NIS2: przewodnik dostawcy usług informatycznych
Kogo dotyczy NIS2, jakie są konkretne obowiązki, jakie terminy zgłaszania incydentów — i jak dostawca usług robi z tego ofertę.
Dyrektywa NIS2 zmienia charakter rozmowy między dostawcą usług informatycznych a jego klientami. Dotąd bezpieczeństwo sprzedawało się strachem przed szkodą. Od teraz sprzedaje się je obowiązkiem prawnym, z policzalnymi karami i z odpowiedzialnością sięgającą aż do kierownictwa.
Dla dostawcy usług to zmiana statusu: nie są już Państwo dostawcą firewalla, stają się Państwo partnerem do rozmowy o ładzie organizacyjnym. Ten artykuł przechodzi przez to, co dyrektywa naprawdę nakłada, i przez to, jaką możliwość usługową to otwiera.
Czym jest dyrektywa NIS2?#
NIS2 to dyrektywa (UE) 2022/2555 z 14 grudnia 2022 r.. Zastępuje pierwszą dyrektywę NIS z 2016 roku, uznaną za zbyt mało wiążącą i zbyt nierówno stosowaną w poszczególnych państwach członkowskich.
Trzy zasadnicze różnice wobec NIS1:
- Zakres eksploduje. NIS1 obejmowała kilkuset operatorów na kraj. NIS2 obejmuje osiemnaście sektorów i schodzi aż do średnich przedsiębiorstw.
- Odpowiedzialność staje się osobista. Organy zarządzające muszą zatwierdzać środki zarządzania ryzykiem i mogą zostać pociągnięte do odpowiedzialności za ich zaniedbanie.
- Łańcuch dostaw wchodzi w zakres. Bezpieczeństwo dostawców i usługodawców staje się wyraźnym obowiązkiem klienta — co dotyczy Państwa bezpośrednio.
Termin transpozycji do prawa krajowego przypadał na 17 października 2024 r.. Szczegółowe zasady, progi stosowania i harmonogram dostosowania należą następnie do każdego państwa członkowskiego. W Polsce ramy krajowe wyznacza ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa — w skrócie ustawa o KSC — nowelizowana w celu wdrożenia NIS2. Kogo dokładnie obejmuje i jakie obowiązki nakłada, opisuje Ustawa o KSC. Odnośnik prowadzi do tekstu ogłoszonego w Dzienniku Ustaw; brzmienie obowiązujące w dniu, w którym Państwo to czytają, oraz bieżące komunikaty Ministerstwa Cyfryzacji trzeba sprawdzić przed jakimkolwiek zobowiązaniem umownym.
Kogo dotyczy NIS2?#
NIS2 krzyżuje dwa kryteria: sektor działalności i wielkość przedsiębiorstwa.
Sektory. Załącznik I wymienia sektory tak zwane „kluczowe": energia, transport, bankowość, infrastruktura rynków finansowych, zdrowie, woda pitna, ścieki, infrastruktura cyfrowa, zarządzanie usługami ICT, administracja publiczna, przestrzeń kosmiczna.
Załącznik II dodaje sektory „ważne": usługi pocztowe, gospodarowanie odpadami, produkcja chemikaliów, produkcja żywności, produkcja (wyroby medyczne, elektronika, maszyny, pojazdy), dostawcy usług cyfrowych, badania naukowe.
Punkt, który umyka wielu dostawcom: „zarządzanie usługami ICT (business-to-business)" to sektor z załącznika I. Dostawcy usług zarządzanych i zarządzanych usług bezpieczeństwa są tam wymienieni z nazwy. Jeśli są Państwo MSP o pewnej skali, nie są Państwo wyłącznie doradcą swoich klientów w sprawie NIS2 — sami są Państwo potencjalnie podmiotem regulowanym.
Jakie progi wielkości wprowadzają firmę w zakres NIS2?#
Dwie kategorie. Wystarczy jedno kryterium: zatrudnienie albo obrót i suma bilansowa łącznie.
| Kategoria | Zatrudnienie | Obrót / suma bilansowa |
|---|---|---|
| Podmiot kluczowy | ≥ 250 pracowników | Lub obrót > 50 mln € i bilans > 43 mln € |
| Podmiot ważny | ≥ 50 pracowników | Lub obrót > 10 mln € i bilans > 10 mln € |
Rozróżnienie nie jest kosmetyczne: podmioty kluczowe podlegają nadzorowi proaktywnemu (kontrole bez uprzedniego podejrzenia), a podmioty ważne nadzorowi reaktywnemu (kontrola uruchamiana przesłanką uchybienia).
Uwaga: niektóre podmioty podlegają NIS2 niezależnie od wielkości — w szczególności dostawcy publicznych sieci łączności elektronicznej, dostawcy usług zaufania oraz podmioty, których uchybienie miałoby skutek systemowy.
Jakie dziesięć środków wymienia artykuł 21?#
Artykuł 21 nakłada środki „techniczne, operacyjne i organizacyjne, odpowiednie i proporcjonalne". Wymienia ich dziesięć:
- Polityki analizy ryzyka i bezpieczeństwa systemów informatycznych
- Obsługa incydentów
- Ciągłość działania — kopie zapasowe, odtwarzanie, zarządzanie kryzysowe
- Bezpieczeństwo łańcucha dostaw
- Bezpieczeństwo w procesie nabywania, rozwoju i utrzymania
- Polityki oceny skuteczności środków
- Podstawowe praktyki higieny informatycznej i szkolenia z cyberbezpieczeństwa
- Polityki kryptografii i szyfrowania
- Bezpieczeństwo zasobów ludzkich, kontrola dostępu, zarządzanie aktywami
- Uwierzytelnianie wieloskładnikowe, zabezpieczona łączność, łączność awaryjna
Żaden z tych dziesięciu punktów nie jest technicznym zaskoczeniem. Trudność nie polega na tym, żeby wiedzieć, co robić — polega na udowodnieniu, że się to robi, w sposób udokumentowany i opatrzony datą. I dokładnie tutaj dostawca usług tworzy wartość.
Jakie są terminy zgłoszenia incydentu w NIS2?#
To obowiązek najbardziej operacyjny i ten, który zaskakuje organizacje. Po powzięciu wiedzy o poważnym incydencie następują po sobie trzy terminy: wczesne ostrzeżenie w 24 godziny, zgłoszenie incydentu w 72 godziny, sprawozdanie końcowe w miesiąc.
| Etap | Termin | Treść |
|---|---|---|
| Wczesne ostrzeżenie | 24 godziny | Podejrzenie działania złośliwego, możliwy skutek transgraniczny |
| Zgłoszenie incydentu | 72 godziny | Ocena dotkliwości, wskaźniki kompromitacji |
| Sprawozdanie końcowe | 1 miesiąc | Szczegółowy opis, przyczyna źródłowa, zastosowane środki |
Sam kalendarz pochodzi z dyrektywy; adresat zgłoszenia jest krajowy. W Polsce zgłoszenie trafia do właściwego CSIRT poziomu krajowego: dla większości podmiotów gospodarczych jest to CSIRT NASK, którego zadania realizuje zespół CERT Polska, a punktem wejścia jest formularz „Zgłoś incydent". Obszar administracji publicznej i infrastruktury krytycznej obsługuje CSIRT GOV, prowadzony przez Szefa ABW. Który z nich jest właściwy dla danego klienta, warto ustalić i zapisać w procedurze, zanim okaże się potrzebny.
Dwadzieścia cztery godziny to zepsuty weekend, jeśli proces nie istnieje wcześniej. Klient, który odkrywa ten obowiązek w trakcie incydentu, już przegrał. Wartość dostawcy usług rozstrzyga się właśnie tutaj, wcześniej: w tym, że istnieje kanał, wzór zgłoszenia i wskazana osoba odpowiedzialna.
Za co odpowiada kierownictwo na gruncie NIS2?#
Artykuł 20 to ten, który należy przeczytać na zarządzie, a nie w dziale IT. Organy zarządzające muszą zatwierdzać środki zarządzania ryzykiem, nadzorować ich wdrożenie i odbywać regularne szkolenia z cyberbezpieczeństwa.
To zmienia Państwa rozmówcę. Temat przestaje być rozstrzygany przez kierownika IT w ramach jego resztkowego budżetu; staje się punktem porządku obrad kierownictwa, które bierze na siebie odpowiedzialność.
Jakie kary przewiduje NIS2?#
Dla podmiotów kluczowych: do 10 mln € lub 2 % światowego obrotu, przy czym stosuje się kwotę wyższą.
Dla podmiotów ważnych: do 7 mln € lub 1,4 %, według tej samej logiki.
Poza grzywną organy mogą zawiesić certyfikat albo czasowo zakazać osobie fizycznej pełnienia funkcji kierowniczych. To ostatnie postanowienie zwykle najbardziej porusza uczestników spotkania.
Co NIS2 zmienia dla dostawcy usług IT?#
Trzy rzeczy, z których żadna nie jest techniczna.
Są Państwo w zakresie swoich klientów. Obowiązek nr 4 — bezpieczeństwo łańcucha dostaw — oznacza, że Państwa regulowani klienci muszą oceniać swoich dostawców. Są Państwo dostawcą. Będą Państwo otrzymywać kwestionariusze, żądania dowodów, nowe klauzule umowne.
Można to przeżyć na dwa sposoby: znosić rosnące obciążenie administracyjne albo zrobić z tego argument handlowy. Dostawca zdolny odpowiedzieć w 48 godzin uporządkowaną dokumentacją wygrywa przetargi z konkurentem, któremu zajmuje to trzy tygodnie.
Zgodność staje się usługą abonamentową. Zgodność nie jest projektem, jest stanem do utrzymania. Środki trzeba ponownie oceniać, incydenty rejestrować, dowody odświeżać, szkolenia powtarzać. To opisuje dokładnie abonament miesięczny, a nie jednorazową usługę.
To najbardziej rentowna zmiana dostępna dziś dla dostawcy usług: przejście z nieprzewidywalnego przychodu projektowego na przychód powtarzalny, oparty na obowiązku prawnym, którego klient nie może odłożyć.
Diagnoza staje się drzwiami wejściowymi. Nie sprzedaje się planu dostosowania na zimno. Sprzedaje się zmierzoną lukę. Diagnoza, która daje wynik, listę priorytetyzowanych luk i wycenę, zamienia abstrakcyjną rozmowę w ofertę.
Na tym polega zasada 42 środków higieny ANSSI: standard krótki, konkretny, zrozumiały dla właściciela firmy, pokrywający istotę oczekiwań artykułu 21.
Od czego zacząć, konkretnie?#
- Zakwalifikować swój portfel klientów. Sektor + zatrudnienie + obrót dla każdego klienta. W jeden dzień będą Państwo wiedzieć, kto jest podmiotem kluczowym, kto ważnym, a kto poza zakresem.
- Zająć się najpierw własnym przypadkiem. Jeśli podlegają Państwo sektorowi „zarządzanie usługami ICT", trzeba zacząć od siebie. To także najlepsza demonstracja handlowa.
- Ustandaryzować diagnozę. Kwestionariusz wielokrotnego użytku, wynik porównywalny między klientami, raport pod Państwa marką.
- Uprzemysłowić dowód. Najdroższym obowiązkiem jest identyfikowalność. Repozytorium dowodów powiązane z każdym zabezpieczeniem jest warte więcej niż współdzielony folder.
- Napisać procedurę incydentu przed incydentem. Dwudziestu czterech godzin się nie negocjuje.
Jeśli przygotowują Państwo klientów również do certyfikacji, logicznym kolejnym krokiem jest ISO 27001, której Załącznik A w dużej mierze pokrywa się z artykułem 21.
Przeczytaj również
Czy NIS2 mnie dotyczy? Test w trzech pytaniach
Sektor, wielkość, wyjątki: trzy pytania rozstrzygają, czy NIS2 dotyczy Państwa firmy. I co robić, gdy uczciwa odpowiedź brzmi nie.
NIS2: łańcuch dostaw dotyczy również Państwa
Państwa firma nie osiąga progów NIS2, a klienci objęci regulacją i tak żądają dowodów. Oto dlaczego — i czego konkretnie oczekują.
Ustawa o KSC: kogo obejmuje i jakie nakłada obowiązki
Ustawa o krajowym systemie cyberbezpieczeństwa to polska warstwa NIS2. Kto wchodzi do systemu, jakie ma obowiązki i komu zgłasza incydent poważny.