Compliance NIS2, RODO, CSIRT

Osiągnięcie i utrzymanie compliance NIS2 w jednostce publicznej

NIS2Panel prowadzi przez każdy etap: diagnozę stanu bezpieczeństwa, planowanie działań, wdrożenie zabezpieczeń, audyt compliance i raportowanie dla kierownictwa. System pomaga ginom, szkołom, powiatom i spółkom komunalnym spełnić wymogi dyrektywy NIS2, RODO i procedury raportowania CSIRT.

Dyrektywa NIS2 — nowe wymogi cyberbezpieczeństwa dla sektora publicznego

NIS2 (Dyrektywa 2022/2555 o Ochronie Systemów Informacyjnych Ważnych dla Państwa) to europejskie rozporządzenie, które weszło w życie we wszystkich krajach UE. W Polsce została wdrożona jako Ustawa o Ochronie Systemów Informacyjnych Ważnych dla Państwa.

Kto musi spełniać wymogi NIS2? Wszystkie jednostki samorządu terytorialnego (gminy, powiaty, wojewódzkie), szkoły publiczne, szpitale, jednostki medyczne, spółki komunalne (wodociągi, ZGK, media), oraz inne instytucje publiczne definiowane jako systemy informacyjne ważne dla kraju.

Jakie są kary za brak compliance NIS2? Do 10 milionów złotych lub 2% przychodu rocznego (w zależności co jest wyższe) dla organizacji. Dodatkowo — audyty, zamrożenie funduszy, brak możliwości udziału w przetargach publicznych.

Konkretne wymogi NIS2 dla jednostek publicznych

Rejestr aktywów IT — pełna inwentaryzacja sprzętu, systemów, oprogramowania

Każda gmina musi wiedzieć co dokładnie ma w sieci: komputery, serwery, systemy dziedzinowe, backupy. NIS2Panel automatyzuje inwentaryzację i śledzenie zmian.

Zarządzanie ryzykiem cyberbezpieczeństwa — identyfikacja, ocena, mitygacja zagrożeń

Trzeba policzyć ryzyko dla każdego aktywa, pracownika, systemu. Macierz 5x5 (prawdopodobieństwo x skutek) jest standardem. NIS2Panel zawiera gotowe scenariusze zagrożeń.

Kontrola dostępu i wielofaktorowe uwierzytelnianie (MFA) — uprawnienia pracowników

Każdy pracownik musi mieć przydzielone dokładnie określone uprawnienia (zasada najmniejszych uprawnień). MFA jest obowiązkowe dla kont administracyjnych.

Backup i ciągłość działania (BCP) — odporność systemów

RTO (Recovery Time Objective) — ile czasu może czekać na przywrócenie. RPO (Recovery Point Objective) — ile danych może być utracone. Dla systemów krytycznych to godziny, nie dni.

Obsługa incydentów bezpieczeństwa — procedury reagowania

Jeśli dojdzie do ataku, wycieku danych lub ransomware — musi być gotowa procedura. Zespół musi wiedzieć co robić, kto zgłasza, kiedy raportować do CSIRT.

Szkolenia pracowników — świadomość bezpieczeństwa

Wszyscy pracownicy muszą przejść szkolenie NIS2 i RODO. Dodatkowe szkolenia phishing awareness, incident response dla zespołu IT.

Raportowanie incydentów do CSIRT — timery 24h, 72h, 30 dni

Poważne incydenty trzeba zgłosić CSIRT Polska (Zespołowi Reagowania na Incydenty) w określonych terminach. Pierwsze zgłoszenie do 24h, raporty szczegółowe co 72h, końcowy po 30 dniach.

Ocena dostawców IT i supply chain security — kontrola trzecich stron

Nie wystarczy zabezpieczyć własną infrastrukturę. Trzeba też kontrolować bezpieczeństwo partnerów: firmy hostingowe, operatorów internetu, dostawców systemów.

RODO (Regulacja Ochrony Danych) — komplementarnie do NIS2

NIS2 to bezpieczeństwo techniczne, RODO to ochrona danych osobowych. W praktyce się przenikają: jeśli system przechowuje dane osobowe mieszkańców, pacjentów czy uczniów, trzeba spełnić wymogi zarówno NIS2 jak i RODO.

Wymogi RODO dla jednostek publicznych:

  • Rejestr czynności przetwarzania — dokument zawierający wszystkie operacje na danych (zbieranie, przechowywanie, udostępnianie)
  • DPIA (Data Protection Impact Assessment) — ocena wpływu na bezpieczeństwo danych dla operacji wysokiego ryzyka
  • Retencja danych — ile czasu przechowywać dane mieszkańca, ucznia, pacjenta (nie na zawsze!)
  • Wnioski od obywateli — prawo dostępu (mogę zobaczyć co macie na mnie?), prawo zapomnienia (usuńcie moje dane), prawo sprzeciwu
  • Zgłoszenia do UODO — jeśli dojdzie do wycieku danych osobowych, trzeba zgłosić Urzędowi Ochrony Danych Osobowych

Raportowanie CSIRT — obowiązek zgłaszania incydentów

Jeśli w Twojej jednostce dojdzie do poważnego incydentu bezpieczeństwa (atak ransomware, wyciek danych, kradzież informacji), trzeba to zgłosić CSIRT Polska (Zespołowi Reagowania na Incydenty Bezpieczeństwa Teleinformatycznego) w określonych terminach.

Timery CSIRT:

  • 24 godziny: Wstępne zgłoszenie incydentu (co się stało, kiedy, jakie systemy dotknięte)
  • 72 godziny: Raport szczegółowy (diagnostyka, wykonane działania, wpływ na operacje)
  • 30 dni: Raport końcowy (przyczyna root cause, wdrożone zabezpieczenia, podsumowanie)

NIS2Panel automatyzuje ten proces: system pilnuje terminów, wspiera gromadzenie informacji, generuje raporty w formacie przygotowanym dla CSIRT.

5 etapów osiągnięcia compliance NIS2 w Twojej jednostce

  1. 1

    Diagnoza — ocena aktualnego stanu

    Przeskanuj infrastrukturę, zbierz rejestr aktywów, zidentyfikuj co jest chronione i co nie. Odpowiedz na pytania: jakie mamy systemy, gdzie są przechowywane dane, czy są backupy, czy pracownicy mają MFA, czy są procedury incydentów?

  2. 2

    Analiza ryzyka — macierz 5x5

    Dla każdego aktywa i systemu oceń ryzyko: jakie jest prawdopodobieństwo ataku, jaki byłby skutek. Użyj macierzy 5x5 (1-25 scale). Zidentyfikuj top ryzyka które wymagają natychmiastowych działań.

  3. 3

    Plan działań — mitygacja ryzyk

    Dla każdego ryzyka zaplanuj konkretne działania: wdrożyć MFA, zaktualizować system, zmienić procedurę, przeszkolić pracowników. Przypisz właściciela, termin, budżet.

  4. 4

    Wdrożenie i monitoring — śledzenie postępów

    Wykonaj zaplanowane działania. Dokumentuj każdy krok: co zrobiono, kiedy, kto to wykonał, jaki był rezultat. NIS2Panel śledzi procent wdrożenia, przyspieszenia terminy, alertuje o zagrożeniach.

  5. 5

    Audyt i raportowanie — dowody compliance

    Przygotuj raporty dla kierownictwa (wójt, burmistrz, dyrektor), audytora wewnętrznego i externego. Zbierz wszystkie dowody: rejestry, procedury, evidence działań, certyfikaty szkolenia.

Gotów przejść do operacyjnego zarządzania compliance?

NIS2Panel automatyzuje wszystkie 5 etapów: gromadzi rejestry, oblicza ryzyka, generuje raporty, pilnuje terminów, wspiera audyt.

FAQ — Pytania o compliance NIS2, RODO i CSIRT

Kiedy wchodzi w życie wymóg compliance NIS2 dla moją gminy?

NIS2 obowiązuje od 2024 roku. Wszystkie jednostki samorządu terytorialnego, szkoły publiczne, spółki komunalne muszą spełniać wymogi. Brak compliance grozi karami do 10 milionów złotych.

Czy moja mała gmina (2000 mieszkańców) musi spełniać wymogi NIS2?

Tak. NIS2 dotyczy wszystkich gmin, bez względu na rozmiar. Jednak można dostosować skalę działań — gmina 2000 mieszkańców nie potrzebuje tych samych procedur co powiat 200 tys. NIS2Panel skaluje się od małych do dużych jednostek.

Czy musimy raportować wszystkie incydenty do CSIRT czy tylko poważne?

Tylko poważne incydenty. Kryteria: czy incydent wpłynął na operacje, czy były utracone dane, czy dotknął wiele użytkowników, czy powoduje przerwy w świadczeniu usług publicznych. NIS2Panel ma gotowe skalowanie do oceny ważności.

Jaki jest procent compliance, którym mogę pochwalić się audytorowi?

Minimum 70-80% compliance wynosi wymagane dla pozytywnego audytu. NIS2Panel oblicza procent compliance na podstawie wdrożonych zabezpieczeń, testów backupów, szkoleń, procedur. Raport generuje się automatycznie dla audytora.

Czy RODO i NIS2 to to samo?

Nie, ale się dopełniają. NIS2 = bezpieczeństwo techniczne (firewall, backup, MFA, incident response). RODO = ochrona danych osobowych (rejestr, retencja, wnioski obywateli). Jeśli system przechowuje dane osobowe, trzeba spełniać oba.

Co to jest DPIA i kiedy go robimy?

DPIA (Data Protection Impact Assessment) to ocena wpływu na bezpieczeństwo dla każdej operacji na danych osobowych. Robimy go przy wdrożeniu nowego systemu, zmianie procedury, outsourcingu. NIS2Panel zawiera szablon DPIA dostosowany do RODO.

Czy NIS2Panel zawiera procedury obsługi incydentów?

Tak! System zawiera gotowe szablony procedur: incident response, obsługa ransomware, wyciek danych, awaria systemu. Każda procedura zawiera kroki, listy kontaktów, timery, dokumentację.

Czy mogę niezastąpić NIS2Panel arkuszami Excel?

Technicznie można, ale... Excel jest error-prone, trudny do audytu, nie śledzi zmian, nie generuje raportów, nie pilnuje terminów. Dla zgodności formalnej — może być. Dla operacyjnego zarządzania — to za mało. NIS2Panel kosztuje tyle co miesiąc pensji pracownika IT.

Compliance bez chaosu i stresu

NIS2Panel porządkuje wszystkie wymogi: rejestr aktywów, analiza ryzyka, incident response, RODO, raportowanie CSIRT, audyt, szkolenia — wszystko w jednym systemie.

Zarezerwuj demo