jakie dokumenty polityki muszę posiadać dla NIS2
Polityka wynika z dziesięciu działań, a nie ze stałej listy
Nie istnieje oficjalna lista kontrolna z nazwami dokumentów polityki wymaganych na mocy dyrektywy NIS2. Co istnieje: dziesięć kategorii działań, dla których organizacja musi wykazać, w jaki sposób się nimi zajmuje, a w praktyce przekłada się to na zestaw dokumentów polityki, które opracowuje większość organizacji. Pomyśl o polityce bezpieczeństwa informacji jako tekście nadrzędnym, polityce ryzyka, polityce obsługi incydentów i powiadomień, polityce ciągłości działalności i zarządzania kryzysowego, polityce dostawców zawierającej wymagania dotyczące łańcucha dostaw, polityce dostępu oraz polityce kryptografii i szyfrowania. Niektóre organizacje dodają do tego osobną politykę bezpieczeństwa personelu i świadomości, połączoną ze szkoleniem zawierającym zaświadczenie o uczestnictwie — to ostatnie jest istotne, ponieważ dlaczego potrzebuję certyfikatu udziału w szkoleniu z cyberbezpieczeństwa wyjaśnij, co dokładnie to zaświadczenie wykazuje.
Ważniejsze niż dokładny tytuł każdego dokumentu jest to, że każdy dokument nawiązuje do działania za działaniem, aby pasować do tego, co w praktyce się dzieje, wraz z dowodem i osobą odpowiedzialną za to. Dokument polityki, który leży na półce bez połączenia z codzienną praktyką, ma niewielką wartość podczas oceny. Kto musi jeszcze dowiedzieć się, który dowód do którego działania pasuje, znajduje to w jakie dokumenty potwierdzające muszę dostarczyć na każdy środek bezpieczeństwaa kwestia tego, kto musi zarządzać tą polityką w organizacji, pojawia się przy kto w mojej organizacji powinien być odpowiedzialny za dany środek.
Podstawa: artykuł 21 ustęp 2 dyrektywy NIS2
Dziesięć działań stanowiących podstawę dokumentów polityki znajduje się w artykule 21 ustęp 2 dyrektywy NIS2, a ustawa o bezpieczeństwie cybernetycznym stanowi jej implementację w Holandii. Wiele organizacji dodatkowo wykorzystuje załącznik A normy ISO/IEC 27001 jako praktyczny podział umożliwiający konkretyzację tych działań, a NCSC publikuje materiały wyjaśniające, w jaki sposób obowiązek opieki się realizuje w praktyce.
Na czym to jest oparte
- Dyrektywa (UE) 2022/2555 (NIS2), artykuł 21 ust. 2 — dziesięć środków
- Ustawa o ochronie cyberprzestrzeni — polska transpozycja NIS2
- ISO/IEC 27001 — Załącznik A, środki kontroli
- NCSC — wytyczne dotyczące zobowiązań i procedur powiadomienia
Sama dyrektywa znajduje się na EUR-Lex. Odwołujemy się do każdego stwierdzenia; nie musisz nam wierzyć na słowo.
Co konkretnie musisz zrobić
Szczegółowe wdrożenie każdego obowiązku, wraz z odpowiednimi terminami i szablonami do dokumentowania, znajduje się w subskrypcji.
Zapoznaj się z subskrypcją Najpierw bezpłatny NIS2-checkTo nie jest porada prawna. Strona zawiera informacje ogólne na temat cyberbezpieczeństwa dla MŚP. Nie znamy Twojej operacji biznesowej, nie udzielamy porad dotyczących zrównoważenia, nie udzielamy asurance i nie przyznajemy znaków certyfikacji. W przypadku wątpliwości dotyczących Twojej sytuacji skonsultuj się z doradcą lub swoim księgowym.
Napisano z użyciem AI na podstawie źródeł powyżej, sprawdzono przez człowieka na 2026-09-05. Coś się nie zgadza? Daj nam znać — poprawki otrzymują priorytet.