NIS2 a AI — cyberbezpieczeństwo kluczowych podmiotów

NIS2

Druga edycja dyrektywy o bezpieczeństwie sieci i informacji znacząco rozszerza zakres podmiotów objętych regulacją oraz nakłada konkretne obowiązki na zarząd. Dla wielu firm to pierwsza twarda regulacja cyberbezpieczeństwa.

**Dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2555 z dnia 14 grudnia 2022 r.** (*NIS2*) zastąpiła pierwszą dyrektywę NIS z 2016 r. Państwa członkowskie miały ją wdrożyć do prawa krajowego do **17 października 2024 r.** — w Polsce realizuje to nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (KSC). ## Co zmienia NIS2 względem NIS1 - **Znacznie szerszy zakres** — z kilku sektorów do **18 sektorów** podzielonych na "wysokiej krytyczności" (zał. I) i "krytyczne" (zał. II). - **Próg wielkościowy zamiast indywidualnych wskazań** — co do zasady objęte są podmioty *średnie i duże* (≥ 50 pracowników lub > 10 mln EUR obrotu) działające w danym sektorze. - **Dwie kategorie podmiotów**: *essential* (kluczowe) i *important* (ważne) — różnią się intensywnością nadzoru i wysokością kar. - **Bezpośrednia odpowiedzialność zarządu** za nadzór nad środkami zarządzania ryzykiem cyber. ## Sektory objęte (wybór) **Wysokiej krytyczności (essential):** energetyka, transport, bankowość, infrastruktury rynku finansowego, ochrona zdrowia, woda pitna i ścieki, infrastruktura cyfrowa (DC, CDN, dostawcy chmury, DNS), ICT B2B, administracja publiczna, kosmos. **Krytyczne (important):** usługi pocztowe i kurierskie, gospodarka odpadami, produkcja chemikaliów, żywność, produkcja wyrobów medycznych / elektroniki / maszyn / pojazdów, dostawcy usług cyfrowych (marketplace, wyszukiwarki, platformy społecznościowe), badania naukowe. ## Obowiązki — minimum 10 środków zarządzania ryzykiem (art. 21) Każdy podmiot musi wdrożyć adekwatne i proporcjonalne środki obejmujące co najmniej: 1. polityki analizy ryzyka i bezpieczeństwa systemów, 2. obsługę incydentów, 3. ciągłość działania (kopie, *disaster recovery*, zarządzanie kryzysowe), 4. **bezpieczeństwo łańcucha dostaw**, w tym dostawców chmury i oprogramowania, 5. bezpieczeństwo w cyklu życia systemów (nabycie, rozwój, utrzymanie), 6. polityki oceny skuteczności środków zarządzania ryzykiem, 7. szkolenia i higiena cyber, 8. polityki kryptograficzne, 9. bezpieczeństwo zasobów ludzkich, kontrola dostępu, zarządzanie aktywami, 10. uwierzytelnianie wieloskładnikowe (MFA), zabezpieczona komunikacja, zabezpieczenia łączności awaryjnej. ## Zgłaszanie incydentów — trzy etapy W przypadku **istotnego incydentu** (znaczący wpływ operacyjny / finansowy / dla osób trzecich): | Etap | Termin | Treść | |---|---|---| | Wczesne ostrzeżenie | **24 godziny** | Wstępna informacja, podejrzenie złośliwego działania, możliwy wpływ transgraniczny | | Powiadomienie | **72 godziny** | Aktualizacja, ocena, IoC | | Raport końcowy | **1 miesiąc** | Szczegółowy opis, przyczyny, działania naprawcze | Plus raport postępu na żądanie organu. ## Odpowiedzialność zarządu Członkowie zarządu **muszą** zatwierdzać środki zarządzania ryzykiem, nadzorować ich wdrożenie i odbywać regularne szkolenia. Mogą być **osobiście pociągnięci do odpowiedzialności** (czasowy zakaz pełnienia funkcji kierowniczych w podmiotach essential). ## Sankcje - **Podmioty essential**: do **10 mln EUR lub 2% rocznego światowego obrotu** (wyższa wartość). - **Podmioty important**: do **7 mln EUR lub 1,4% obrotu**. ## NIS2 a AI Wiele wdrożeń AI mieści się w zakresie NIS2 (np. systemy AI w energetyce, finansach, ochronie zdrowia, infrastrukturze cyfrowej). Cyberbezpieczeństwo modeli, danych treningowych i pipeline'ów MLOps **musi być uwzględnione** w analizie ryzyka i procedurach incident response. > NIS2 to nie tylko obowiązki techniczne — to wymóg **zarządczy**. Zarząd, który nie potrafi pokazać udokumentowanego nadzoru nad cyber, ponosi osobiste ryzyko prawne.

Enabled: tak

Primary Label: Skontaktuj się

Secondary Label: Zobacz usługi

NIS2 a AI — cyberbezpieczeństwo kluczowych podmiotów

Dyrektywa NIS2 i cyberbezpieczeństwo systemów AI: obowiązki zarządcze, zarządzanie ryzykiem łańcucha dostaw, zgłaszanie incydentów i powiązanie z KSC 2.0.