NIS2: kogo dotyczy i co teraz zrobić
Praktyczny przewodnik po analizie objęcia i kluczowych obowiązkach wynikających z niemieckiego BSIG.
Kto podlega NIS2?
Dyrektywa NIS2 znacznie poszerza krąg regulowanych firm. Obejmuje średnie i duże podmioty w sektorach krytycznych — od energetyki i opieki zdrowotnej po wodę pitną i infrastrukturę cyfrową. Dostawcy usług w chmurze, usług centrów danych i sieci społecznościowych również wchodzą w jej zakres.
Zasada kciuka: firmy zatrudniające 50 lub więcej pracowników albo o obrocie rocznym 10 mln € w jednym z 18 zdefiniowanych sektorów powinny założyć, że są objęte, i prawidłowo to udokumentować. Obowiązki dotyczące łańcucha dostaw mogą również oznaczać, że mniejsi dostawcy stają się pośrednio zobowiązani.
Podmioty kluczowe i ważne
Niemiecka ustawa wdrażająca (BSIG) rozróżnia dwie kategorie. Podmioty kluczowe (250 lub więcej pracowników albo obrót 50 mln € w szczególnie krytycznych sektorach, takich jak energetyka, transport czy opieka zdrowotna) podlegają surowszym wymogom i proaktywnemu nadzorowi. Podmioty ważne (50–249 pracowników) są nadzorowane reaktywnie, ale muszą spełnić te same środki techniczne.
Kluczowe obowiązki w skrócie
- Zarządzanie ryzykiem: identyfikacja i ocena ryzyk cybernetycznych, z udokumentowaną koncepcją
- Środki bezpieczeństwa: kontrola dostępu, szyfrowanie, zabezpieczenie łańcuchów dostaw
- Zgłaszanie incydentów: wstępne zgłoszenie do BSI w ciągu 24 godzin, zgłoszenie uzupełniające po 72 godzinach
- Obowiązki zarządu: osobista odpowiedzialność i aktywny nadzór nad środkami
- Szkolenia: regularne szkolenia dla zarządu i pracowników
Osobista odpowiedzialność zarządu
Kluczowa różnica w stosunku do wcześniejszych przepisów: ustawa wdrażająca NIS2 (BSIG) ustanawia osobistą odpowiedzialność zarządu firmy. Każdy, kto nie nadzoruje aktywnie wdrażania środków cyberbezpieczeństwa, ponosi osobistą odpowiedzialność — niezależnie od jakiegokolwiek ubezpieczenia firmy. Można nałożyć kary do 10 mln € lub 2% globalnego rocznego obrotu.
Weryfikacja BSI jako pierwszy krok
To, czy Twoja firma jest objęta, można szybko wyjaśnić za pomocą oficjalnego narzędzia weryfikacji objęcia niemieckiego Federalnego Urzędu ds. Bezpieczeństwa Informacji (BSI). Pyta ono o Twój sektor, liczbę zatrudnionych i obrót oraz daje wstępną ocenę. Formalny obowiązek rejestracji w BSI obowiązuje po wejściu w życie krajowego wdrożenia BSIG.
Häufige Fragen
Czy moja firma jest objęta NIS2, jeśli mamy mniej niż 50 pracowników?
Firmy zatrudniające mniej niż 50 pracowników co do zasady nie są bezpośrednio objęte NIS2. Wyjątek: podmioty infrastruktury krytycznej (KRITIS) i dostawcy określonych usług cyfrowych mogą być objęci niezależnie od wielkości. Jako dostawca możesz również zostać wciągnięty w obowiązki NIS2 umownie.
Jakie są obowiązki zgłaszania incydentu bezpieczeństwa na podstawie NIS2?
Objęte podmioty muszą zgłaszać istotne incydenty bezpieczeństwa do BSI bez zbędnej zwłoki, w miarę możliwości w ciągu 24 godzin, jako wczesne ostrzeżenie. Pełne zgłoszenie ze wstępną oceną następuje w ciągu 72 godzin. Raport końcowy należy złożyć najpóźniej miesiąc później.
Kiedy ustawa wdrażająca NIS2 (BSIG) w pełni wchodzi w życie w Niemczech?
Niemcy transponowały dyrektywę NIS2 do prawa krajowego nową ustawą BSIG. Objęte firmy muszą spełnić wymogi natychmiast po wejściu w życie i zarejestrować się w BSI.
Czym NIS2 różni się od pierwotnej dyrektywy NIS?
NIS2 rozszerza objęte sektory z 7 do 18, obniża progi, wprowadza osobistą odpowiedzialność zarządu i znacznie zaostrza sankcje. Kary rosną z dotychczasowego maksimum 100 000 € do 10 mln € lub 2% rocznego obrotu.