
Sejm uchwalił nowelizację ustawy o Krajowym Systemie Cyberbezpieczeństwa (KSC), która ma na celu wzmocnienie ochrony systemów i usług cyfrowych w Polsce. Nowe przepisy są wdrożeniem unijnej dyrektywy NIS2 do polskiego prawa, co ma zwiększyć odporność na cyberzagrożenia i lepiej chronić obywateli, przedsiębiorców oraz instytucje publiczne.
Niewdrożenie wymogów dyrektywy naraża firmę na poważne konsekwencje prawne i finansowe, wpływające na stabilność operacyjną i pozycję rynkową.
Możliwe sankcje sięgają do 10 mln euro lub 2% globalnego rocznego obrotu, nawet bez faktycznego incydentu cyberbezpieczeństwa.
Brak formalnych mechanizmów, polityk i nadzoru organizacyjnego sam w sobie stanowi podstawę do nałożenia kar.
Audyty, inspekcje i wiążące decyzje administracyjne mogą generować dodatkowe koszty, wymuszone inwestycje i zakłócenia działalności.
Zarząd i kluczowi menedżerowie odpowiadają indywidualnie za nadzór nad cyberbezpieczeństwem, co może skutkować sankcjami administracyjnymi.
W skrajnych przypadkach możliwy jest zakaz świadczenia usług, a także utrata kontraktów, problemy w przetargach i wzrost kosztów ubezpieczeń oraz obsługi prawnej.

Wypełnij ankietę poniżej

Tak – dyrektywa NIS2 (UE 2022/2555) wprost klasyfikuje dostawców publicznych sieci i usług łączności elektronicznej jako podmioty kluczowe w sektorze infrastruktury cyfrowej. Jeśli świadczysz dostęp do internetu, usługi głosowe lub transmisję danych dla klientów zewnętrznych i zatrudniasz 50+ pracowników lub osiągasz 10M+ EUR obrotu – jesteś podmiotem kluczowym bez żadnych wyjątków. Mniejsze ISP mogą być objęte na mocy decyzji krajowego organu nadzorczego, jeśli świadczą usługi o znaczeniu krytycznym. Skontaktuj się z nami – przeprowadzimy bezpłatną weryfikację.
Podmioty kluczowe (do których należą ISP) podlegają surowszemu reżimowi nadzorczemu niż podmioty ważne. Różnice są istotne: wyższy pułap kar finansowych (10 mln € vs 7 mln €), aktywny nadzór proaktywny organów (nie tylko reaktywny po incydencie), obowiązek rejestracji i regularnego raportowania. Dla podmiotów kluczowych organy nadzorcze mogą przeprowadzać kontrole bez wcześniejszego zawiadomienia, żądać audytów zewnętrznych i wydawać nakazy natychmiastowego zaprzestania działalności. Dla podmiotów ważnych nadzór jest reaktywny – następuje głównie po incydencie.
Zarządzanie ciągłością działania w ISP to formalny, udokumentowany system zapewniający, że operator jest w stanie utrzymać lub szybko przywrócić usługi po awarii lub ataku. NIS2 wymaga konkretnie: planu ciągłości działania (BCP) opisującego procedury utrzymania usług przy różnych scenariuszach awarii, planu odtwarzania po awarii (DRP) z mierzalnymi celami RTO i RPO, regularnego testowania obu planów (minimum raz w roku) i dokumentowania wyników testów. ITH tworzy i testuje oba plany w ramach wdrożenia NIS2 dla ISP.
NIS2 nakłada na ISP jako podmiot kluczowy trzyetapowy obowiązek zgłaszania poważnych incydentów: (1) wczesne ostrzeżenie w ciągu 24 h od wykrycia – podstawowe informacje o charakterze incydentu, (2) pełne zgłoszenie incydentu w ciągu 72 h – szczegółowa ocena, zakres i potencjalne skutki, (3) raport końcowy w ciągu 30 dni – opis podjętych działań naprawczych i wyciągniętych wniosków. CSIRT Polska jest głównym organem przyjmującym zgłoszenia. Nasz SOC 24/7 automatyzuje cały ten proces – od wykrycia przez klasyfikację po wysłanie wymaganego raportu w imieniu Twojego ISP.
Odpowiedzialność kadry zarządzającej to jeden z najpoważniejszych elementów NIS2 i jest jak najbardziej realna. Dyrektywa nakłada na organy państw członkowskich obowiązek wdrożenia mechanizmów osobistej odpowiedzialności osób piastujących funkcje zarządcze. W Polsce oznacza to możliwość nałożenia kary do 300% miesięcznego wynagrodzenia, a w skrajnych przypadkach zakazu pełnienia funkcji kierowniczych. Odpowiedzialność ma charakter nadzorczy – zarząd odpowiada za wdrożenie i utrzymanie systemu bezpieczeństwa, nawet jeśli nie uczestniczy w codziennej obsłudze technicznej. Dlatego szkolenia kadry zarządzającej są obowiązkowym elementem naszego wdrożenia.
Tak – ITH prowadzi wdrożenie NIS2 jako zewnętrzny zespół ekspertów, minimalizując zaangażowanie wewnętrznego działu IT. Cały ciężar administracyjny, dokumentacyjny i prawny bierzemy na siebie. Dotyczy to: audytu, tworzenia polityk i procedur, szkoleń, wdrożenia technicznego kontroli bezpieczeństwa oraz stałego monitoringu SOC 24/7. Dla ISP bez dedykowanego security team jest to najskuteczniejszy i najszybszy model wdrożenia.