Europejska dyrektywa NIS2 znacznie rozszerza liczbę organizacji objętych zakresem. We Francji krajowa transpozycja nadal trwa w 2026 roku. Artykuł opisuje ramy unijne i działania, które warto przygotować już teraz.

Czym jest NIS 2?

Europejska dyrektywa NIS 2 (bezpieczeństwo sieci i informacji) zastępuje pierwszą dyrektywę NIS z 2016 r. Jej cel: znaczne podniesienie wspólnego poziomu cyberbezpieczeństwa w Unii Europejskiej w odpowiedzi na mnożenie się i wyrafinowanie cyberataków wymierzonych w infrastrukturę krytyczną.

NIS2 rozszerza unijne ramy na wiele organizacji w osiemnastu sektorach. We Francji ANSSI wspiera proces transpozycji i opublikowała Référentiel Cyber France, aby pomóc przyszłym podmiotom regulowanym przygotować środki bezpieczeństwa.

Kogo dotyczy NIS 2?

NIS 2 wyróżnia dwie kategorie podmiotów:

  • Podmioty kluczowe: kategoria obejmuje określone organizacje z sektorów wysoce krytycznych wymienionych w załączniku I. Klasyfikacja zależy od wielkości i szczególnych przypadków wskazanych w artykule 3.
  • Podmioty ważne: kategoria obejmuje pozostałe organizacje z załączników I i II, które nie zostały uznane za kluczowe. Stosuje się kryteria wielkości oraz określone wyjątki.

Ważne: nawet jeśli Twoja firma nie spełnia tych progów, możesz podlegać NIS 2, jeśli jesteś krytycznym podwykonawcą podmiotu zobowiązanego. Bezpieczeństwo łańcucha dostaw stanowi sedno dyrektywy.

Zastanawiasz się, czy się niepokoisz? ANSSI udostępnia kwestionariusz samooceny na stronie monespaceanssi.ssi.gouv.fr. Zdecydowanie zaleca się zrobienie tego bez zwłoki.

4 główne obowiązki NIS 2

  • Zarządzanie cyberryzykiem. Podmioty muszą przyjąć odpowiednie środki techniczne i organizacyjne w celu zarządzania ryzykiem ciążącym na ich systemach informatycznych: analiza ryzyka, sformalizowana polityka bezpieczeństwa, zarządzanie dostępem, bezpieczeństwo fizyczne.
  • Bezpieczeństwo łańcucha dostaw. Organizacje muszą oceniać i nadzorować poziom cyberbezpieczeństwa swoich dostawców i dostawców usług IT. Wybór zgodnych partnerów technologicznych staje się obowiązkiem prawnym, a nie tylko najlepszą praktyką.
  • Powiadomienie o incydentach. Każdy znaczący incydent należy zgłosić do ANSSI w ściśle określonych terminach: wczesne ostrzeżenie w ciągu 24 godzin, powiadomienie w ciągu 72 godzin, raport końcowy w ciągu 30 dni. Kryteria istotności określa dekret.
  • Odpowiedzialność organów zarządzających. Organy zarządzające muszą zatwierdzać środki zarządzania cyberryzykiem i nadzorować ich wdrożenie. Prawo krajowe może przewidywać odpowiedzialność za naruszenia. Dla podmiotów kluczowych dyrektywa wskazuje maksymalną karę administracyjną wynoszącą co najmniej 10 mln euro albo 2% światowego rocznego obrotu, zależnie od tego, która wartość jest wyższa.

Jak kopie zapasowe wspierają gotowość na NIS 2

Wśród środków technicznych wymaganych przez NIS 2 wyraźnie wymieniono bezpieczne tworzenie kopii zapasowych danych jako istotny element zarządzania ciągłością działania. Podmioty muszą być w stanie przywrócić swoje systemy po incydencie w określonych ramach czasowych, co oznacza posiadanie aktualnych, przetestowanych kopii zapasowych chronionych przed manipulacją.

Oxibox może wspierać przygotowanie do NIS2 poprzez automatyczne odłączanie kopii, szyfrowanie u źródła i identyfikowalność operacji backupu oraz odtwarzania. Hosting i jurysdykcja pozostają jawnymi wyborami wdrożeniowymi.

Harmonogram dostosowania

W 2026 roku francuska transpozycja NIS2 nadal trwa. Wejście w życie zależy od uchwalenia ustawy i aktów wykonawczych. Organizacje mogą już przygotować mapowanie zasobów, ład organizacyjny, zarządzanie incydentami i zdolności odtwarzania, a następnie śledzić publikacje ANSSI dotyczące wiążącego harmonogramu.

Teraz najlepsze praktyki: przeprowadź inwentaryzację swojego poziomu cyberbezpieczeństwa, sformalizuj zasady tworzenia kopii zapasowych, zmapuj kluczowych podwykonawców IT i udokumentuj procedury reagowania na incydenty. Ta praca będzie przydatna niezależnie od kategorii NIS 2.