Cyber Security & NIS2

Zgodność z NIS2

Dostosowanie do dyrektywy NIS2 i włoskiego dekretu ustawodawczego 138/2024 dla podmiotów kluczowych, ważnych oraz ich dostawców: ustalamy, czy i jak przepisy mają zastosowanie, oceniamy stopień spełnienia środków włoskiej agencji cyberbezpieczeństwa (ACN) i wspieramy zarząd oraz IT od planu dostosowania do obsługi incydentów.

Co robimy

Obszary działania

Weryfikacja zastosowania przepisów i zakresu

Analizujemy branżę, wielkość i świadczone usługi, aby ustalić, czy przedsiębiorstwo należy do podmiotów kluczowych lub ważnych, które systemy i lokalizacje są objęte zakresem oraz jakie obowiązki wynikają z roli dostawcy podmiotów NIS2.

Rejestracja w ACN i obowiązki formalne

Wspieramy rejestrację na platformie ACN, włoskiej Krajowej Agencji Cyberbezpieczeństwa, w corocznym okresie rejestracji, wyznaczenie punktu kontaktowego, zastępcy i osoby do kontaktu z CSIRT, roczną aktualizację danych, kategoryzację działalności i usług oraz zgłoszenie istotnych dostawców.

Analiza luk wobec środków ACN

Porównujemy organizację ze środkami zarządzania ryzykiem z art. 24 oraz ze środkami podstawowymi określonymi przez ACN: polityki, obsługa incydentów, ciągłość działania, łańcuch dostaw, kontrola dostępu, kryptografia, uwierzytelnianie wieloskładnikowe.

Ład korporacyjny i odpowiedzialność zarządu

Określamy role, pełnomocnictwa i przepływy informacji do zarządu, przygotowujemy uchwały zatwierdzające środki oraz realizujemy obowiązkowe szkolenia dla organów zarządzających i kierowniczych.

Obsługa i zgłaszanie incydentów

Budujemy procedurę wykrywania, klasyfikowania i zgłaszania istotnych incydentów do CSIRT Italia w przewidzianych terminach (24 godziny, 72 godziny, jeden miesiąc), wraz z rolami, wzorami komunikatów i praktycznymi ćwiczeniami.

Bezpieczeństwo łańcucha dostaw

Oceniamy dostawców krytycznych, wskazujemy istotnych dostawców podlegających zgłoszeniu do ACN, wprowadzamy wymogi bezpieczeństwa do umów i definiujemy kontrole proporcjonalne do ryzyka: kwestionariusze, dowody dokumentacyjne, okresowe weryfikacje oraz obsługę niezgodności.

Kontekst regulacyjny

Dyrektywa (UE) 2022/2555, znana jako NIS2, znacząco rozszerzyła krąg przedsiębiorstw objętych obowiązkami w zakresie bezpieczeństwa informatycznego. We Włoszech została wdrożona włoskim dekretem ustawodawczym 138/2024, obowiązującym od 16 października 2024 roku, który wskazuje włoską Krajową Agencję Cyberbezpieczeństwa (Agenzia per la Cybersicurezza Nazionale, ACN) jako krajowy organ właściwy i pojedynczy punkt kontaktowy, a CSIRT Italia jako adresata zgłoszeń incydentów.

Przepisy rozróżniają podmioty kluczowe i podmioty ważne według branży i wielkości: z reguły są to średnie i duże przedsiębiorstwa z branż wskazanych w załącznikach I i II, z pewnymi wyjątkami niezależnymi od progu. Wśród objętych branż: energetyka, transport, sektor bankowy i infrastruktura rynków finansowych, ochrona zdrowia, woda pitna i ścieki, infrastruktura cyfrowa (w tym sieci i usługi łączności elektronicznej, a więc operatorzy telekomunikacyjni), zarządzanie usługami ICT business-to-business, przestrzeń kosmiczna, usługi pocztowe, odpady, chemia, żywność, część produkcji przemysłowej (wyroby medyczne, elektronika, maszyny, pojazdy), dostawcy usług cyfrowych oraz badania naukowe. Do podmiotów finansowych stosuje się przede wszystkim rozporządzenie (UE) 2022/2554, znane jako DORA.

Głównych obowiązków jest pięć: rejestracja na platformie ACN w corocznym okresie rejestracji i późniejsza aktualizacja danych (art. 7); kategoryzacja działalności i usług według modelu ACN (art. 30); przyjęcie środków zarządzania ryzykiem przewidzianych w art. 24; zgłaszanie istotnych incydentów (art. 25); bezpośrednie zaangażowanie organów zarządzających (art. 23), które zatwierdzają środki, nadzorują ich wdrożenie i uczestniczą w dedykowanym szkoleniu.

ACN określiła specyfikacje podstawowe dla środków bezpieczeństwa i zgłaszania incydentów decyzjami z 2025 roku, zaktualizowanymi na koniec roku i uzupełnionymi w 2026 roku. Dla podmiotów wpisanych do wykazu w 2025 roku obowiązek zgłaszania działa od początku 2026 roku, a środki podstawowe należy wdrożyć do października 2026 roku; dla podmiotów wpisanych w latach kolejnych terminy wyznacza ACN, licząc od zawiadomienia o wpisaniu. Po specyfikacjach podstawowych następują te dotyczące obowiązków długoterminowych.

Administracyjne kary pieniężne sięgają 10 milionów euro albo 2% rocznego światowego obrotu, jeżeli jest wyższy, w przypadku podmiotów kluczowych, oraz 7 milionów albo 1,4% w przypadku podmiotów ważnych. W razie niewykonania wezwań ACN przewidziano także czasowy zakaz sprawowania funkcji kierowniczych dla członków zarządu i kadry zarządzającej (art. 38). Najbardziej realnym ryzykiem pozostaje jednak incydent obsłużony bez procedur: przestoje operacyjne, zgłoszenia po terminie, klienci i organy, których trzeba poinformować, nie mając pewnych danych.

Nasze podejście

Zaczynamy od pytania, które ma znaczenie: czy przepisy mają zastosowanie i do czego? Badamy branżę, progi, usługi i relacje w grupie oraz wyznaczamy granicę między tym, co mieści się w zakresie, a tym, co pozostaje poza nim. Pozwala to uniknąć dwóch przeciwnych błędów: dostosowywania wszystkiego bez potrzeby albo pomijania obowiązków, których naruszenie grozi sankcjami.

Następuje analiza luk wobec środków z art. 24 i środków podstawowych ACN, prowadzona na podstawie wywiadów, analizy dokumentacji oraz, gdy jest to potrzebne, ukierunkowanych weryfikacji technicznych, takich jak ocena podatności i test penetracyjny. Wynikiem jest plan dostosowania uszeregowany według priorytetów, ze wskazaniem osób odpowiedzialnych i terminów, który organ zarządzający zatwierdza z pełną świadomością.

Na etapie wdrożenia pracujemy razem z IT, funkcjami operacyjnymi, zakupami i kierownictwem: piszemy krótkie polityki i procedury, realizujemy obowiązki wobec ACN, porządkujemy obsługę incydentów, wprowadzamy wymogi bezpieczeństwa do umów z dostawcami oraz szkolimy tych, którzy decydują, i tych, którzy działają. Tam, gdzie istnieje już system ISO/IEC 27001 albo uporządkowany system zarządzania zgodnością z RODO, włączamy NIS2 do istniejących kontroli, zamiast budować system równoległy: ta sama analiza ryzyka, ta sama procedura incydentów z różnymi kanałami zgłoszeń, ten sam rejestr dostawców.

Zamykamy ćwiczeniami z procedury incydentów oraz okresowymi weryfikacjami skuteczności, ponieważ zgodność z NIS2 jest obowiązkiem ciągłym, a nie projektem kończącym się jedną dostawą.

Co wyróżnia naszą usługę

  • Zakres przede wszystkim: uzasadniona opinia o zastosowaniu przepisów, aby inwestować tylko tam, gdzie wymagają tego przepisy.
  • Ład korporacyjny w praktyce: uchwały, przepływy informacji i szkolenia zaprojektowane dla członków zarządu, którzy muszą decydować, a nie dla techników.
  • Integracja: analiza ryzyka, procedura incydentów i rejestr dostawców wspólne dla NIS2, RODO i ISO/IEC 27001, bez budowania systemów równoległych.
  • Sprawdzenie w praktyce: weryfikacje techniczne i ćwiczenia, aby upewnić się, że środki działają, a nie tylko że są zapisane.

Nasza metoda

Jak pracujemy

  1. Analiza zastosowania przepisów

    Weryfikujemy branżę, progi wielkości, świadczone usługi i relacje z podmiotami NIS2; wynik utrwalamy w uzasadnionej opinii oraz wskazujemy systemy, procesy i lokalizacje objęte zakresem.

  2. Analiza luk

    Wywiady, analiza dokumentacji i ukierunkowane weryfikacje techniczne pozwalają ocenić stopień spełnienia środków z art. 24 i środków podstawowych ACN, z poziomem ryzyka przypisanym każdej rozbieżności.

  3. Plan dostosowania

    Dokument uzgodniony z kierownictwem: działania organizacyjne i techniczne, osoby odpowiedzialne, orientacyjny budżet oraz terminy zgodne z dekretem i decyzjami ACN, zatwierdzony przez organ zarządzający.

  4. Wdrożenie ze wsparciem operacyjnym

    Przygotowujemy polityki i procedury, wspieramy IT oraz dostawców w realizacji środków, przygotowujemy rejestrację i przepływy informacji do ACN, szkolimy zarząd i personel.

  5. Weryfikacja i ćwiczenia

    Testujemy procedurę incydentów w symulacjach, sprawdzamy skuteczność środków audytami i testami technicznymi, aktualizujemy system przy zmianie przepisów, organizacji i technologii.

Korzyści

Co zyskuje firma

  • Jasność co do zakresu: wiedza, czy i jak przepisy mają zastosowanie, bez zbędnych obowiązków ani zaniechań grożących sankcjami
  • Plan dostosowania z priorytetami i terminami spójnymi z terminami wskazanymi w dekrecie oraz w decyzjach ACN
  • Organy zarządzające poinformowane i przeszkolone, zdolne świadomie zatwierdzać środki oraz uzasadniać podjęte decyzje
  • Realna zdolność obsługi incydentu: kto co robi, w jakich terminach i z jaką komunikacją do CSIRT Italia oraz do klientów
  • Mniej procedur i niższe koszty: analiza ryzyka, procedura incydentów i rejestr dostawców wspólne z RODO oraz ISO/IEC 27001

Efekty pracy

Co przekazujemy

  • Opinia o zastosowaniu przepisów i określenie zakresu NIS2
  • Raport z analizy luk wobec art. 24 i środków podstawowych ACN
  • Plan dostosowania z priorytetami, osobami odpowiedzialnymi i terminami
  • Polityka bezpieczeństwa i analiza ryzyka zatwierdzone przez organ zarządzający
  • Procedura obsługi i zgłaszania incydentów wraz ze wzorami dla CSIRT Italia
  • Plan ciągłości działania, kopii zapasowych i zarządzania kryzysowego
  • Procedura bezpieczeństwa łańcucha dostaw i klauzule umowne dla dostawców
  • Szkolenia dla organów zarządzających i personelu, z zaświadczeniami i rejestrami

Częste pytania

Odpowiedzi na najczęstsze pytania

Jak sprawdzić, czy nasza firma podlega NIS2?

Zależy to od trzech czynników: branży działalności (załączniki I i II do włoskiego dekretu ustawodawczego 138/2024), wielkości (z reguły średnie i duże przedsiębiorstwa, z pewnymi wyjątkami niezależnymi od progu) oraz faktycznie świadczonych usług. Niektóre przypadki są oczywiste, inne wymagają szczegółowej analizy, także dlatego że kwalifikacja może zależeć od przedsiębiorstw powiązanych i partnerskich, według kryteriów zalecenia 2003/361/WE. Warto wyjaśnić to zawczasu: podmiot objęty zakresem musi zarejestrować się na platformie ACN w corocznym okresie rejestracji, a pozostałe obowiązki biegną od zawiadomienia o wpisaniu do wykazu.

Nie jesteśmy podmiotem NIS2, ale nasi klienci są: czy to nas dotyczy?

Tak, w sposób pośredni, lecz realny. Podmioty NIS2 muszą nadzorować bezpieczeństwo łańcucha dostaw i robią to, nakładając na dostawców wymogi umowne, kwestionariusze i audyty; od 2026 roku zgłaszają dodatkowo co roku do ACN swoich istotnych dostawców, czyli usługi ICT i dostawy niezastępowalne. Kto wykaże odpowiedni poziom bezpieczeństwa, umacnia relację; kto tego nie zrobi, ryzykuje wypadnięcie z list dostawców. Wspieramy przedsiębiorstwo w zbudowaniu odpowiedzi wiarygodnej i proporcjonalnej do jego skali.

Co członkowie zarządu muszą zrobić osobiście?

Przepisy przypisują organom zarządzającym i kierowniczym zatwierdzanie środków zarządzania ryzykiem, nadzór nad ich wdrożeniem oraz obowiązek udziału w specjalistycznym szkoleniu; w razie naruszeń mogą zostać pociągnięci do odpowiedzialności, a jeżeli podmiot nie wykona wezwań ACN, grozi im czasowy zakaz sprawowania funkcji kierowniczych. Przygotowujemy uchwały, przepływy informacji oraz ścieżkę szkoleniową dostosowaną do osób bez kompetencji technicznych.

Które incydenty należy zgłaszać i w jakim terminie?

Do CSIRT Italia zgłasza się incydenty istotne, czyli takie, które powodują lub mogą powodować poważne zakłócenia operacyjne, straty finansowe albo znaczne szkody u osób trzecich, według kryteriów określonych przez ACN w specyfikacjach podstawowych lub, dla dostawców usług cyfrowych wskazanych w rozporządzeniu wykonawczym (UE) 2024/2690, bezpośrednio w tym rozporządzeniu. Terminy są krótkie: wczesne ostrzeżenie w ciągu 24 godzin od uzyskania wiedzy o incydencie, zgłoszenie w ciągu 72 godzin, sprawozdanie końcowe w ciągu miesiąca od zgłoszenia. Aby ich dochować, procedura, role i wzory muszą być gotowe, zanim incydent nastąpi.

Mamy już certyfikat ISO/IEC 27001: czy to wystarczy?

Przedsiębiorstwo jest w lepszej sytuacji, ale nie jest zwolnione z obowiązków. Certyfikacja pokrywa dużą część środków z art. 24, jednak NIS2 dodaje wymogi własne: rejestrację w ACN, zgłaszanie incydentów w terminach, odpowiedzialność i szkolenie organów zarządzających, szczególne środki określone przez ACN. Mapujemy odpowiedniki i uzupełniamy braki w istniejącym systemie zarządzania, bez dublowania.

Porozmawiajmy

Zbudujmy razem Państwa przyszłość.

Prosimy opowiedzieć o priorytetach Państwa firmy: podczas pierwszego spotkania bez zobowiązań analizujemy sytuację i proponujemy konkretną ścieżkę, z terminami i mierzalnymi rezultatami.