NIS2 w organizacji IT

NIS2 to nie tylko IT. Cyberbezpieczeństwo trzeba wdrożyć w całej organizacji

„Mamy informatyka, więc NIS2 jest po jego stronie.”

To jedno z najbardziej ryzykownych założeń, jakie organizacja może dziś przyjąć.

NIS2 i wdrażająca ją w Polsce nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa nie sprowadzają się do zakupu nowego firewalla, wykonania backupu czy zabezpieczenia serwerów.

To zmiana sposobu, w jaki cała organizacja zarządza ryzykiem związanym z cyberbezpieczeństwem.

Dotyczy zarządu.
Dotyczy IT.
Dotyczy pracowników.
Dotyczy dostawców.
Dotyczy ciągłości działania.
Dotyczy procedur zakupowych, reagowania na incydenty, dostępu do informacji i odpowiedzialności za podejmowane decyzje.

I właśnie dlatego wdrożenie NIS2 wyłącznie „w dziale IT” może okazać się niewystarczające.

NIS2 już obowiązuje. Teraz trwa czas na wdrożenie

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa wdrażająca NIS2 weszła w życie 3 kwietnia 2026 r. Podmioty spełniające ustawowe kryteria powinny przeanalizować swoją działalność pod kątem uznania ich za podmioty kluczowe albo ważne. Dla podmiotów, które spełniały kryteria w dniu wejścia ustawy w życie, termin dokonania wpisu do Wykazu KSC przypada 3 października 2026 r., natomiast zasadniczy termin wdrożenia nowych obowiązków to 3 kwietnia 2027 r.

To może wydawać się odległą datą.

Nie jest.

Prawidłowe wdrożenie wymaga najpierw ustalenia, co właściwie należy chronić, przed czym, kto za to odpowiada i jakie ryzyko organizacja jest w stanie zaakceptować.

Dopiero później można sensownie wybierać rozwiązania techniczne.

Firewall nie stworzy procedury. Backup nie podejmie decyzji za zarząd

Wyobraźmy sobie firmę, która posiada dobry firewall, program antywirusowy, backup danych i zewnętrzną obsługę informatyczną.

Czy oznacza to, że jest przygotowana do NIS2?

Niekoniecznie.

Co stanie się w piątek o 17:30, jeżeli pracownik otworzy złośliwy załącznik, część systemów przestanie działać, a na ekranach komputerów pojawi się żądanie okupu?

Kto podejmuje decyzję o odłączeniu systemów?

Kto ocenia skalę incydentu?

Kto kontaktuje się z dostawcą usług IT?

Kto informuje kierownictwo?

Kto ustala, czy incydent podlega zgłoszeniu?

Czy organizacja wie, jakie systemy musi uruchomić w pierwszej kolejności?

Czy wiadomo, gdzie znajduje się aktualna kopia zapasowa i czy rzeczywiście można ją odtworzyć?

A co, jeśli źródłem problemu nie będzie pracownik organizacji, lecz jeden z jej dostawców?

To już nie są pytania dotyczące konfiguracji komputera.

To pytania dotyczące zarządzania organizacją.

Znowelizowana ustawa KSC wymaga m.in. systematycznego szacowania ryzyka, wdrażania proporcjonalnych środków technicznych i organizacyjnych, zarządzania incydentami oraz weryfikacji bezpieczeństwa i ciągłości działania łańcuchów dostaw.

NIS2 zaczyna się od zarządzania ryzykiem, a nie od zakupów IT

Jednym z najczęstszych błędów jest rozpoczęcie wdrożenia od pytania:

„Co musimy kupić?”

Właściwe pytanie brzmi:

„Jakie mamy ryzyka i jak chcemy nimi zarządzać?”

Dopiero odpowiedź na to pytanie pozwala ocenić, czy organizacja potrzebuje dodatkowego systemu backupu, MFA, segmentacji sieci, lepszego monitoringu, zmiany sposobu zarządzania uprawnieniami czy zabezpieczenia konkretnego procesu biznesowego.

W jednej organizacji największym problemem może być przestarzała infrastruktura.

W innej – konta użytkowników z nadmiernymi uprawnieniami.

W kolejnej – brak testów odtwarzania kopii zapasowych.

A jeszcze w innej największym ryzykiem może być kluczowy dostawca, którego awaria na kilka dni zatrzyma działalność przedsiębiorstwa.

Dlatego nie istnieje jeden „pakiet NIS2”, który można kupić i wdrożyć identycznie w każdej firmie.

Cyberbezpieczeństwo wychodzi poza dział IT

Skuteczne wdrożenie NIS2 powinno objąć kilka poziomów organizacji jednocześnie.

Zarząd i kierownictwo muszą wiedzieć, jakie ryzyka występują, jakie działania są podejmowane i w których miejscach pozostaje ryzyko wymagające świadomej decyzji.

IT i osoby odpowiedzialne za bezpieczeństwo muszą zapewnić odpowiednie zabezpieczenia techniczne, monitoring, zarządzanie dostępem, aktualizacje, kopie zapasowe oraz możliwość reagowania na incydenty.

HR uczestniczy w procesach związanych z nadawaniem i odbieraniem dostępów, zmianą stanowisk oraz bezpieczeństwem personelu.

Zakupy i osoby zawierające umowy z dostawcami powinny uwzględniać ryzyko związane z łańcuchem dostaw.

Pracownicy muszą wiedzieć, jak rozpoznawać zagrożenia i gdzie zgłaszać podejrzane zdarzenia.

Osoby odpowiedzialne za ciągłość działania powinny wiedzieć, jak organizacja będzie funkcjonowała w sytuacji niedostępności systemów.

Dopiero połączenie tych elementów tworzy system bezpieczeństwa.

Dokumentacja jest potrzebna. Ale sama dokumentacja nie zapewnia bezpieczeństwa

Drugim skrajnym podejściem jest potraktowanie NIS2 jako projektu polegającego przede wszystkim na przygotowaniu segregatora procedur.

Można mieć świetnie opisaną procedurę reagowania na incydenty, której nikt w organizacji nigdy nie przeczytał.

Można mieć plan ciągłości działania, którego nigdy nie przetestowano.

Można wpisać do polityki bezpieczeństwa obowiązek wykonywania kopii zapasowych, nie sprawdzając, czy dane da się z nich skutecznie odtworzyć.

Można też posiadać procedurę zarządzania dostępem i jednocześnie pozostawić aktywne konto pracownika, który od pół roku nie pracuje w firmie.

NIS2 powinno działać nie tylko na papierze.

Dokumentacja ma opisywać rzeczywisty system bezpieczeństwa organizacji i pozwalać wykazać, że konkretne działania są wykonywane, nadzorowane i okresowo weryfikowane.

Od czego zacząć wdrożenie?

Nie od zakupu kolejnego programu.

Pierwszym krokiem powinna być analiza stanu obecnego – GAP Analysis.

Sprawdzamy wtedy, jakie wymagania organizacja już spełnia, czego brakuje, gdzie znajdują się najważniejsze ryzyka i jakie działania powinny zostać wykonane w pierwszej kolejności.

Na tej podstawie można stworzyć realny plan wdrożenia obejmujący zarówno kwestie organizacyjne, jak i techniczne.

W praktyce projekt może następnie obejmować budowę lub uporządkowanie Systemu Zarządzania Bezpieczeństwem Informacji, analizę ryzyka, procedury reagowania na incydenty, backup i ciągłość działania, zarządzanie podatnościami, bezpieczeństwo dostawców, zarządzanie dostępem, monitoring, szkolenia pracowników oraz przygotowanie organizacji do audytu.

Nie chodzi o stworzenie jak największej liczby dokumentów.

Chodzi o stworzenie systemu, który będzie działał także wtedy, kiedy wydarzy się prawdziwy incydent.

A co, jeśli nie wiesz, czy NIS2 w ogóle dotyczy Twojej organizacji?

To obecnie jedno z najczęściej zadawanych pytań.

Nowelizacja KSC znacząco rozszerzyła katalog podmiotów objętych krajowym systemem cyberbezpieczeństwa. Ministerstwo Cyfryzacji wskazuje, że nowe regulacje mogą objąć około 38 tys. podmiotów, w tym około 27 tys. podmiotów publicznych.

Dlatego pierwszym krokiem nie musi być od razu pełne wdrożenie.

Najpierw warto odpowiedzieć na trzy pytania:

Czy nasza organizacja podlega KSC/NIS2?

Jaki jest obecnie nasz poziom gotowości?

Co rzeczywiście musimy zrobić, aby osiągnąć zgodność i zwiększyć bezpieczeństwo?

NIS2 jako obowiązek? Tak. Ale również jako okazja do uporządkowania organizacji

Cyberbezpieczeństwo często rozwija się w firmach etapami.

Ktoś kiedyś skonfigurował backup.

Inna osoba kupiła firewall.

Administrator utworzył VPN.

Firma wdrożyła Microsoft 365.

Procedury powstały przy okazji RODO.

Dostawcy podpisywali umowy w różnych momentach.

Każdy z tych elementów może działać poprawnie, ale dopiero NIS2 wymusza spojrzenie na nie jako na jeden system zarządzania ryzykiem.

I właśnie w tym może kryć się największa wartość wdrożenia.

Dobrze przeprowadzony projekt NIS2 nie powinien kończyć się stwierdzeniem:

„Mamy dokumentację.”

Powinien kończyć się odpowiedzią:

„Wiemy, jakie mamy ryzyka, wiemy, kto za co odpowiada i wiemy, co zrobić, kiedy coś się wydarzy.”

Sprawdź, czy Twoja organizacja jest gotowa na NIS2

Nie wiesz, czy nowe przepisy obejmują Twoją firmę?

Masz już część zabezpieczeń, ale nie wiesz, czego jeszcze brakuje?

A może wdrożenie zostało przekazane działowi IT i chcesz sprawdzić, czy obejmuje również wymagania organizacyjne?

Zacznij od wstępnej oceny gotowości NIS2/KSC.

Zweryfikujemy punkt wyjścia organizacji, najważniejsze obszary ryzyka oraz elementy wymagające dalszego działania.

Nie zaczynaj od kupowania kolejnych systemów. Najpierw sprawdź, czego naprawdę potrzebuje Twoja organizacja.

Sprawdź gotowość swojej organizacji na NIS2

Zostaw kontakt – porozmawiajmy o tym, na jakim etapie jest Twoja organizacja i od czego warto rozpocząć wdrożenie.

Stan prawny: 24 września 2026 r.