Przejdź do treści głównej
NIS2

Czy NIS2 mnie dotyczy? Test w trzech pytaniach

Sektor, wielkość, wyjątki: trzy pytania rozstrzygają, czy NIS2 dotyczy Państwa firmy. I co robić, gdy uczciwa odpowiedź brzmi nie.

L'équipe Vigicap13 min czytania

Pytanie pada niemal zawsze tak samo: klient, ubezpieczyciel albo biegły rewident wypowiada słowo „NIS2", i nikt w firmie nie potrafi z pewnością powiedzieć, czy przepisy mają zastosowanie. To, co znajduje się w internecie, pomaga niewiele — spora część tych treści ma interes handlowy w tym, żeby odpowiedź brzmiała „tak".

Sama dyrektywa jest znacznie węższa niż szum wokół niej. Zakres stosowania definiuje w jednym artykule, a ten artykuł czyta się jak test z trzech pytań: sektor, wielkość, a na końcu przypadki, w których wielkość nie ma znaczenia. Kto odpowie „nie" na wszystkie trzy, nie jest podmiotem objętym regulacją w rozumieniu tekstu — i trzeba to powiedzieć wprost, bo tak jest. Nie znaczy to jednak, że temat nigdy Państwa nie dosięgnie; czwarta sekcja wyjaśnia dlaczego.

Tekstem odniesienia jest dyrektywa (UE) 2022/2555 z dnia 14 grudnia 2022 r. „w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa na terytorium Unii", czyli dyrektywa NIS 2. W Polsce nie stosuje się jej jednak bezpośrednio: krajowe ramy wyznacza ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa — ustawa o KSC — nowelizowana w celu wdrożenia NIS2. Ten artykuł konsekwentnie rozdziela oba porządki, zamiast je mieszać.

Pytanie pierwsze: czy Państwa działalność figuruje w załączniku I albo II?#

To pierwszy filtr i zarazem najbardziej rozstrzygający. Artykuł 2 ust. 1 dyrektywy stosuje się wyłącznie do „podmiotów publicznych lub prywatnych rodzaju wskazanego w załączniku I lub II". Oba załączniki stanowią listę zamkniętą: przedsiębiorstwo, którego działalność się na niej nie pojawia, pozostaje poza zakresem stosowania — niezależnie od wielkości, obrotu i od tego, jak bardzo zależni są od niego klienci.

Załącznik I nosi tytuł „Sektory kluczowe" i zawiera jedenaście sektorów, z których kilka dzieli się dalej na podsektory.

Sektor (załącznik I)Co obejmuje ten wiersz, w skrócie
EnergetykaEnergia elektryczna, systemy ciepłownicze i chłodnicze, ropa naftowa, gaz, wodór
TransportLotniczy, kolejowy, wodny, drogowy
BankowośćInstytucje kredytowe
Infrastruktura rynków finansowychOperatorzy systemów obrotu, kontrahenci centralni
Opieka zdrowotnaPodmioty świadczące opiekę zdrowotną, laboratoria referencyjne UE, badania i rozwój produktów leczniczych, wytwarzanie podstawowych substancji farmaceutycznych, niektóre krytyczne wyroby medyczne
Woda pitnaDostawcy i dystrybutorzy wody przeznaczonej do spożycia przez ludzi
ŚciekiPrzedsiębiorstwa zbierające, odprowadzające lub oczyszczające ścieki
Infrastruktura cyfrowaPunkty wymiany ruchu internetowego, usługi DNS, rejestry nazw domen najwyższego poziomu, przetwarzanie w chmurze, usługi ośrodków przetwarzania danych, sieci dostarczania treści, dostawcy usług zaufania, publiczne sieci i usługi łączności elektronicznej
Zarządzanie usługami ICT (między przedsiębiorstwami)Dostawcy usług zarządzanych (MSP) i dostawcy zarządzanych usług bezpieczeństwa (MSSP)
Administracja publicznaPodmioty administracji rządowej szczebla centralnego oraz — według definicji państwa członkowskiego — szczebla regionalnego
Przestrzeń kosmicznaOperatorzy infrastruktury naziemnej wspierającej świadczenie usług kosmicznych

Załącznik II nosi tytuł „Inne sektory krytyczne". Jest krótszy i to jego najczęściej zapominają przeczytać firmy produkcyjne.

Sektor (załącznik II)Co obejmuje ten wiersz, w skrócie
Usługi pocztowe i kurierskieDostawcy usług pocztowych, w tym usług kurierskich
Gospodarowanie odpadamiPrzedsiębiorstwa, dla których gospodarowanie odpadami jest podstawową działalnością gospodarczą
Produkcja, wytwarzanie i dystrybucja chemikaliówWytwarzanie i dystrybucja substancji i mieszanin, produkcja wyrobów z nich
Produkcja, przetwarzanie i dystrybucja żywnościPrzedsiębiorstwa spożywcze zajmujące się dystrybucją hurtową oraz przemysłową produkcją i przetwórstwem
ProdukcjaWyroby medyczne i wyroby medyczne do diagnostyki in vitro; komputery, wyroby elektroniczne i optyczne; urządzenia elektryczne; maszyny i urządzenia gdzie indziej niesklasyfikowane; pojazdy samochodowe, przyczepy i naczepy; pozostały sprzęt transportowy
Dostawcy usług cyfrowychInternetowe platformy handlowe, wyszukiwarki internetowe, platformy usług sieci społecznościowych
Badania naukoweInstytucje prowadzące badania naukowe

Dwie uwagi co do sposobu czytania, zanim wyciągną Państwo zbyt szybki wniosek w którąkolwiek stronę. Pierwsza: sektor nie wystarcza — rozstrzyga rodzaj podmiotu wskazany w trzeciej kolumnie załączników. Wiele wierszy odsyła do precyzyjnej definicji zawartej w innym akcie unijnym: „instytucja kredytowa" w rozumieniu rozporządzenia (UE) nr 575/2013, „świadczeniodawca opieki zdrowotnej" w rozumieniu dyrektywy 2011/24/UE i tak dalej. Działanie „w ochronie zdrowia" w potocznym sensie nie oznacza więc automatycznie bycia rodzajem podmiotu z wiersza dotyczącego opieki zdrowotnej.

Druga: dostawcy usług informatycznych nie są martwym polem tego tekstu. Załącznik I wymienia wprost, w kategorii zarządzania usługami ICT między przedsiębiorstwami, dostawców usług zarządzanych i dostawców zarządzanych usług bezpieczeństwa. Firma outsourcingu IT, MSP czy MSSP odpowiada zatem na pierwsze pytanie „tak" — co jeszcze nie czyni jej podmiotem objętym regulacją, bo pozostaje pytanie drugie.

Pytanie drugie: czy Państwa firma osiąga progi wielkości?#

Drugi filtr działa łącznie z pierwszym: trzeba znajdować się w załączniku i osiągać określoną wielkość. Artykuł 2 ust. 1 formułuje ten warunek przez odesłanie: dyrektywę stosuje się do podmiotów, „które kwalifikują się jako średnie przedsiębiorstwa na podstawie art. 2 załącznika do zalecenia 2003/361/WE lub przekraczają pułapy dla średnich przedsiębiorstw przewidziane w ust. 1 tego artykułu".

Inaczej mówiąc: próg wejścia do NIS2 nie jest liczbą zapisaną w dyrektywie, lecz granicą między małym a średnim przedsiębiorstwem w rozumieniu europejskiej definicji MŚP. W praktyce sprowadza się to do co najmniej 50 pracowników albo ponad 10 milionów euro zarówno rocznego obrotu, jak i sumy bilansowej. Poniżej tych wartości podmiot pozostaje poza bezpośrednim zakresem — z zastrzeżeniem wyjątków, którym poświęcone jest pytanie trzecie.

Kategoria (zalecenie 2003/361/WE)ZatrudnieniePołożenie wobec NIS2
MikroprzedsiębiorstwoMniej niż 10 osóbPoza zakresem, chyba że zachodzi wyjątek z art. 2
Małe przedsiębiorstwoMniej niż 50 osóbPoza zakresem, chyba że zachodzi wyjątek z art. 2
Średnie przedsiębiorstwoMniej niż 250 osóbW zakresie, jeżeli zgadza się sektor
Duże przedsiębiorstwo250 osób i więcejW zakresie, jeżeli zgadza się sektor

Sama liczba pracowników nie przesądza sprawy: przedsiębiorstwo zatrudniające mniej niż 50 osób jest mimo to średnie, a więc w zakresie, jeżeli zarówno jego obrót, jak i suma bilansowa przekraczają 10 milionów euro.

O przypadkach granicznych rozstrzygają trzy szczegóły rachunku, i to one najczęściej umykają.

Po pierwsze, rachunek nie musi obejmować wyłącznie tej osoby prawnej, o której Państwo myślą. Zalecenie przewiduje, że dane przedsiębiorstwa mającego przedsiębiorstwa partnerskie lub powiązane ustala się na podstawie skonsolidowanych sprawozdań albo przez dodanie danych przedsiębiorstw znajdujących się bezpośrednio powyżej lub poniżej niego. Spółka zależna licząca 30 osób w grupie liczącej 400 nie liczy się jako przedsiębiorstwo trzydziestoosobowe.

Po drugie, dyrektywa wprost wyłącza jedną z reguł zalecenia: artykuł 2 ust. 1 stanowi, że art. 3 ust. 4 załącznika do zalecenia 2003/361/WE nie stosuje się na potrzeby NIS2. Jest to ta reguła, która normalnie nie pozwala uznać za MŚP przedsiębiorstwa, w którym co najmniej 25 % kapitału lub praw głosu kontrolują podmioty publiczne. Skutek jest techniczny, ale realny: podmiot z udziałem kapitału publicznego nie jest mechanicznie traktowany jako duże przedsiębiorstwo przy liczeniu progu NIS2.

Po trzecie, dyrektywa wyznacza podłogę, a nie sufit. Artykuł 5 przypomina, że nie stoi ona na przeszkodzie przyjmowaniu lub utrzymywaniu przez państwa członkowskie przepisów zapewniających wyższy poziom cyberbezpieczeństwa, a artykuł 2 ust. 5 wyraźnie pozwala rozszerzyć jej stosowanie na jednostki samorządu terytorialnego i na instytucje edukacyjne. Rachunek europejski daje odpowiedź solidną, ale nie ostateczną: ostateczna należy do prawa krajowego i do organu, który je stosuje.

Jestem „podmiotem kluczowym" czy „podmiotem ważnym"?#

To pytanie pada bezpośrednio po dwukrotnym „tak", a reguluje je artykuł 3 dyrektywy, nie artykuł 2. Rozróżnienie nie zmienia środków zarządzania ryzykiem, które trzeba wdrożyć — są takie same — zmienia natomiast reżim nadzoru, któremu podmiot podlega. Dyrektywa i ustawa o KSC posługują się tą samą parą pojęć: podmiot kluczowy i podmiot ważny.

KategoriaKto się w niej mieści, w dużym uproszczeniu
Podmiot kluczowyPodmioty rodzaju wskazanego w załączniku I przekraczające pułapy średnich przedsiębiorstw; kwalifikowani dostawcy usług zaufania, rejestry nazw domen najwyższego poziomu i dostawcy usług DNS niezależnie od wielkości; niektórzy dostawcy publicznych sieci i usług łączności elektronicznej; administracja rządowa szczebla centralnego; podmioty uznane za krytyczne na gruncie dyrektywy (UE) 2022/2557; podmioty wskazane przez państwo członkowskie na podstawie wyjątków z art. 2
Podmiot ważnyPodmioty rodzaju wskazanego w załączniku I lub II, które nie są kluczowe — w tym wskazane przez państwo członkowskie jako ważne na podstawie tych samych wyjątków

Praktyczna lektura tej tabeli mieści się w jednym zdaniu: „podmiot ważny" nie jest kategorią drugiej kategorii, którą można zająć się później. Jest kategorią domyślną dla wszystkiego, co wchodzi w zakres, nie będąc kluczowym — i jest znacznie liczniejsza od tej drugiej.

Jeden punkt wart odnotowania na marginesie, bo dotyczy wprost dostawców IT: MSP zatrudniający co najmniej 250 osób należy do rodzaju podmiotów z załącznika I i przekracza pułapy średnich przedsiębiorstw, co czyni go podmiotem kluczowym. MSP osiemdziesięcioosobowy również mieści się w zakresie, ale jako podmiot ważny. Granica nie przebiega wzdłuż odczuwanej krytyczności świadczonej usługi, lecz wzdłuż wielkości.

Pytanie trzecie: czy obejmuje mnie jeden z wyjątków od progu wielkości?#

Artykuł 2 ust. 2 otwiera szereg przypadków, w których dyrektywę stosuje się „niezależnie od ich wielkości". Przypadki te nie tworzą nowych sektorów: dotyczą podmiotów, które i tak figurują w załączniku I lub II, a wypadłyby z zakresu wyłącznie za sprawą progów. To ten filtr bardzo małe organizacje zapominają sprawdzić — a jest wymierzony właśnie w nie.

Przypadek przewidziany w dyrektywieCzego dotyczy
Art. 2 ust. 2 lit. a)Dostawcy publicznych sieci łączności elektronicznej lub publicznie dostępnych usług łączności elektronicznej; dostawcy usług zaufania; rejestry nazw domen najwyższego poziomu i dostawcy usług DNS
Art. 2 ust. 2 lit. b)Podmiot jest jedynym w państwie członkowskim dostawcą usługi niezbędnej do utrzymania krytycznej działalności społecznej lub gospodarczej
Art. 2 ust. 2 lit. c)Zakłócenie usługi mogłoby mieć znaczący wpływ na bezpieczeństwo publiczne, ochronę publiczną lub zdrowie publiczne
Art. 2 ust. 2 lit. d)Zakłócenie mogłoby wywołać znaczące ryzyko systemowe, w szczególności w sektorach, w których mogłoby ono mieć skutki transgraniczne
Art. 2 ust. 2 lit. e)Podmiot jest krytyczny ze względu na swoje szczególne znaczenie na poziomie krajowym lub regionalnym dla danego sektora albo dla innych sektorów współzależnych
Art. 2 ust. 2 lit. f)Podmioty administracji publicznej szczebla centralnego oraz niektóre podmioty szczebla regionalnego
Art. 2 ust. 3Podmioty uznane za krytyczne na gruncie dyrektywy (UE) 2022/2557
Art. 2 ust. 4Podmioty świadczące usługi rejestracji nazw domen

Litery od b) do e) mają wspólną cechę, którą trzeba zrozumieć, żeby się nie pomylić: to nie są pola, które zaznacza się samodzielnie. To kryteria, na podstawie których państwo członkowskie identyfikuje podmioty i wpisuje je na swoją listę. Nie zostaje się „jedynym dostawcą w państwie członkowskim" dlatego, że jest się o tym przekonanym; zostaje się nim dlatego, że organ właściwy tak zakwalifikował. Jeżeli któryś z tych przypadków wydaje się prawdopodobny, właściwą postawą nie jest ani zignorowanie go, ani samodzielne zadeklarowanie — lecz zapytanie organu krajowego.

Inaczej działają przypadki z art. 2 ust. 2 lit. a) oraz z ust. 3 i 4: zależą od obiektywnej kwalifikacji — prowadzenia sieci publicznej, bycia dostawcą usług zaufania, świadczenia usług rejestracji nazw domen — a nie od decyzji uznaniowej. Kto się w nich mieści, dla tego pytanie o wielkość po prostu nie powstaje.

A jeśli nie dotyczy mnie żadne z tych trzech?#

Wtedy nie są Państwo podmiotem objętym regulacją w rozumieniu NIS2 i nikt nie powinien twierdzić inaczej. Tak wygląda sytuacja większości małych polskich firm informatycznych: rodzaj podmiotu owszem, figuruje w załączniku I, ale progi z artykułu 2 zostawiają je poza bezpośrednim zakresem stosowania.

A mimo to kwestionariusz bezpieczeństwa dostawcy i tak przyjdzie. Nie przez pomyłkę i nie z nadgorliwości, tylko przez łańcuch dostaw. Artykuł 21 dyrektywy wymaga od podmiotów objętych regulacją traktowania bezpieczeństwa łańcucha dostaw jako odrębnego obszaru zarządzania ryzykiem, z uwzględnieniem podatności właściwych dla każdego bezpośredniego dostawcy oraz jakości jego praktyk w zakresie cyberbezpieczeństwa. Dostawca usług informatycznych, dysponujący dostępami administracyjnymi do infrastruktury klienta, jest dokładnie tym dostawcą, którego ten obowiązek ma na myśli.

To rozróżnienie, a nie gra słów. Klient nie prosi Państwa o zachowanie zgodności z NIS2 — dyrektywa nie jest adresowana do Państwa. Prosi o dowód, że nie będą Państwo tym słabym ogniwem, od którego zależy jego własna zgodność. Cały mechanizm i to, o co konkretnie proszą klienci objęci regulacją, opisuje osobny artykuł o łańcuchu dostaw.

Praktyczny wniosek jest niewygodny dla tych, którzy liczyli na wyzwalające „nie": trzykrotne „nie" zwalnia z obowiązków regulacyjnych, nie z pytań klientów. A z doświadczenia te drugie przychodzą wcześniej.

Gdzie sprawdzić oficjalnie, czy jestem objęty?#

U organu krajowego i nigdzie indziej. Dyrektywa wyznacza ramy europejskie, ale to prawo krajowe ją wdraża, ustala wykaz podmiotów kluczowych i ważnych oraz organizuje rejestrację. Dwie identyczne firmy w dwóch państwach członkowskich mogą podlegać różnym rozwiązaniom, bo artykuł 5 pozwala każdemu państwu wyjść ponad europejskie minimum.

W Polsce punktem odniesienia jest tekst ustawy o krajowym systemie cyberbezpieczeństwa ogłoszony w Dzienniku Ustaw oraz bieżące komunikaty Ministerstwa Cyfryzacji. Odnośnik do Dziennika Ustaw prowadzi do tekstu ogłoszonego; brzmienie obowiązujące w dniu, w którym Państwo to czytają, trzeba sprawdzić przed jakimkolwiek zobowiązaniem umownym. Warto od razu ustalić także adresata zgłoszeń incydentów: dla większości podmiotów gospodarczych jest to CSIRT NASK, którego zadania realizuje zespół CERT Polska z formularzem „Zgłoś incydent", a obszar administracji publicznej i infrastruktury krytycznej obsługuje CSIRT GOV.

Jedna uwaga metodyczna, zanim przystąpią Państwo do weryfikacji: proszę dokumentować rozumowanie w trakcie jego prowadzenia. Przyjęty sektor, rodzaj podmiotu z załącznika, do którego się Państwo odnoszą albo nie, zatrudnienie i dane finansowe użyte do rachunku, datę wyliczenia. Wniosek „nie jesteśmy objęci" bez śladu prowadzącego do niego rozumowania jest bardzo trudny do obrony dwa lata później przed klientem, ubezpieczycielem czy nabywcą — i trzeba go odtwarzać od zera za każdym razem, gdy ktoś zada to pytanie ponownie.

Co zrobić z odpowiedzią, w jednym i w drugim przypadku?#

Praca do wykonania jest zaskakująco podobna po obu stronach granicy i właśnie to odbiera pytaniu o zakres jego dramatyzm.

Jeżeli mieszczą się Państwo w zakresie, odpowiedź porządkuje sam tekst: środki zarządzania ryzykiem, obowiązki zgłaszania incydentów, odpowiedzialność kierownictwa, nadzór organu krajowego. Przewodnik dla dostawców IT omawia te obowiązki wraz z terminami, które im towarzyszą.

Jeżeli są Państwo poza zakresem, odpowiedź porządkują klienci — a wymagają tej samej podstawy: wiedzieć, na czym się stoi, umieć to udowodnić i umieć udowodnić to ponownie za pół roku. Dokładnie o tym jest udowodnić zgodność w czasie: stan stwierdzony na dany dzień ma wartość tylko wtedy, gdy jest utrzymywany na bieżąco, a brak pomiaru jest brakiem dowodu, nie dowodem korzystnym.

W obu przypadkach rozsądnym punktem wyjścia jest diagnoza własnej dojrzałości, a nie projekt zgodności. 42 środki higieny informatycznej stanowią publiczną i bezpłatną podstawę, a standard ReCyF nadaje tej diagnozie strukturę celów, wielokrotnego użytku od klienta do klienta i z roku na rok.

Vigicap prowadzi taką diagnozę — te same cele, które przechodzą Państwa klienci, zastosowane tym razem do własnej firmy, w trakcie bezpłatnego okresu próbnego.

TematyNIS2zakres stosowaniaprogizałącznik Iustawa o KSCMSP