jakie dziesięć środków muszę podjąć zgodnie z NIS2
Dziesięć środków razem stanowi obowiązek należytej staranności
Dziesięć środków z artykułu 21 ust. 2 dyrektywy NIS2 tworzy razem minimalny pakiet, za pomocą którego organizacja wypełnia obowiązek należytej staranności. Chodzi o: politykę analizy ryzyka i bezpieczeństwa systemów informatycznych, obsługę incydentów, ciągłość działalności i zarządzanie kryzysowe (myśl o zarządzaniu kopiami zapasowymi i odzyskiwaniu po awarii), bezpieczeństwo łańcucha dostaw, bezpieczeństwo przy nabywaniu, opracowywaniu i utrzymywaniu systemów sieciowych i informatycznych (w tym polityka podatności), politykę i procedury oceny skuteczności środków, podstawową higienę cybernetyczną i szkolenia, politykę kryptografii i szyfrowania, bezpieczeństwo personelu i politykę dostępu, oraz korzystanie z uwierzytelniania wieloskładnikowego lub podobnych rozwiązań. To wyliczenie jest dosłownie takie w dyrektywie i pojawia się ponownie w jej krajowym wdrożeniu.
W Holandii jest to Ustawa o cyberbezpieczeństwie, która przyjmuje te same dziesięć punktów jako obowiązek dla podmiotów kluczowych i ważnych. Dla tych, którzy przez klienta mają do czynienia z tymi wymogami bez bycia sami zobowiązani, warto wiedzieć, że właśnie punkt dotyczący łańcucha dostaw jest powodem, dla którego własne bezpieczeństwo dostawców jest ocenianeDziesięć środków nie jest listą kontrolną, która zaznacza się jednorazowo: w praktyce są one rozwijane do polityki, procedur i dowodów, i to właśnie to rozwinięcie zajmuje większość czasu — patrz również co to oznacza w czasie i zasobach.
Gdzie o tym mowa w dyrektywie i normach
Artykuł 21 ust. 2 dyrektywy NIS2 określa dziesięć punktów jako wymogi minimalne, a artykuł 21 ust. 1 wiąże z nimi wymóg, aby środki były "odpowiednie i proporcjonalne" — oparte na ocenie ryzyka, a nie na stałej normie dla wszystkich. Ustawa o bezpieczeństwie cyberbezpieczeństwa implementuje to zobowiązanie w warunkach polskich, a objaśnienia NCSC opisują, jak ten obowiązek należytej staranności jest realizowany w praktyce. Wiele z dziesięciu punktów nakłada się merytorycznie ze środkami kontroli z Załącznika A normy ISO/IEC 27001, co wyjaśnia, dlaczego organizacje z istniejącym certyfikatem ISO często już posiadają część podstawy — choć samo w sobie nie jest to gwarancją, że wszystkie dziesięć punktów jest w pełni objętych.
Na czym to jest oparte
- Dyrektywa (UE) 2022/2555 (NIS2), artykuł 21 ust. 2 — dziesięć środków
- Ustawa o ochronie cyberprzestrzeni — polska transpozycja NIS2
- ISO/IEC 27001 — Załącznik A, środki kontroli
- NCSC — wytyczne dotyczące zobowiązań i procedur powiadomienia
Sama dyrektywa znajduje się na EUR-Lex. Odwołujemy się do każdego stwierdzenia; nie musisz nam wierzyć na słowo.
Co konkretnie musisz zrobić
Szczegółowe wdrożenie każdego obowiązku, wraz z odpowiednimi terminami i szablonami do dokumentowania, znajduje się w subskrypcji.
Zapoznaj się z subskrypcją Najpierw bezpłatny NIS2-checkTo nie jest porada prawna. Strona zawiera informacje ogólne na temat cyberbezpieczeństwa dla MŚP. Nie znamy Twojej operacji biznesowej, nie udzielamy porad dotyczących zrównoważenia, nie udzielamy asurance i nie przyznajemy znaków certyfikacji. W przypadku wątpliwości dotyczących Twojej sytuacji skonsultuj się z doradcą lub swoim księgowym.
Napisano z użyciem AI na podstawie źródeł powyżej, sprawdzono przez człowieka na 2026-09-05. Coś się nie zgadza? Daj nam znać — poprawki otrzymują priorytet.