Każdy CIO, z którym rozmawiamy w ostatnich tygodniach, zadaje to samo pytanie: czy moja organizacja na pewno jest zgodna z NIS2? Pytanie wydaje się proste, ale odpowiedź wymaga przejścia przez kilka warstw - od oceny, czy w ogóle podlegamy dyrektywie, przez analizę luk, po konkretne wdrożenia techniczne. Spróbujemy w tym tekście uporządkować temat.
Kogo dotyczy NIS2 w polskich realiach
NIS2 rozszerza zakres podmiotów objętych regulacją bezpieczeństwa cybernetycznego - w stosunku do pierwszej dyrektywy NIS jest to skok ilościowy o rząd wielkości. W Polsce dotyka m.in. dostawców usług cyfrowych, sektor energetyczny, ochronę zdrowia, transport, wodociągi, podmioty z sektora finansowego oraz administrację publiczną na różnych szczeblach.
Najważniejsza zmiana praktyczna: średnie i duże organizacje (powyżej 50 pracowników i 10 mln EUR obrotu) z sektorów uznanych za ważne lub kluczowe nie mają już opcji „ignorujemy temat, bo nas nie dotyczy". Dotyczy.
Cztery obszary, które trzeba uporządkować
NIS2 nie dyktuje konkretnych technologii, ale wskazuje cele bezpieczeństwa, które organizacja musi osiągnąć. W praktyce sprowadza się to do czterech obszarów:
1. Zarządzanie ryzykiem i incydentami
Wymagana jest udokumentowana polityka zarządzania ryzykiem cybernetycznym, procedury reakcji na incydenty oraz zdolność do raportowania incydentów do CSIRT w terminach określonych dyrektywą (24h, 72h, 30 dni - w zależności od fazy zgłoszenia).
2. Kontrola dostępu i tożsamości (IAM)
To obszar, w którym najczęściej widzimy największe luki w polskich organizacjach. NIS2 oczekuje:
- Centralnego zarządzania tożsamością użytkowników i usług
- Mechanizmów uwierzytelniania wieloskładnikowego (MFA), szczególnie dla kont uprzywilejowanych
- Pełnej audytowalności operacji nadania, modyfikacji i odebrania uprawnień
- Procesów regularnej certyfikacji uprawnień (access review)
- Automatyzacji onboardingu i offboardingu pracowników
W jednym z naszych ostatnich projektów audytowych wykryliśmy, że 17% kont w środowisku klienta należało do osób, które już nie pracowały w organizacji - niektóre od ponad dwóch lat. To nie jest sytuacja wyjątkowa. To jest norma w organizacjach bez systemowego IAM.
3. Bezpieczeństwo sieci i systemów
Tu mieszczą się klasyczne mechanizmy ochrony: segmentacja sieci, monitoring SIEM, ochrona przed malware, zarządzanie podatnościami, procedury patchowania. Wymagane jest również wdrożenie szyfrowania danych w spoczynku i w ruchu - w tym poczty e-mail.
4. Łańcuch dostaw
Nowość względem NIS1: organizacja odpowiada nie tylko za własne bezpieczeństwo, ale też za bezpieczeństwo swoich dostawców IT. Wymagane jest udokumentowanie analizy ryzyka po stronie dostawców usług kluczowych oraz odpowiednie zapisy w umowach.
Plan działania na kolejne 6-12 miesięcy
Z naszego doświadczenia, organizacja, która jeszcze nie zaczęła systematycznych prac, powinna ułożyć je w kilku fazach:
Miesiące 1-2: Analiza luk (gap analysis). Bezpłatny audyt wewnętrzny lub zewnętrzny - porównanie obecnego stanu z wymogami. Wynikiem jest raport z konkretną listą rekomendacji posortowaną po priorytetach.
Miesiące 3-6: Wdrożenia o najwyższym priorytecie. Najczęściej są to: centralizacja IAM, MFA dla kont uprzywilejowanych, monitoring incydentów, archiwizacja poczty z retencją.
Miesiące 7-12: Domykanie pozostałych obszarów. Procesy organizacyjne, polityki, szkolenia użytkowników, certyfikacja uprawnień, audyt łańcucha dostaw.
Czego unikać
Najczęstszy błąd: kupowanie pojedynczych narzędzi „bo zgodność z NIS2" bez spojrzenia na całość architektury. To prowadzi do sytuacji, w której organizacja ma trzy systemy uwierzytelniania, dwa SIEM-y i nikt nie wie, jak to wszystko ze sobą gra.
Drugi błąd: traktowanie NIS2 jako projektu „raz a porządnie". To nie jest projekt - to jest zmiana operacyjna, której efekty trzeba monitorować w czasie rzeczywistym. Audyt regulacyjny może przyjść za rok, dwa lub pięć - zgodność trzeba utrzymywać, nie tylko osiągnąć.
Podsumowanie
NIS2 nie jest po to, żeby utrudnić organizacjom życie. Jest po to, żeby polskie firmy i instytucje były bardziej odporne na realne zagrożenia cybernetyczne - których w ostatnich latach nie ubywa. Dobrze zaplanowane wdrożenie zgodności daje przy okazji wymierne korzyści operacyjne: czystsze dostępy, krótszy onboarding, mniejsze ryzyko nieautoryzowanych działań.
Jeśli nie wiesz, od czego zacząć - zaczynamy razem. Bezpłatny audyt zgodności z NIS2 jest częścią naszej oferty wprowadzającej dla nowych klientów.