenty i kontakty CSIRT Niska
Szkolenia Roczne szkolenie z cyberbezpieczeństwa dla pracowników Niska

Jak DSX.PL pomaga firmom w Szczecinie przygotować się do NIS2

Jako specjaliści ds. obsługi informatycznej i cyberbezpieczeństwa firm w Szczecinie i regionie zachodniopomorskim, pomagamy klientom przejść przez cały proces przygotowania do NIS2 — od wstępnego audytu po wdrożenie zabezpieczeń technicznych i szkolenia pracowników.

  • Audyt gotowości NIS2 — bezpłatna wstępna ocena
    Inwentaryzacja aktywów IT, ocena luk bezpieczeństwa (gap analysis), raport z rekomendacjami i priorytetami działań. Bez zobowiązań — dowiesz się dokładnie, gdzie stoisz.
  • Opracowanie dokumentacji i polityk bezpieczeństwa
    Polityka bezpieczeństwa informacji, procedura incydentów, plan ciągłości działania, polityka backupu, procedura zarządzania dostępami. Dokumenty gotowe do zatwierdzenia przez zarząd.
  • Wdrożenie technicznych zabezpieczeń
    Konfiguracja i wdrożenie MFA (Microsoft 365, Google Workspace, VPN), backup z automatycznym testowaniem, monitoring bezpieczeństwa (EDR, SIEM), szyfrowanie dysków i danych, segmentacja sieci.
  • Szkolenia pracowników z cyberbezpieczeństwa
    Praktyczne, interaktywne szkolenia dostosowane do Twojej branży — rozpoznawanie phishingu, bezpieczna praca zdalna, zasady zarządzania hasłami. Dokumentacja uczestnictwa na potrzeby zgodności z NIS2.
  • Wsparcie przy zgłaszaniu incydentów do CSIRT
    W razie incydentu bezpieczeństwa — pomagamy sklasyfikować zdarzenie, przygotować raport i dotrzymać terminu 24h/72h wymaganego przez NIS2. Jesteśmy dostępni przez całą dobę.
  • Audyt zewnętrzny i weryfikacja zgodności
    Formalny audyt wdrożenia NIS2 z wydaniem raportu zgodności — dokument przydatny przy weryfikacji przez klientów korporacyjnych lub organy nadzoru.

Pakiet przygotowania do NIS2

Audyt gotowości + dokumentacja bezpieczeństwa + wdrożenia podstawowe (MFA, backup, polityki). Kompleksowe przygotowanie dla MŚP.

Zamów bezpłatny audyt wstępny
od 2 900 zł
netto — cena pakietu

Potrzebujesz wsparcia IT dla swojej firmy?

Bezpłatna konsultacja — sprawdź czy outsourcing IT jest dla Ciebie.

FAQ

Najczęściej zadawane pytania

Czy NIS2 obowiązuje moją firmę w 2026?
NIS2/KSC 2.0 obowiązuje od 2024-2025. W 2026 polskie organy intensyfikują kontrole. Sprawdź czy podlegasz: (1) Wielkość — średnia firma (50+ pracowników i 10+ mln EUR obrotu) lub większa. (2) Sektor (18 sektorów krytycznych: energia, finanse, zdrowie, transport, ICT, woda, infrastruktura cyfrowa, produkcja krytyczna, dostawcy cyfrowi, badania naukowe i inne). Pełna lista w załącznikach I i II dyrektywy NIS2 (UE 2022/2555).
Jakie kary grożą za brak wdrożenia NIS2?
Maksymalne kary administracyjne: (1) Podmioty kluczowe — do 10 mln EUR lub 2% rocznych globalnych obrotów (większa wartość). (2) Podmioty ważne — do 7 mln EUR lub 1.4% obrotów. Plus odpowiedzialność osobista zarządu (członek zarządu może być osobiście ukarany za rażące zaniedbania). W praktyce 2025: większość kar w UE 50 tys. — 500 tys. EUR za rzeczywiste naruszenia. Pierwsze polskie kary spodziewane w 2026.
Co konkretnie trzeba zrobić aby spełnić NIS2?
10-punktowa lista (uproszczona): (1) udokumentowany proces zarządzania ryzykiem cyber, (2) polityki bezpieczeństwa zatwierdzone przez zarząd, (3) MFA na wszystkich kontach krytycznych, (4) szyfrowanie danych at-rest i in-transit, (5) monitoring i logging (SIEM lub równoważny), (6) backup 3-2-1 z immutable copy, (7) plan reagowania na incydenty + ćwiczenia, (8) ocena cybersec łańcucha dostaw, (9) szkolenia zarządu i pracowników, (10) procedury zgłaszania incydentów do CSIRT NASK.
Kto kontroluje zgodność z NIS2 w Polsce?
Główny organ: CSIRT NASK (CERT Polska) jako CSIRT poziomu krajowego — zgłoszenia incydentów. Ministerstwo Cyfryzacji — nadzór ogólny, prowadzenie rejestru podmiotów. Sektorowe organy nadzorcze (np. KNF dla finansów, UODO dla danych osobowych jeśli incydent dotyczy danych) — kary administracyjne. CSIRT MON — sektor obronny i wybrane podmioty publiczne. Kontrola może być planowa (cykliczna) lub doraźna (po incydencie).
Czy można zlecić wdrożenie NIS2 firmie zewnętrznej?
Tak — DSX prowadzi pełne wdrożenia NIS2 w modelu projektowym (4-9 miesięcy zależnie od skali) lub jako outsourcing CISO/IOD-2.0. Zakres: audyt zgodności (gap analysis), plan wdrożenia, implementacja techniczna, dokumentacja polityk i procedur, szkolenia kadry zarządzającej, ćwiczenia incident response, coroczny audyt utrzymaniowy. Ważne: firma pozostaje odpowiedzialna prawnie — outsourcing wykonuje, ale formalna odpowiedzialność leży na zarządzie.

Potrzebujesz konsultacji?

Porozmawiajmy o Twoim procesie

DSX od 2002 roku wdraża IT i automatyzację AI w firmach w Szczecinie i okolicach. Bezpłatna diagnoza — 30 minut.

Umów diagnozę