Sektory objęte NIS2: 18 branż i kto liczy się jako kluczowy vs ważny
Unijna dyrektywa NIS2 dramatycznie poszerza regulację cyberbezpieczeństwa: zamiast krótkiej listy krytycznych operatorów obejmuje organizacje w 18 sektorach. Jedenaście to „sektory o wysokiej krytyczności” — energetyka, transport, bankowość, infrastruktura rynków finansowych, ochrona zdrowia, woda pitna, ścieki, infrastruktura cyfrowa, zarządzanie usługami ICT, administracja publiczna i przestrzeń kosmiczna. Siedem kolejnych to „inne sektory krytyczne” — usługi pocztowe i kurierskie, gospodarka odpadami, chemia, żywność, produkcja (w tym wyrobów medycznych, elektroniki, maszyn i pojazdów), dostawcy cyfrowi jak internetowe platformy handlowe i wyszukiwarki oraz badania naukowe.
W obrębie tych sektorów NIS2 rozróżnia podmioty „kluczowe” i „ważne”. Podmioty kluczowe to z grubsza duże organizacje (250+ pracowników lub ponad 50 mln € obrotu) w sektorach o wysokiej krytyczności, plus pewni operatorzy niezależnie od wielkości — jak kwalifikowani dostawcy usług zaufania czy jedyni krajowi dostawcy usługi podstawowej. Podmioty ważne to organizacje średnie (50+ pracowników lub ponad 10 mln € obrotu) w dowolnym z 18 sektorów oraz większe w grupie „innych krytycznych”. Merytoryczne obowiązki bezpieczeństwa są niemal identyczne; różni się nadzór — proaktywny dla podmiotów kluczowych, reaktywny dla ważnych — oraz pułapy kar.
Dla grup międzynarodowych lista sektorów zasługuje na uważne przeczytanie, bo produkcja i żywność obejmują znacznie więcej firm, niż sugeruje słowo „infrastruktura krytyczna”. Niemcy wdrażają NIS2 przez BSIG, swoją krajową ustawę o cyberbezpieczeństwie, nadzorowaną przez BSI, niemiecki Federalny Urząd ds. Bezpieczeństwa Informacji — a niemiecka spółka produkcyjna zagranicznej grupy może być w zakresie, nawet gdy spółka-matka nie napotyka porównywalnej zasady u siebie. Sprawdź swoją ekspozycję naszą oceną zakresu NIS2 i zobacz przegląd kar NIS2, by poznać koszt niezgodności.
Ihre Checkliste
- 1Wymień wszystkie podmioty grupy z działalnością w UE i przyporządkuj rzeczywiste działania każdego — nie opis marketingowy — do 18 definicji sektorów NIS2 z załączników dyrektywy.
- 2Sprawdź wielkość per podmiot: zastosuj progi (50+ pracowników lub 10 mln €+ obrotu dla ważnych; 250+ pracowników lub 50 mln €+ obrotu dla poziomu kluczowego) według zasad MŚP UE, które mogą wciągnąć liczbę osób w grupie.
- 3Zbadaj wyzwalacze niezależne od wielkości: pewni dostawcy — jak usługi DNS, rejestry TLD i kwalifikowane usługi zaufania — są objęci niezależnie od wielkości.
- 4Zaklasyfikuj każdy objęty podmiot jako kluczowy lub ważny i udokumentuj uzasadnienie — klasyfikacja steruje szczegółami rejestracji, intensywnością nadzoru i ekspozycją na kary.
- 5Zarejestruj objęte podmioty w organie krajowym: w Niemczech jest to BSI na podstawie BSIG, w ustawowym terminie po ustaleniu, że jesteś objęty.
- 6Zweryfikuj zakres produkcji uważnie: produkcja wyrobów medycznych, elektroniki, maszyn, pojazdów i chemikaliów jest objęta — to sektory, w których międzynarodowe grupy przemysłowe najczęściej przeoczają swoją ekspozycję.
- 7Oceń wciągnięcie przez łańcuch dostaw: nawet podmioty poza zakresem napotykają wymogi bezpieczeństwa wywodzące się z NIS2 umownie, gdy dostarczają regulowanym klientom.
- 8Rozpocznij program zgodności dla objętych podmiotów: zarządzanie ryzykiem, zgłaszanie incydentów w ciągu 24 godzin i odpowiedzialność kierownictwa — nasza lista kontrolna zgodności NIS2 przeprowadza przez kroki.
Häufige Fragen
Które sektory są objęte NIS2?
Osiemnaście łącznie. Jedenaście sektorów o wysokiej krytyczności: energetyka, transport, bankowość, infrastruktura rynków finansowych, ochrona zdrowia, woda pitna, ścieki, infrastruktura cyfrowa, zarządzanie usługami ICT, administracja publiczna i przestrzeń kosmiczna. Siedem innych sektorów krytycznych: usługi pocztowe i kurierskie, gospodarka odpadami, chemia, produkcja i dystrybucja żywności, produkcja (w tym wyrobów medycznych, elektroniki, maszyn i pojazdów), dostawcy cyfrowi i badania naukowe.
Jaka jest różnica między podmiotami kluczowymi a ważnymi?
Oba muszą wdrożyć zasadniczo te same środki zarządzania ryzykiem w cyberbezpieczeństwie i zgłaszać istotne incydenty. Różnice to nadzór i sankcje: podmioty kluczowe napotykają proaktywny nadzór, w tym regularne audyty, i wyższe maksymalne kary (do 10 mln € lub 2% światowego obrotu), podczas gdy podmioty ważne są nadzorowane reaktywnie — zwykle po przesłankach naruszenia — z maksimami 7 mln € lub 1,4%.
Czy firma jest automatycznie w zakresie tylko dlatego, że działa w wymienionym sektorze?
Nie. Z reguły podmiot musi też spełnić próg wielkości — co najmniej 50 pracowników lub ponad 10 mln € rocznego obrotu — aby być objętym. Wyjątki istnieją dla konkretnych operatorów objętych niezależnie od wielkości, jak pewni dostawcy infrastruktury cyfrowej i usług zaufania, a państwa członkowskie mogą indywidualnie wyznaczać dodatkowe podmioty.
Czy NIS2 obejmuje firmy produkcyjne?
Tak — to zaskakuje wielu. Produkcja wyrobów medycznych i diagnostyki in vitro, komputerów i elektroniki, sprzętu elektrycznego, maszyn, pojazdów silnikowych i innego sprzętu transportowego jest wymieniona wśród objętych sektorów. Średniej wielkości zakład produkcyjny w Niemczech należący do zagranicznej grupy przemysłowej może zatem być „podmiotem ważnym” z pełnymi obowiązkami NIS2 na podstawie niemieckiego BSIG.