PL ▾
O nas
Klienci i Case studies
Strefa wiedzy
Kontakt
Regulacje

NIS2 w Polsce - czego wymaga od organizacji do końca 2026 i jak się przygotować

Cyberbezpieczeństwo i AI - ilustracja artykułu

Dyrektywa NIS2 weszła w życie, ale dla wielu polskich organizacji największe zmiany dopiero się zaczynają. W tym artykule wyjaśniamy, kogo dokładnie obejmuje, jakich wymaga konkretnych działań w obszarze IT i jak ułożyć plan zgodności na kolejne miesiące – bez paniki i bez nadmiarowych wydatków.

Każdy CIO, z którym rozmawiamy w ostatnich tygodniach, zadaje to samo pytanie: czy moja organizacja na pewno jest zgodna z NIS2? Pytanie wydaje się proste, ale odpowiedź wymaga przejścia przez kilka warstw - od oceny, czy w ogóle podlegamy dyrektywie, przez analizę luk, po konkretne wdrożenia techniczne. Spróbujemy w tym tekście uporządkować temat.

Kogo dotyczy NIS2 w polskich realiach

NIS2 rozszerza zakres podmiotów objętych regulacją bezpieczeństwa cybernetycznego - w stosunku do pierwszej dyrektywy NIS jest to skok ilościowy o rząd wielkości. W Polsce dotyka m.in. dostawców usług cyfrowych, sektor energetyczny, ochronę zdrowia, transport, wodociągi, podmioty z sektora finansowego oraz administrację publiczną na różnych szczeblach.

Najważniejsza zmiana praktyczna: średnie i duże organizacje (powyżej 50 pracowników i 10 mln EUR obrotu) z sektorów uznanych za ważne lub kluczowe nie mają już opcji „ignorujemy temat, bo nas nie dotyczy". Dotyczy.

Cztery obszary, które trzeba uporządkować

NIS2 nie dyktuje konkretnych technologii, ale wskazuje cele bezpieczeństwa, które organizacja musi osiągnąć. W praktyce sprowadza się to do czterech obszarów:

1. Zarządzanie ryzykiem i incydentami

Wymagana jest udokumentowana polityka zarządzania ryzykiem cybernetycznym, procedury reakcji na incydenty oraz zdolność do raportowania incydentów do CSIRT w terminach określonych dyrektywą (24h, 72h, 30 dni - w zależności od fazy zgłoszenia).

2. Kontrola dostępu i tożsamości (IAM)

To obszar, w którym najczęściej widzimy największe luki w polskich organizacjach. NIS2 oczekuje:

  • Centralnego zarządzania tożsamością użytkowników i usług
  • Mechanizmów uwierzytelniania wieloskładnikowego (MFA), szczególnie dla kont uprzywilejowanych
  • Pełnej audytowalności operacji nadania, modyfikacji i odebrania uprawnień
  • Procesów regularnej certyfikacji uprawnień (access review)
  • Automatyzacji onboardingu i offboardingu pracowników
W jednym z naszych ostatnich projektów audytowych wykryliśmy, że 17% kont w środowisku klienta należało do osób, które już nie pracowały w organizacji - niektóre od ponad dwóch lat. To nie jest sytuacja wyjątkowa. To jest norma w organizacjach bez systemowego IAM.
Sprawdź, jak Zantiga wspiera zgodność z NIS2 Polski produkt IAM rozwijany przez Intalio - z gotową dokumentacją na audyt.
Poznaj Zantigę

3. Bezpieczeństwo sieci i systemów

Tu mieszczą się klasyczne mechanizmy ochrony: segmentacja sieci, monitoring SIEM, ochrona przed malware, zarządzanie podatnościami, procedury patchowania. Wymagane jest również wdrożenie szyfrowania danych w spoczynku i w ruchu - w tym poczty e-mail.

4. Łańcuch dostaw

Nowość względem NIS1: organizacja odpowiada nie tylko za własne bezpieczeństwo, ale też za bezpieczeństwo swoich dostawców IT. Wymagane jest udokumentowanie analizy ryzyka po stronie dostawców usług kluczowych oraz odpowiednie zapisy w umowach.

Plan działania na kolejne 6-12 miesięcy

Z naszego doświadczenia, organizacja, która jeszcze nie zaczęła systematycznych prac, powinna ułożyć je w kilku fazach:

Miesiące 1-2: Analiza luk (gap analysis). Bezpłatny audyt wewnętrzny lub zewnętrzny - porównanie obecnego stanu z wymogami. Wynikiem jest raport z konkretną listą rekomendacji posortowaną po priorytetach.

Miesiące 3-6: Wdrożenia o najwyższym priorytecie. Najczęściej są to: centralizacja IAM, MFA dla kont uprzywilejowanych, monitoring incydentów, archiwizacja poczty z retencją.

Miesiące 7-12: Domykanie pozostałych obszarów. Procesy organizacyjne, polityki, szkolenia użytkowników, certyfikacja uprawnień, audyt łańcucha dostaw.

Czego unikać

Najczęstszy błąd: kupowanie pojedynczych narzędzi „bo zgodność z NIS2" bez spojrzenia na całość architektury. To prowadzi do sytuacji, w której organizacja ma trzy systemy uwierzytelniania, dwa SIEM-y i nikt nie wie, jak to wszystko ze sobą gra.

Drugi błąd: traktowanie NIS2 jako projektu „raz a porządnie". To nie jest projekt - to jest zmiana operacyjna, której efekty trzeba monitorować w czasie rzeczywistym. Audyt regulacyjny może przyjść za rok, dwa lub pięć - zgodność trzeba utrzymywać, nie tylko osiągnąć.

Podsumowanie

NIS2 nie jest po to, żeby utrudnić organizacjom życie. Jest po to, żeby polskie firmy i instytucje były bardziej odporne na realne zagrożenia cybernetyczne - których w ostatnich latach nie ubywa. Dobrze zaplanowane wdrożenie zgodności daje przy okazji wymierne korzyści operacyjne: czystsze dostępy, krótszy onboarding, mniejsze ryzyko nieautoryzowanych działań.

Jeśli nie wiesz, od czego zacząć - zaczynamy razem. Bezpłatny audyt zgodności z NIS2 jest częścią naszej oferty wprowadzającej dla nowych klientów.

O autorze
Imię Nazwisko
Compliance Lead, Intalio

Specjalista ds. zgodności regulacyjnej z 12-letnim doświadczeniem we wdrożeniach NIS, NIS2, ISO 27001 i RODO. Prowadził audyty bezpieczeństwa dla ponad 30 organizacji sektora publicznego i finansowego.