EU 2022/2555

Czym jest NIS2?

Dyrektywa UE 2022/2555 w sprawie cyberbezpieczeństwa, najważniejsza reforma ogólnounijnych regulacji cyberbezpieczeństwa od 2016 roku.

Simon OrzelSimon Orzel·Laufend geprüft

Przegląd

Dyrektywa NIS2 (dyrektywa (UE) 2022/2555) to zaktualizowane ramy Unii Europejskiej służące osiągnięciu wysokiego wspólnego poziomu cyberbezpieczeństwa we wszystkich państwach członkowskich. Zastępuje ona pierwotną dyrektywę NIS z 2016 roku.

NIS2 znacząco rozszerza zakres regulacji cyberbezpieczeństwa UE: z około 10 000 podmiotów objętych NIS1 do szacowanych 160 000 w całej Europie. W samych Niemczech objętych jest około 29 500 firm.

Dyrektywa nakłada zharmonizowane środki zarządzania ryzykiem, obowiązki zgłaszania incydentów oraz wymogi bezpieczeństwa łańcucha dostaw. Wprowadza osobistą odpowiedzialność kierownictwa oraz znacznie wyższe kary za nieprzestrzeganie przepisów.

Kluczowe daty
DataZdarzenie
27 grudnia 2022Dyrektywa NIS2 opublikowana w Dzienniku Urzędowym UE
16 stycznia 2023NIS2 wchodzi w życie na poziomie UE
17 października 2024Termin transpozycji do prawa krajowego przez państwa członkowskie
17 kwietnia 2025Termin utworzenia rejestrów podmiotów przez państwa członkowskie
17 października 2027Komisja Europejska dokonuje przeglądu funkcjonowania dyrektywy
NIS1 a NIS2
AspektNIS1 (2016)NIS2 (2022)
Zakres~10 000 podmiotów w UE~160 000 podmiotów w UE
Sektory7 sektorów18 sektorów (11 o znaczeniu krytycznym + 7 pozostałych sektorów krytycznych)
Klasyfikacja podmiotówOperatorzy usług kluczowych (OES) + dostawcy usług cyfrowychPodmioty kluczowe + podmioty ważne (w zależności od wielkości)
KaryUstalane przez państwa członkowskie, znacznie zróżnicowaneZharmonizowane: do 10 mln EUR lub 2% globalnego obrotu
Odpowiedzialność kierownictwaNieuregulowanaOsobista odpowiedzialność organów zarządzających
Zgłaszanie incydentówBez zbędnej zwłokiRygorystyczna kaskada 24 godz. / 72 godz. / 1 miesiąc
Łańcuch dostawNieuregulowanyObowiązkowa ocena bezpieczeństwa łańcucha dostaw
NadzórPozostawiony państwom członkowskimProaktywny (podmioty kluczowe) + reaktywny (podmioty ważne)

18 objętych sektorów

Załącznik I: Sektory o szczególnym znaczeniu krytycznym
Duże podmioty w tych sektorach są klasyfikowane jako kluczowe (podmioty kluczowe). Podmioty średnie są klasyfikowane jako ważne.
  1. 01Energetyka (energia elektryczna, system ciepłowniczy/chłodniczy, ropa naftowa, gaz, wodór)
  2. 02Transport (lotniczy, kolejowy, wodny, drogowy)
  3. 03Bankowość
  4. 04Infrastruktury rynku finansowego
  5. 05Zdrowie (szpitale, farmacja, wyroby medyczne, laboratoria referencyjne)
  6. 06Woda pitna
  7. 07Ścieki
  8. 08Infrastruktura cyfrowa (DNS, TLD, chmura, centra danych, CDN, telekomunikacja)
  9. 09Zarządzanie usługami ICT, B2B (MSP, MSSP)
  10. 10Administracja publiczna
  11. 11Przestrzeń kosmiczna
Załącznik II: Pozostałe sektory krytyczne
Podmioty w tych sektorach są klasyfikowane jako ważne, niezależnie od tego, czy są średnie czy duże.
  1. 01Usługi pocztowe i kurierskie
  2. 02Gospodarowanie odpadami
  3. 03Chemikalia (wytwarzanie, produkcja, dystrybucja)
  4. 04Żywność (handel hurtowy, produkcja przemysłowa, przetwarzanie)
  5. 05Produkcja (wyroby medyczne, elektronika, sprzęt elektryczny, maszyny, pojazdy silnikowe, pozostały transport)
  6. 06Dostawcy usług cyfrowych (internetowe platformy handlowe, wyszukiwarki internetowe, sieci społecznościowe)
  7. 07Organizacje badawcze
Progi wielkości
NIS2 stosuje unijną definicję MŚP. O klasyfikacji decyduje liczba pracowników LUB wskaźniki finansowe (na potrzeby testu finansowego muszą zostać przekroczone ZARÓWNO obrót, JAK I suma bilansowa).
WielkośćPracownicyPróg finansowyZakres NIS2
Duże≥ 250> 50 mln EUR obrotu ORAZ > 43 mln EUR sumy bilansowejObjęte
Średnie≥ 50 (i < 250)> 10 mln EUR obrotu ORAZ > 10 mln EUR sumy bilansowejObjęte
Małe< 50≤ 10 mln EUR obrotu ORAZ ≤ 10 mln EUR sumy bilansowejCo do zasady nieobjęte

Niektóre typy podmiotów są objęte niezależnie od wielkości, w tym dostawcy DNS, rejestry nazw TLD, kwalifikowani dostawcy usług zaufania, operatorzy KRITIS oraz wyłączni dostawcy usług kluczowych.

Kluczowe obowiązki w skrócie
  • Wdrożenie 10 obowiązkowych środków zarządzania ryzykiem w cyberbezpieczeństwie
  • Zgłaszanie poważnych incydentów w ciągu 24 godz. / 72 godz. / 1 miesiąca
  • Kierownictwo musi zatwierdzać, nadzorować i być przeszkolone w zakresie cyberbezpieczeństwa
  • Ocena ryzyk cyberbezpieczeństwa w łańcuchu dostaw i zarządzanie nimi
  • Rejestracja u krajowego właściwego organu
  • Utrzymywanie dowodów zgodności (audyty dla operatorów KRITIS co 3 lata)