Back to Articles

NIS2 w praktyce: rejestracja, zgłoszenie w 24 godziny i realia łańcucha dostaw

NIS2 miał nietypowy start. Termin transpozycji przypadał na 17 października 2024 i większość państw członkowskich go przekroczyła. Dwa lata później obraz wciąż jest nierówny, co zostawiło wielu firmom wrażenie, że niewiele się zdarzyło.

To wrażenie jest już błędne. Przepisy krajowe weszły, portale rejestracyjne są otwarte, a organy nadzoru zaczęły zadawać pytania. Niemcy otworzyły portal 6 stycznia 2026 z ustawowym terminem 6 marca. Holandia wprowadziła Cyberbeveiligingswet w życie 15 sierpnia 2026. Inni poszli w ślad w ciągu roku.

Jeśli czekałeś na jasność, przyszła, a odpowiedź brzmi, że prawdopodobnie jesteś spóźniony, a nie przedwczesny.

Kto podlega

NIS2 zastąpiła dyrektywę o bezpieczeństwie sieci i informacji z 2016 i znacznie poszerzyła siatkę. Zakres wyznaczają sektor i wielkość.

Podmioty kluczowe obejmują sektory o wysokiej krytyczności: energetyka, transport, bankowość, infrastruktura rynków finansowych, ochrona zdrowia, woda pitna, ścieki, infrastruktura cyfrowa, zarządzanie usługami ICT, administracja publiczna i przestrzeń kosmiczna.

Podmioty ważne obejmują inne sektory krytyczne: usługi pocztowe i kurierskie, gospodarka odpadami, chemia, żywność, produkcja określonych wyrobów w tym wyrobów medycznych, komputerów, elektroniki, maszyn i pojazdów, dostawcy cyfrowi tacy jak internetowe platformy handlowe, wyszukiwarki i platformy społecznościowe oraz organizacje badawcze.

Próg wielkości to zwykle średnie przedsiębiorstwo lub większe, czyli 50 pracowników lub więcej albo roczny obrót powyżej 10 milionów euro. Niektóre typy podmiotów podlegają niezależnie od wielkości, w tym pewni dostawcy DNS, rejestry domen najwyższego poziomu, dostawcy usług zaufania i dostawcy publicznej łączności elektronicznej.

Niemiecki organ oszacował około 29 500 podmiotów objętych zakresem w samych Niemczech. Do ustawowego terminu w marcu 2026 zarejestrowało się około 11 500, a do końca maja około 18 500. Czytaj to jako ostrzeżenie, nie pociechę. Powolna rejestracja innych nie tworzy wyłączenia dla ciebie.

Dwie rzeczy zaskakują firmy. Po pierwsze, lista sektorowa obejmuje zwykłych producentów, nie tylko operatorów infrastruktury. Jeśli produkujesz maszyny, elektronikę albo wyroby medyczne w jakiejkolwiek skali, przyjrzyj się uważnie. Po drugie, nawet jeśli jesteś poza zakresem, twoi klienci, którzy podlegają, przerzucą na ciebie swoje obowiązki łańcuchowe umownie. Bycie poza zakresem nie znaczy bycia nietkniętym.

Rejestracja to osobny obowiązek

Większość państw członkowskich wymaga od podmiotów w zakresie rejestracji u organu krajowego i to tu dochodzi do pierwszych uchybień.

Rejestracja zwykle oznacza identyfikację podmiotu, jego klasyfikację sektorową, jego usługi, punkty kontaktowe do spraw bezpieczeństwa i państwa członkowskie, w których działa. Terminy różnią się między krajami, a proces często jest bardziej rozbudowany niż formularz internetowy.

Nie zakładaj, że jesteś zwolniony, bo organ się z tobą nie kontaktował. NIS2 działa na zasadzie samoidentyfikacji. To twoje zadanie ustalić zakres i zarejestrować się, nie zadanie organu, by cię znaleźć.

Harmonogram zgłaszania

Zgłaszanie incydentów to operacyjnie najbardziej wymagająca część dyrektywy, a terminy są napięte.

  • W ciągu 24 godzin od powzięcia wiedzy o poważnym incydencie: wczesne ostrzeżenie ze wskazaniem, czy podejrzewa się, że incydent wynika z działań bezprawnych lub złośliwych i czy może mieć skutki transgraniczne.
  • W ciągu 72 godzin: zgłoszenie incydentu, uzupełniające wczesne ostrzeżenie o wstępną ocenę, dotkliwość, wpływ i wskaźniki kompromitacji.
  • Na żądanie: raporty pośrednie o stanie.
  • W ciągu miesiąca: raport końcowy ze szczegółowym opisem, typem zagrożenia lub przyczyną źródłową, zastosowanymi środkami łagodzącymi i ewentualnymi skutkami transgranicznymi.

Poważny incydent to taki, który spowodował lub może spowodować dotkliwe zakłócenie operacyjne albo straty finansowe, albo który dotknął lub może dotknąć innych, powodując znaczne szkody materialne lub niematerialne.

Wczesne ostrzeżenie w 24 godziny to trudna część. Dwadzieścia cztery godziny nie wystarczą na zbadanie. To sygnał ostrzegawczy i dyrektywa tak go traktuje. Zespoły, które czekają na zrozumienie incydentu przed zgłoszeniem, będą tracić okno za każdym razem.

Jeśli twoja organizacja przetwarza też dane osobowe, możesz równolegle prowadzić zgłoszenie RODO w 72 godziny do innego organu, o innym zakresie i innym progu. Te procesy trzeba projektować razem, co omawiamy w naszym przewodniku po RODO.

Dziesięć środków

Artykuł 21 wymaga środków zarządzania ryzykiem obejmujących co najmniej dziesięć obszarów. W prostych słowach:

  1. Analiza ryzyka i polityki bezpieczeństwa systemów informacyjnych. Udokumentowane, aktualne i faktycznie używane przez osoby prowadzące systemy.
  2. Obsługa incydentów. Wykrywanie, reagowanie, odtwarzanie i powyższy przepływ zgłoszeń.
  3. Ciągłość działania i zarządzanie kryzysowe. Zarządzanie kopiami, odtwarzanie po awarii i przetestowane odtworzenie zamiast zaplanowanego zadania kopii.
  4. Bezpieczeństwo łańcucha dostaw. Omówione osobno niżej, bo tam idzie większość wysiłku.
  5. Bezpieczeństwo przy nabywaniu, rozwoju i utrzymaniu. Bezpieczne praktyki rozwoju, obsługa i ujawnianie podatności.
  6. Ocena skuteczności. Skąd wiesz, że twoje zabezpieczenia działają. Testy, audyty, metryki.
  7. Higiena cybernetyczna i szkolenia. Podstawowe praktyki i świadomość, także dla kierownictwa.
  8. Polityki kryptografii i szyfrowania. Gdzie stosuje się szyfrowanie i jak zarządza się kluczami.
  9. Bezpieczeństwo kadrowe, kontrola dostępu i zarządzanie aktywami. Przyjęcia, przesunięcia, odejścia, najmniejsze uprawnienia i aktualny inwentarz aktywów.
  10. Uwierzytelnianie wieloskładnikowe i zabezpieczona komunikacja. MFA lub uwierzytelnianie ciągłe, zabezpieczona komunikacja głosowa, wideo i tekstowa oraz systemy łączności awaryjnej.

Nic z tego nie jest egzotyczne. W większości organizacji luka nie polega na niewiedzy, co robić, tylko na dowodach. Nadzór NIS2 jest ciężki dokumentacyjnie, a nieudokumentowane zabezpieczenie funkcjonalnie nie istnieje.

Łańcuch dostaw to prawdziwa praca

Najbardziej brzemienną zmianą w NIS2 jest nacisk na ryzyko łańcucha dostaw. Podmioty w zakresie muszą uwzględniać praktyki bezpieczeństwa swoich bezpośrednich dostawców i usługodawców, w tym jakość ich produktów i ich bezpieczne praktyki rozwoju.

W praktyce to kaskaduje. Szpital w zakresie przenosi wymagania na swoich dostawców oprogramowania. Ci przenoszą je na swoich dostawców hostingu i komponentów. Firmy daleko poza formalnym zakresem kończą, odpowiadając na ankiety bezpieczeństwa wywodzące się z NIS2, bo ich klient jest w zakresie.

Jeśli sprzedajesz oprogramowanie lub usługi do któregokolwiek z wymienionych sektorów, spodziewaj się:

  • Ankiet bezpieczeństwa jako standardowej części zakupów, przed umową, a nie po.
  • Umownych wymogów bezpieczeństwa, w tym terminów powiadamiania o incydentach, które spływają w górę do obowiązku 24 godzin twojego klienta.
  • Próśb o dowody: podsumowania testów penetracyjnych, status SOC 2 lub ISO 27001, dokumentacja procesu zarządzania podatnościami, SBOM-y.
  • Praw do audytu.

Efektywna odpowiedź to zbudowanie pakietu dowodowego raz. To, o co pytają klienci, jest w ankietach w dużej mierze takie samo, a artefakty mocno pokrywają się z obowiązkami z Cyber Resilience Act. Zbuduj potok SBOM, udokumentowany proces obsługi podatności i instrukcję incydentu, a odpowiesz na większość obu.

Odpowiedzialność kierownictwa

NIS2 czyni organy zarządzające odpowiedzialnymi za zatwierdzanie środków zarządzania ryzykiem cybernetycznym i nadzór nad wdrożeniem, a państwa członkowskie mogą pociągać je do odpowiedzialności osobistej. Kierownictwo musi też odbywać szkolenia.

Dlatego rozmowy o NIS2 w firmach idą szybciej niż większość tematów zgodnościowych. Odpowiedzialność osobista zmienia tempo, w jakim zarząd zatwierdza budżet.

Sankcje

Dla podmiotów kluczowych do 10 milionów euro lub 2 procent całkowitego światowego rocznego obrotu, zależnie od tego, co wyższe. Dla podmiotów ważnych do 7 milionów euro lub 1,4 procent. Organy mogą też wydawać wiążące polecenia, nakazać publikację niezgodności, a w poważnych przypadkach zawiesić certyfikację lub czasowo zakazać osobom pełnienia funkcji kierowniczych.

Od czego zacząć, jeśli jeszcze nie zacząłeś

Wykonalna sekwencja dla organizacji startującej niemal od zera:

Ustal zakres porządnie. Sektor, wielkość i państwa członkowskie, w których masz siedzibę. Weź to na piśmie od prawników, bo wszystko inne z tego wynika.

Zarejestruj się. Sprawdź termin i procedurę swojego organu krajowego. Jeśli minął, zarejestruj się mimo to.

Zbuduj inwentarz aktywów. Nie da się zarządzać ryzykiem systemów, których nie wypisałeś. To artefakt o największej dźwigni i najczęściej brakujący.

Napisz instrukcję incydentu i przećwicz ją. Skup się na ścieżce 24 godzin. Kto ogłasza, kto ocenia skutki transgraniczne, kto składa i co dzieje się o trzeciej w nocy w święto.

Przeprowadź przegląd dostawców. Wypisz krytycznych dostawców, oceń ich i przy odnowieniu wprowadź do umów warunki bezpieczeństwa.

Zamknij oczywiste luki. MFA wszędzie, przetestowane kopie, zarządzanie poprawkami, przeglądy dostępu, logowanie. Mało efektowne i to właśnie audyt sprawdzi najpierw.

Dokumentuj na bieżąco. Nie segregator polityk pisany po fakcie. Decyzje zapisywane w chwili podjęcia, z datami i właścicielami.

Uczciwa uwaga o nakładzie

Dla organizacji z działającym programem bezpieczeństwa NIS2 to głównie ćwiczenie dokumentacyjne i sprawozdawcze. Dla organizacji bez niego to realna budowa, mierzona w kwartałach, a nie tygodniach.

Błędem jest traktowanie tego jako projektu zgodnościowego działu prawnego. Obowiązki są operacyjne. Żyją u ludzi prowadzących systemy, a artefakty pozostają aktualne tylko wtedy, gdy są częścią sposobu pracy zespołu, a nie czymś produkowanym na audyt.

Pomoc

Budujemy i utrzymujemy systemy oprogramowania dla firm w całej Europie, w tym monitoring, logowanie, kopie zapasowe i widoczność łańcucha dostaw, których oczekuje NIS2. Jesteśmy użyteczni po stronie inżynierskiej: uczynić zabezpieczenia realnymi, a dowody produktem ubocznym normalnej pracy, a nie osobnym wysiłkiem.

Napisz na office@c9group.dev. Nasz przewodnik po zgodności cyfrowej UE 2026 pokazuje, jak NIS2 wpisuje się we wszystko inne, co ląduje w tym roku, a strona o utrzymaniu systemów odziedziczonych opisuje pracę, która zwykle idzie pierwsza.

Nie jesteśmy kancelarią i nie udzielamy porad prawnych. Zwłaszcza ustalenie zakresu należy do twoich prawników.