14 grudnia 2022 roku Rada Unii Europejskiej i Parlament Europejski formalnie podpisały Dyrektywę NIS 2 (Network and Information Security Directive 2). NIS 2 to akt prawny, który zastępuje dyrektywę NIS z 2016 roku i znacząco podnosi wymagania w zakresie cyberbezpieczeństwa w całej Unii Europejskiej.
Podpisanie NIS 2 oznaczało zakończenie procesu legislacyjnego na poziomie UE i początek okresu dostosowawczego dla państw członkowskich, w tym dla Polski, gdzie konieczna będzie nowelizacja Ustawy o Krajowym Systemie Cyberbezpieczeństwa (UoKSC).

Znaczenie podpisania dyrektywy
Formalne podpisanie Dyrektywy NIS 2 to moment, w którym unijne regulacje w zakresie bezpieczeństwa sieci i systemów informatycznych nabrały ostatecznego kształtu. Dokument został przyjęty po ponad dwóch latach negocjacji i prac nad jego treścią, a jego celem jest:
- zwiększenie odporności infrastruktury krytycznej na cyberzagrożenia,
- ujednolicenie poziomu ochrony w państwach członkowskich,
- wzmocnienie mechanizmów raportowania i zarządzania incydentami,
- rozszerzenie zakresu podmiotów objętych przepisami.
Kluczowe elementy Dyrektywy NIS 2
Podpisana 14 grudnia 2022 r. dyrektywa wprowadza m.in.:
- Rozszerzony katalog podmiotów
- Objęcie regulacjami średnich i dużych firm z sektorów takich jak energia, transport, ochrona zdrowia, gospodarka wodna, infrastruktura cyfrowa, bankowość, administracja publiczna.
- Wysokie kary finansowe
- Sankcje zbliżone do mechanizmów znanych z RODO – sięgające kilku procent rocznego obrotu przedsiębiorstwa.
- Jednolite minimalne wymogi bezpieczeństwa
- Wprowadzenie obowiązkowych środków technicznych i organizacyjnych, takich jak:
- analiza ryzyka,
- plan ciągłości działania,
- procedury reagowania na incydenty,
- zabezpieczenia łańcucha dostaw.
- Wprowadzenie obowiązkowych środków technicznych i organizacyjnych, takich jak:
- Wzmocnioną współpracę między państwami
- Rola CSIRT Network i Grupy Współpracy NIS w wymianie informacji o zagrożeniach.
- Utworzenie EU-CyCLONe – unijnej sieci ds. koordynacji dużych incydentów cyberbezpieczeństwa.
Wpływ na polską UoKSC
Podpisanie dyrektywy uruchomiło w Polsce proces przygotowań do nowelizacji Ustawy o krajowym systemie cyberbezpieczeństwa. W praktyce oznacza to:
- aktualizację listy operatorów usług kluczowych,
- wprowadzenie nowych obowiązków raportowania,
- dostosowanie krajowych procedur do jednolitych wymogów UE,
- rozszerzenie regulacji na administrację publiczną na szczeblu centralnym i regionalnym.
Termin wdrożenia NIS 2 w Europie.
Zgodnie z treścią NIS 2, państwa członkowskie mają 21 miesięcy od wejścia dyrektywy w życie na przeniesienie jej postanowień do prawa krajowego. W przypadku Polski oznacza to, że zaktualizowana UoKSC powinna zacząć obowiązywać najpóźniej w drugiej połowie 2024 roku.