Dyrektywa NIS2 (UE 2022/2555) obowiązuje od stycznia 2023 roku i została transponowana do prawa krajowego poprzez ustawę o krajowym systemie cyberbezpieczeństwa (ustawa o KSC). Dotyczy średnich i dużych firm w 18 sektorach — od produkcji i transportu po ICT i administrację publiczną. Obowiązki obejmują zarządzanie ryzykiem, środki techniczne i organizacyjne (MFA, szyfrowanie, backup, supply chain), zgłaszanie incydentów w ciągu 24/72 godzin oraz osobistą odpowiedzialność członków zarządu. Sankcje sięgają 10 mln EUR lub 2% globalnego obrotu.

Ten artykuł jest częścią serii Bezpieczeństwo i compliance w cloud ERP 2026. Wyjaśni, jak określić, czy NIS2 was dotyczy, jakie są konkretne obowiązki i jaki ma związek z waszym systemem ERP/CRM.

Dlaczego NIS2 i dlaczego teraz

Pierwotna dyrektywa NIS1 z 2016 roku była wąska — dotyczyła tylko 19 sektorów i około 100–300 podmiotów na kraj. NIS2 to rozszerza i zaostrza:

  • 18 sektorów podzielonych na essential i important entities.
  • Automatyczna regulacja średnich firm (50+ pracowników / 10+ mln EUR obrotu) w dotkniętych sektorach.
  • Zaostrzone wymagania techniczne i organizacyjne.
  • Osobista odpowiedzialność członków zarządu (managing directors, board members).
  • Wyższe sankcje i aktywniejszy nadzór.

Przyczyną tej fali jest rosnąca liczba incydentów cybernetycznych w UE (Colonial Pipeline, Maersk, NotPetya, fale ransomware 2020–2024), która pokazała, że dobrowolne podejście nie wystarcza. NIS2 czyni cyberbezpieczeństwo wymogiem regulacyjnym podobnie jak RODO uczyniło z ochrony danych osobowych.

Kogo NIS2 dotyczy w Polsce

Sektory

NIS2 dzieli sektory na dwie klasy:

Essential entities (sektor o wysokiej krytyczności)

  • Energetyka (energia elektryczna, gaz, ciepło, ropa, wodór)
  • Transport (lotniczy, kolejowy, wodny, drogowy)
  • Bankowość i rynki finansowe
  • Ochrona zdrowia
  • Woda pitna i ścieki
  • Infrastruktura cyfrowa (cloud, centra danych, DNS, TLD, internet exchange)
  • ICT service management (B2B IT, MSP, MSSP)
  • Administracja publiczna
  • Przestrzeń kosmiczna (infrastruktura satelitarna)

Important entities (pozostałe sektory krytyczne)

  • Usługi pocztowe i kurierskie
  • Gospodarka odpadami
  • Produkcja (krytyczne chemikalia, leki, wyroby medyczne, pojazdy silnikowe, komputery, elektronika)
  • Dystrybucja żywności
  • Dostawcy cyfrowi (online marketplace, wyszukiwarki, media społecznościowe)
  • Instytucje badawcze

Kryterium wielkości

Dyrektywa definiuje regulowane podmioty przede wszystkim przez wielkość:

KategoriaPracownicyObrótSuma bilansowa
Średnia firma (regulowana)50–25010–50 mln EUR< 43 mln EUR
Duża firma (regulowana)> 250> 50 mln EUR> 43 mln EUR
Mała firma (zazwyczaj nieregulowana*)< 50< 10 mln EUR< 10 mln EUR

*Wyjątki: małe firmy mogą być regulowane jeśli są jedynym dostawcą krytycznej usługi w kraju, lub jeśli ich awaria miałaby znaczący społeczny/ekonomiczny wpływ.

Praktyczna procedura określenia

  1. Sektor. Sprawdźcie załączniki I i II do ustawy o KSC (Polska) lub bezpośrednio Annex I/II dyrektywy NIS2.
  2. Wielkość. Zastosujcie definicję MŚP UE (Recommendation 2003/361/EC).
  3. Wyjątek. Nawet jeśli jesteście poniżej progu, sprawdźcie, czy nie jesteście single provider lub nie posiadacie innego kwalifikującego atrybutu.
  4. Samoregistracja. Regulowane podmioty muszą same się zarejestrować w CERT Polska — typowo w ciągu 90 dni od spełnienia kryteriów.

Wskazówka: Jeśli jesteście dostawcą usług IT/cloud (w tym SaaS ERP), automatycznie wpadacie w kategorię „infrastruktura cyfrowa” lub „ICT service management” — niezależnie od wielkości waszych klientów.

Kluczowe obowiązki regulowanego podmiotu

NIS2 art. 21 definiuje 10 minimalnych środków, które musicie wdrożyć:

  1. Polityki analizy ryzyka i bezpieczeństwa systemów informatycznych
  2. Obsługa incydentów (wykrywanie, reagowanie, odtwarzanie)
  3. Ciągłość działania — backup, disaster recovery, zarządzanie kryzysowe
  4. Bezpieczeństwo łańcucha dostaw — w tym relacje z bezpośrednimi dostawcami i usługodawcami
  5. Bezpieczeństwo przy pozyskiwaniu, rozwijaniu i utrzymaniu sieci i systemów informatycznych
  6. Polityki i procedury oceny skuteczności środków
  7. Podstawowe praktyki cyberhigieny i szkolenia
  8. Polityki kryptograficzne (w tym szyfrowanie)
  9. Bezpieczeństwo zasobów ludzkich, polityka dostępu, zarządzanie aktywami
  10. MFA lub continuous authentication, bezpieczna komunikacja, bezpieczna komunikacja awaryjna

Zgłaszanie incydentów

Najsurowsze nowe zasady. Przy istotnym incydencie (zdefiniowanym przez kryteria liczby użytkowników, szkód finansowych, przerwy w usłudze) musicie:

TerminObowiązekKomu
24 godzinyEarly warning (wstępna informacja)CERT Polska
72 godzinyZgłoszenie incydentu (szczegóły)CERT Polska
1 miesiącRaport końcowyCERT Polska
Na bieżącoKomunikacja z zainteresowanymi stronamiKlienci, partnerzy

Termin biegnie od chwili, gdy dowiedzieliście się o incydencie — nie od jego początku. Oznacza to, że zdolności detekcyjne są kluczowe.

Sankcje i osobista odpowiedzialność

KategoriaMaksymalna sankcja
Essential entity10 mln EUR lub 2% globalnego obrotu (wyższa)
Important entity7 mln EUR lub 1,4% obrotu
Zarząd (osobista)Zakaz pełnienia funkcji, osobiste kary
ReputacyjnaPubliczne oznaczenie jako non-compliant

NIS2 wprost wskazuje, że kierownictwo wyższego szczebla odpowiada za zatwierdzenie i nadzór nad środkami. Polska ustawa o KSC przenosi to bezpośrednio na odpowiedzialność prawną i administracyjną.

Związek NIS2 z systemem ERP/CRM

Wasz ERP/CRM to krytyczny system informatyczny — zawiera dane finansowe, klientów, HR i operacyjne. Dla compliance z NIS2 oznacza to kilka konkretnych wymagań:

1. Ocena ryzyka musi obejmować ERP

W rejestrze ryzyk musicie mieć ERP jako aktywo pierwszorzędne z analizą:

  • Jakie dane zawiera (klasyfikacja)
  • Kto ma dostęp (RBAC)
  • Jakie są zagrożenia (ransomware, insider threat, vendor compromise)
  • Jakie mamy środki (techniczne + organizacyjne)

2. Dostawca (cloud ERP) musi być oceniony

Bezpieczeństwo łańcucha dostaw jest w NIS2 explicite. Wasz dostawca SaaS ERP staje się częścią waszej regulacji. Wymagajcie:

  • Certyfikacji bezpieczeństwa (minimum ISO 27001, idealnie też SOC 2)
  • Jurysdykcji UE (unikniecie CLOUD Act)
  • DPA + lista sub-przetwarzających
  • SLA incident response kompatybilne z waszym terminem 24/72 godz.
  • Audit log do analizy forensycznej
  • BCP/DRP z zdefiniowanym RTO/RPO

Modulario pokrywa te wymagania domyślnie — więcej na stronie Bezpieczeństwo i w artykule o bezpieczeństwie cloud ERP.

3. MFA i zarządzanie dostępem

Punkt 10 minimalnych środków wymaga MFA dla dostępu do ERP. Modulario obsługuje TOTP, WebAuthn, SAML 2.0 i OIDC do integracji z korporacyjnym IdP (Azure AD, Google Workspace, Keycloak).

4. Backup i odtwarzanie

Backup ERP musi być:

  • Off-site (geograficznie oddzielony)
  • Szyfrowany
  • Regularnie testowany (ćwiczenie recovery min. 2× rocznie)
  • Odporny na ransomware (immutable / air-gapped)

Modulario zapewnia codzienne pełne + godzinowe przyrostowe kopie zapasowe z 30-dniową retencją w replikacji multi-region.

5. Audit log do reagowania na incydenty

Przy incydencie musicie odpowiedzieć na pytanie „co się stało, kiedy i kto za to odpowiada”. Audit log w każdym module ERP jest kluczowy dla:

  • 24-godzinowego early warning (co stwierdziliśmy)
  • 72-godzinowego szczegółowego raportu (zakres wpływu)
  • Final report (root cause + działania naprawcze)

Modulario audit log zapisuje kompletne snapshoty before/after dla każdej zmiany, z identyfikacją użytkownika i adresem IP.

Procedura przygotowania: 12-tygodniowy plan dla MŚP

Dla średniej firmy (50–150 pracowników), która jeszcze nie zaczęła:

TydzieńDziałanieWynik
1–2Analiza sektorowa, określenie kategoriiDecyzja: regulowany / nie
3–4Rejestr aktywów, analiza lukLista aktywów + raport luk
5–6Ocena ryzyka, plan postępowaniaRejestr ryzyk + plan mitigacji
7–8Polityki i proceduryZestaw ~20 polityk
9–10Wdrożenie środków technicznychMFA, backup, monitoring, audit log
11Szkolenie pracownikówDokumentacja szkoleń
12Samoregistracja + audyt wewnętrznyRejestracja w CERT Polska

Realistycznie dla większości MŚP zajmie to 4–6 miesięcy przy pełnym zaangażowaniu, lub 9–12 miesięcy przy niepełnym wymiarze czasu.

Najczęstsze błędy przy implementacji NIS2

  1. „Nas to nie dotyczy.” Wiele firm ignoruje NIS2 w przekonaniu, że są małe. Sprawdźcie sektor — IT, produkcja żywności, transport mają niskie progi.
  2. Skupienie wyłącznie na technologiach. NIS2 to 50% organizacja + 50% technologia. Bez polityk, szkoleń i zarządzania dostawcami samo MFA nie wystarczy.
  3. Zapomnienie o łańcuchu dostaw. Wasz podwykonawca może być słabym ogniwem. Oceniajcie dostawców SaaS, MSP IT, hosting.
  4. Reaktywne reagowanie na incydenty. Bez przygotowanego runbooka i kontaktów nie zdążycie z terminem 24-godzinnym.
  5. Brak dokumentacji. Audytor / regulator chce dowodów, nie tylko oświadczeń. Logi, zapisy, screenshoty, podpisy.

Co zrobić teraz

  1. Sprawdźcie swoją regulowaność według ustawy o KSC (Polska).
  2. Przeprowadźcie analizę luk wobec 10 minimalnych środków NIS2 art. 21.
  3. Przeprowadźcie audyt swoich dostawców SaaS — szczególnie ERP/CRM, e-mail, przechowywanie plików. Szukajcie ISO 27001, jurysdykcji UE, DPA, audit log.
  4. Uruchomcie implementację według 12-tygodniowego planu powyżej.

Jeśli szukacie ERP NIS2-ready by-default, przejrzyjcie nasze środki bezpieczeństwa lub artykuł pillar o bezpieczeństwie cloud ERP. Powiązane tematy znajdziecie w artykule o ISO 27001 dla MŚP i checkliście GDPR.

Często zadawane pytania

Jesteśmy firmą z 35 pracownikami w branży IT. Czy NIS2 nas dotyczy? Prawdopodobnie tak. Sektor „ICT service management” ma obniżony próg i jako single provider lub ważne ogniwo łańcucha dostaw możecie być regulowani poniżej 50 pracowników. Zweryfikujcie to z CERT Polska lub prawnikiem specjalizującym się w cyberbezpieczeństwie.

Jaki jest związek NIS2 i RODO? Komplementarny. RODO chroni dane osobowe (skupienie: osoby, których dane dotyczą), NIS2 chroni krytyczne systemy informatyczne (skupienie: wpływ społeczny). Wiele środków się pokrywa (szyfrowanie, kontrola dostępu, reagowanie na incydenty), ale organy raportujące i sankcje są inne. Compliance z jednym nie gwarantuje compliance z drugim.

Co jeśli mój dostawca cloud ERP nie ma ISO 27001? NIS2 zobowiązuje was do oceny dostawców. Bez ISO 27001 musicie mieć zastępcze dowody — audyt bezpieczeństwa, testy penetracyjne, szczegółową dokumentację umowną. W praktyce ISO 27001 jest de facto wymaganiem. Jeśli wasz dostawca jej nie posiada, rozważcie migrację — Modulario jest certyfikowane ISO 27001 i dostarczy wam kompletną dokumentację vendor due diligence.

Kto w firmie jest odpowiedzialny za compliance z NIS2? Kierownictwo wyższego szczebla (zarząd, rada nadzorcza) ma odpowiedzialność zatwierdzającą i nadzorczą. Zadania operacyjne zazwyczaj prowadzi CISO, dyrektor IT lub dedykowany compliance officer. Dla MŚP bez tych ról rozsądne jest wyznaczenie jednej odpowiedzialnej osoby (często menedżera IT) wspieranej zewnętrznym konsultantem.