NIS2: Nowa era cyberbezpieczeństwa w Unii Europejskiej

26 lipca 2024 | Aktualności, The Right Focus, Wiedza

NIS2, czyli Dyrektywa w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa na terytorium Unii, to odpowiedź na coraz poważniejsze zagrożenia cyfrowe. Wzmacnia ochronę kluczowych sektorów gospodarki przed cyberprzestępczością, obejmując wszystkie państwa członkowskie.

Najważniejsze zmiany obejmują:

  • Rozszerzenie zakresu podmiotów objętych dyrektywą
  • Określenie minimalnych wymagań dotyczących zabezpieczeń
  • Zaostrzenie wymogów oraz sankcji związanych z incydentami
  • Nałożenie obowiązków dotyczących bezpieczeństwa łańcucha dostaw

Państwa członkowskie muszą dostosować krajowe przepisy do NIS2 do 17 października 2024 roku. Przepisy wejdą w życie dzień później, 18 października. Ministerstwo Cyfryzacji planuje przyjęcie stosownej ustawy w trzecim kwartale 2024 roku.

Jak przygotować się na obowiązki wynikające z NIS2

NIS2 niesie ze sobą szereg obowiązków dotyczących zapewnienia cyberbezpieczeństwa, zarządzania ryzykiem i zgłaszania incydentów.

W pierwszej kolejności należy jednak, we własnym zakresie, przeprowadzić ocenę, czy w oparciu o wskazane kryteria dany podmiot podlega obowiązkom wynikającym z NIS2.

Przepisy NIS2 obejmą średnie lub duże przedsiębiorstwa (zatrudniające co najmniej 50 pracowników i których roczny obrót i/lub roczna suma bilansowa przekracza 10 mln euro) zaliczające się do:

  • Sektorów kluczowych: energetyka, transport, bankowość, infrastruktura rynków finansowych, opieka zdrowotna, woda pitna, ścieki, infrastruktura cyfrowa, zarządzanie usługami ICT, podmioty administracji publicznej, przestrzeń kosmiczna
  • Sektorów ważnych: usługi pocztowe i kurierskie, gospodarowanie odpadami, produkcja i wytwarzanie oraz dystrybucja chemikaliów, produkcja i przetwarzanie oraz dystrybucja żywności, produkcja, dostawcy usług cyfrowych, badania naukowe

Dodatkowo regulacje NIS2 mogą objąć małe przedsiębiorstwa i mikroprzedsiębiorstwa, jeżeli pełnią one kluczową rolę dla społeczeństwa, gospodarki lub określonych sektorów lub typów usług.

NIS2 obowiązki, procedury i standardy

W przypadku spełnienia powyższych kryteriów konieczne będzie spełnienie określonych wymagań. Zarządzania ryzykiem: Podmioty muszą wdrażać odpowiednie środki techniczne i organizacyjne, aby chronić swoje sieci i systemy przed cyberzagrożeniami

  • Zgłaszania incydentów: Istnieje obowiązek szybkiego raportowania poważnych incydentów do właściwych organów oraz informowania klientów o potencjalnych zagrożeniach
  • Analizy zagrożeń: Regularne oceny ryzyka są konieczne, aby identyfikować i reagować na nowe zagrożenia
  • Współpracy z organami: Podmioty muszą aktywnie uczestniczyć w wymianie informacji o zagrożeniach
  • Szkoleń: Pracownicy i kadra zarządzająca powinni regularnie uczestniczyć w szkoleniach zwiększających świadomość w zakresie cyberbezpieczeństwa

Co istotne, NIS2 przewiduje również obowiązki po stronie Zarządu. Organy zarządzające podmiotów kluczowych i ważnych powinny bowiem zatwierdzić środki zarządzania ryzykiem w cyberbezpieczeństwie oraz nadzorować ich stosowanie.

Ich członkowie zostaną natomiast objęci obowiązkiem odbywania regularnych szkoleń w celu zdobycia wiedzy i umiejętności pozwalających im rozpoznawać ryzyko, oceniać praktyki zarządzania cyberzagrożeniami oraz ich wpływu na świadczone usługi. Będą także musieli oferować podobne szkolenia swoim pracownikom.

Uprawnienia organów nadzoru i sankcje

NIS2 przyznaje szereg uprawnień organom nadzoru w celu kontrolowania i egzekwowania nowych regulacji.

To m.in. audyty, obowiązek udzielenia niezbędnych informacji, zalecenie lub nakazanie zapewnienia zgodności z treścią dyrektywy, zaniechania określonego działania czy wydanie nakazu wprowadzenia zaleceń z przeprowadzonego audytu. W przypadku podmiotów kluczowych, gdy ww. środki będą nieskuteczne – tymczasowe zawieszenie certyfikacji, zezwolenia na usługi lub działalność oraz nałożenie tymczasowego zakazu pełnienia funkcji zarządczych w danym podmiocie.

Zaostrzeniu ulegną również kary finansowe za brak realizacji nałożonych obowiązków.

  • W przypadku podmiotów kluczowych, do 10 mln EUR lub 2 proc. łącznego rocznego obrotu
  • W przypadku podmiotów ważnych do 7 mln EUR lub 1,4 proc. łącznego rocznego obrotu

Dyrektywa NIS2 istotnie zmienia podejście do cyberbezpieczeństwa w Unii Europejskiej.

Można zaryzykować stwierdzenie, że znacząco zmieni poziom świadomości w tym kontekście w wielu sektorach. Dla części podmiotów przebrnięcie przez jej wymagania może okazać się nie lada wyzwaniem. Dlatego już dzisiaj zapraszamy do kontaktu – chętnie pomożemy przejść ten proces.

Masz pytania? Skontaktuj się z nami

Maciej Kuranc

Mikołaj Kuterek

Najnowsza Wiedza

Mobbing i dyskryminacja: nowe przepisy dla pracodawców

Sejm uchwalił nowelizację Kodeksu pracy dotyczącą mobbingu i dyskryminacji. Znajdziemy tu szerszą definicję samego pojęcia, nowe rodzaje nękania, bardziej precyzyjne określenia czym jest np. molestowanie oraz nowe zasady dotyczące prowadzenia tego rodzaju spraw, w tym odwrócony ciężar dowodu, wyższe zadośćuczynienia i właściwość sądów rejonowych. Przepisy wejdą w życie 5 listopada 2026 r. Sprawdzamy, co się zmieni i ile czasu zostało na dostosowanie firmowych dokumentów, polityk i całej organizacji.

Mapa ESG. Jak ustalić, które przepisy dotyczą Twojej firmy i zbudować strategię

Wiemy już, że ESG w firmie to mapa złożona z wielu obowiązków, wynikających z różnych reżimów prawnych. Dlatego dobre pytanie nie brzmi „jak spełnić wszystkie wymogi?”, ale raczej „które z nich dotyczą mojej działalności?”. To ogromna różnica. Wyjaśniamy, jak prawidłowo zdiagnozować swój profil regulacyjny i zbudować skuteczną strategię ESG. Taką, która będzie faktycznie działać i budować rynkowe przewagi.

Przegląd sektora bankowego | Banking dziś i jutro | Wrzesień 2026

Na depozytach bieżących Polacy trzymali w lipcu 1 117,5 mld zł, a na terminowych do dwóch lat włącznie – ponad 406 mld zł. Zadłużenie gospodarstw domowych wzrosło o 7,6 mld zł do 869,1 mld zł. A wartość gotówki w obiegu jest już bliska 500 miliardom zł.

Zapowiedź reformy podatków dochodowych

19 sierpnia podczas konferencji prasowej premier ogłosił pakiet zmian podatkowych planowanych na przyszły rok. Według zapowiedzi reforma ma z jednej strony odciążyć klasę średnią, z drugiej, przerzucić większy ciężar fiskalny na najzamożniejszych i największe przedsiębiorstwa. Sprawdzamy, jakie propozycje znalazły się w zapowiedzianym pakiecie i podpowiadamy, co mogą one oznaczać dla podatników.

Fundacja rodzinna i fiskus: co zapowiada projekt UD447 i dlaczego to nie koniec kłopotów

Fundacje rodzinne miały zapewnić przedsiębiorcom stabilne ramy do pokoleniowego zarządzania majątkiem. Tymczasem nie minęły jeszcze cztery lata, od kiedy pojawiły się pierwsze z nich, a zasady ich opodatkowania ponownie mają zostać zmienione. Bo skala zainteresowania oraz praktyczne problemy przerosły twórców przepisów, co najlepiej widać w liczbach –  927 wniosków o interpretacje indywidualne oraz 77 opinii Szefa KAS. Nie oznacza to jednak, że fundacje rodzinne są masowo wykorzystywane do agresywnej optymalizacji. Znaczna część pytań dotyczyła bowiem tego, jak prawidłowo stosować skomplikowane przepisy.

Banking dziś i jutro | Przegląd sektora finansowego | Sierpień 2026

Polski sektor bankowy z niepokojem przyjął niedawną wypowiedź Minister Funduszy i Polityki Regionalnej Katarzyny Pełczyńskiej-Nałęcz, która zapowiedziała przedstawienie propozycji dalszego podwyższenia CIT dla banków. Argumentacja przedstawiona przez minister opiera się jednak na błędnym utożsamieniu płynności sektora z jego rentownością i świadczy o niezrozumieniu podstawowych mechanizmów funkcjonowania sektora bankowego oraz zasad oceny jego kondycji finansowej.

NIS2 i UKSC w transporcie: co musisz zrobić przed październikiem 2026?

Od 3 kwietnia 2026 r. obowiązuje znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa (UKSC). Oznacza to, że firmy z sektora transportu mają do zrealizowania konkretny harmonogram, w tym podlegają obowiązkowi rejestracji w wykazie KSC do 3 października 2026 r. Jeśli tego nie zrobią, mogą czekać je wysokie sankcje połączone w dodatku z ryzykiem osobistej odpowiedzialności kadry zarządzającej. Nie wszyscy jednak automatycznie podlegają nowym przepisom. Sprawdź, czy dotyczy to Twojej firmy i co warto zrobić, zanim skończy się czas na przygotowanie.

Fundacje rodzinne: rząd policzył i wystawił rachunek

Trzy lata. Tyle czekaliśmy na to, co Rada Ministrów widziała w danych od początku – i co właśnie ujawniła w przeglądzie ustawy o fundacji rodzinnej. Dokument jest nie tylko diagnozą problemów, ale przede wszystkim zapowiedzią poważnych zmian w regułach, które fundatorzy i ich doradcy traktowali jako pewne i stabilne. I tu tkwi problem, który wykracza daleko poza kwestie podatkowe. Jeśli zasady gry są zmieniane w jej trakcie, nie ma mowy ani o pewności planowania, ani o zaufaniu do prawa. Nieprzypadkowo jedną z największych obaw przedsiębiorców rozważających założenie fundacji nie jest poziom opodatkowania, lecz stabilność systemu prawnego. Którą ponownie podaje się w dziś w wątpliwość.

Co nowa ustawa frankowa oznacza dla banków

Mamy nową ustawę o szczególnych rozwiązaniach w zakresie rozpoznawania spraw dotyczących umów kredytu denominowanego lub indeksowanego do franka szwajcarskiego. Przepisy wchodzą w życie po upływie 14 dni od ogłoszenia. Czas na analizę tego, co nas czeka i co banki powinny zrobić już dziś.

Nie przegap terminu na dopełnienie obowiązków w zakresie cen transferowych

Ceny transferowe od lat pozostają jednym z głównych obszarów zainteresowania organów podatkowych. W praktyce oznacza to, że transakcje zawierane pomiędzy podmiotami powiązanymi są przedmiotem wzmożonej weryfikacji, a obowiązki dokumentacyjne w tym zakresie należą do jednych z najczęściej kontrolowanych.

Zapraszamy do kontaktu:

Monika Maćkowska-Morytz

Monika Maćkowska-Morytz

Adwokat / Partner / NewTech / Szefowa Praktyki Ochrony Danych Osobowych i Cyberbezpieczeństwa

+48 660 765 918

m.mackowska-morytz@kochanski.pl

Natalia Kotłowska-Wochna

Natalia Kotłowska-Wochna

Radca prawny / Partner/ Grupa Praktyk New Tech, IP, Trade & Logistics / Szefowa Praktyki New Tech M&A

+48 606 689 185

n.kotlowska@kochanski.pl