Wstępne porozumienie Rady UE i Parlamentu Europejskiego w sprawie Dyrektywy NIS 2

Wstępne porozumienie Rady UE i Parlamentu Europejskiego w sprawie Dyrektywy NIS 2

Opublikowano: 13 maja 2022 | Autor: Zespół Trecom

13 maja 2022 roku Rada Unii Europejskiej i Parlament Europejski osiągnęły wstępne porozumienie dotyczące nowej wersji przepisów o cyberbezpieczeństwie – Dyrektywy NIS 2. Celem nowej regulacji jest podniesienie poziomu bezpieczeństwa sieci i systemów informatycznych w całej UE, zwiększenie odporności na zagrożenia oraz poprawa zdolności reagowania na incydenty w sektorze publicznym, prywatnym i na poziomie unijnym.

Po formalnym przyjęciu, NIS 2 zastąpi obowiązującą od 2016 roku dyrektywę NIS, która była fundamentem m.in. dla polskiej Ustawy o Krajowym Systemie Cyberbezpieczeństwa (UoKSC).

Wzmocnione zarządzanie ryzykiem, reagowanie na incydenty i współpraca pomiędzy panstwami członkowskimi

Dyrektywa NIS 2 wprowadza wspólne zasady dla zarządzania ryzykiem i obowiązków sprawozdawczych we wszystkich sektorach objętych przepisami – od energii i transportu, przez ochronę zdrowia, po infrastrukturę cyfrową.

Główne cele nowelizacji to:

  • Usunięcie rozbieżności w wymaganiach i praktykach cyberbezpieczeństwa między państwami członkowskimi.
  • Ustanowienie minimalnych zasad dla ram regulacyjnych oraz mechanizmów skutecznej współpracy między właściwymi organami krajowymi.
  • Aktualizacja listy sektorów i działalności objętych obowiązkami w zakresie cyberbezpieczeństwa.
  • Wprowadzenie sankcji i środków egzekwowania prawa dla zapewnienia zgodności.

Nowa dyrektywa formalnie powoła European Cyber Crises Liaison Organisation Network (EU-CyCLONe) – sieć do koordynacji zarządzania incydentami cyberbezpieczeństwa na dużą skalę w całej UE.

Rozszerzenie zakresu stosowania przepisów

W przeciwieństwie do pierwotnej dyrektywy NIS, w której państwa członkowskie samodzielnie ustalały listę operatorów usług kluczowych, NIS 2 wprowadza tzw. zasadę progu wielkości (size-cap rule).

Oznacza to, że wszystkie średnie i duże przedsiębiorstwa działające w sektorach objętych dyrektywą automatycznie znajdą się w jej zakresie.

Wstępne porozumienie utrzymuje tę zasadę, ale zawiera dodatkowe postanowienia zapewniające:

  • proporcjonalność wymogów,
  • wyższy poziom zarządzania ryzykiem,
  • jasne kryteria krytyczności dla określania podmiotów objętych przepisami.

Dyrektywa nie będzie obejmować podmiotów działających w obszarach obronności, bezpieczeństwa narodowego, bezpieczeństwa publicznego, organów ścigania i wymiaru sprawiedliwości. Poza zakresem znajdą się również parlamenty oraz banki centralne.

Ważnym novum jest objęcie administracji publicznej na szczeblu centralnym i regionalnym, a państwa członkowskie mogą także zdecydować o rozszerzeniu przepisów na poziom lokalny.

Inne zmiany uzgodnione przez współprawodawców

  • Spójność z innymi regulacjami – tekst został dostosowany do przepisów sektorowych, m.in. rozporządzenia DORA (odporność cyfrowa sektora finansowego) i dyrektywy CER (odporność podmiotów krytycznych).
  • Mechanizm dobrowolnego uczenia się między państwami – ma zwiększać zaufanie i wymianę dobrych praktyk.
  • Uproszczenie obowiązków raportowych – aby uniknąć nadmiernego obciążenia przedsiębiorstw i zjawiska tzw. over-reportingu.

Państwa członkowskie będą miały 21 miesięcy od wejścia w życie dyrektywy na wprowadzenie jej postanowień do prawa krajowego.

NIS 2 - najważniejsze ustalenia. Porozumienie Rady UE i PE z 13.05.2022 - Trecom, Baza Wiedzy NIS 2

NIS 2 - następne kroki

Porozumienie z 13 maja 2022 r. wymaga jeszcze formalnego zatwierdzenia przez Radę UE i Parlament Europejski. Po stronie Rady francuska prezydencja zapowiedziała szybkie skierowanie dokumentu do Komitetu Stałych Przedstawicieli w celu przyjęcia.

Wstępne porozumienie w sprawie Dyrektywy NIS 2 z 13 maja 2022 r. jest jednym z ważniejszych momentów w procesie aktualizacji europejskich regulacji cyberbezpieczeństwa. Rozszerzenie zakresu podmiotów, wzmocnienie wymogów i wprowadzenie nowych mechanizmów współpracy oznacza, że polska Ustawa o krajowym systemie cyberbezpieczeństwa będzie musiała zostać ponownie znowelizowana, a organizacje – zarówno publiczne, jak i prywatne – przygotować się na bardziej rygorystyczne wymagania.

Obserwuj nas na:

Przeczytaj również

14 grudnia
Podpisanie Dyrektywy NIS 2 przez Radę UE i Parlament Europejski

14 grudnia 2022 roku Rada Unii Europejskiej i Parlament Europejski formalnie podpisały Dyrektywę NIS 2 (Network and Information Security Directive 2). NIS 2 to akt prawny, który zastępuje dyrektywę NIS z 2016 roku i znacząco podnosi wymagania w zakresie cyberbezpieczeństwa w całej Unii Europejskiej.

27 grudnia 2022
Publikacja Dyrektywy NIS 2 w Dzienniku Urzędowym UE

27 grudnia 2022 roku w Dzienniku Urzędowym Unii Europejskiej opublikowano Dyrektywę NIS 2 – nowy, kompleksowy akt prawny regulujący kwestie cyberbezpieczeństwa w państwach członkowskich UE. Publikacja była ostatnim formalnym krokiem w procesie legislacyjnym, po podpisaniu dokumentu przez Radę UE i Parlament Europejski 14 grudnia 2022 r.

18 pazdziernika
Dyrektywa NIS 2 wchodzi w życie w Unii Europejskiej

18 października 2024 roku dyrektywa NIS 2 (Network and Information Security Directive 2) oficjalnie zaczęła obowiązywać w Unii Europejskiej. Dokument ten zastępuje dyrektywę NIS z 2016 roku, znacząco wzmacniając wymagania w zakresie cyberbezpieczeństwa, w tym dla sektorów kluczowych takich jak energia, transport, zdrowie, infrastruktura cyfrowa czy administracja publiczna. 

Umów się na konsultację

Dlaczego Trecom?

Doświadczenie w NIS 2

Realne doświadczenie we wdrażaniu wymogów NIS i NIS 2.

Interdyscyplinarny zespół

Zespół łączący kompetencje cybersecurity, sieciowe i systemowe - przeprowadzimy całe wdrożenie wymogów - od audytu luki przez wybór i instalację rozwiązań technologicznych po monitoring SOC 24/7 i rekomendacje dalszego rozwoju.

Niezależność technologiczna

Współpraca z ponad 70 vendorami – dopasujemy rozwiązania technologiczne do potrzeb i możliwości Twojej organizacji.

Wypełnij formularz, aby wycenić projekt.

Co stanie się po wysłaniu formularza?
Twoje zgłoszenie trafi do opiekuna handlowego specjalizującego się w Twojej branży. W ciągu 24 godzin (pn-pt) skontaktujemy się z Tobą, aby ustalić termin konsultacji z udziałem przedstawiciela działu technicznego.