// OSIĄGNIJ ZGODNOŚĆ
EU

NIS2 — Ogólnounijny poziom bazowy cyberbezpieczeństwa

NIS2 podnosi bazowy poziom cyberbezpieczeństwa dla podmiotów kluczowych i ważnych w całej UE. CYBORA wdraża środki zarządzania ryzykiem, odpowiedzialność kierownictwa i dyscyplinę zgłaszania incydentów wymaganą przez dyrektywę.

Zegar incydentów24 godz. / 72 godz. / 1 miesiąc
Kary dla podmiotów kluczowych10 mln EUR lub 2% obrotu
Kary dla podmiotów ważnych7 mln EUR lub 1,4% obrotu
Środki zarządzania ryzykiem10, na podstawie art. 21(2)
// czym jest

Standard w prostych słowach

Dyrektywa NIS2 (UE 2022/2555) rozszerza unijne obowiązki w zakresie cyberbezpieczeństwa na więcej sektorów, nakładając środki zarządzania ryzykiem, odpowiedzialność kadry kierowniczej wyższego szczebla oraz ścisłe terminy zgłaszania incydentów.

Przeczytaj tekst regulacji, artykuł po artykule, prostym językiem →
// dla kogo

Czy to dotyczy Ciebie?

Podmioty kluczowe i ważne w sektorach energetyki, transportu, zdrowia, infrastruktury cyfrowej, produkcji i innych — a także wielu ich dostawców.

// czego wymaga prawo

Wymagania w skrócie

Dziesięć środków zarządzania ryzykiem (art. 21(2))

Minimalny poziom bazowy obejmujący ład organizacyjny, obsługę incydentów, ciągłość działania, bezpieczeństwo łańcucha dostaw, zarządzanie podatnościami i więcej — art. 21(2) wyznacza próg minimalny, a nie listę do wyboru.

Zarządzanie podatnościami i ich ujawnianie (art. 21(2)(e))

Wykrywanie, walidacja i naprawa muszą być dokumentowane jako proces ciągły, potwierdzany na bieżąco dowodami, a nie rekonstruowany po fakcie.

Ciągła ocena skuteczności (art. 21(2)(f))

Kontrole muszą wykazywać działanie w sposób ciągły — coroczna migawka nie dowodzi "ciągłości", której faktycznie wymaga zapis przepisu.

Bezpieczeństwo łańcucha dostaw (art. 21(2)(d))

Podmioty objęte regulacją muszą teraz zarządzać ryzykiem cybernetycznym w bezpośrednich relacjach z dostawcami — sam certyfikat ISO 27001 dostawcy nie zamyka już tego przeglądu.

24-godzinny zegar zgłaszania incydentów (art. 23)

Znaczące incydenty podlegają trzyetapowemu zegarowi: wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie incydentu w ciągu 72 godzin i raport końcowy w ciągu miesiąca.

// jak pomaga CYBORA

From gap to NIS2, on one platform

Każda kontrola mapowana jest raz, dowody zbierane są w sposób ciągły, a jeden zespół odpowiada za wszystko od analizy luk po audyt.

Środki zarządzania ryzykiem

Środki techniczne i organizacyjne wymagane przez art. 21, wdrożone i udokumentowane.

Odpowiedzialność kierownictwa

Nadzór zarządu i szkolenia spełniające obowiązki przywódcze wynikające z dyrektywy.

Zgłaszanie incydentów w 24h

Procesy wczesnego ostrzegania i raportowania dostosowane do napiętych terminów NIS2.

Bezpieczeństwo łańcucha dostaw

Ryzyko stron trzecich oceniane i monitorowane zgodnie z oczekiwaniami dyrektywy.

// najczęściej zadawane pytania

Najczęściej zadawane pytania

Czy skanowanie oznacza zgodność z NIS2?

Nie. Testy techniczne dokumentują art. 21(2)(e) i (f) — zarządzanie podatnościami i jego bieżącą skuteczność — ale nie zastępują programu ładu organizacyjnego, ciągłości działania, szkoleń i reagowania na incydenty, którego również wymaga NIS2.

Ocena podatności czy test penetracyjny — czego wymaga NIS2?

Oba, do różnych celów. Skanowanie dostarcza ciągłych dowodów wymaganych przez art. 21(2)(f); okresowe ręczne testy penetracyjne dają głębszą, realistyczną walidację, której samo skanowanie nie zapewni. CYBORA prowadzi oba w ramach jednego programu.

Mamy już DORA — czy potrzebujemy też NIS2?

Jeśli jesteś podmiotem finansowym, do zarządzania ryzykiem ICT stosuje się DORA zamiast NIS2 — DORA jest lex specialis. Jeśli dostarczasz usługi podmiotom finansowym, sam nim nie będąc, lub działasz w innym sektorze kluczowym/ważnym, prawdopodobniej podlegasz NIS2. Warto sprawdzić oba w odniesieniu do swojego rzeczywistego zakresu.

Czy CYBORA może dotrzeć do infrastruktury wewnętrznej lub prywatnej chmury, a nie tylko zasobów dostępnych z internetu?

Tak — zaangażowania obejmują sieci wewnętrzne, uwierzytelnione portale i środowiska prywatne, nie tylko to, co jest dostępne z publicznego internetu. Środowiska OT/ICS/SCADA są traktowane z ostrożnością, z testami stawiającymi bezpieczeństwo na pierwszym miejscu zamiast domyślnego skanowania aktywnego.

Jak CYBORA pomaga w dotrzymaniu terminu zgłoszenia z art. 23?

Monitoring HybridSOC wykrywa aktywnie wykorzystywane CVE w Twoich zasobach na tyle szybko, by odpowiedzieć na pytanie "czy jesteśmy narażeni?" w 24-godzinnym oknie wczesnego ostrzegania, wysyłając alerty na Slack, Teams lub webhook zamiast czekać na dashboard. Zgłoszenie do krajowego CSIRT nadal pozostaje obowiązkiem Twojej organizacji.

Czy dowody dostawcy od CYBORA spełniają nasz przegląd na podstawie art. 21(2)(d)?

Zamyka to techniczną połowę — ciągłe dowody zarządzania podatnościami w formacie, który Twój przegląd zakupowy może faktycznie wykorzystać. Reszta przeglądu dostawcy (umowy, ład organizacyjny, współpraca przy incydentach) nadal wykracza poza to, co mogą udowodnić dowody testowe.

// full support request

Zobacz to na własnym perymetrze

Tell us where you are today. A CYBORA engineer — not a salesperson — will come back with what actually applies to your situation.

  • Reply within one business day
  • Scoped to your regulatory frameworks
  • No obligation, no sales pitch

By submitting you agree to our Privacy Policy.

// protecting what matters most

Take control of your perimeter

Register for a pilot demonstration of the CYBORA GRC and HybridSOC platform. One team, accountable for your full cyber security lifecycle.