Szukaj

NIS2 – od czego zacząć? 3 października mija ważny termin dla firm

nis2-od-czego-zaczac-3-pazdziernika-mija-wazny-termin-dla-firm

Spis treści

Cyberbezpieczeństwo przestaje być sprawą działu IT. Organizacje muszą sprawdzić, czy podlegają nowym przepisom i przygotować się do ich wdrożenia

 

NIS2 to unijna dyrektywa dotycząca cyberbezpieczeństwa, której wymagania zostały w Polsce wdrożone poprzez nowelizację ustawy o krajowym systemie cyberbezpieczeństwa (KSC). Nowelizacja weszła
w życie 3 kwietnia 2026 r. i rozszerzyła katalog podmiotów objętych obowiązkami dotyczącymi cyberbezpieczeństwa. Teraz zbliża się kolejny ważny termin.

Do 3 października 2026 r. podmioty, które spełniają kryteria określone w ustawie i nie są wpisywane do Wykazu KSC z urzędu, powinny dokonać samodzielnego wpisu do Wykazu podmiotów kluczowych i ważnych.

 

Sama informacja, że NIS2 obowiązuje, niewiele jeszcze mówi. Organizacja powinna najpierw sprawdzić, czy znajduje się w zakresie nowych przepisów, a następnie ocenić, jakie obowiązki będą miały do niej zastosowanie. Nie warto czekać z tym do ostatniej chwili – mówi Karolina Praszek-Gołębiewska, prawniczka, specjalistka ds. ochrony danych osobowych i bezpieczeństwa informacji z Kancelarii Bezpieczeństwa.

 

NIS2 to nie tylko informatyka

Nowe regulacje nie sprowadzają się do zakupu kolejnych zabezpieczeń. Organizacje objęte przepisami muszą m.in. zarządzać ryzykiem, przygotować się do reagowania na incydenty, zapewnić ciągłość działania, zadbać o bezpieczeństwo łańcucha dostaw, wdrożyć odpowiednie polityki i procedury oraz szkolić pracowników. – NIS2 zmienia sposób myślenia o cyberbezpieczeństwie. Nie chodzi wyłącznie
o to, czy firma ma dobry firewall, antywirusa czy kopie zapasowe. Organizacja musi wiedzieć, jakie ma ryzyka, jak zareaguje na incydent, kto podejmie decyzję w sytuacji kryzysowej i co stanie się z biznesem, jeżeli kluczowy system przestanie działać
– podkreśla ekspertka.

 

Najpierw samoidentyfikacja

Nowelizacja KSC obejmuje podmioty działające w określonych sektorach istotnych dla gospodarki
i państwa, m.in. energetyce, transporcie, bankowości i infrastrukturze rynków finansowych, ochronie zdrowia, zaopatrzeniu w wodę, infrastrukturze cyfrowej czy wybranych obszarach produkcji. O tym,
czy dana organizacja podlega przepisom, decydują m.in. sektor działalności, rodzaj świadczonych usług i kryteria dotyczące wielkości podmiotu. W zależności od spełnienia określonych kryteriów organizacja może zostać zakwalifikowana jako podmiot kluczowy lub podmiot ważny. – Pierwszym krokiem nie powinien być zakup technologii, ale sprawdzenie własnego statusu. Trzeba ustalić, czy ustawa nas obejmuje, do jakiej kategorii możemy zostać zakwalifikowani i gdzie obecnie jesteśmy pod względem cyberbezpieczeństwa – wyjaśnia Karolina Praszek-Gołębiewska.

 

3 października to nie koniec przygotowań

Wpis do Wykazu KSC jest ważnym pierwszym obowiązkiem, ale nie kończy procesu dostosowania organizacji. Do 3 kwietnia 2027 r. podmioty kluczowe i ważne mają wdrożyć zasadnicze obowiązki wynikające z nowelizacji, m.in. dotyczące Systemu Zarządzania Bezpieczeństwem Informacji (SZBI), zarządzania i zgłaszania incydentów oraz wyznaczenia osób odpowiedzialnych za kontakty w ramach KSC.

 

– Nie możemy zrobić audytu, wdrożyć kilku procedur i uznać, że temat jest zamknięty. Cyberbezpieczeństwo jest procesem. Organizacja powinna regularnie oceniać ryzyko, sprawdzać skuteczność zabezpieczeń i aktualizować rozwiązania – mówi ekspertka z Kancelarii Bezpieczeństwa. Dlatego firmy, które jeszcze nie sprawdziły swojego statusu, powinny zrobić to już teraz. 3 października jest terminem na dokonanie wpisu do Wykazu KSC, ale przygotowanie organizacji do nowych wymagań to znacznie szerszy proces.

 

NIS2 nie pyta wyłącznie, czy firma ma zabezpieczenia. Pyta, czy potrafi świadomie zarządzać swoim cyberbezpieczeństwem.

Powiązane artykuły