NIS2 для інтернет-провайдерів

Ви отримали лист від UKE? Дізнайтеся, які обов’язки чекають на інтернет-провайдерів
13 квітня 2026 року було запущено Реєстр ключових та важливих суб’єктів. З цього дня розпочалося внесення суб’єктів до реєстру. Записи за ініціативою відомства стосуються окремих категорій суб’єктів, зокрема телекомунікаційних операторів. Більшість телекомунікаційних операторів уже отримали листи від Управління електронних комунікацій. Вони не є повідомленням про початок процедури. Це інформація про те, що внесення до реєстру відбулося, і оператор має конкретний, встановлений законом термін для виконання наступного кроку.
Якщо така заява вже надійшла до вашої компанії, варто ретельно розібратися, що саме в ній зазначено. Це стосується як термінів, так і обов’язків, які слід почати впорядковувати вже зараз.
Що для тебе означає лист від UKE?
Що саме міститься у виклику?
Лист містить два ключові елементи:
- повідомлення про внесення компанії за власною ініціативою до переліку ключових та важливих суб’єктів,
- вимога щодо доповнення відсутніх даних у системі S46 протягом 6 місяців з дня вручення вимоги.
Це важливе розрізнення. Внесення до реєстру — це не те, на що ще треба чекати. Воно відбулося автоматично, в порядку службової процедури. Натомість шестимісячний термін стосується виключно доповнення даних у системі, а не всього процесу приведення у відповідність до NIS2.
Чи означає це, що ви вже підпадаєте під дію NIS2?
Так. Оскільки внесення до реєстру відбулося в адміністративному порядку, обов’язки, що випливають із Закону про національну систему кібербезпеки, поширюються на вашу організацію вже зараз. Це відбувається незалежно від того, чи вже внесені дані до системи S46.
Важливо, що, згідно з роз’ясненнями Міністерства цифровізації, терміни виконання окремих обов’язків відраховуються від дня виконання встановлених законом умов для визнання суб’єкта ключовим або важливим. На практиці для більшості операторів це 3 квітня 2026 року, тобто день набрання чинності оновленим законом, а не день внесення до реєстру чи доповнення даних.
Які терміни насправді діють
Для оператора, який вже 3 квітня 2026 року відповідав критеріям, графік виглядає наступним чином:
- до 3 жовтня 2026 року – термін для внесення до реєстру (якщо це не було зроблено в порядку службового обов’язку) або для доповнення даних після отримання відповідного повідомлення. У вашому випадку 6 місяців відраховуються від дня вручення листа;
- до 3 квітня 2027 року – термін підключення до системи S46 та першого впровадження системи управління інформаційною безпекою (SZBI);
- до 3 квітня 2028 року – термін проведення першого аудиту безпеки для ключових суб’єктів (важливі суб’єкти проводять аудит на вимогу наглядового органу).
Отже, доповнення даних у переліку — це лише перший крок. Адже реальне впровадження заходів безпеки та документації має свій власний графік, який вже розпочався раніше.
Що тобі слід зробити зараз?
Насамперед варто увійти в систему S46 і перевірити, яких даних бракує. Потім заплануйте їхнє доповнення, передбачивши достатній запас часу. Тому краще не чекати до останнього тижня терміну. Допоміжні матеріали щодо системи та змін після внесення поправок до закону доступні на сайтах gov.pl та cyber.gov.pl.
Паралельно з цим варто розпочати впорядкування тематичних напрямків. Насамперед йдеться про інвентаризацію інфраструктури, оцінку ризиків та документацію з безпеки — про це докладніше йдеться в подальшій частині статті.
Чому телекомунікаційні оператори потрапили під дію NIS2?
Оператори електронних комунікацій відповідають за інфраструктуру, без якої жоден інший суб’єкт, що підпадає під дію NIS2, не може функціонувати. Це стосується лікарень, банків, державних установ та енергетичних компаній. Кожен із них потребує стабільної мережі, щоб виконувати свої обов’язки, пов’язані із забезпеченням безперебійної роботи. Тому законодавці віднесли телекомунікаційний сектор до секторів, що підлягають регулюванню, оскільки стабільність і безпека мережі є складовими безпеки всієї економіки.
Порівняно з попередньою директивою змінилося насамперед те, що сфера регулювання поширилася на значно більшу кількість суб’єктів. Крім того, сьогодні класифікація відбувається здебільшого автоматично, в порядку інцидіального, а не на підставі окремих адміністративних рішень.
Важливо, що закон про KSC поширюється на всіх телекомунікаційних підприємців, незалежно від розміру компанії чи обсягу доходів. Великі та середні підприємства є ключовими суб’єктами, а малі та мікропідприємства — важливими суб’єктами. Основні обов’язки, такі як управління ризиками, захист мережі чи повідомлення про інциденти, для обох категорій однакові. Відрізняється насамперед спосіб нагляду: щодо ключових суб’єктів органи проводять перевірки регулярно, тоді як щодо важливих суб’єктів — переважно після виникнення інциденту або повідомлення про порушення.
Які обов’язки випливають із внесення до реєстру?
Внесення до переліку ключових або важливих суб’єктів покладає на телекомунікаційних операторів конкретний перелік обов’язків. Нижче ми розглянули найважливіші з них.
Аналіз ризиків
Оператор повинен визначити ключові елементи інфраструктури: магістральні вузли, системи маршрутизації, платформи управління мережею, системи BSS та OSS. Далі слід визначити загрози та потенційні наслідки інциденту для кожного з них. Це не одноразовий документ, підготовлений для потреб аудиту, а процес, який потрібно оновлювати після кожної істотної зміни в інфраструктурі.
Заходи безпеки
До заходів, яких NIS2 очікує на практиці, належать, зокрема, багатофакторна автентифікація для адміністративного доступу, а також сегментація середовищ управління мережею від клієнтських середовищ. Важливим є також забезпечення безпеки маршрутизації, наприклад за допомогою таких механізмів, як RPKI, а також постійний моніторинг подій та аномалій у мережі.
Повідомлення про інциденти
Закон встановлює конкретні терміни подання звітів до відповідної служби CSIRT:
- попереднє повідомлення: не пізніше ніж через 24 години після виявлення інциденту;
- додатковий звіт: протягом 72 годин з моменту виявлення інциденту;
- підсумковий звіт: протягом місяця після завершення інциденту.
Відлік часу починається з моменту, коли організація дізнається про інцидент, а не з моменту його фактичного виникнення. Тому без здатності швидко виявляти загрози дотриматися цих термінів взагалі важко.
Безперервність бізнесу
NIS2 вимагає наявності планів забезпечення безперебійної діяльності, які охоплюють не лише технічні збої, а й сценарії кібератак. Йдеться, наприклад, про захоплення системи управління інфраструктурою. Ключовим є те, чи ви коли-небудь на практиці вимірювали час, необхідний для відновлення безпечної конфігурації та відновлення послуг, чи це лише описано у вашій процедурі.
Безпека постачальників
Оператор повинен оцінити ризики, пов’язані з постачальниками обладнання, програмного забезпечення та ІКТ-послуг — від виробників маршрутизаторів до постачальників систем управління мережею. Тому слід перевірити, чи містять договори положення щодо вимог безпеки. Також варто перевіряти нові рішення перед їх впровадженням та постійно відстежувати вразливості використовуваного обладнання.
Документація
Політики безпеки, процедури реагування на інциденти, результати оцінки ризиків та правила управління постачальниками мають бути задокументовані. Документація повинна мати таку форму, яку організація зможе представити під час перевірки. Відсутність документації, навіть за умови належного функціонування процесів, є одним із найпоширеніших висновків аудитів відповідності.
Чому не варто чекати?
Відкладення оформлення документів до останнього дня терміну не дає додаткового часу на впровадження. Адже відлік часу на виконання змістовних зобов’язань триває вже з квітня 2026 року, незалежно від темпів внесення даних до переліку.
Варто також врахувати графік заходів, які необхідно виконати. Впровадження процедур безпеки — від реагування на інциденти до управління постачальниками — насправді триває тижні, а у великих організаціях — навіть місяці. Варто також врахувати, що цей процес вимагає узгодження дій між технічним відділом, керівництвом і, часто, зовнішніми партнерами. Крім того, ретельний аналіз ризиків вимагає інвентаризації інфраструктури та оцінки загроз для кожного ключового елемента, що в разі розгалуженої мережі не є завданням, яке можна виконати за одне засідання.
До цього додається фактор, на який оператор не має впливу: одночасно подібні підготовчі заходи проводять багато інших телекомунікаційних операторів, які отримали аналогічні листи. Як наслідок, зростає навантаження на консалтингові та аудиторські компанії, а разом із цим подовжується час очікування на зовнішню підтримку у міру наближення термінів.
Що варто зробити найближчими тижнями?
- Увійдіть у систему S46 і перевірте, які дані про вашу компанію там уже записані.
- Визначте, якої інформації бракує, і заплануйте її доповнення, залишивши запас часу.
- Оберіть команду, яка відповідатиме за координацію заходів, пов’язаних із NIS2.
- проведіть інвентаризацію елементів мережевої інфраструктури та ІТ-систем.
- Перевірте, чи є у вас задокументовані процедури реагування на інциденти. Вони мають відрізнятися від процедур, що стосуються звичайних аварій.
- Перевірте, як у вашій організації вирішується питання доступу до систем управління мережею та чи застосовуєте ви багатофакторну аутентифікацію.
- Перегляньте договори з постачальниками ІКТ на предмет положень, що стосуються безпеки.
- Обговоріть із членами правління питання щодо відповідальності, яка передбачена директивою NIS2.
- Заплануйте аудит відповідності, який виявить прогалини та вкаже, з чого варто розпочати роботу.
Проконсультуйтеся щодо своєї ситуації з експертами ITH
Лист від UKE — це хороший привід для впорядкування фактичного стану справ. Це стосується як даних у системі S46, так і реальної готовності вашої компанії до вимог NIS2. ITH підтримує телекомунікаційних операторів на кожному етапі цього процесу: від аудиту та підготовки документації, через поетапне впровадження NIS2, до тренінгів з кібербезпеки для команд та керівництва.
Підтримка ITH охоплює як технологічний рівень, так і створення Системи управління інформаційною безпекою (SZBI). До технологічного рівня входить налаштування та захист мережевої інфраструктури, систем управління доступом та моніторингу загроз. У свою чергу, СУБІ — це комплексний набір процедур, політик безпеки, навчальних програм та технічних засобів захисту, який об’єднує вимоги NIS2 в єдину цілісну та керовану систему, а не набір окремих документів, підготовлених для потреб одного аудиту.
Завдяки поєднанню цих двох сфер оператору не доводиться самостійно поєднувати технічні, організаційні та формальні компетенції. Команда ITH супроводжує організацію протягом усього процесу: від первинного аналізу вразливостей, через впровадження заходів безпеки та документації, аж до поточного забезпечення відповідності вимогам.
Якщо ви хочете перевірити, наскільки ваша компанія готова до цього, ознайомтеся з пропозицією ITH для інтернет-провайдерів або домовтеся про коротку розмову з нашою командою.













