
Сейм ухвалив поправки до закону про Національну систему кібербезпеки (KSC), які мають на меті посилити захист цифрових систем і послуг у Польщі. Нові положення є імплементацією директиви ЄС NIS2 у польське законодавство, що має підвищити стійкість до кіберзагроз та забезпечити кращий захист громадян, підприємців та державних установ.
Невиконання вимог директиви наражає компанію на серйозні правові та фінансові наслідки, що впливають на операційну стабільність та ринкову позицію.
Можливі санкції можуть становити до 10 млн євро або 2 % від загального річного обороту, навіть за відсутності фактичного інциденту в сфері кібербезпеки.
Відсутність офіційних механізмів, політик та організаційного нагляду сама по собі є підставою для накладення санкцій.
Аудити, інспекції та обов’язкові адміністративні рішення можуть спричиняти додаткові витрати, вимушені інвестиції та перебої в діяльності.
Правління та ключові керівники несуть індивідуальну відповідальність за нагляд за кібербезпекою, що може призвести до адміністративних санкцій.
У крайніх випадках можлива заборона на надання послуг, а також втрата контрактів, проблеми під час тендерів та зростання витрат на страхування й юридичний супровід.

Заповніть анкету нижче

Так — директива NIS2 (ЄС 2022/2555) прямо класифікує постачальників публічних мереж та послуг електронного зв’язку як ключові суб’єкти у секторі цифрової інфраструктури. Якщо ви надаєте доступ до Інтернету, голосові послуги або послуги передачі даних зовнішнім клієнтам і маєте у штаті понад 50 співробітників або ваш оборот перевищує 10 млн євро — ви є ключовим суб’єктом без жодних винятків. Менші інтернет-провайдери можуть бути включені до цього переліку на підставі рішення національного наглядового органу, якщо вони надають послуги критичного значення. Зв’яжіться з нами — ми проведемо безкоштовну перевірку.
Ключові суб’єкти (до яких належать інтернет-провайдери) підлягають більш суворому режиму нагляду, ніж важливі суб’єкти. Відмінності є суттєвими: вищий верхній поріг фінансових штрафів (10 млн євро проти 7 млн євро), активний проактивний нагляд з боку органів (а не лише реактивний після інциденту), обов’язок реєстрації та регулярного звітування. Щодо ключових суб’єктів органи нагляду можуть проводити перевірки без попереднього повідомлення, вимагати проведення зовнішніх аудитів та видавати накази про негайне припинення діяльності. Щодо важливих суб’єктів нагляд є реактивним — здійснюється переважно після інциденту.
Управління безперервністю діяльності в інтернет-провайдера — це офіційна, задокументована система, яка гарантує, що оператор здатний підтримувати або швидко відновити надання послуг після збою чи атаки. NIS2 конкретно вимагає: плану забезпечення безперервності діяльності (BCP), що описує процедури підтримки послуг за різних сценаріїв аварій, плану відновлення після аварії (DRP) з вимірюваними цілями RTO та RPO, регулярного тестування обох планів (щонайменше раз на рік) та документування результатів тестувань. ITH розробляє та тестує обидва плани в рамках впровадження NIS2 для інтернет-провайдерів.
NIS2 покладає на інтернет-провайдерів (ISP) як ключових суб’єктів триетапний обов’язок повідомлення про серйозні інциденти: (1) попереднє повідомлення протягом 24 годин з моменту виявлення — основна інформація про характер інциденту, (2) повне повідомлення про інцидент протягом 72 годин — детальна оцінка, масштаб та потенційні наслідки, (3) підсумковий звіт протягом 30 днів — опис вжитих коригувальних заходів та зроблених висновків. CSIRT Polska є головним органом, що приймає повідомлення. Наш SOC, що працює цілодобово, автоматизує весь цей процес — від виявлення та класифікації до надсилання необхідного звіту від імені вашого інтернет-провайдера.
Відповідальність керівного складу є одним із найважливіших елементів NIS2 і є цілком реальною. Директива покладає на органи держав-членів обов’язок запровадити механізми особистої відповідальності осіб, які обіймають керівні посади. У Польщі це означає можливість накладення штрафу в розмірі до 300 % місячної заробітної плати, а в крайніх випадках — заборону обіймати керівні посади. Відповідальність має наглядовий характер — правління відповідає за впровадження та підтримку системи безпеки, навіть якщо не бере участі в повсякденному технічному обслуговуванні. Тому навчання керівного складу є обов’язковим елементом нашого впровадження.
Так — компанія ITH здійснює впровадження NIS2 як зовнішня група експертів, мінімізуючи залучення внутрішнього ІТ-відділу. Весь адміністративний, документаційний та юридичний тягар ми беремо на себе. Це стосується: аудиту, розробки політик і процедур, навчання, технічного впровадження заходів безпеки та постійного моніторингу SOC 24/7. Для інтернет-провайдерів, які не мають спеціалізованої команди з безпеки, це найефективніша та найшвидша модель впровадження.