🚨 NIS2 już obowiązuje. Edukacja w zakresie bezpieczeństwa jest teraz wymagana przez prawo w UE.

Sprawdź zgodność
Zaloguj się
Powrót do Centrum zasobów

Prawo cybernetyczne NIS2 dla kluczowych firm: jaka jest różnica między NIS1 a NIS2?

O NIS2

Europejska dyrektywa NIS2 zastępuje NIS1, czyli pierwszą unijną dyrektywę dotyczącą cyberbezpieczeństwa z 2016 roku. Państwa członkowskie miały czas do 17 października 2024 roku na wdrożenie nowych przepisów do prawa krajowego. W Holandii dyrektywa NIS2 została wdrożona poprzez ustawę o cyberbezpieczeństwie (Cyberbeveiligingswet), która została przyjęta w lipcu 2026 roku i wchodzi w życie 15 sierpnia 2026 roku. Co dokładnie się zmieniło? Przedstawiamy ci różnice między NIS1 a NIS2.

NIS1 dotyczyło tylko kluczowych przedsiębiorstw z kilku wybranych sektorów. W ramach NIS2 przepisy obejmują też „ważne” firmy: tysiące średnich i dużych organizacji, które po raz pierwszy podlegają europejskim przepisom dotyczącym cyberbezpieczeństwa.

Czym jest wytyczna NIS2?

Dyrektywa NIS2 jest następcą dyrektywy NIS1, która została wprowadzona wiele lat temu dla kluczowych przedsiębiorstw. Nowa dyrektywa NIS2 (oficjalnie: Dyrektywa (UE) 2022/2555)) została opublikowana przez ENISA, Agencję Unii Europejskiej ds. Cyberbezpieczeństwa. Dyrektywa określa minimalne wymogi bezpieczeństwa, a także obowiązek zgłaszania (poważnych) incydentów organom krajowym lub Europejskiemu Zespołowi Reagowania na Incydenty Bezpieczeństwa Komputerowego (CSIRT). Nowa dyrektywa zastępuje pierwotną, która weszła w życie w 2016 roku.

Czy NIS2 zastępuje NIS1?

Tak. NIS2 całkowicie zastępuje NIS1. Kiedy w październiku 2024 r. zaczęła obowiązywać dyrektywa NIS2, pierwotna dyrektywa NIS z 2016 r. została uchylona. Wszystko, co wcześniej podlegało NIS1, teraz podlega NIS2 – wraz z wieloma nowymi sektorami i bardziej rygorystycznymi wymogami.

Są to główne różnice między NIS1 i NIS2:

  • Dyrektywa ma zastosowanie do większej liczby sektorów
    Dyrektywa NIS2 ma zastosowanie zarówno do istotnych spółek, jak i dużych przedsiębiorstw. Więcej średnich i dużych firm musi zacząć przestrzegać dyrektywy. Ponadto rząd holenderski może wyznaczyć mniejsze firmy o wysokim ryzyku bezpieczeństwa, które również muszą zacząć przestrzegać przepisów.
  • Lista minimalnych podstawowych zabezpieczeń
    Dyrektywa jest bardziej konkretna dzięki liście minimalnych podstawowych zabezpieczeń, które firmy muszą wdrożyć. Dyrektywa narzuca podejście oparte na zarządzaniu ryzykiem.
  • Podział na sektory istotne i kluczowe
    Nowa dyrektywa NIS dzieli spółki na sektory podstawowe i kluczowe. Znika rozróżnienie między operatorami usług kluczowych i dostawcami usług cyfrowych.
  • Zajmij się bezpieczeństwem w łańcuchu dostaw
    Firmy muszą zacząć zajmować się zagrożeniami bezpieczeństwa w swoim łańcuchu dostaw. Obejmuje to ryzyko związane z relacjami z dostawcami.
  • Ściślejszy nadzór
    Władze krajowe mogą sprawować ściślejszy nadzór i egzekwować przepisy. Nowa dyrektywa ujednolica systemy kar i wymogi sprawozdawcze we wszystkich państwach członkowskich.

Czym są kluczowe firmy?

Dyrektywa NIS ma zastosowanie do kluczowych przedsiębiorstw. Sektory te to:

  • Energia
  • Woda pitna
  • Ścieki
  • Transport
  • Bankowość
  • Rynki finansowe
  • Infrastruktura cyfrowa
  • Administracja publiczna
  • Opieka zdrowotna
  • Przestrzeń

Wskazówka: Zastanawiasz się, które spółki są "kluczowe" lub "ważne"? Pobierz tabelę Sektory objęte NIB2 z CBS.

Nowa dyrektywa NIS2 będzie miała również zastosowanie do dużych firm. Sektory te to:

  • Usługi pocztowe i kurierskie
  • Przetwarzanie i dystrybucja
  • Przetwarzanie odpadów
  • Dostawcy usług cyfrowych
  • Firmy produkcyjne
  • Przemysł chemiczny
  • Przemysł spożywczy

Różnica w nadzorze między kluczowymi i ważnymi spółkami

Władze lokalne będą aktywnie monitorować kluczowe firmy. Nadzór nad kluczowymi firmami będzie miał miejsce po fakcie, jeśli pojawią się dowody incydentu.

Kluczowe i najważniejsze firmy będą miały obowiązek raportowania i obowiązek zachowania należytej staranności. Muszą wprowadzić zabezpieczenia w swoim łańcuchu dostaw i jasno komunikować, w jaki sposób radzą sobie z incydentami cybernetycznymi.

Dlaczego nowe wytyczne są ważne?

Nowa dyrektywa NIS2 powinna zwiększyć bezpieczeństwo sieci i systemów informatycznych w firmach. W ten sposób Holandia i cała Unia Europejska powinny stać się mniej podatne na cyberataki.

Minister Dilan Yeşilgöz-Zegerius (sprawiedliwość i bezpieczeństwo) powiedział: "Jesteśmy coraz bardziej zależni od procesów cyfrowych, zwłaszcza od czasu koronawirusa, kiedy coraz częściej pracujemy z domu. Ponadto widzimy rosnące zagrożenie cyfrowe zarówno ze strony przestępców, jak i podmiotów państwowych, które w obliczu wojny na wschodniej granicy Europy na razie nie ustąpi. Dlatego konieczne jest teraz podjęcie kolejnego kroku w celu podniesienia poziomu cyberbezpieczeństwa w UE. W ten sposób zapobiegniemy incydentom cyfrowym zakłócającym funkcjonowanie naszego społeczeństwa".

Minister Micky Adriaansens (sprawy gospodarcze i klimat) dodaje: "Musimy być czujni na ryzyko cyberataków. Skutki mogą być znaczące, takie jak puste półki w sklepach lub przerwy w produkcji przemysłowej. Zarządzanie bezpieczeństwem cyfrowym pozostaje indywidualną odpowiedzialnością firm i konsumentów. Jednak dzięki tym przepisom możemy zrobić krok w celu zapewnienia, że poziom cyber security wzrośnie wśród (średnich) podmiotów w ważniejszych sektorach".

Czy twoja organizacja jest gotowa na NIS2?

NIS2 wymaga, żeby twoi pracownicy i zarząd przeszli szkolenie z cyberbezpieczeństwa. Guardey ułatwia to dzięki szkoleniu z zakresu świadomości bezpieczeństwa opartemu na mechanizmach gier, które zajmuje zaledwie kilka minut tygodniowo.

Rozpocznij bezpłatny 14-dniowy okres próbny

Czy zostaniesz ukarany grzywną, jeśli nie zastosujesz się do przepisów?

Firmy, które nie dostosują się do nowej dyrektywy, dostaną najpierw ostrzeżenie, potem przypomnienie, a potem grozi im spora grzywna. W przypadku firm o kluczowym znaczeniu maksymalna grzywna to 10 milionów euro albo 2 procent światowego rocznego obrotu – w zależności od tego, która z tych kwot jest wyższa. Dla firm o istotnym znaczeniu maksymalna grzywna to 7 milionów euro albo 1,4 procent. Nowość w NIS2: kierownictwo może też zostać pociągnięte do osobistej odpowiedzialności za nieprzestrzeganie przepisów.

Wdrożenie NIS2 w poszczególnych krajach UE (2026)

NIS2 to dyrektywa unijna, więc każde państwo członkowskie musi ją wdrożyć do prawa krajowego. Nie wszystkie kraje działają w tym samym tempie. Oto, na jakim etapie są główne rynki w 2026 roku:

  • Belgia: jedna z pierwszych krajów, które wdrożyły przepisy. Belgijska ustawa dotycząca NIS2 obowiązuje od 18 października 2024 r., a nad jej przestrzeganiem czuwa Centrum Cyberbezpieczeństwa Belgii (CCB).
  • Włochy: przepis ten został wdrożony wcześniej na mocy dekretu ustawodawczego nr 138/2024, który obowiązuje od października 2024 roku. Krajowa agencja ds. cyberbezpieczeństwa ACN nadzoruje rejestrację i przestrzeganie przepisów.
  • Niemcy: ustawa NIS2UmsuCG weszła w życie 6 grudnia 2025 roku. Przepisy te dotyczą około 29 500 firm, które musiały zarejestrować się w BSI.
  • Polska: zmieniona ustawa o Krajowym Systemie Cyberbezpieczeństwa (KSC) weszła w życie 3 kwietnia 2026 r. i dotyczy około 42 000 firm, a termin rejestracji upływa w październiku 2026 r.
  • Holandia: ustawa o cyberbezpieczeństwie (Cyberbeveiligingswet) została uchwalona w lipcu 2026 roku i wchodzi w życie 15 sierpnia 2026 roku, bez okresu przejściowego.
  • Francja: nadal trwa proces legislacyjny. Oczekuje się, że ustawa „Loi Résilience” wejdzie w życie w 2026 roku, ale ANSSI już teraz zachęca organizacje do rejestracji i przygotowań.
  • Hiszpania: projekt ustawy o koordynacji i zarządzaniu w zakresie cyberbezpieczeństwa wciąż jest rozpatrywany przez parlament, więc dyrektywa nie została jeszcze w pełni wdrożona.

Wniosek: bez względu na to, gdzie w UE się znajdujesz, obowiązki związane ze szkoleniami i zarządzaniem ryzykiem wynikające z dyrektywy NIS2 albo już cię dotyczą, albo wkrótce zaczną.

NIS2 a ISO 27001: jaka jest różnica?

NIS2 to przepisy prawne, a ISO 27001 to dobrowolna międzynarodowa norma dotycząca bezpieczeństwa informacji. Certyfikat ISO 27001 nie jest wymagany prawnie i nie oznacza automatycznie, że spełniasz wymogi NIS2. Istnieje jednak sporo wspólnych elementów: organizacje, które stosują się do normy ISO 27001, już spełniają większość wymagań NIS2, takich jak zarządzanie ryzykiem, procedury postępowania w razie incydentów i szkolenia z zakresu świadomości bezpieczeństwa.

Zapobieganie szkodom spowodowanym cyberprzestępczością: co możesz zrobić?

Nawet bez ustawy o cyberbezpieczeństwie, takiej jak NIS2, warto traktować cyberprzestępczość poważnie. Swoją firmę możesz chronić na przykład poprzez:

  • Bezpieczeństwo według projektu
    Rozpocznij każde spotkanie od (cyfrowego) bezpieczeństwa. Jakie środki podejmujesz, aby zapobiec nadużyciom i jakie są zagrożenia i słabe punkty? Myśląc o tym jako o standardzie, domyślnie konfigurujesz (nowe) systemy bardziej bezpieczne.
  • Bezpieczne połączenie
    Korzystaj z bezpiecznego połączenia dla swojej firmy. Zapobiegaj niepożądanemu przeglądaniu lub nawet kradzieży danych przez inne osoby. Bezpieczne połączenie jest dostępne na całym świecie, w dowolnym czasie i z dowolnego miejsca.
  • Przeszkol pracowników w zakresie cyberbezpieczeństwa
    Ci, którzy nie wiedzą, jakie są zagrożenia, nie mogą się przed nimi uchronić. Przeszkol pracowników i upewnij się, że rozpoznają słabe punkty i nie wpadają w pułapki zastawiane przez cyberprzestępców.

Jak EyeOn wykorzystuje Guardey do zapewnienia zgodności z NIS2

Firmy, które muszą dostosować się do wymogów NIS2, mają obowiązek organizować szkolenia z zakresu świadomości bezpieczeństwadlaswoich pracowników. Obowiązek ten wyraźnie dotyczy też zarządu: zgodnie z art. 20 dyrektywy kierownictwo też musi przejść szkolenie z cyberbezpieczeństwa.

Nasz klient Gezamenlijke Brandweer Amsterdam (holenderska straż pożarna) jest kluczową organizacją i dlatego musi przestrzegać przepisów NIS2. Aby upewnić się, że ich pracownicy są przygotowani do rozpoznawania cyberzagrożeń, korzystają z Guardey, aby oferować szkolenia security awareness . Co tydzień ich zespół bierze udział w krótkim, 3-godzinnym wyzwaniu, które pomaga im powoli zdobywać wiedzę na temat cyber security .

Przeczytaj całą historię tutaj

Ułatw sobie pracę z Guardey

W Guardey rozumiemy, że możesz mieć wiele na głowie. Jak zachować zgodność z NIS2, jakie są luki w zabezpieczeniach w Twojej firmie i jak zapobiec włamaniu, naruszeniu danych lub innym cyberprzestępstwom?

Dlatego chcemy Ci to ułatwić. Dzięki Guardey wybierasz kompletne rozwiązanie cyber security za jednym razem. Działamy na zasadzie plug & play, zapewniając zarówno bezpieczne połączenie, ochronę przed złośliwym oprogramowaniem, jak i profesjonalne (ale przyjemne!) szkolenie Twoich pracowników.

Czy chcesz ulepszyć stronę cyber security swojej firmy i zachować zgodność z nową dyrektywą NIS2? Poznaj nasze rozwiązanie lub zadaj nam swoje pytania. Chętnie wyjaśnimy, w jaki sposób możesz być chroniony przez Guardey w bardzo przystępny, prosty i niedrogi sposób.

Chcesz dowiedzieć się więcej o NIS2?

W naszym przewodniku po dyrektywie NIS2 krok po kroku wyjaśniamy, co trzeba zrobić: kto podlega tej dyrektywie, jakie działania trzeba podjąć i jak przygotować swój zespół.

Przeczytaj przewodnik po NIS2
Dinela Lokvancic
Dinela Lokvancic Specjalista ds. marketingu Dinela dba o aktualność informacji dotyczących firmy Guardey w Internecie. Tworzy treści, które sprawiają, że złożone tematy związane z cyberbezpieczeństwem stają się przystępne, oraz pomaga organizacjom zrozumieć, dlaczego szkolenia z zakresu świadomości bezpieczeństwa są ważne dla waszych zespołów.
Gotowy, żeby zacząć?

Dołącz do ponad 500 firm, które już chronią swoje zespoły dzięki Guardey

Rozpocznij bezpłatny 14-dniowy okres próbny
14 dni za darmo · Bez karty kredytowej · Pełny dostęp · Konfiguracja w 5 minut
Albo umów się na spersonalizowaną prezentację