secria.eu

jakie dziesięć środków muszę podjąć zgodnie z NIS2

Dziesięć środków razem stanowi obowiązek należytej staranności

Dziesięć środków z artykułu 21 ust. 2 dyrektywy NIS2 tworzy razem minimalny pakiet, za pomocą którego organizacja wypełnia obowiązek należytej staranności. Chodzi o: politykę analizy ryzyka i bezpieczeństwa systemów informatycznych, obsługę incydentów, ciągłość działalności i zarządzanie kryzysowe (myśl o zarządzaniu kopiami zapasowymi i odzyskiwaniu po awarii), bezpieczeństwo łańcucha dostaw, bezpieczeństwo przy nabywaniu, opracowywaniu i utrzymywaniu systemów sieciowych i informatycznych (w tym polityka podatności), politykę i procedury oceny skuteczności środków, podstawową higienę cybernetyczną i szkolenia, politykę kryptografii i szyfrowania, bezpieczeństwo personelu i politykę dostępu, oraz korzystanie z uwierzytelniania wieloskładnikowego lub podobnych rozwiązań. To wyliczenie jest dosłownie takie w dyrektywie i pojawia się ponownie w jej krajowym wdrożeniu.

W Holandii jest to Ustawa o cyberbezpieczeństwie, która przyjmuje te same dziesięć punktów jako obowiązek dla podmiotów kluczowych i ważnych. Dla tych, którzy przez klienta mają do czynienia z tymi wymogami bez bycia sami zobowiązani, warto wiedzieć, że właśnie punkt dotyczący łańcucha dostaw jest powodem, dla którego własne bezpieczeństwo dostawców jest ocenianeDziesięć środków nie jest listą kontrolną, która zaznacza się jednorazowo: w praktyce są one rozwijane do polityki, procedur i dowodów, i to właśnie to rozwinięcie zajmuje większość czasu — patrz również co to oznacza w czasie i zasobach.

Gdzie o tym mowa w dyrektywie i normach

Artykuł 21 ust. 2 dyrektywy NIS2 określa dziesięć punktów jako wymogi minimalne, a artykuł 21 ust. 1 wiąże z nimi wymóg, aby środki były "odpowiednie i proporcjonalne" — oparte na ocenie ryzyka, a nie na stałej normie dla wszystkich. Ustawa o bezpieczeństwie cyberbezpieczeństwa implementuje to zobowiązanie w warunkach polskich, a objaśnienia NCSC opisują, jak ten obowiązek należytej staranności jest realizowany w praktyce. Wiele z dziesięciu punktów nakłada się merytorycznie ze środkami kontroli z Załącznika A normy ISO/IEC 27001, co wyjaśnia, dlaczego organizacje z istniejącym certyfikatem ISO często już posiadają część podstawy — choć samo w sobie nie jest to gwarancją, że wszystkie dziesięć punktów jest w pełni objętych.

Co konkretnie musisz zrobić

Szczegółowe wdrożenie każdego obowiązku, wraz z odpowiednimi terminami i szablonami do dokumentowania, znajduje się w subskrypcji.

Zapoznaj się z subskrypcją Najpierw bezpłatny NIS2-check

To nie jest porada prawna. Strona zawiera informacje ogólne na temat cyberbezpieczeństwa dla MŚP. Nie znamy Twojej operacji biznesowej, nie udzielamy porad dotyczących zrównoważenia, nie udzielamy asurance i nie przyznajemy znaków certyfikacji. W przypadku wątpliwości dotyczących Twojej sytuacji skonsultuj się z doradcą lub swoim księgowym.

Napisano z użyciem AI na podstawie źródeł powyżej, sprawdzono przez człowieka na 2026-09-05. Coś się nie zgadza? Daj nam znać — poprawki otrzymują priorytet.