DYREKTYWA UE NIS2 - TRANSPOZYCJA WE FRANCJI W TOKU

Twoja dokumentacja zgodności
NIS2 w 5 dni

Europejska dyrektywa NIS2 (UE 2022/2555) nakłada obowiązek zarządzania ryzykiem cybernetycznym na podmioty kluczowe i ważne z 18 sektorów, a pośrednio także na ich dostawców. SYAGA NIS2-Express dostarcza kompletny i operacyjny dokument referencyjny (PBI + mapowanie zgodności), bez angażowania Twoich zespołów na miesiące.

5
Dni roboczych
20
Objętych rozdziałów
93
Kontroli ISO 27001
120+
Dostarczonych stron

Dyrektywa NIS2 w liczbach

Co dyrektywa europejska konkretnie zmienia dla objętych nią podmiotów

Około 160 000 podmiotów objętych w UE

Dyrektywa NIS2 (UE 2022/2555) bardzo mocno rozszerza zakres dawnej NIS1, z progiem wejścia w życie generalnie ustalonym na poziomie około 50 pracowników i 10 mln EUR obrotu, dla 18 sektorów kluczowych i ważnych.

Sankcje sięgające aż do kadry zarządzającej

Przepisy przewidują kary administracyjne (rzędu kilku milionów euro lub procentu światowego obrotu, w zależności od rodzaju podmiotu) oraz osobistą odpowiedzialność kadry zarządzającej, mogącą prowadzić nawet do czasowego zakazu pełnienia funkcji.

Francuska transpozycja jest w toku

Francja jeszcze nie transponowała NIS2 do prawa krajowego (ustawa transponująca jest w przygotowaniu). Firmy, które przygotowują się już teraz, unikają spodziewanego zatoru, gdy francuski tekst wejdzie w życie.

💰

Firmy doradcze fakturują długie projekty

Klasyczny projekt wdrożenia zgodności NIS2/ISO 27001 prowadzony przez dużą firmę doradczą liczy się w miesiącach. Budżet często poza zasięgiem MŚP/ETI liczącego od 50 do 500 pracowników, które mimo to musi się tym zająć.

Efekt domina: nawet jeśli nie podlegasz bezpośrednio

NIS2 nakłada na podmioty kluczowe/ważne obowiązek weryfikacji bezpieczeństwa swojego łańcucha dostaw. W praktyce Twoi zleceniodawcy już wysyłają - lub zaczną wysyłać - kwestionariusz bezpieczeństwa dostawcy. Przykłady rzeczywistych pytań pochodzących z tego typu kwestionariuszy:

Uwierzytelnianie wieloskładnikowe (MFA)

« Dla jakich usług wymagacie MFA? Poczta, VPN, RDP, administracja sieci/chmury, konta uprzywilejowane. »

Referencja typu CSA CAIQ v4 IAM-14.1 / SIG Lite

Bezpieczeństwo poczty elektronicznej

« Jakich kontroli używacie przeciwko podszywaniu się pod e-maile (SPF, DKIM, DMARC)? Czy wyłączyliście przestarzałe protokoły (IMAP, POP3, niezabezpieczone SMTP)? »

Referencja typu Google VSAQ / Beazley Ransomware Supplemental

Plan reagowania na incydenty

« Jaki jest wasz plan reagowania na incydenty i w jakim terminie powiadomilibyście nas o incydencie cyberbezpieczeństwa? »

Referencja typu 3rdRisk - 7 Questions NIS2

Podwykonawstwo i łańcuch dostaw

« Korzystacie z podwykonawców 4. poziomu? Zaakceptujecie klauzule umowne narzucające zgodność z NIS2 (kontrole, zgłaszanie naruszeń, prawo audytu)? »

Referencja typu 3rdRisk - 7 Questions NIS2

Kopie zapasowe i ciągłość działania

« Czy wykonywane są kopie zapasowe? Czy integralność i procedury odtwarzania są testowane co najmniej raz w roku? »

Referencja typu CSA CAIQ v4 BCR-08

Governance bezpieczeństwa

« Czy wasza polityka bezpieczeństwa informacji opiera się na uznanym standardzie (NIST, ISO 27001)? »

Referencja typu 2022 SIG Lite (Shared Assessments)

PBI opracowana przez NIS2-Express odpowiada punkt po punkcie na tego typu kwestionariusz, wraz z powiązanymi dowodami.

Rozwiązanie: NIS2-Express

5 dni, 20 rozdziałów, 1 operacyjny dokument, który Twoje zespoły mogą wdrożyć już w kolejny poniedziałek

D1
Dzień 1 - Ustalenie zakresu

Kwestionariusz i rozmowa z zarządem

2-godzinna rozmowa z CIO lub kierownictwem. Zebranie kontekstu, zakresu, wyzwań biznesowych i obecnej dojrzałości za pomocą naszego ustrukturyzowanego kwestionariusza (10 obszarów, 60 pytań).

D2
Dzień 2 - Analiza techniczna

Zbieranie danych i mapowanie systemu IT

Inwentaryzacja zasobów (serwery, stacje robocze, aplikacje), analiza architektury sieciowej, identyfikacja krytycznych przepływów. Lekki skan podatności za wcześniejszą zgodą.

D3
Dzień 3 - Redakcja

Generowanie spersonalizowanej PBI

Opracowanie 20 rozdziałów na podstawie Twoich rzeczywistych danych: schemat organizacyjny bezpieczeństwa, macierz ryzyk, procedury operacyjne, karta informatyczna. Wszystko dopasowane do Twojego kontekstu.

D4
Dzień 4 - Konsolidacja

Mapowanie zgodności i załączniki

Szczegółowe mapowanie NIS2 (governance, środki bezpieczeństwa, zgłaszanie incydentów), ISO 27001, ANSSI i RODO. Generowanie załączników: inwentaryzacja zasobów, macierz SoA, procedury zarządzania incydentami, dostępami i zmianami.

D5
Dzień 5 - Dostarczenie

Prezentacja wyników i transfer wiedzy

Prezentacja dokumentu zarządowi. Sesja pytań i odpowiedzi. Przekazanie edytowalnych plików (HTML, PDF, DOCX) do samodzielnego wykorzystania przez Twoje zespoły.

Co otrzymujesz

Kompletny pakiet, gotowy do wdrożenia, ze wszystkimi potrzebnymi dokumentami

📝

PBI - 20 rozdziałów

Kompletna polityka bezpieczeństwa obejmująca wszystkie obszary ISO 27001, oczekiwany fundament dokumentacyjny w rozumieniu NIS2.

  • Governance i organizacja bezpieczeństwa
  • Klasyfikacja zasobów i danych
  • Zarządzanie dostępami i tożsamościami
  • Bezpieczeństwo sieci, systemów i aplikacji
  • Ciągłość działania i zarządzanie incydentami
📈

Raport audytu ekspresowego

Podsumowanie postawy bezpieczeństwa z wizualnymi wskaźnikami.

  • Radar dojrzałości (10 obszarów)
  • Macierz ryzyk (wpływ/prawdopodobieństwo)
  • Top 10 krytycznych podatności
  • Uszeregowany plan działań (PDCA)
  • Zalecany budżet bezpieczeństwa
📄

Procedury i karta

Dokumenty operacyjne od razu gotowe do stosowania przez Twoje zespoły.

  • PROC-01: Zarządzanie incydentami
  • PROC-02: Zarządzanie dostępami
  • PROC-03: Zarządzanie zmianami
  • PROC-04: Kopie zapasowe i odtwarzanie
  • Karta informatyczna (gotowa do podpisania)
🎯

Mapowanie NIS2

Zgodność między Twoją PBI a głównymi rozdziałami obowiązków dyrektywy NIS2.

  • Art. 20 - Governance
  • Art. 21 - Środki zarządzania ryzykiem (10 obszarów)
  • Art. 23 - Zgłaszanie incydentów
  • Przykładowe odpowiedzi na kwestionariusz dostawcy NIS2
  • Macierz zgodności ze statusem
🔐

Załączniki ISO 27001

Deklaracja Stosowania i mapowanie 93 kontroli Załącznika A (ISO 27001:2022).

  • SoA z uzasadnieniem dla każdej kontroli
  • Szczegółowa inwentaryzacja serwerów
  • Rejestr podatności
  • Zidentyfikowane łańcuchy ataku
  • Plan działań z budżetem
💻

Pliki edytowalne

Wszystkie dokumenty w formatach, które możesz modyfikować.

  • Samodzielny HTML (otwierany w każdej przeglądarce)
  • PDF wysokiej jakości (druk A4)
  • Edytowalny DOCX (Microsoft Word)
  • Dwujęzyczny FR/EN (opcja)
  • Wykresy PNG w wysokiej rozdzielczości

Objęta zgodność

Jeden dokument odpowiadający na wszystkie Twoje standardy

N2

NIS2 (Dyrektywa UE 2022/2555)

Objęcie głównych rozdziałów: governance, środki zarządzania ryzykiem i zgłaszanie incydentów. Mapowanie zgodności w komplecie.

ISO

ISO 27001:2022

Deklaracja Stosowania 93 kontroli Załącznika A. Struktura zgodna z klauzulami 4-10 i 4 tematami (organizacyjne, ludzkie, fizyczne, technologiczne).

AN

Przewodnik ANSSI - Higiena informatyczna

Zasady higieny informatycznej ANSSI (francuska agencja ds. cyberbezpieczeństwa) są objęte 20 rozdziałami. Wyraźne odniesienie w mapowaniu zgodności.

RG

RODO (Art. 32)

Odpowiednie środki techniczne i organizacyjne zapewniające bezpieczeństwo danych osobowych. Klasyfikacja danych i rejestr czynności przetwarzania omówione.

Ceny orientacyjne

Wybierz pakiet dopasowany do Twojego kontekstu - spersonalizowana wycena w 24h

Essentiel

MŚP < 50 pracowników, jedna lokalizacja

3 000
EUR netto (jednorazowo, orientacyjnie)
  • Spersonalizowana PBI - 20 rozdziałów
  • 4 procedury operacyjne
  • Karta informatyczna
  • Mapowanie NIS2 i RODO
  • Prezentacja zarządowi
  • Formaty HTML + PDF + DOCX
Poproś o wycenę

Premium

ETI 250+ pracowników, sektor regulowany

8 000
EUR netto (jednorazowo, orientacyjnie)
  • Wszystko ze Standard +
  • Mapowanie DORA (sektor finansowy)
  • Szablony sektorowe (zdrowie, przemysł, finanse)
  • Plan naprawczy z budżetem na 12 miesięcy
  • Wsparcie w certyfikacji ISO 27001
  • Priorytetowe wsparcie przez 12 miesięcy
Poproś o wycenę

Utrzymanie roczne: 500 EUR netto/rok (orientacyjnie)

Coroczna aktualizacja PBI (zmiany regulacyjne, zmiany w systemie IT). Rewizja procedur, aktualizacja mapowania zgodności, nowy PDF.

Ceny orientacyjne dla standardowego zakresu. Ostateczna kwota jest ustalana na podstawie wyceny, po wstępnej rozmowie o Twoim rzeczywistym zakresie.

Najczęściej zadawane pytania

Czy moja firma jest objęta NIS2?
Ogólnie przyjęty próg to firma zatrudniająca ponad 50 pracowników lub osiągająca ponad 10 mln EUR obrotu, działająca w jednym z 18 objętych sektorów (energia, transport, zdrowie, cyfrowy, przemysł, woda, żywność, przestrzeń kosmiczna, poczta, chemia, odpady, produkcja, badania, usługi cyfrowe, administracja, rynki finansowe, infrastruktura cyfrowa, dostawcy cyfrowi). Nawet poza tymi kryteriami możesz być objęty pośrednio, jeśli jesteś dostawcą podmiotu podlegającego NIS2 (patrz sekcja „Efekt domina” powyżej). Precyzyjna kwalifikacja Twojej sytuacji wymaga porady prawnej.
Czy Francja już transponowała NIS2?
Nie, jeszcze nie: francuska ustawa transponująca jest w przygotowaniu. To nie oznacza, że trzeba czekać: firmy, które przygotowują się już teraz, unikają spodziewanego zatoru, gdy francuski tekst wejdzie w życie, i odpowiadają już dziś na wymagania, które ich klienci/zleceniodawcy przekazują im już umownie (efekt domina).
Jaka jest różnica względem PBI wykonanej przez dużą firmę doradczą?
Treść dąży do tego samego poziomu wymagań: te same 20 rozdziałów, ta sama pokrywa ISO 27001, ta sama głębokość analizy. Różnica: opieramy się na generatorze, który tworzy spersonalizowany dokument na podstawie Twoich rzeczywistych danych, podczas gdy klasyczny projekt liczy się w miesiącach ręcznej redakcji.
Czy dokument jest ważny dla certyfikacji ISO 27001?
PBI NIS2-Express stanowi solidną podstawę do rozpoczęcia certyfikacji ISO 27001. Obejmuje Deklarację Stosowania (SoA) 93 kontroli oraz strukturę klauzul 4-10. Dodatkowe wsparcie będzie konieczne przy wdrożeniu operacyjnym i audycie certyfikacyjnym.
Ile czasu muszę zaangażować swoje zespoły?
2 godziny pierwszego dnia (rozmowa z zarządem) i 2 godziny ostatniego dnia (prezentacja wyników). Resztę pracy wykonują nasi audytorzy bez angażowania Twoich zespołów. Jeśli planowany jest skan techniczny, drugiego dnia poprosimy o tymczasowy dostęp do sieci.
Czy roczne utrzymanie jest obowiązkowe?
Nie, jest opcjonalne, ale zalecane. Zarządzanie ryzykiem cybernetycznym zakłada okresową rewizję środków bezpieczeństwa. Roczne utrzymanie obejmuje aktualizację dokumentu w związku ze zmianami regulacyjnymi i zmianami w Twoim systemie IT.
Dlaczego SYAGA jest wiarygodna do tworzenia tego dokumentu?
SYAGA CONSULTING realizuje audyty bezpieczeństwa IT od 2009 roku (spółka EURL utworzona 08/12/2009), dla klientów z różnych sektorów (przemysł, turystyka, zdrowie, usługi). Zbudowaliśmy generator, który wykorzystuje to doświadczenie audytowe do szybkiego tworzenia spersonalizowanych dokumentów zgodności.

Gotowy, by zabezpieczyć swoją zgodność z NIS2?

Skontaktuj się z nami, aby otrzymać spersonalizowaną wycenę w 24h.

NIS2-Express jest narzędziem wspierającym dostosowanie do zgodności. Nie stanowi porady prawnej. Kwalifikacja Twojego podmiotu w świetle dyrektywy NIS2 i jej francuskiej transpozycji musi zostać potwierdzona przez doradcę prawnego.

Monitoring regulacyjny - źródła oficjalne

NIS2 prostym językiem, streszczone dla zapracowanego kierownictwa. Każdy punkt odsyła do oficjalnego tekstu, z którego pochodzi.

Kogo to dotyczy?

Dyrektywa dotyczy przedsiębiorstw „średnich” lub „dużych” (w rozumieniu prawa europejskiego) działających w liście sektorów uznanych za krytyczne: energia, transport, zdrowie, banki, woda, cyfrowy, administracja publiczna z jednej strony; poczta, odpady, chemia, przemysł spożywczy, produkcja, badania z drugiej. Państwo może też włączyć mniejsze podmioty, jeśli odgrywają kluczową rolę.

Co NIS2 naprawdę nakłada

Mówiąc wprost: wdrożenie środków bezpieczeństwa „proporcjonalnych”, umiejętność identyfikacji ryzyk, ochronę danych, wykrywanie ataku, reagowanie na niego i ponowne uruchomienie po nim. Dochodzi do tego bezpieczeństwo fizyczne pomieszczeń, kontrola dostępów i uprawnień oraz weryfikacja bezpieczeństwa usługodawców i dostawców.

W razie incydentu - precyzyjny harmonogram

Jeśli wystąpi „znaczący” incydent, trzeba powiadomić organ w trzech etapach: szybki alert w ciągu 24h, bardziej szczegółowe zgłoszenie w ciągu 72h, a następnie raport końcowy w ciągu miesiąca. Zainteresowani klienci muszą też być bez zwłoki poinformowani o środkach, jakie powinni podjąć z własnej strony.

Sankcje bez dramatyzowania

Pułap kar jest ustalony przez dyrektywę: do 10 mln EUR lub 2% światowego obrotu (wyższa z tych kwot) dla podmiotów „kluczowych”; do 7,5 mln EUR lub 1,5% światowego obrotu dla podmiotów „ważnych”. To pułapy prawne, nie automatyczna faktura - celem dyrektywy pozostaje prewencja.

Daty do zapamiętania

Dyrektywa obowiązuje od 16 stycznia 2023. Każde państwo członkowskie miało transponować swoje obowiązki do prawa krajowego najpóźniej do 17 października 2024, z faktycznym stosowaniem od 18 października 2024, kiedy dawny tekst NIS1 został uchylony.

We Francji, kto prowadzi ten temat

ANSSI (francuska agencja ds. bezpieczeństwa systemów informacyjnych) jest wyznaczonym organem wspierającym dostosowanie do NIS2. Opublikowała „Référentiel Cyber France” (ReCyF, dostępny od 17 marca 2026) i proponuje platformę „MonEspaceNIS2” oraz „ClubSSI”, aby pomóc firmom się odnaleźć.

Co dzieje się już u naszych sąsiadów

W Niemczech organ BSI wskazuje, że ustawowy termin rejestracji objętych firm już minął: te, które jeszcze tego nie zrobiły, powinny to zrobić bezzwłocznie. Konkretny sygnał, że europejski ruch jest już w toku, znacznie wykraczając poza same przepisy.

Trwają prace nad uproszczeniem

Komisja Europejska przedstawiła w 2026 roku propozycję (pakiet „omnibus”) mającą złagodzić zgodność z NIS2, szczególnie dla mniejszych podmiotów: około 28 700 przedsiębiorstw miałoby być objętych tym złagodzeniem, w tym 6 200 mikro i małych przedsiębiorstw.

Monitoring wykonany 17/07/2026 na podstawie cytowanych tekstów i stron oficjalnych. Ma charakter informacyjny, nie zastępuje porady prawnej dotyczącej Twojej sytuacji.