Czy NIS2 dotyczy Twojej organizacji?

Osiem pytań. Najpierw ustalamy orientacyjny status podmiotu — kluczowy, ważny albo poza zakresem — potem sprawdzamy sześć obszarów wymagań i pokazujemy, czego brakuje. Wszystko liczy się w Twojej przeglądarce; odpowiedzi nigdzie nie są wysyłane ani zapisywane.

  • 8 pytań
  • około 2 minut
  • bez e-maila
Pytanie 1 z 8 Kwalifikacja podmiotu
W jakim sektorze działa Twoja organizacja?

Wybierz sektor, w którym świadczycie usługi. Sektory pochodzą z załączników I i II dyrektywy NIS2 — to one decydują, czy przepisy w ogóle mogą Was objąć.

Zanim zaczniesz się martwić

NIS2 to dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2555 w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa w Unii. Zastąpiła wcześniejszą dyrektywę NIS i wyraźnie rozszerzyła krąg podmiotów objętych obowiązkami — o administrację, gospodarkę odpadami, produkcję, żywność i dostawców usług IT.

Dyrektywy nie stosuje się wprost — wdraża ją ustawa krajowa. W Polsce robi to nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, potocznie nazywana KSC2. To ona ostatecznie przesądza szczegóły: listę podmiotów, terminy i tryb nadzoru. Przed podjęciem decyzji sprawdź aktualny stan prac legislacyjnych — ten test opiera się na treści samej dyrektywy, bo to ona wyznacza ramy, których krajowa ustawa nie może zawęzić.

To najczęstsze pytanie i uczciwa odpowiedź brzmi: to zależy od przepisów krajowych. Dyrektywa obejmuje obowiązkowo administrację szczebla centralnego, warunkowo — po krajowej ocenie ryzyka — szczebel regionalny, a objęcie szczebla lokalnego pozostawia decyzji państwa członkowskiego. Niezależnie od tego rozstrzygnięcia jednostki samorządu podlegają już dziś wymaganiom Krajowych Ram Interoperacyjności oraz RODO, a te obejmują zbliżony zakres zabezpieczeń.

Zobacz, jak pracujemy z samorządami

Wymagania bezpieczeństwa są takie same — różni je nadzór i sankcje. Podmioty kluczowe podlegają nadzorowi wyprzedzającemu, czyli kontroli także wtedy, gdy nic się nie wydarzyło; wobec podmiotów ważnych nadzór jest następczy, uruchamiany po sygnale o naruszeniu. Górne granice kar administracyjnych w dyrektywie to 10 mln EUR lub 2% rocznego obrotu światowego dla podmiotów kluczowych i 7 mln EUR lub 1,4% dla ważnych — w obu przypadkach liczy się kwota wyższa.

Nie. Po pierwsze wynik jest orientacyjny i nie uwzględnia wszystkich wyjątków — część podmiotów podlega przepisom bez względu na wielkość. Po drugie NIS2 to nie jedyne źródło obowiązków: RODO, KRI i wymagania kontrahentów obowiązują niezależnie. Po trzecie bycie poza zakresem ustawy nie czyni nikogo mniej atrakcyjnym celem — ransomware nie sprawdza załącznika.

Nie. Test nie wysyła żadnego żądania na serwer, nie korzysta z pamięci przeglądarki ani z plików cookie, a wynik nie trafia do adresu strony. Odświeżenie karty kasuje wszystko. Dlatego też nie ma tu bramki e-mail — nie mamy czego wysłać ani gdzie zapisać.

Polityka prywatności

Wiesz już, czego brakuje.
Pokażemy, czym to nadrobić

Bezpłatna prezentacja na Twoich realiach — monitoring, obsługa incydentów i dokumentacja zgodności w jednym miejscu, u Ciebie na serwerze.