Dostawcy usług internetowych są wymienieni w dyrektywie NIS2 jako podmioty kluczowe. Wdrożenie NIS2 dla operatorów to nie opcja, to prawny obowiązek. ITH zapewnia realne wsparcie techniczne i przeprowadza Twoją firmę przez cały proces zgodności.

(oferta promocyjna do końca sierpnia)
Swoboda i rozwój bez ryzyka finansowego
Możliwe wsparcie dedykowanego inżyniera SOC
(przy umowie na 60 mies.)
Dla liderów rynkowych stawiających
na maksymalny ROI
Możliwe wsparcie dedykowanego inżyniera SOC
NIS2 obejmuje szeroki krąg dostawców usług cyfrowych i operatorów telekomunikacyjnych. Sprawdź, które z niżej wymienionych kategorii odnoszą się do Twojej działalności.
Budujesz i eksploatujesz infrastrukturę kablową, radiową lub światłowodową? Już sam fakt posiadania publicznej sieci łączności kwalifikuje Cię jako podmiot kluczowy, niezależnie od liczby obsługiwanych abonentów.
Świadczysz usługę szerokopasmowego dostępu do sieci dla klientów indywidualnych lub biznesowych? To fundament klasyfikacji ISP w NIS2. Ustawa nie pozostawia tu wątpliwości.
Obsługujesz system DNS dla własnych klientów? Infrastruktura DNS jest wymieniona w dyrektywie NIS2 jako element krytyczny. Jej awaria lub przejęcie uderza w całą obsługiwaną bazę...
Oferujesz serwery wirtualne, dedykowane lub zarządzane środowiska chmurowe? Nawet jeśli hosting to tylko jeden z segmentów Twojej działalności, podlega osobnej klasyfikacji jako infrastruktura cyfrowa.
Zarządzasz siecią dystrybucji treści lub punktem wymiany ruchu internetowego? NIS2 traktuje te usługi jako węzły o szczególnym znaczeniu. Ich niedostępność ma efekt kaskadowy na dziesiątki...
Świadczysz usługi głosowe oparte na protokole IP dla klientów biznesowych, call center lub jako element pakietu abonenckiego? Usługi łączności głosowej over-IP podlegają tym samym wymogom...
Awaria infrastruktury ISP to nie problem jednej firmy, to realne zagrożenie dla bezpieczeństwa publicznego, funkcjonowania gospodarki i prawidłowego funkcjonowania administracji publicznej. Dlatego na mocy dyrektywy operatorom usług kluczowych nadano najwyższy priorytet w zakresie cyberbezpieczeństwa. Państwa członkowskie mają obowiązek egzekwowania wymogów NIS2 od podmiotów kluczowych ze szczególnym rygorem. Brak systematycznego podejścia do zarządzania ryzykiem cybernetycznym naraża nie tylko operatora, naraża Twoich klientów i całą infrastrukturę cyfrową kraju.
Formalne polityki bezpieczeństwa, analiza ryzyka infrastruktury sieciowej i systemów informatycznych, rejestr ryzyk cybernetycznych dostępny dla organu nadzorczego. Zarządzanie ryzykiem musi być procesem ciągłym, nie jednorazowym.
Procedury reagowania na incydenty z wymaganymi terminami: wstępne zgłoszenie incydentów do CSIRT w 24 h, raport szczegółowy w 72 h. Bez SOC 24/7 dotrzymanie tych terminów jest niemożliwe operacyjnie.
Plan ciągłości działania obejmujący scenariusze awarii infrastruktury ISP, plan odtwarzania po awarii testowany regularnie. Zarządzanie kryzysowego musi być udokumentowane i ćwiczone, a nie tylko zapisane na papierze.
Architektura bezpieczeństwa sieci obejmująca segmentację, firewall, monitoring ruchu, ochronę DDoS i systemy wykrywania włamań (IDS/IPS). Bezpieczeństwo systemów informacyjnych wykorzystywanych do zarządzania infrastrukturą musi być dokumentowane.
Politykę kontroli dostępu do systemów zarządzania siecią i infrastrukturą wdraża się z MFA, zasadą minimalnych uprawnień i pełnym logowaniem. Każdy dostęp administracyjny musi być audytowany przez minimum 12 miesięcy.
Weryfikacja i dokumentowanie standardów bezpieczeństwa partnerów biznesowych i podwykonawców: dostawców sprzętu, oprogramowania, operatorów kolokacji. Dostawcy usług DNS i zewnętrzni partnerzy wymagają formalnej oceny ryzyka.
Regularne szkolenia pracowników z obszaru cyberbezpieczeństwa, szkolenia kadry zarządzającej z odpowiedzialności wynikających z NIS2. Świadomość pracowników to warunek skutecznego systemu i wymóg formalny dyrektywy.
Polityki szyfrowania danych w tranzycie i spoczynku w infrastrukturze ISP. Zarządzanie bezpieczeństwem informacji obejmuje dane klientów, dane logów, konfiguracje urządzeń sieciowych i dane bilingowe.
Systematyczne skanowanie bezpieczeństwa systemów informatycznych, zarządzanie patchowaniem urządzeń sieciowych, dokumentowanie podatności. Potencjalne zagrożenia muszą być identyfikowane zanim staną się realnymi zagrożeniami dla sieci.
Kompleksowy audyt infrastruktury sieciowej ISP pod kątem NIS2 i KSC. Raport z prioritetami dla zarządu – ocena zgodności gotowa na wgląd organów nadzorczych.
Regularne skany urządzeń sieciowych, systemów zarządzania i infrastruktury ISP pod kątem CVE. Dokumentacja wyników dla organu nadzorczego w standardzie NIS2.
Ochrona perimetryczna i segmentacja sieci operatora zarządzana przez inżynierów ITH. Bezpieczeństwo sieci z pełną dokumentacją wymaganą przez NIS2 w standardzie.
Infrastruktura ISP jest priorytetowym celem ataków DDoS. NIS2 wymaga środków zapewniających ciągłość działania – ochrona DDoS to techniczny fundament zgodności.
Centrum bezpieczeństwa monitorujące infrastrukturę ISP całą dobę. Automatyczne procedury zarządzania incydentami z raportowaniem do CSIRT.
Automatyczne, testowane kopie zapasowe. Plan odtwarzania zgodny z wymogami dyrektywy NIS2. Szyfrowanie i redundancja w standardzie.

Tak – dyrektywa NIS2 (UE 2022/2555) wprost klasyfikuje dostawców publicznych sieci i usług łączności elektronicznej jako podmioty kluczowe w sektorze infrastruktury cyfrowej. Jeśli świadczysz dostęp do internetu, usługi głosowe lub transmisję danych dla klientów zewnętrznych i zatrudniasz 50+ pracowników lub osiągasz 10M+ EUR obrotu – jesteś podmiotem kluczowym bez żadnych wyjątków. Mniejsze ISP mogą być objęte na mocy decyzji krajowego organu nadzorczego, jeśli świadczą usługi o znaczeniu krytycznym. Skontaktuj się z nami – przeprowadzimy bezpłatną weryfikację.
Podmioty kluczowe (do których należą ISP) podlegają surowszemu reżimowi nadzorczemu niż podmioty ważne. Różnice są istotne: wyższy pułap kar finansowych (10 mln € vs 7 mln €), aktywny nadzór proaktywny organów (nie tylko reaktywny po incydencie), obowiązek rejestracji i regularnego raportowania. Dla podmiotów kluczowych organy nadzorcze mogą przeprowadzać kontrole bez wcześniejszego zawiadomienia, żądać audytów zewnętrznych i wydawać nakazy natychmiastowego zaprzestania działalności. Dla podmiotów ważnych nadzór jest reaktywny – następuje głównie po incydencie.
Zarządzanie ciągłością działania w ISP to formalny, udokumentowany system zapewniający, że operator jest w stanie utrzymać lub szybko przywrócić usługi po awarii lub ataku. NIS2 wymaga konkretnie: planu ciągłości działania (BCP) opisującego procedury utrzymania usług przy różnych scenariuszach awarii, planu odtwarzania po awarii (DRP) z mierzalnymi celami RTO i RPO, regularnego testowania obu planów (minimum raz w roku) i dokumentowania wyników testów. ITH tworzy i testuje oba plany w ramach wdrożenia NIS2 dla ISP.
NIS2 nakłada na ISP jako podmiot kluczowy trzyetapowy obowiązek zgłaszania poważnych incydentów: (1) wczesne ostrzeżenie w ciągu 24 h od wykrycia – podstawowe informacje o charakterze incydentu, (2) pełne zgłoszenie incydentu w ciągu 72 h – szczegółowa ocena, zakres i potencjalne skutki, (3) raport końcowy w ciągu 30 dni – opis podjętych działań naprawczych i wyciągniętych wniosków. CSIRT Polska jest głównym organem przyjmującym zgłoszenia. Nasz SOC 24/7 automatyzuje cały ten proces – od wykrycia przez klasyfikację po wysłanie wymaganego raportu w imieniu Twojego ISP.
Odpowiedzialność kadry zarządzającej to jeden z najpoważniejszych elementów NIS2 i jest jak najbardziej realna. Dyrektywa nakłada na organy państw członkowskich obowiązek wdrożenia mechanizmów osobistej odpowiedzialności osób piastujących funkcje zarządcze. W Polsce oznacza to możliwość nałożenia kary do 300% miesięcznego wynagrodzenia, a w skrajnych przypadkach zakazu pełnienia funkcji kierowniczych. Odpowiedzialność ma charakter nadzorczy – zarząd odpowiada za wdrożenie i utrzymanie systemu bezpieczeństwa, nawet jeśli nie uczestniczy w codziennej obsłudze technicznej. Dlatego szkolenia kadry zarządzającej są obowiązkowym elementem naszego wdrożenia.
Tak – ITH prowadzi wdrożenie NIS2 jako zewnętrzny zespół ekspertów, minimalizując zaangażowanie wewnętrznego działu IT. Cały ciężar administracyjny, dokumentacyjny i prawny bierzemy na siebie. Dotyczy to: audytu, tworzenia polityk i procedur, szkoleń, wdrożenia technicznego kontroli bezpieczeństwa oraz stałego monitoringu SOC 24/7. Dla ISP bez dedykowanego security team jest to najskuteczniejszy i najszybszy model wdrożenia.