Europejska dyrektywa NIS2 (UE 2022/2555) nakłada obowiązek zarządzania ryzykiem cybernetycznym na podmioty kluczowe i ważne z 18 sektorów, a pośrednio także na ich dostawców. SYAGA NIS2-Express dostarcza kompletny i operacyjny dokument referencyjny (PBI + mapowanie zgodności), bez angażowania Twoich zespołów na miesiące.
Co dyrektywa europejska konkretnie zmienia dla objętych nią podmiotów
Dyrektywa NIS2 (UE 2022/2555) bardzo mocno rozszerza zakres dawnej NIS1, z progiem wejścia w życie generalnie ustalonym na poziomie około 50 pracowników i 10 mln EUR obrotu, dla 18 sektorów kluczowych i ważnych.
Przepisy przewidują kary administracyjne (rzędu kilku milionów euro lub procentu światowego obrotu, w zależności od rodzaju podmiotu) oraz osobistą odpowiedzialność kadry zarządzającej, mogącą prowadzić nawet do czasowego zakazu pełnienia funkcji.
Francja jeszcze nie transponowała NIS2 do prawa krajowego (ustawa transponująca jest w przygotowaniu). Firmy, które przygotowują się już teraz, unikają spodziewanego zatoru, gdy francuski tekst wejdzie w życie.
Klasyczny projekt wdrożenia zgodności NIS2/ISO 27001 prowadzony przez dużą firmę doradczą liczy się w miesiącach. Budżet często poza zasięgiem MŚP/ETI liczącego od 50 do 500 pracowników, które mimo to musi się tym zająć.
NIS2 nakłada na podmioty kluczowe/ważne obowiązek weryfikacji bezpieczeństwa swojego łańcucha dostaw. W praktyce Twoi zleceniodawcy już wysyłają - lub zaczną wysyłać - kwestionariusz bezpieczeństwa dostawcy. Przykłady rzeczywistych pytań pochodzących z tego typu kwestionariuszy:
« Dla jakich usług wymagacie MFA? Poczta, VPN, RDP, administracja sieci/chmury, konta uprzywilejowane. »
« Jakich kontroli używacie przeciwko podszywaniu się pod e-maile (SPF, DKIM, DMARC)? Czy wyłączyliście przestarzałe protokoły (IMAP, POP3, niezabezpieczone SMTP)? »
« Jaki jest wasz plan reagowania na incydenty i w jakim terminie powiadomilibyście nas o incydencie cyberbezpieczeństwa? »
« Korzystacie z podwykonawców 4. poziomu? Zaakceptujecie klauzule umowne narzucające zgodność z NIS2 (kontrole, zgłaszanie naruszeń, prawo audytu)? »
« Czy wykonywane są kopie zapasowe? Czy integralność i procedury odtwarzania są testowane co najmniej raz w roku? »
« Czy wasza polityka bezpieczeństwa informacji opiera się na uznanym standardzie (NIST, ISO 27001)? »
PBI opracowana przez NIS2-Express odpowiada punkt po punkcie na tego typu kwestionariusz, wraz z powiązanymi dowodami.
5 dni, 20 rozdziałów, 1 operacyjny dokument, który Twoje zespoły mogą wdrożyć już w kolejny poniedziałek
2-godzinna rozmowa z CIO lub kierownictwem. Zebranie kontekstu, zakresu, wyzwań biznesowych i obecnej dojrzałości za pomocą naszego ustrukturyzowanego kwestionariusza (10 obszarów, 60 pytań).
Inwentaryzacja zasobów (serwery, stacje robocze, aplikacje), analiza architektury sieciowej, identyfikacja krytycznych przepływów. Lekki skan podatności za wcześniejszą zgodą.
Opracowanie 20 rozdziałów na podstawie Twoich rzeczywistych danych: schemat organizacyjny bezpieczeństwa, macierz ryzyk, procedury operacyjne, karta informatyczna. Wszystko dopasowane do Twojego kontekstu.
Szczegółowe mapowanie NIS2 (governance, środki bezpieczeństwa, zgłaszanie incydentów), ISO 27001, ANSSI i RODO. Generowanie załączników: inwentaryzacja zasobów, macierz SoA, procedury zarządzania incydentami, dostępami i zmianami.
Prezentacja dokumentu zarządowi. Sesja pytań i odpowiedzi. Przekazanie edytowalnych plików (HTML, PDF, DOCX) do samodzielnego wykorzystania przez Twoje zespoły.
Kompletny pakiet, gotowy do wdrożenia, ze wszystkimi potrzebnymi dokumentami
Kompletna polityka bezpieczeństwa obejmująca wszystkie obszary ISO 27001, oczekiwany fundament dokumentacyjny w rozumieniu NIS2.
Podsumowanie postawy bezpieczeństwa z wizualnymi wskaźnikami.
Dokumenty operacyjne od razu gotowe do stosowania przez Twoje zespoły.
Zgodność między Twoją PBI a głównymi rozdziałami obowiązków dyrektywy NIS2.
Deklaracja Stosowania i mapowanie 93 kontroli Załącznika A (ISO 27001:2022).
Wszystkie dokumenty w formatach, które możesz modyfikować.
Jeden dokument odpowiadający na wszystkie Twoje standardy
Objęcie głównych rozdziałów: governance, środki zarządzania ryzykiem i zgłaszanie incydentów. Mapowanie zgodności w komplecie.
Deklaracja Stosowania 93 kontroli Załącznika A. Struktura zgodna z klauzulami 4-10 i 4 tematami (organizacyjne, ludzkie, fizyczne, technologiczne).
Zasady higieny informatycznej ANSSI (francuska agencja ds. cyberbezpieczeństwa) są objęte 20 rozdziałami. Wyraźne odniesienie w mapowaniu zgodności.
Odpowiednie środki techniczne i organizacyjne zapewniające bezpieczeństwo danych osobowych. Klasyfikacja danych i rejestr czynności przetwarzania omówione.
Wybierz pakiet dopasowany do Twojego kontekstu - spersonalizowana wycena w 24h
MŚP < 50 pracowników, jedna lokalizacja
MŚP/ETI 50-250 pracowników, wiele lokalizacji
ETI 250+ pracowników, sektor regulowany
Utrzymanie roczne: 500 EUR netto/rok (orientacyjnie)
Coroczna aktualizacja PBI (zmiany regulacyjne, zmiany w systemie IT). Rewizja procedur, aktualizacja mapowania zgodności, nowy PDF.
Ceny orientacyjne dla standardowego zakresu. Ostateczna kwota jest ustalana na podstawie wyceny, po wstępnej rozmowie o Twoim rzeczywistym zakresie.
Skontaktuj się z nami, aby otrzymać spersonalizowaną wycenę w 24h.
NIS2 prostym językiem, streszczone dla zapracowanego kierownictwa. Każdy punkt odsyła do oficjalnego tekstu, z którego pochodzi.
Dyrektywa dotyczy przedsiębiorstw „średnich” lub „dużych” (w rozumieniu prawa europejskiego) działających w liście sektorów uznanych za krytyczne: energia, transport, zdrowie, banki, woda, cyfrowy, administracja publiczna z jednej strony; poczta, odpady, chemia, przemysł spożywczy, produkcja, badania z drugiej. Państwo może też włączyć mniejsze podmioty, jeśli odgrywają kluczową rolę.
Mówiąc wprost: wdrożenie środków bezpieczeństwa „proporcjonalnych”, umiejętność identyfikacji ryzyk, ochronę danych, wykrywanie ataku, reagowanie na niego i ponowne uruchomienie po nim. Dochodzi do tego bezpieczeństwo fizyczne pomieszczeń, kontrola dostępów i uprawnień oraz weryfikacja bezpieczeństwa usługodawców i dostawców.
Jeśli wystąpi „znaczący” incydent, trzeba powiadomić organ w trzech etapach: szybki alert w ciągu 24h, bardziej szczegółowe zgłoszenie w ciągu 72h, a następnie raport końcowy w ciągu miesiąca. Zainteresowani klienci muszą też być bez zwłoki poinformowani o środkach, jakie powinni podjąć z własnej strony.
Pułap kar jest ustalony przez dyrektywę: do 10 mln EUR lub 2% światowego obrotu (wyższa z tych kwot) dla podmiotów „kluczowych”; do 7,5 mln EUR lub 1,5% światowego obrotu dla podmiotów „ważnych”. To pułapy prawne, nie automatyczna faktura - celem dyrektywy pozostaje prewencja.
Dyrektywa obowiązuje od 16 stycznia 2023. Każde państwo członkowskie miało transponować swoje obowiązki do prawa krajowego najpóźniej do 17 października 2024, z faktycznym stosowaniem od 18 października 2024, kiedy dawny tekst NIS1 został uchylony.
ANSSI (francuska agencja ds. bezpieczeństwa systemów informacyjnych) jest wyznaczonym organem wspierającym dostosowanie do NIS2. Opublikowała „Référentiel Cyber France” (ReCyF, dostępny od 17 marca 2026) i proponuje platformę „MonEspaceNIS2” oraz „ClubSSI”, aby pomóc firmom się odnaleźć.
W Niemczech organ BSI wskazuje, że ustawowy termin rejestracji objętych firm już minął: te, które jeszcze tego nie zrobiły, powinny to zrobić bezzwłocznie. Konkretny sygnał, że europejski ruch jest już w toku, znacznie wykraczając poza same przepisy.
Komisja Europejska przedstawiła w 2026 roku propozycję (pakiet „omnibus”) mającą złagodzić zgodność z NIS2, szczególnie dla mniejszych podmiotów: około 28 700 przedsiębiorstw miałoby być objętych tym złagodzeniem, w tym 6 200 mikro i małych przedsiębiorstw.
Monitoring wykonany 17/07/2026 na podstawie cytowanych tekstów i stron oficjalnych. Ma charakter informacyjny, nie zastępuje porady prawnej dotyczącej Twojej sytuacji.