Dyrektywa NIS2 (UE 2022/2555) obowiązuje od stycznia 2023 roku i została transponowana do prawa krajowego poprzez ustawę o krajowym systemie cyberbezpieczeństwa (ustawa o KSC). Dotyczy średnich i dużych firm w 18 sektorach — od produkcji i transportu po ICT i administrację publiczną. Obowiązki obejmują zarządzanie ryzykiem, środki techniczne i organizacyjne (MFA, szyfrowanie, backup, supply chain), zgłaszanie incydentów w ciągu 24/72 godzin oraz osobistą odpowiedzialność członków zarządu. Sankcje sięgają 10 mln EUR lub 2% globalnego obrotu.
Ten artykuł jest częścią serii Bezpieczeństwo i compliance w cloud ERP 2026. Wyjaśni, jak określić, czy NIS2 was dotyczy, jakie są konkretne obowiązki i jaki ma związek z waszym systemem ERP/CRM.
Dlaczego NIS2 i dlaczego teraz
Pierwotna dyrektywa NIS1 z 2016 roku była wąska — dotyczyła tylko 19 sektorów i około 100–300 podmiotów na kraj. NIS2 to rozszerza i zaostrza:
- 18 sektorów podzielonych na essential i important entities.
- Automatyczna regulacja średnich firm (50+ pracowników / 10+ mln EUR obrotu) w dotkniętych sektorach.
- Zaostrzone wymagania techniczne i organizacyjne.
- Osobista odpowiedzialność członków zarządu (managing directors, board members).
- Wyższe sankcje i aktywniejszy nadzór.
Przyczyną tej fali jest rosnąca liczba incydentów cybernetycznych w UE (Colonial Pipeline, Maersk, NotPetya, fale ransomware 2020–2024), która pokazała, że dobrowolne podejście nie wystarcza. NIS2 czyni cyberbezpieczeństwo wymogiem regulacyjnym podobnie jak RODO uczyniło z ochrony danych osobowych.
Kogo NIS2 dotyczy w Polsce
Sektory
NIS2 dzieli sektory na dwie klasy:
Essential entities (sektor o wysokiej krytyczności)
- Energetyka (energia elektryczna, gaz, ciepło, ropa, wodór)
- Transport (lotniczy, kolejowy, wodny, drogowy)
- Bankowość i rynki finansowe
- Ochrona zdrowia
- Woda pitna i ścieki
- Infrastruktura cyfrowa (cloud, centra danych, DNS, TLD, internet exchange)
- ICT service management (B2B IT, MSP, MSSP)
- Administracja publiczna
- Przestrzeń kosmiczna (infrastruktura satelitarna)
Important entities (pozostałe sektory krytyczne)
- Usługi pocztowe i kurierskie
- Gospodarka odpadami
- Produkcja (krytyczne chemikalia, leki, wyroby medyczne, pojazdy silnikowe, komputery, elektronika)
- Dystrybucja żywności
- Dostawcy cyfrowi (online marketplace, wyszukiwarki, media społecznościowe)
- Instytucje badawcze
Kryterium wielkości
Dyrektywa definiuje regulowane podmioty przede wszystkim przez wielkość:
| Kategoria | Pracownicy | Obrót | Suma bilansowa |
|---|---|---|---|
| Średnia firma (regulowana) | 50–250 | 10–50 mln EUR | < 43 mln EUR |
| Duża firma (regulowana) | > 250 | > 50 mln EUR | > 43 mln EUR |
| Mała firma (zazwyczaj nieregulowana*) | < 50 | < 10 mln EUR | < 10 mln EUR |
*Wyjątki: małe firmy mogą być regulowane jeśli są jedynym dostawcą krytycznej usługi w kraju, lub jeśli ich awaria miałaby znaczący społeczny/ekonomiczny wpływ.
Praktyczna procedura określenia
- Sektor. Sprawdźcie załączniki I i II do ustawy o KSC (Polska) lub bezpośrednio Annex I/II dyrektywy NIS2.
- Wielkość. Zastosujcie definicję MŚP UE (Recommendation 2003/361/EC).
- Wyjątek. Nawet jeśli jesteście poniżej progu, sprawdźcie, czy nie jesteście single provider lub nie posiadacie innego kwalifikującego atrybutu.
- Samoregistracja. Regulowane podmioty muszą same się zarejestrować w CERT Polska — typowo w ciągu 90 dni od spełnienia kryteriów.
Wskazówka: Jeśli jesteście dostawcą usług IT/cloud (w tym SaaS ERP), automatycznie wpadacie w kategorię „infrastruktura cyfrowa” lub „ICT service management” — niezależnie od wielkości waszych klientów.
Kluczowe obowiązki regulowanego podmiotu
NIS2 art. 21 definiuje 10 minimalnych środków, które musicie wdrożyć:
- Polityki analizy ryzyka i bezpieczeństwa systemów informatycznych
- Obsługa incydentów (wykrywanie, reagowanie, odtwarzanie)
- Ciągłość działania — backup, disaster recovery, zarządzanie kryzysowe
- Bezpieczeństwo łańcucha dostaw — w tym relacje z bezpośrednimi dostawcami i usługodawcami
- Bezpieczeństwo przy pozyskiwaniu, rozwijaniu i utrzymaniu sieci i systemów informatycznych
- Polityki i procedury oceny skuteczności środków
- Podstawowe praktyki cyberhigieny i szkolenia
- Polityki kryptograficzne (w tym szyfrowanie)
- Bezpieczeństwo zasobów ludzkich, polityka dostępu, zarządzanie aktywami
- MFA lub continuous authentication, bezpieczna komunikacja, bezpieczna komunikacja awaryjna
Zgłaszanie incydentów
Najsurowsze nowe zasady. Przy istotnym incydencie (zdefiniowanym przez kryteria liczby użytkowników, szkód finansowych, przerwy w usłudze) musicie:
| Termin | Obowiązek | Komu |
|---|---|---|
| 24 godziny | Early warning (wstępna informacja) | CERT Polska |
| 72 godziny | Zgłoszenie incydentu (szczegóły) | CERT Polska |
| 1 miesiąc | Raport końcowy | CERT Polska |
| Na bieżąco | Komunikacja z zainteresowanymi stronami | Klienci, partnerzy |
Termin biegnie od chwili, gdy dowiedzieliście się o incydencie — nie od jego początku. Oznacza to, że zdolności detekcyjne są kluczowe.
Sankcje i osobista odpowiedzialność
| Kategoria | Maksymalna sankcja |
|---|---|
| Essential entity | 10 mln EUR lub 2% globalnego obrotu (wyższa) |
| Important entity | 7 mln EUR lub 1,4% obrotu |
| Zarząd (osobista) | Zakaz pełnienia funkcji, osobiste kary |
| Reputacyjna | Publiczne oznaczenie jako non-compliant |
NIS2 wprost wskazuje, że kierownictwo wyższego szczebla odpowiada za zatwierdzenie i nadzór nad środkami. Polska ustawa o KSC przenosi to bezpośrednio na odpowiedzialność prawną i administracyjną.
Związek NIS2 z systemem ERP/CRM
Wasz ERP/CRM to krytyczny system informatyczny — zawiera dane finansowe, klientów, HR i operacyjne. Dla compliance z NIS2 oznacza to kilka konkretnych wymagań:
1. Ocena ryzyka musi obejmować ERP
W rejestrze ryzyk musicie mieć ERP jako aktywo pierwszorzędne z analizą:
- Jakie dane zawiera (klasyfikacja)
- Kto ma dostęp (RBAC)
- Jakie są zagrożenia (ransomware, insider threat, vendor compromise)
- Jakie mamy środki (techniczne + organizacyjne)
2. Dostawca (cloud ERP) musi być oceniony
Bezpieczeństwo łańcucha dostaw jest w NIS2 explicite. Wasz dostawca SaaS ERP staje się częścią waszej regulacji. Wymagajcie:
- Certyfikacji bezpieczeństwa (minimum ISO 27001, idealnie też SOC 2)
- Jurysdykcji UE (unikniecie CLOUD Act)
- DPA + lista sub-przetwarzających
- SLA incident response kompatybilne z waszym terminem 24/72 godz.
- Audit log do analizy forensycznej
- BCP/DRP z zdefiniowanym RTO/RPO
Modulario pokrywa te wymagania domyślnie — więcej na stronie Bezpieczeństwo i w artykule o bezpieczeństwie cloud ERP.
3. MFA i zarządzanie dostępem
Punkt 10 minimalnych środków wymaga MFA dla dostępu do ERP. Modulario obsługuje TOTP, WebAuthn, SAML 2.0 i OIDC do integracji z korporacyjnym IdP (Azure AD, Google Workspace, Keycloak).
4. Backup i odtwarzanie
Backup ERP musi być:
- Off-site (geograficznie oddzielony)
- Szyfrowany
- Regularnie testowany (ćwiczenie recovery min. 2× rocznie)
- Odporny na ransomware (immutable / air-gapped)
Modulario zapewnia codzienne pełne + godzinowe przyrostowe kopie zapasowe z 30-dniową retencją w replikacji multi-region.
5. Audit log do reagowania na incydenty
Przy incydencie musicie odpowiedzieć na pytanie „co się stało, kiedy i kto za to odpowiada”. Audit log w każdym module ERP jest kluczowy dla:
- 24-godzinowego early warning (co stwierdziliśmy)
- 72-godzinowego szczegółowego raportu (zakres wpływu)
- Final report (root cause + działania naprawcze)
Modulario audit log zapisuje kompletne snapshoty before/after dla każdej zmiany, z identyfikacją użytkownika i adresem IP.
Procedura przygotowania: 12-tygodniowy plan dla MŚP
Dla średniej firmy (50–150 pracowników), która jeszcze nie zaczęła:
| Tydzień | Działanie | Wynik |
|---|---|---|
| 1–2 | Analiza sektorowa, określenie kategorii | Decyzja: regulowany / nie |
| 3–4 | Rejestr aktywów, analiza luk | Lista aktywów + raport luk |
| 5–6 | Ocena ryzyka, plan postępowania | Rejestr ryzyk + plan mitigacji |
| 7–8 | Polityki i procedury | Zestaw ~20 polityk |
| 9–10 | Wdrożenie środków technicznych | MFA, backup, monitoring, audit log |
| 11 | Szkolenie pracowników | Dokumentacja szkoleń |
| 12 | Samoregistracja + audyt wewnętrzny | Rejestracja w CERT Polska |
Realistycznie dla większości MŚP zajmie to 4–6 miesięcy przy pełnym zaangażowaniu, lub 9–12 miesięcy przy niepełnym wymiarze czasu.
Najczęstsze błędy przy implementacji NIS2
- „Nas to nie dotyczy.” Wiele firm ignoruje NIS2 w przekonaniu, że są małe. Sprawdźcie sektor — IT, produkcja żywności, transport mają niskie progi.
- Skupienie wyłącznie na technologiach. NIS2 to 50% organizacja + 50% technologia. Bez polityk, szkoleń i zarządzania dostawcami samo MFA nie wystarczy.
- Zapomnienie o łańcuchu dostaw. Wasz podwykonawca może być słabym ogniwem. Oceniajcie dostawców SaaS, MSP IT, hosting.
- Reaktywne reagowanie na incydenty. Bez przygotowanego runbooka i kontaktów nie zdążycie z terminem 24-godzinnym.
- Brak dokumentacji. Audytor / regulator chce dowodów, nie tylko oświadczeń. Logi, zapisy, screenshoty, podpisy.
Co zrobić teraz
- Sprawdźcie swoją regulowaność według ustawy o KSC (Polska).
- Przeprowadźcie analizę luk wobec 10 minimalnych środków NIS2 art. 21.
- Przeprowadźcie audyt swoich dostawców SaaS — szczególnie ERP/CRM, e-mail, przechowywanie plików. Szukajcie ISO 27001, jurysdykcji UE, DPA, audit log.
- Uruchomcie implementację według 12-tygodniowego planu powyżej.
Jeśli szukacie ERP NIS2-ready by-default, przejrzyjcie nasze środki bezpieczeństwa lub artykuł pillar o bezpieczeństwie cloud ERP. Powiązane tematy znajdziecie w artykule o ISO 27001 dla MŚP i checkliście GDPR.
Często zadawane pytania
Jesteśmy firmą z 35 pracownikami w branży IT. Czy NIS2 nas dotyczy? Prawdopodobnie tak. Sektor „ICT service management” ma obniżony próg i jako single provider lub ważne ogniwo łańcucha dostaw możecie być regulowani poniżej 50 pracowników. Zweryfikujcie to z CERT Polska lub prawnikiem specjalizującym się w cyberbezpieczeństwie.
Jaki jest związek NIS2 i RODO? Komplementarny. RODO chroni dane osobowe (skupienie: osoby, których dane dotyczą), NIS2 chroni krytyczne systemy informatyczne (skupienie: wpływ społeczny). Wiele środków się pokrywa (szyfrowanie, kontrola dostępu, reagowanie na incydenty), ale organy raportujące i sankcje są inne. Compliance z jednym nie gwarantuje compliance z drugim.
Co jeśli mój dostawca cloud ERP nie ma ISO 27001? NIS2 zobowiązuje was do oceny dostawców. Bez ISO 27001 musicie mieć zastępcze dowody — audyt bezpieczeństwa, testy penetracyjne, szczegółową dokumentację umowną. W praktyce ISO 27001 jest de facto wymaganiem. Jeśli wasz dostawca jej nie posiada, rozważcie migrację — Modulario jest certyfikowane ISO 27001 i dostarczy wam kompletną dokumentację vendor due diligence.
Kto w firmie jest odpowiedzialny za compliance z NIS2? Kierownictwo wyższego szczebla (zarząd, rada nadzorcza) ma odpowiedzialność zatwierdzającą i nadzorczą. Zadania operacyjne zazwyczaj prowadzi CISO, dyrektor IT lub dedykowany compliance officer. Dla MŚP bez tych ról rozsądne jest wyznaczenie jednej odpowiedzialnej osoby (często menedżera IT) wspieranej zewnętrznym konsultantem.