Przejdź do głównej treści

Smartech-IT Cyberbezpieczeństwo

Czy MŚP podlega NIS2? Obowiązki firm w Polsce

Czy MŚP podlega NIS2? Obowiązki firm w Polsce

Pytanie „czy MŚP podlega NIS2” nie ma jednej odpowiedzi dla całego sektora małych i średnich przedsiębiorstw. O objęciu regulacją nie przesądza sama nazwa firmy, liczba pracowników ani branża rozumiana potocznie. Liczy się jednocześnie sektor działalności, wielkość organizacji, jej rola w łańcuchu usług oraz szczególne przesłanki wskazane w przepisach. Dla zarządu oznacza to konieczność formalnej kwalifikacji, a nie opierania się na założeniu, że „jako mała firma nie podlegamy”.

NIS2 podnosi standard zarządzania cyberbezpieczeństwem w Unii Europejskiej. W Polsce jej wymagania są wdrażane przede wszystkim przez nowelizację ustawy o krajowym systemie cyberbezpieczeństwa. Przepisy krajowe oraz ich ostateczny kształt będą decydować o szczegółowym zakresie obowiązków, organach właściwych i sankcjach. Kierunek pozostaje jednak jasny: bezpieczeństwo ma być procesem zarządzanym przez organizację, a nie wyłącznie zadaniem administratora IT.

Czy MŚP podlega NIS2? Zależy od sektora i skali

Dyrektywa NIS2 obejmuje podmioty kluczowe i podmioty ważne działające w sektorach uznanych za istotne dla gospodarki, społeczeństwa i ciągłości usług. Wśród nich znajdują się między innymi energia, transport, bankowość, ochrona zdrowia, infrastruktura cyfrowa, gospodarka wodna, administracja publiczna, usługi zarządzane ICT, produkcja wybranych produktów, gospodarka odpadami, poczta i kurierzy, a także część usług cyfrowych.

Punktem wyjścia jest zasada wielkości. NIS2 co do zasady obejmuje podmioty średnie i duże z wymienionych sektorów. Za przedsiębiorstwo średnie uznaje się zwykle organizację zatrudniającą co najmniej 50 osób, której roczny obrót lub suma bilansowa nie przekracza progów przewidzianych dla tej kategorii. To oznacza, że wiele mikro- i małych firm nie zostanie objętych regulacją bezpośrednio wyłącznie z powodu swojej wielkości.

Nie jest to jednak automatyczne wyłączenie. Dyrektywa przewiduje wyjątki dla podmiotów, których znaczenie dla usług lub ryzyka cybernetycznego uzasadnia objęcie obowiązkami niezależnie od rozmiaru. Dotyczy to w szczególności określonych dostawców infrastruktury i usług cyfrowych, takich jak dostawcy usług DNS, rejestry nazw domen, dostawcy usług zaufania czy podmioty świadczące usługi telekomunikacyjne. Krajowe przepisy mogą również doprecyzować katalog podmiotów i kryteria kwalifikacji.

Dodatkowo wielkość przedsiębiorstwa nie zawsze ocenia się w oderwaniu od grupy kapitałowej. Firma zatrudniająca 20 osób może należeć do większej struktury i pozostawać przedsiębiorstwem partnerskim lub powiązanym. W takiej sytuacji dane o zatrudnieniu i sytuacji finansowej mogą wymagać połączenia. To obszar, w którym powierzchowna ocena często prowadzi do błędnej kwalifikacji.

Niepodleganie NIS2 nie oznacza braku wymagań

Mała firma spoza zakresu NIS2 może nie mieć ustawowego obowiązku raportowania incydentów na zasadach przewidzianych dla podmiotów kluczowych lub ważnych. Nie oznacza to jednak, że temat jej nie dotyczy. Presja regulacyjna przenosi się przez łańcuch dostaw.

Przedsiębiorstwo objęte NIS2 będzie musiało zarządzać ryzykiem związanym z dostawcami. W praktyce może oczekiwać od biura księgowego, firmy IT, dostawcy oprogramowania, operatora logistycznego, producenta komponentów lub podwykonawcy potwierdzenia podstawowych zabezpieczeń. Pojawią się pytania o kopie zapasowe, wieloskładnikowe uwierzytelnianie, ochronę poczty, procedurę obsługi incydentów, aktualizacje systemów oraz zakres dostępu do danych.

Dla MŚP może to przyjąć formę ankiety bezpieczeństwa, wymagań w umowie, prawa do audytu albo warunku udziału w postępowaniu zakupowym. Firma, która nie jest formalnie objęta NIS2, ale nie potrafi wykazać minimalnej dojrzałości bezpieczeństwa, może stracić kontrakt lub zostać uznana za ryzykownego dostawcę.

Warto też rozdzielić NIS2 od innych obowiązków. RODO wymaga odpowiednich środków ochrony danych osobowych, lecz nie zastępuje systemowego zarządzania cyberbezpieczeństwem. ISO 27001 może być bardzo użyteczną metodą uporządkowania SZBI, ale certyfikat sam w sobie nie gwarantuje zgodności z każdym wymogiem NIS2. Podobnie narzędzia EDR, firewall czy kopie zapasowe są niezbędne, ale bez procedur, odpowiedzialności i nadzoru zarządczego nie tworzą kompletnego modelu zgodności.

Co musi przygotować firma objęta regulacją

NIS2 koncentruje się na zarządzaniu ryzykiem. Organizacja powinna potrafić wykazać, że zna swoje zasoby, rozumie zagrożenia, wdrożyła środki ochrony i regularnie sprawdza ich skuteczność. Nie chodzi o tworzenie dokumentów do szuflady. Dokumentacja ma odzwierciedlać rzeczywisty sposób działania firmy i pomagać w podejmowaniu decyzji podczas incydentu.

W praktyce zakres przygotowań obejmuje co najmniej polityki bezpieczeństwa, analizę ryzyka, zasady obsługi incydentów, zarządzanie dostępami, ciągłość działania, bezpieczeństwo dostawców oraz podnoszenie świadomości pracowników. Potrzebne są także procedury raportowania poważnych incydentów w krótkich terminach. Firma musi wiedzieć, kto podejmuje decyzję o zgłoszeniu, kto zbiera dowody, kto kontaktuje się z organem właściwym i jak zabezpiecza ciągłość operacji.

Zarząd odpowiada za nadzór, nie tylko za budżet

Jedna z najważniejszych zmian dotyczy odpowiedzialności kierownictwa. NIS2 wymaga, aby organy zarządzające zatwierdzały środki zarządzania ryzykiem cyberbezpieczeństwa, nadzorowały ich wdrożenie i odbywały szkolenia w tym zakresie. Cyberbezpieczeństwo staje się elementem ładu organizacyjnego oraz ryzyka biznesowego.

W praktyce zarząd nie musi sam analizować logów ani konfigurować systemów ochrony. Musi jednak otrzymywać czytelne informacje: jakie są kluczowe ryzyka, które systemy mają najwyższy priorytet, czy istnieją niezamknięte podatności, jak wygląda gotowość do odtworzenia danych oraz czy dostawcy spełniają wymagania. Bez regularnego raportowania bezpieczeństwo pozostaje nieweryfikowalnym deklarowaniem działań.

Technologia musi wspierać proces reakcji

W wielu MŚP podstawowym problemem nie jest całkowity brak narzędzi, lecz brak ciągłej obserwacji i jasno zdefiniowanej reakcji. Antywirus może wykryć zagrożenie, ale bez triage incydentu nie wiadomo, czy alert jest fałszywy, czy oznacza przejęcie konta, wyciek danych albo przygotowanie ataku ransomware.

Dlatego ochrona powinna łączyć zabezpieczenia prewencyjne z detekcją i reakcją. W zależności od ryzyka może to obejmować EDR lub XDR dla stacji roboczych i serwerów, zabezpieczenia UTM, segmentację sieci, ochronę poczty, centralne logowanie oraz monitoring realizowany przez SOC 24/7. Dobór rozwiązań powinien wynikać z analizy ryzyka, a nie z zakupu najdłuższej listy produktów.

Jak sprawdzić status firmy i rozpocząć przygotowania

Najlepszym pierwszym krokiem jest krótka, udokumentowana analiza kwalifikacyjna. Należy ustalić faktyczny zakres usług, kod działalności, liczbę pracowników, dane finansowe, relacje z podmiotami powiązanymi oraz pozycję w łańcuchu dostaw. Następnie trzeba porównać te informacje z sektorami i wyjątkami wskazanymi w NIS2 oraz w polskich przepisach wdrażających.

Drugi krok to ocena stanu obecnego. Audyt powinien odpowiedzieć na konkretne pytania: czy firma ma aktualny rejestr aktywów, czy testuje odtwarzanie kopii zapasowych, czy dostęp administracyjny jest chroniony MFA, czy pracownicy rozpoznają phishing i czy istnieje przećwiczony scenariusz obsługi incydentu. Warto objąć oceną także umowy z dostawcami IT, chmury, księgowości oraz usług utrzymania systemów.

Dopiero po audycie należy budować plan wdrożenia. Dla części organizacji kluczowe będzie uporządkowanie SZBI i dokumentacji, dla innych wdrożenie monitoringu, testów penetracyjnych lub zabezpieczeń endpointów. Największy błąd to rozpoczynanie od gotowych szablonów bez sprawdzenia, czy procedury da się realnie wykonać w strukturze firmy.

Smartech-IT wspiera ten proces od oceny kwalifikacji i audytu, przez przygotowanie dokumentacji NIS2 oraz SZBI, po wdrożenie ochrony technologicznej i monitoring SOC. Taki model pozwala połączyć wymagania formalne z codzienną zdolnością do wykrywania i obsługi incydentów.

Jeżeli firma ma wątpliwości, czy znajduje się w zakresie NIS2, nie powinna czekać na kontrolę, wezwanie od kontrahenta ani pierwszy poważny incydent. Rzetelna kwalifikacja i plan działań dają zarządowi czas na podjęcie decyzji, a zespołowi IT – możliwość wdrażania zmian w kontrolowanej kolejności.