Dyrektywa NIS2 zmieniająca rozporządzenie pierwotne dyrektywy NIS to dokument stworzony na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa w całej Unii Europejskiej. Dyrektywa NIS2 zobowiązuje państwa członkowskie do wdrożenia przepisów mających na celu ochronę krytycznej infrastruktury cyfrowej.
Dyrektywa NIS2 – co to jest?
Dyrektywa NIS2 stanowi rozwinięcie dyrektywy NIS odpowiadającej za utrzymanie wysokiego wspólnego poziomu cyberbezpieczeństwa na terytorium Unii Europejskiej.
Dyrektywa NIS 2 wprowadza rygorystyczne wymogi z zakresu cyberbezpieczeństwa dotyczące zarządzania ryzykiem oraz bezpieczeństwa sieci i systemów informatycznych. Rozporządzenie nakłada na operatorów usług kluczowych i dostawców usług cyfrowych konieczność prowadzenia dokładnych analiz potencjalnych zagrożeń oraz stosowania odpowiednich środków zarządzania ryzykiem w cyberbezpieczeństwie. Wymagania te dotyczą zarówno kwestii technicznych, jak i organizacyjnych.
Kiedy dyrektywa NIS2 wchodzi w życie?
Dyrektywa NIS2 została uchwalona 14 grudnia 2022 r., a jej wejście w życie nastąpiło z dniem 17 stycznia 2023 r. Ma na celu wzmocnienie ochrony krytycznej infrastruktury cyfrowej oraz zapewnienie wysokiego poziomu cyberbezpieczeństwa w państwach członkowskich. Głównym zadaniem jest zwiększenie zdolności reagowania na incydenty cybernetyczne przez podmioty kluczowe i ważne działające w sektorach najbardziej narażonych na ataki cybernetyczne oraz minimalizowanie potencjalnych skutków ataków, które mogłyby wpłynąć na funkcjonowanie najważniejszych sektorów gospodarki i życia publicznego.
W ramach dyrektywy NIS2 podmioty są zobowiązane do wprowadzenia środków na rzecz wysokiego poziomu cyberbezpieczeństwa obejmujących zarówno mechanizmy zarządzania ryzykiem, jak i procedury zgłaszania incydentów cyberbezpieczeństwa.
Kiedy upływa termin implementacji nowych wymagań według NIS2?
Implementacja dyrektywy NIS2 znacząco przekształca podejście do zarządzania ryzykiem. Nowe wymagania trzeba będzie spełnić do połowy października 2024 r.
Dyrektywa zobowiązuje państwa członkowskie do wdrożenia szeregu zmian w krajowym systemie cyberbezpieczeństwa oraz wyznaczenia odpowiednich organów do nadzoru nad jej wdrażaniem. Wprowadzenie przepisów dyrektywy NIS2 na poziomie krajowym stanowi wyzwanie dla państw członkowskich, które muszą dostosować swoje krajowe systemy cyberbezpieczeństwa do nowych wymagań. Może to oznaczać konieczność wprowadzenia zmian legislacyjnych oraz wzmocnienia zasobów ludzkich i technicznych w obszarze cyberbezpieczeństwa.
Kogo dotyczy dyrektywa NIS2?
Dyrektywa NIS2 ma na celu zapewnienie ochrony krytycznej infrastruktury cyfrowej. Szereg nowych regulacji obejmuje podmioty kluczowe i ważne prowadzące działalność w sektorach o szczególnym znaczeniu dla bezpieczeństwa narodowego i gospodarczego.
Podmioty kluczowe to organizacje zatrudniające co najmniej 250 osób o sumie bilansowej rocznych obrotów min. 50 mln euro, działające w następujących sektorach:
- energetyka,
- transport,
- bankowość,
- infrastruktura rynków finansowych,
- opieka zdrowotna,
- sektor wody pitnej,
- ścieki,
- infrastruktura cyfrowa,
- zarządzanie usługami ICT,
- administracja publiczna,
- przestrzeń kosmiczna.
Podmioty ważne to organizacje zatrudniające co najmniej 50 osób o sumie bilansowej obrotów rocznych min. 10 mln euro, działające w następujących sektorach:
- usługi pocztowe i kurierskie,
- gospodarowanie odpadami,
- produkcja, przetwarzanie i dystrybucja chemikaliów,
- produkcja, przetwarzanie i dystrybucja żywności,
- produkcja (w szerokim znaczeniu),
- usługi cyfrowe,
- badania naukowe.