NIS2 — Ogólnounijny poziom bazowy cyberbezpieczeństwa
NIS2 podnosi bazowy poziom cyberbezpieczeństwa dla podmiotów kluczowych i ważnych w całej UE. CYBORA wdraża środki zarządzania ryzykiem, odpowiedzialność kierownictwa i dyscyplinę zgłaszania incydentów wymaganą przez dyrektywę.
Standard w prostych słowach
Dyrektywa NIS2 (UE 2022/2555) rozszerza unijne obowiązki w zakresie cyberbezpieczeństwa na więcej sektorów, nakładając środki zarządzania ryzykiem, odpowiedzialność kadry kierowniczej wyższego szczebla oraz ścisłe terminy zgłaszania incydentów.
Przeczytaj tekst regulacji, artykuł po artykule, prostym językiem →Czy to dotyczy Ciebie?
Podmioty kluczowe i ważne w sektorach energetyki, transportu, zdrowia, infrastruktury cyfrowej, produkcji i innych — a także wielu ich dostawców.
Wymagania w skrócie
Dziesięć środków zarządzania ryzykiem (art. 21(2))
Minimalny poziom bazowy obejmujący ład organizacyjny, obsługę incydentów, ciągłość działania, bezpieczeństwo łańcucha dostaw, zarządzanie podatnościami i więcej — art. 21(2) wyznacza próg minimalny, a nie listę do wyboru.
Zarządzanie podatnościami i ich ujawnianie (art. 21(2)(e))
Wykrywanie, walidacja i naprawa muszą być dokumentowane jako proces ciągły, potwierdzany na bieżąco dowodami, a nie rekonstruowany po fakcie.
Ciągła ocena skuteczności (art. 21(2)(f))
Kontrole muszą wykazywać działanie w sposób ciągły — coroczna migawka nie dowodzi "ciągłości", której faktycznie wymaga zapis przepisu.
Bezpieczeństwo łańcucha dostaw (art. 21(2)(d))
Podmioty objęte regulacją muszą teraz zarządzać ryzykiem cybernetycznym w bezpośrednich relacjach z dostawcami — sam certyfikat ISO 27001 dostawcy nie zamyka już tego przeglądu.
24-godzinny zegar zgłaszania incydentów (art. 23)
Znaczące incydenty podlegają trzyetapowemu zegarowi: wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie incydentu w ciągu 72 godzin i raport końcowy w ciągu miesiąca.
From gap to NIS2, on one platform
Każda kontrola mapowana jest raz, dowody zbierane są w sposób ciągły, a jeden zespół odpowiada za wszystko od analizy luk po audyt.
Środki zarządzania ryzykiem
Środki techniczne i organizacyjne wymagane przez art. 21, wdrożone i udokumentowane.
Odpowiedzialność kierownictwa
Nadzór zarządu i szkolenia spełniające obowiązki przywódcze wynikające z dyrektywy.
Zgłaszanie incydentów w 24h
Procesy wczesnego ostrzegania i raportowania dostosowane do napiętych terminów NIS2.
Bezpieczeństwo łańcucha dostaw
Ryzyko stron trzecich oceniane i monitorowane zgodnie z oczekiwaniami dyrektywy.
Najczęściej zadawane pytania
Czy skanowanie oznacza zgodność z NIS2?
Nie. Testy techniczne dokumentują art. 21(2)(e) i (f) — zarządzanie podatnościami i jego bieżącą skuteczność — ale nie zastępują programu ładu organizacyjnego, ciągłości działania, szkoleń i reagowania na incydenty, którego również wymaga NIS2.
Ocena podatności czy test penetracyjny — czego wymaga NIS2?
Oba, do różnych celów. Skanowanie dostarcza ciągłych dowodów wymaganych przez art. 21(2)(f); okresowe ręczne testy penetracyjne dają głębszą, realistyczną walidację, której samo skanowanie nie zapewni. CYBORA prowadzi oba w ramach jednego programu.
Mamy już DORA — czy potrzebujemy też NIS2?
Jeśli jesteś podmiotem finansowym, do zarządzania ryzykiem ICT stosuje się DORA zamiast NIS2 — DORA jest lex specialis. Jeśli dostarczasz usługi podmiotom finansowym, sam nim nie będąc, lub działasz w innym sektorze kluczowym/ważnym, prawdopodobniej podlegasz NIS2. Warto sprawdzić oba w odniesieniu do swojego rzeczywistego zakresu.
Czy CYBORA może dotrzeć do infrastruktury wewnętrznej lub prywatnej chmury, a nie tylko zasobów dostępnych z internetu?
Tak — zaangażowania obejmują sieci wewnętrzne, uwierzytelnione portale i środowiska prywatne, nie tylko to, co jest dostępne z publicznego internetu. Środowiska OT/ICS/SCADA są traktowane z ostrożnością, z testami stawiającymi bezpieczeństwo na pierwszym miejscu zamiast domyślnego skanowania aktywnego.
Jak CYBORA pomaga w dotrzymaniu terminu zgłoszenia z art. 23?
Monitoring HybridSOC wykrywa aktywnie wykorzystywane CVE w Twoich zasobach na tyle szybko, by odpowiedzieć na pytanie "czy jesteśmy narażeni?" w 24-godzinnym oknie wczesnego ostrzegania, wysyłając alerty na Slack, Teams lub webhook zamiast czekać na dashboard. Zgłoszenie do krajowego CSIRT nadal pozostaje obowiązkiem Twojej organizacji.
Czy dowody dostawcy od CYBORA spełniają nasz przegląd na podstawie art. 21(2)(d)?
Zamyka to techniczną połowę — ciągłe dowody zarządzania podatnościami w formacie, który Twój przegląd zakupowy może faktycznie wykorzystać. Reszta przeglądu dostawcy (umowy, ład organizacyjny, współpraca przy incydentach) nadal wykracza poza to, co mogą udowodnić dowody testowe.
Zobacz to na własnym perymetrze
Tell us where you are today. A CYBORA engineer — not a salesperson — will come back with what actually applies to your situation.
- Reply within one business day
- Scoped to your regulatory frameworks
- No obligation, no sales pitch
Take control of your perimeter
Register for a pilot demonstration of the CYBORA GRC and HybridSOC platform. One team, accountable for your full cyber security lifecycle.