Co to jest NIS2 i czy dotyczy Państwa firmy
Ankieta od klienta z napisem „zgodność z NIS2” nie oznacza, że ustawa Państwa dotyczy. W Polsce granicę wyznacza ustawa o krajowym systemie cyberbezpieczeństwa, a ankieta przychodzi także do firm, których nie obejmuje, bo klient sprawdza swój łańcuch dostaw.
Ankieta od klienta z napisem „zgodność z NIS2” nie oznacza, że ustawa Państwa dotyczy. W Polsce granicę wyznacza ustawa o krajowym systemie cyberbezpieczeństwa, a ankieta przychodzi także do firm, których nie obejmuje, bo klient sprawdza swój łańcuch dostaw.
List przychodzi z działu zakupów klienta i wygląda niewinnie: osiemnaście pytań o cyberbezpieczeństwo, do wypełnienia w dwa tygodnie, na górze napis „zgodność z NIS2”. W firmie jest jedenaście osób, żadna z nich nie jest prawnikiem, a pierwsze pytanie, które wszyscy zadają sobie nawzajem, jest to samo — co to jest NIS2 i czy w ogóle nas dotyczy, czy ktoś rozesłał jedną i tę samą ankietę do wszystkich dostawców po kolei, licząc, że ktoś odpowie.
Odpowiedź prawie zawsze brzmi „nie, ale”, i właśnie to „ale” warto zrozumieć właściwie, bo od niego zależy, ile czasu i pieniędzy ten list będzie kosztował. Większości małych i średnich firm NIS2 nie dotyczy wprost, ale to nie znaczy ani że ankieta jest pomyłką, ani że można ją zostawić bez odpowiedzi. Dalej jest wyjaśnione, co to jest NIS2, gdzie przebiega granica, co leży po każdej z jej stron i dlaczego w Polsce poprawna odpowiedź nie pochodzi z dyrektywy, lecz z ustawy, o której w tej rozmowie prawie nikt nie wspomina.
Co to jest NIS2: dyrektywa, nie rozporządzenie
Ogólne rozporządzenie o ochronie danych (RODO) to rozporządzenie, a to znaczy, że działa wprost we wszystkich państwach członkowskich w tym samym brzmieniu — właśnie dlatego można o nim mówić jako o jednym europejskim zestawie reguł i właśnie dlatego wszyscy przywykli, że wymagania unijne tak wyglądają. NIS2 jest dyrektywą i działa odwrotnie: nakłada na państwo członkowskie obowiązek osiągnięcia określonego rezultatu we własnym ustawodawstwie, ale sama z siebie nie nakłada obowiązków na firmę. Praktyczny skutek jest taki, że pytanie „czego wymaga NIS2” jest w Polsce źle postawione, a poprawne brzmi „czego wymaga ustawa o krajowym systemie cyberbezpieczeństwa”.
Pełna nazwa dyrektywy to dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2555 w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa na terytorium Unii; weszła w życie trzy i pół roku temu, a państwa członkowskie miały ją przenieść do swojego porządku prawnego do połowy października 2024 roku. Ten termin przegapiła większość państw, w tym Polska, ale i tu warto być precyzyjnym: do kwietnia 2026 roku nie było polskiej ustawy wdrażającej NIS2, a uzasadniona opinia Komisji z maja 2025 roku przyszła jeszcze zanim ten tekst istniał. To dwie różne rzeczy, które w doniesieniach zwykle zlewają się w jedną.
Dlaczego to ma znaczenie praktyczne, a nie akademickie: jeśli dostawca, konsultant albo sama ankieta twierdzi, że „NIS2 wymaga X”, warto zapytać, który artykuł której ustawy tego wymaga. W Polsce odpowiedzią będzie ustawa o krajowym systemie cyberbezpieczeństwa; w Hiszpanii i Francji, gdzie własnej ustawy jeszcze nie przyjęto i gdzie Komisja w lipcu tego roku wniosła skargę do Trybunału Sprawiedliwości Unii Europejskiej, odpowiedzi na to pytanie po prostu nie ma. Przepisywać wymagania jednego państwa drugiemu jako „europejskie” to to samo, co cytować umowę sąsiada — i z taką samą mocą prawną.
Dwa wykazy i jeden próg wielkości
Budowa dyrektywy jest prosta i warto ją znać nawet wtedy, gdy konkretne obowiązki pochodzą z ustawy krajowej, bo ustawa krajowa tę budowę przejmuje prawie zawsze. Są dwa wykazy sektorów — w pierwszym jedenaście sektorów szczególnie krytycznych, w drugim siedem pozostałych sektorów krytycznych — i firma w ogóle wchodzi w zakres dopiero wtedy, gdy jej działalność mieści się w którymś z nich. W pierwszym wykazie są energetyka, transport, bankowość, infrastruktura rynków finansowych, ochrona zdrowia, woda pitna, ścieki, infrastruktura cyfrowa, zarządzanie usługami technologii informacyjno-komunikacyjnych, administracja publiczna i przestrzeń kosmiczna.
W drugim wykazie są usługi pocztowe i kurierskie, gospodarowanie odpadami, produkcja i dystrybucja substancji chemicznych, produkcja i dystrybucja żywności, produkcja w sześciu podsektorach od wyrobów medycznych po sprzęt transportowy, dostawcy usług cyfrowych oraz organizacje badawcze. Zwrot „dostawcy usług cyfrowych” jest tu węższy, niż brzmi, i oznacza internetowe platformy handlowe, wyszukiwarki oraz platformy sieci społecznościowych. Ten pierwszy warto przeczytać uważnie: platforma handlowa to miejsce, na którym handlują inni sprzedawcy, a nie sklep internetowy, który sprzedaje własne towary, i ta różnica rozstrzyga o całej klasie firm.
Druga część to wielkość, i to ją większość czyta jako pierwszą. Domyślnie dyrektywa dotyczy średnich i większych przedsiębiorstw w tych sektorach, a mikroprzedsiębiorstwa i małe firmy pozostają poza zakresem. W zaleceniu Komisji małe przedsiębiorstwo to takie, które zatrudnia mniej niż 50 osób i którego obrót lub suma bilansowa nie przekracza 10 milionów euro, a średnie to takie, które te progi przekracza, ale zatrudnia jeszcze mniej niż 250 osób i którego roczny obrót nie przekracza 50 milionów euro albo suma bilansowa nie przekracza 43 milionów. To „albo” między obrotem a sumą bilansową jest tam celowo i nie wolno go zgubić. Polska ustawa tych liczb nie przepisuje własnymi słowami — odsyła do rozporządzenia Komisji (UE) nr 651/2014 — i o tym jest osobna część dalej.
Jeszcze jedna rzecz, którą w tym miejscu zwykle się myli: wykaz sektorów mówi o działalności, a nie o kodzie PKD w rejestrze. Firma, której zarejestrowaną działalnością podstawową jest tworzenie oprogramowania, może w praktyce administrować systemami informacyjnymi klienta, i właśnie ta druga działalność pojawia się w pierwszym wykazie jako zarządzanie usługami ICT. Bywa i odwrotnie: firma z imponującym kodem działalności może w praktyce nie robić nic z tego, co wykaz wymienia. Właściwe pytanie dotyczy więc tego, co firma naprawdę robi dla klienta, a nie tego, co wpisano w rejestrze.
Kiedy wielkość nic nie znaczy
Właśnie tu większość firm wyciąga zły wniosek i przestaje czytać. W dyrektywie jest też wykaz, w którym wielkość nie ma znaczenia w ogóle, i firma, która się w nim mieści, jest w zakresie nawet jako pięcioosobowa z nikłym obrotem. Należą do niego dostawcy publicznych sieci łączności elektronicznej i publicznie dostępnych usług komunikacji elektronicznej, dostawcy usług zaufania, podmioty prowadzące rejestry nazw domen najwyższego poziomu oraz dostawcy usług DNS, a także niektórzy świadczący usługi rejestracji nazw domen.
Tuż obok są też cztery sytuacje, w których rozstrzyga nie rodzaj działalności, lecz znaczenie, i sformułowano je celowo szeroko. Jeśli firma jest jedyną w państwie członkowskim, która świadczy usługę podtrzymującą krytyczną działalność społeczną lub gospodarczą; jeśli zakłócenie jej działalności mogłoby poważnie zagrozić bezpieczeństwu państwa, porządkowi publicznemu, obronności lub zdrowiu; jeśli mogłoby wywołać ryzyko systemowe, zwłaszcza ze skutkiem transgranicznym; albo jeśli firma ma istotne znaczenie na poziomie krajowym lub wojewódzkim w swoim sektorze albo w innych, od niego zależnych — wtedy próg wielkości nic już nie znaczy, a decyzję podejmuje państwo członkowskie.
W praktyce znaczy to, że odpowiedzi na pytanie „czy jesteśmy w zakresie” nie odczyta się z liczby pracowników, i właśnie to jest najczęstszy błąd w całym tym temacie. Odczyta się ją z dwóch rzeczy po kolei: czy sektor jest w którymś z wykazów i czy dotyczy któraś z tych szczególnych przesłanek. W Polsce obie te rzeczy są zapisane w artykule 5 ustawy i w artykule 7l, a tam są też przesłanki, których w załącznikach dyrektywy nie ma w ogóle — operator obiektu energetyki jądrowej jest podmiotem kluczowym niezależnie od wielkości, a część podmiotów publicznych wpada do wykazu z nazwy, a nie z progu zatrudnienia.
W praktyce przeczytanie tego wykazu zajmuje jedno popołudnie i daje jasną odpowiedź w dwóch przypadkach na trzy. Trzeci przypadek — gdy firma wygląda na kandydata do którejś z szeroko sformułowanych przesłanek — nie da się rozstrzygnąć czytaniem, bo tam decyzję wydaje organ właściwy do spraw cyberbezpieczeństwa, w drodze decyzji o uznaniu za podmiot kluczowy albo ważny. Jeśli pojawi się takie wrażenie, najtańszym krokiem jest po prostu zapytać organ, a nie zamawiać opinię prawną o tekście, który ten sam organ będzie stosował.
Kluczowy czy ważny: różnica, która nie jest niuansem
Jeśli firma jest w zakresie, wpada do jednej z dwóch kategorii, a polska ustawa nazywa je podmiotem kluczowym i podmiotem ważnym; obie razem to po prostu podmioty. Różnica między nimi nie jest w słowach: z niej wynika i intensywność nadzoru, i pułap kar, i ustala się ją według kombinacji tego, w którym wykazie leży sektor, oraz tego, jak duża jest sama firma. Dlatego kategorię warto ustalić przed jakąkolwiek rozmową z konsultantem albo dostawcą.
W uproszczeniu wygląda to tak, że duże firmy z pierwszego wykazu są kluczowe, średnie z tego samego wykazu są ważne, a firmy z drugiego wykazu są ważne niezależnie od tego, czy są średnie, czy duże. To jest to miejsce, w którym streszczenia mylą się najczęściej, zakładając, że pierwszy wykaz oznacza „kluczowy” automatycznie — nie oznacza, i średnia firma w sektorze z pierwszego wykazu jest ważna, a nie kluczowa. Różnica między tymi dwoma wierszami to trzy miliony euro w pułapie kar, więc nie warto zostawiać jej nieprzeczytanej.
Nadzór też się różni, i w Polsce właśnie tak, jak zwykle cytuje się to z dyrektywy. Organ właściwy sprawuje nad podmiotami kluczowymi nadzór prewencyjny i następczy, w tym kontrole także wtedy, gdy nic się nie stało; nad podmiotami ważnymi — nadzór następczy, w szczególności gdy jest uzasadnione podejrzenie, że przepisy mogły zostać naruszone. Ustawa ten podział przejmuje: artykuł 53 nie spłaszcza narzędzi do jednej szuflady „podmiot w ogóle”. Zapisana różnica między obiema kategoriami jest więc w Polsce i w pułapie kar, i w intensywności nadzoru, i firmie, która liczy czas kierownictwa, trzeba czytać ten artykuł, a nie sam rozdział dyrektywy o nadzorze.
Jeszcze jeden praktyczny skutek jest taki, że kategoria nie jest wieczna. Firma, która zatrudni pięćdziesiąt osób albo której obrót wzrośnie, może z roku na rok przejść spoza zakresu do środka albo z jednej kategorii do drugiej, i nikt o tym osobno nie przypomni. Dlatego tę kontrolę warto włożyć w ten sam rytm roku, w którym sporządza się sprawozdanie finansowe — ustawa sama każe badać wielkość według stanu na dzień jego sporządzenia — kiedy liczby i tak leżą na stole i kiedy ich sprawdzenie kosztuje jedną dodatkową godzinę, a nie osobny projekt.
Dlaczego ankieta przyszła, skoro nie figurują Państwo w wykazach
Ankieta przychodzi dlatego, że firma będąca w zakresie musi zarządzać także tymi ryzykami, które idą od jej bezpośrednich dostawców i dostawców usług, a przy doborze środków brać pod uwagę podatności każdego konkretnego dostawcy i jego ogólną praktykę cyberbezpieczeństwa, w tym procedury bezpiecznego tworzenia oprogramowania. To jest obowiązek klienta, nie Państwa, i z tego jednego akapitu dyrektywy biorą się prawie wszystkie ankiety, które teraz podróżują po łańcuchach dostaw w Europie.
Z tego wynika też, jak na ankietę odpowiedzieć. Klient, który jest w zakresie, nie wykona swojego obowiązku, nie wiedząc, jak pracują jego dostawcy, więc pyta. Ankieta nie nakłada na Państwa żadnych obowiązków ustawowych i nie czyni z Państwa podmiotu; to jest sprawa umowy, a odpowiedź na nią jest odpowiedzią umowną ze wszystkim, co do umów należy — proporcjonalnością, ceną i jasnością co do tego, co są Państwo gotowi obiecać na piśmie. Jeśli pytania są proporcjonalne, warto odpowiedzieć na nie uczciwie; jeśli żądają certyfikatu, którego uzyskanie kosztuje więcej niż sama umowa, to jest temat negocjacji, a nie zgodności.
Druga strona tego samego jest taka, że ankiety stają się wymaganiem rynku szybciej, niż stają się obowiązkiem prawnym. Firma, która pracuje z bankami, szpitalami, energetyką albo urzędami, tę ankietę wkrótce dostanie od co drugiego klienta niezależnie od tego, co mówi ustawa, i wtedy opłaca się raz uporządkować odpowiedzi i je utrzymywać, zamiast za każdym razem pisać od nowa i za każdym razem odkrywać ten sam brak. To zupełnie inny argument o cyberbezpieczeństwie niż pułap kar, i naszym zdaniem uczciwszy, bo jest o klientach, a nie o strachu.
Trzeci, rzadziej zauważany powód, by uporządkować odpowiedzi, to ubezpieczenie. Ankiety przy polisie od ryzyk cybernetycznych pytają niemal o to samo, co ankieta klienta, a nieprecyzyjna odpowiedź kosztuje tam drożej niż utracona umowa, bo może wpłynąć na odszkodowanie właśnie w chwili, gdy jest potrzebne. Firmie, która raz spisała uczciwy opis tego, co ma i czego nie ma, ten dokument służy od razu do wszystkich trzech celów.
Czego w Polsce wymaga sama ustawa
Ustawa o krajowym systemie cyberbezpieczeństwa w brzmieniu nadanym nowelizacją z 23 stycznia 2026 roku obowiązuje od 3 kwietnia 2026 roku i to jest ten tekst, który nakłada obowiązki na polską firmę, a nie dyrektywa. Konkretne środki techniczne nie są w niej rozpisane jako osobne rozporządzenie Rady Ministrów — w ustawie jest artykuł 8 o systemie zarządzania bezpieczeństwem informacji, a dla dostawców DNS, chmury, centrów danych, sieci dostarczania treści, usług zarządzanych, internetowych platform handlowych, wyszukiwarek, platform społecznościowych i usług zaufania te środki doprecyzowuje rozporządzenie wykonawcze Komisji (UE) 2024/2690. Ta dwupoziomowa budowa jest typowa i w praktyce znaczy, że w ustawie szukają Państwo, czy są Państwo podmiotem, a w artykule 8 i w akcie wykonawczym — co wtedy robić.
Nadzór sprawują organy właściwe do spraw cyberbezpieczeństwa w poszczególnych sektorach; pojedynczym punktem kontaktowym do współpracy z pozostałymi państwami członkowskimi jest minister właściwy do spraw informatyzacji. Incydenty przyjmuje inna instytucja, i to bywa zaskoczeniem: zgłoszenie idzie do właściwego CSIRT-u sektorowego, a do czasu ogłoszenia, że ten zespół osiągnął zdolność operacyjną — do właściwego CSIRT-u poziomu krajowego. Dla większości firm prywatnych jest to CSIRT NASK, który w praktyce wszyscy znają jako CERT Polska. Systemy resortu obrony obsługuje CSIRT MON, a CSIRT GOV prowadzi Szef Agencji Bezpieczeństwa Wewnętrznego.
Jeszcze jedna cecha polskiej ustawy, którą streszczenia zwykle gubią, to definicja wielkości. Dyrektywa odsyła do zalecenia Komisji, a ustawa — do artykułu 2 ustępu 1 załącznika I do rozporządzenia 651/2014/UE, którego progi są tymi samymi liczbami: mniej niż 250 zatrudnionych oraz obrót nie wyższy niż 50 milionów euro albo suma bilansowa nie wyższa niż 43 miliony. Duży jest ten, kto te wymogi dla średniego przedsiębiorstwa przewyższa. Ustawa dopisuje jednak dwa zastrzeżenia, których w zaleceniu nie ma: przy badaniu wielkości nie stosuje się artykułu 3 ustępu 4 tego załącznika, a firma, która przekracza progi tylko dlatego, że doliczono przedsiębiorstwa powiązane lub partnerskie, ale której system informacyjny jest od nich niezależny lub która nie świadczy z nimi usług wspólnie, podmiotem kluczowym ani ważnym z tego tytułu nie jest.
Jedną rzecz terminologiczną warto ustalić, bo w rozmowie z prawnikami bywa źródłem nieporozumień. Naruszenie ochrony danych osobowych i incydent poważny to nie jest jedno i to samo zdarzenie, zgłasza się je do różnych instytucji i w różnych terminach, a jedno zdarzenie może być oboma naraz. Dla firmy, która jest i podmiotem, i administratorem danych osobowych, znaczy to dwa zawiadomienia pod dwa adresy — do CSIRT-u i do UODO — i właśnie dlatego tryb zgłaszania warto spisać na jednej stronie, zanim cokolwiek się stanie.
Kiedy zaczyna się termin zgłoszenia i co go uruchamia
Jeśli firma jest podmiotem, to w razie poważnego incydentu zaczyna biec termin zgłoszenia, i to jedyny ze wszystkich tych obowiązków, którego nie da się wykonać po fakcie ani odłożyć na przyszły tydzień. Wczesne ostrzeżenie trzeba złożyć niezwłocznie, nie później niż w ciągu dwudziestu czterech godzin od wykrycia, zgłoszenie incydentu poważnego — niezwłocznie, nie później niż w ciągu siedemdziesięciu dwóch godzin, przy czym dostawcom usług zaufania także ten drugi termin wynosi dwadzieścia cztery godziny. Sprawozdanie końcowe następuje w ciągu miesiąca od zgłoszenia, a jeśli incydent jeszcze nie został usunięty, zamiast niego idzie najpierw sprawozdanie z postępu obsługi.
Słowo „poważny” nie jest tu ozdobne, i właśnie wokół niego kręci się praktyczna decyzja. Dyrektywa zapisuje to jako incydent, który wywołał albo może wywołać poważne zakłócenie działalności lub straty finansowe u samego podmiotu, albo dotknął albo może dotknąć inne osoby, wyrządzając znaczącą szkodę. Polskiemu podmiotowi ta definicja sama nie wystarcza: ustawa powtarza ją w artykule 2 punkcie 7, a progi według rodzaju zdarzenia w poszczególnych sektorach ma określić rozporządzenie Rady Ministrów; dla dostawców usług cyfrowych i usług zaufania te progi są już w rozporządzeniu wykonawczym 2024/2690. W praktyce znaczy to, że decyzja, czy zgłaszać, zapada w pierwszych godzinach i prawie zawsze przy niepełnej informacji, dlatego firmy, które zrobiły to raz, następnym razem piszą z wcześniej przygotowanego wzoru.
Praktyczna gotowość jest tu o wiele mniejszą rzeczą, niż brzmi na zebraniu. Trzeba wiedzieć, kto podejmuje decyzję o zgłoszeniu, dokąd idzie pierwsze zawiadomienie i co w ogóle trzeba w nim wpisać, i trzeba, żeby ta informacja była dostępna także wtedy, gdy sam system nie działa, a poczta siedzi w tym samym systemie. Firmy, które przygotowują tylko dokumenty polityk i tego łańcucha nigdy nie ćwiczą, odkrywają w piątkowy wieczór, że jedyna osoba z dostępem jest na urlopie i że nikt nie zna właściwego adresu.
Kto odpowiada i ile kosztuje błąd
W polskiej ustawie odpowiedzialność jest spersonifikowana, i to jest świadome rozwiązanie: za wykonywanie obowiązków z zakresu cyberbezpieczeństwa odpowiada kierownik podmiotu kluczowego lub podmiotu ważnego. To nie jest tylko formalny tytuł na nowej wizytówce — sens jest taki, że sprawa przestaje być wewnętrzną rzeczą działu informatyki i ląduje tam, gdzie podejmuje się decyzje o budżecie: kierownik zatwierdza system zarządzania bezpieczeństwem informacji, planuje na to środki i raz w roku kalendarzowym przechodzi szkolenie. W dyrektywie to samo jest sformułowane jako obowiązek organu zarządzającego, by zatwierdzić środki zarządzania ryzykiem, nadzorować ich wdrożenie, odpowiadać za naruszenia i odbyć szkolenie.
Kary w polskiej ustawie są zapisane inaczej, niż zwykle cytuje się je na prezentacjach. Podmiotowi kluczowemu kara pieniężna nie może przekroczyć 10 milionów euro, wyrażonych w złotych, albo 2% przychodów z działalności gospodarczej za poprzedni rok obrotowy, przy czym zastosowanie ma kwota wyższa; podmiotowi ważnemu — odpowiednio 7 milionów euro albo 1,4%. W dyrektywie to samo miejsce jest zapisane z odesłaniem do światowego obrotu całej grupy przedsiębiorstw, dlatego bezpośredni cytat z dyrektywy w polskim kontekście, z obrotem grupy zamiast przychodów samego podmiotu, po prostu nie jest poprawnym zdaniem.
Liczby w tych przepisach wyglądają groźnie i warto pamiętać, że to są pułapy, a nie taryfa, i że napisano je tak, by obejmowały także największe przedsiębiorstwa Europy. W praktyce ważniejsze od kwoty jest to, że organ nadzoru ma też inne narzędzia — ostrzeżenia, nakazy i kontrole — i że z firmą, która położyła podwaliny i potrafi to pokazać w dokumentach, rozmowa z nim wygląda zupełnie inaczej niż z firmą, która o swoim statusie dowiaduje się w trakcie incydentu od organu nadzorującego.
Jeszcze jednej rzeczy te przepisy nie mówią: kara pieniężna to nie jedyne skutki finansowe. W praktyce najdroższy zwykle bywa przestój i utrata klientów, i właśnie dlatego firmy, które ten temat już przeszły, mówią o nim jako o ciągłości działania, a nie jako o zgodności. Tak to formułować to także sposób, by rozmawiać o tym z zarządem: nie „grozi nam dziesięć milionów”, co jest nieprawdą niemal dla każdej polskiej firmy, lecz „jak długo możemy nie pracować i ile to kosztuje”.
Jak to samo wygląda w pozostałych państwach Europy
Jeśli firma działa na kilku rynkach, jednolitość opisana w jednym zdaniu dyrektywy okazuje się w praktyce jedenastoma różnymi ustawami z różnymi datami wejścia w życie. Na Litwie i we Włoszech własne ustawy obowiązywały już od jesieni 2024 roku, na Łotwie od września 2024 roku, w Finlandii od kwietnia ubiegłego roku, w Niemczech od grudnia ubiegłego roku, w Estonii i Szwecji od stycznia tego roku. W każdej z nich są własne załączniki, własne definicje i własne organy nadzoru, a zgodność w jednym państwie nic nie poświadcza w drugim.
Dwa państwa spośród naszych rynków własnej ustawy jeszcze nie przyjęły. W Hiszpanii i Francji Komisja Europejska w lipcu tego roku wniosła skargę do Trybunału Sprawiedliwości Unii Europejskiej właśnie o to, że nie zgłoszono pełnego transponowania, i to w praktyce znaczy, że tam firma nie ma dziś ustawy krajowej, której ma przestrzegać, ale ma instytucje, które już teraz są tymi, z którymi będzie rozmawiać, gdy ustawa powstanie. Norwegia to jeszcze osobny przypadek: nie jest w Unii Europejskiej, jej obowiązująca ustawa o bezpieczeństwie cyfrowym wdraża poprzednią dyrektywę, a NIS2 tam jeszcze nie wprowadzono.
Poza Unią Europejską obraz różni się jeszcze bardziej. W Zjednoczonym Królestwie obowiązują własne przepisy z 2018 roku o sieciach i systemach informacyjnych, które pozostały w mocy także po wystąpieniu z Unii, a w parlamencie jest obecnie projekt, który by je poszerzył, ale jeszcze go nie uchwalono. Praktyczny wniosek z tego wszystkiego jest prosty: jeśli klient cytuje „NIS2” w umowie transgranicznej, warto zapytać, której ustawy którego państwa ma na myśli, bo odpowiedzią często okazuje się, że tego nie sprawdził.
Co zrobić z ankietą, która już leży na stole
Pierwszy krok to napisać jeden akapit o swoim statusie i zachować go tak, żeby znaleźć go i następnym razem. Są w nim trzy zdania: w jakim sektorze firma działa i czy ten sektor mieści się w którymś z wykazów dyrektywy; ile osób zatrudnia, jaki ma obrót i sumę bilansową; oraz czy dotyczy jej któraś z przesłanek, dla których wielkość nie ma znaczenia. Ten akapit nada się do wszystkich kolejnych ankiet i jest też odpowiedzią na pytanie, które prędzej czy później zada zarząd albo właściciel.
Drugi krok to oddzielić to, co jest obowiązkiem prawnym, od tego, co jest wymaganiem klienta, bo te dwie rzeczy w ankiecie wyglądają tak samo. Jeśli nie są Państwo podmiotem, ankieta jest dokumentem umowy i stosuje się do niej zwykła logika umów — proporcjonalność, cena i to, co są Państwo gotowi obiecać na piśmie, a potem wykonać. Jeśli są Państwo podmiotem, ankieta jest najmniejszą z trosk, a właściwa kolejność to najpierw przeczytać artykuł 8 ustawy, potem ocenić swój faktyczny stan wobec niego i dopiero wtedy odpowiedzieć klientowi.
Trzeci krok dotyczy tych, którzy dostarczają sektorowi publicznemu, bo tam wymagania idą nie tylko z ustawy o cyberbezpieczeństwie, ale i ze specyfikacji zamówienia, a specyfikacja bywa konkretniejsza od ustawy. O tym, jakiej kontroli i jak często wymagają zamówienia, pisaliśmy osobno, i o tym, czym różnią się skanowanie, audyt i test penetracyjny, też. Jeśli mają Państwo pytanie o konkretny projekt sektora publicznego albo potrzebują pomocy przy odpowiedziach, które trzeba poprzeć faktem technicznym, napiszą Państwo do nas.
W tym artykule świadomie nie mówimy, czy właśnie Państwo są podmiotem. To ustalają sektor, wielkość i przesłanki, które trzeba przeczytać w tekście ustawy z własnymi liczbami w ręku, a ktokolwiek ustala to po trzech minutach rozmowy albo po jednym slajdzie prezentacji, sprzedaje pewność, a nie odpowiedź. Co można powiedzieć bezpiecznie, to to, że większość małych firm, które tę ankietę dostają, podmiotami nie jest — i że ankieta dlatego nigdzie nie znika, bo idzie z obowiązku klienta, a nie z Państwa.
Często zadawane pytania.
Co to jest NIS2 i czy dotyczy mojej firmy?
Najpewniej nie, jeśli firma jest mała albo mikroprzedsiębiorstwem, ale odpowiedzi nie odczyta się z liczby pracowników, lecz z dwóch rzeczy po kolei. Najpierw — czy działalność mieści się w którymś z wykazów sektorów dyrektywy, w których jest jedenaście sektorów szczególnie krytycznych i siedem pozostałych sektorów krytycznych. Dopiero potem — czy firma jest średnia albo większa. Jest też wykaz, w którym wielkość nie ma znaczenia w ogóle: dostawcy łączności elektronicznej i usług zaufania, prowadzący rejestry domen i system nazw domen oraz ci, których państwo uznało za szczególnie istotnych.
Czym różnią się podmioty kluczowe i podmioty ważne?
Nadzorem i pułapem kar. Dyrektywa różnicuje intensywność nadzoru, a ustawa o krajowym systemie cyberbezpieczeństwa ten podział przejmuje: nad podmiotami kluczowymi organ sprawuje nadzór prewencyjny i następczy, nad ważnymi — następczy, gdy jest uzasadnione podejrzenie naruszenia. Kategorię ustala kombinacja wykazu sektorów i wielkości: duże firmy z pierwszego wykazu są kluczowe, średnie z tego samego wykazu — ważne, a firmy z drugiego wykazu są ważne niezależnie od wielkości. Założenie, że pierwszy wykaz automatycznie oznacza „kluczowy”, jest najczęstszym błędem.
Klient przysłał ankietę NIS2, a my nie jesteśmy podmiotem — czy odpowiadać?
Tak, ale nie dlatego, że wymaga tego ustawa. W dyrektywie jest przepis, który każe firmie będącej w zakresie zarządzać ryzykami idącymi od jej bezpośrednich dostawców, a ankieta jest sposobem, w jaki klient ten swój obowiązek wykonuje. Państwu nie powstają z tego żadne obowiązki ustawowe i nie stają się Państwo podmiotem; to sprawa umowy ze zwykłą logiką umów — proporcjonalnością, ceną i jasnością co do tego, co są Państwo gotowi obiecać na piśmie.
W jakim terminie trzeba zgłosić incydent?
W razie poważnego incydentu wczesne ostrzeżenie trzeba złożyć niezwłocznie, nie później niż w ciągu dwudziestu czterech godzin od wykrycia, zgłoszenie incydentu — nie później niż w ciągu siedemdziesięciu dwóch godzin, a dostawcom usług zaufania także drugi termin wynosi dwadzieścia cztery godziny. Sprawozdanie końcowe następuje w ciągu miesiąca od zgłoszenia, a jeśli incydent jeszcze nie został usunięty, zamiast niego idzie najpierw sprawozdanie z postępu. W Polsce zgłoszenia przyjmuje właściwy CSIRT — do czasu uruchomienia CSIRT-u sektorowego CSIRT NASK, CSIRT GOV albo CSIRT MON; dla większości firm prywatnych w praktyce CERT Polska.
Jak wysokie są kary w Polsce?
W ustawie o krajowym systemie cyberbezpieczeństwa podmiotowi kluczowemu kara pieniężna nie może przekroczyć 10 milionów euro, wyrażonych w złotych, albo 2% przychodów z działalności gospodarczej za poprzedni rok, przy czym zastosowanie ma kwota wyższa; podmiotowi ważnemu — odpowiednio 7 milionów euro albo 1,4%. W dyrektywie to miejsce jest zapisane inaczej, z odesłaniem do światowego obrotu całej grupy przedsiębiorstw, dlatego bezpośredni cytat z dyrektywy w polskim kontekście, z obrotem grupy zamiast przychodów samego podmiotu, nie jest poprawnym zdaniem.
Łotewskie instytucje publiczne od 2010 roku. eIDAS, SAML, OpenID Connect lub OAuth2, PZP, ustawa o krajowym systemie cyberbezpieczeństwa i WCAG 2.1 AA — zgodność i wymagania przetargowe bierzemy na siebie.
Inne artykuły.