Wielu producentów wciąż myśli o NIS2 jako o czymś, co dotyczy sieci energetycznych, szpitali i banków. Na tym się nie kończy. Załącznik II dyrektywy wprost wymienia podsektory produkcyjne - wyroby medyczne, komputery i elektronikę, urządzenia elektryczne, maszyny, pojazdy silnikowe i pozostały sprzęt transportowy - jako “podmioty ważne”. Jeśli Twój kod PKD/NACE mieści się w jednej z tych kategorii, a firma jest średnia lub duża, NIS2 już Cię dotyczy - niezależnie od tego, czy ktokolwiek w firmie zdążył coś z tym zrobić.
Oto co to oznacza w praktyce.
1. Kogo to dotyczy
Progi wielkości to pierwszy filtr: ogólnie rzecz biorąc, średnie przedsiębiorstwa (50+ pracowników lub obrót/suma bilansowa powyżej 10 mln EUR) i duże przedsiębiorstwa (250+ pracowników lub obrót powyżej 50 mln EUR) w objętym sektorze są domyślnie w zakresie regulacji. Garstka mniejszych podmiotów jest włączana niezależnie od wielkości, jeśli są jedynym dostawcą usługi krytycznej w danym kraju. Większość producentów podzespołów i urządzeń czytających ten tekst mieści się gdzieś w tym przedziale, jeśli liczyć zatrudnienie w grupie, a nie tylko w podmiocie podpisującym kontrakty.
Produkcja znajduje się w kategorii “podmiotów ważnych”, a nie “podmiotów kluczowych” (to energetyka, transport, zdrowie, infrastruktura cyfrowa, bankowość). Praktyczna różnica dotyczy nadzoru: podmioty ważne są kontrolowane reaktywnie, zwykle po incydencie lub konkretnej przesłance naruszenia, a nie w ramach proaktywnych audytów. To niższe prawdopodobieństwo kontroli, a nie niższa poprzeczka - same obowiązki są identyczne.
2. Dziesięć środków zarządzania ryzykiem
Artykuł 21 określa bazowy zestaw środków, które każdy objęty podmiot musi wdrożyć, “odpowiednio i proporcjonalnie” do swojej wielkości i ekspozycji na ryzyko. W skrócie: analiza ryzyka i polityki bezpieczeństwa, procedury obsługi incydentów, plany ciągłości działania oraz backupu/odzyskiwania po awarii, bezpieczeństwo łańcucha dostaw, bezpieczeństwo w procesie nabywania i utrzymania systemów (w tym obsługa podatności), polityki oceny skuteczności samych środków, podstawowa higiena cybernetyczna i szkolenia personelu, stosowanie kryptografii i szyfrowania, bezpieczeństwo kadrowe i kontrola dostępu, a także uwierzytelnianie wieloskładnikowe i zabezpieczona komunikacja. Dla większości producentów luki nie leżą w IT - leżą w OT: sterownikach PLC, systemach SCADA i kontrolerach maszyn, które nigdy nie zostały zaprojektowane z myślą o czymkolwiek z powyższych i od dekady działają bez łatek w płaskiej sieci.
3. Zgłaszanie incydentów na zegarze
To część, która najczęściej zaskakuje. Od momentu, gdy dowiadujesz się o poważnym incydencie, masz 24 godziny na wysłanie wczesnego ostrzeżenia do krajowego CSIRT lub właściwego organu, 72 godziny na pełniejsze zgłoszenie incydentu i miesiąc na raport końcowy. Nikt nie ma wewnętrznego procesu, który przypadkiem dotrzymuje 24-godzinnego terminu - trzeba go zaprojektować i przećwiczyć, co oznacza, że ktoś musi wcześniej ustalić, co liczy się jako “poważne”, kto odbiera telefon i kto jest upoważniony do złożenia zgłoszenia o drugiej w nocy.
4. Twoi dostawcy to teraz Twój problem
Bezpieczeństwo łańcucha dostaw to nazwany wprost wymóg, a nie miły dodatek. Jeśli producent maszyn, dostawca CAD/CAM lub wykonawca zdalnego serwisu ma dostęp do Twoich systemów produkcyjnych, jego poziom bezpieczeństwa jest teraz czymś, co powinieneś ocenić i zarządzać - zarówno kontraktowo, jak i technicznie. Dla producentów korzystających z oprogramowania firm trzecich na hali produkcyjnej (czyli większości z nich) to zwykle najmniej dojrzały obszar przy pierwszej ocenie.
5. Zarząd odpowiada osobiście
Artykuł 20 czyni organ zarządzający odpowiedzialnym za zatwierdzanie środków zarządzania ryzykiem i nadzór nad ich wdrożeniem, z odpowiedzialnością za naruszenia i obowiązkiem szkoleniowym. To już nie jest polityka, którą CISO zatwierdza samodzielnie - potrzebny jest podpis na poziomie zarządu lub właściciela, a osoby podpisujące muszą faktycznie rozumieć, za co odpowiadają.
Ile kosztuje błąd
Podmioty ważne podlegają karom do 7 mln EUR lub 1,4% globalnego rocznego obrotu, w zależności od tego, która wartość jest wyższa - obok kosztów reputacyjnych i operacyjnych samego incydentu. W praktyce kara rzadko jest największą liczbą; zwykle większa jest wartość nieplanowanego przestoju linii produkcyjnej w trakcie aktywnego incydentu.
Nic z tego nie wymaga wyrzucenia hali produkcyjnej i zaczynania od zera. Realistycznym punktem startowym jest ocena luk względem dziesięciu środków z Artykułu 21, przeprowadzona osobno dla IT i OT, a następnie priorytetyzowany plan naprawczy - dokładnie taki rodzaj współpracy prowadzimy z klientami produkcyjnymi, zanim luka stanie się wpisem w raporcie z incydentu zamiast ustaleniem z audytu.
“W praktyce kara rzadko jest największą liczbą; zwykle większa jest wartość nieplanowanego przestoju linii produkcyjnej w trakcie aktywnego incydentu.”
Mateusz Konicki






