Dyrektywa NIS2 (Network and Information Security 2) znacząco rozszerza zakres podmiotów zobowiązanych do wdrożenia środków cyberbezpieczeństwa w porównaniu z poprzednią dyrektywą NIS. Obejmuje już nie tylko operatorów usług kluczowych, ale również średniej wielkości firmy z sektorów takich jak energetyka, transport, ochrona zdrowia, administracja publiczna, usługi cyfrowe czy przemysł – w praktyce nawet kilkadziesiąt tysięcy podmiotów w Polsce.
Kogo dotyczy obowiązek. Kwalifikacja zależy od sektora działalności oraz wielkości organizacji (liczby zatrudnionych i obrotu rocznego) – warto samodzielnie zweryfikować status jeszcze przed formalnym wezwaniem, bo lista sektorów objętych dyrektywą jest szersza, niż wielu przedsiębiorców się spodziewa.
Konkretne wymagane środki. NIS2 wymaga w szczególności: analizy ryzyka i polityk bezpieczeństwa systemów informacyjnych, procedur obsługi incydentów z określonymi terminami zgłaszania (wstępne zgłoszenie do 24 godzin od wykrycia poważnego incydentu), zarządzania ciągłością działania i planami odzyskiwania po awarii, bezpieczeństwa łańcucha dostaw, a także – co szczególnie istotne w kontekście naszej specjalizacji – stosowania uwierzytelniania wieloskładnikowego i ścisłej kontroli dostępu do systemów krytycznych.
Od czego zacząć. Rekomendujemy zawsze zaczynać od audytu stanu obecnego względem wymagań dyrektywy (gap analysis) – dopiero taki punkt wyjścia pozwala zaplanować realistyczny harmonogram wdrożenia, zamiast wprowadzać zmiany chaotycznie pod presją czasu. W większości przypadków okażuje się, że część wymagań organizacja już spełnia (np. mając wdrożony system IAM czy backup), a wysiłek należy skoncentrować na kilku konkretnych lukach, nie na budowie wszystkiego od zera.
Wsparcie organizacji we wdrożeniach w środowiskach regulowanych to jedna z naszych podstawowych kompetencji – łączymy wiedzę techniczną (infrastruktura, IAM, bezpieczeństwo poczty) ze zrozumieniem wymagań formalnych NIS2, DORA i ISO 27001, tak by projekt zgodności był realny do zrealizowania w rozsądnym czasie, bez zbędnych wydatków na rozwiązania, których organizacja faktycznie nie potrzebuje.
