Efektywne wdrożenie NIS2 to proces znacznie wykraczający poza przygotowanie teoretycznych dokumentów, które często trafiają jedynie do firmowej szuflady. Choć dyrektywa funkcjonuje od dłuższego czasu, wielu przedsiębiorców nadal zmaga się z wyzwaniem, jakim jest przejście od papierowego compliance do rzeczywistej ochrony infrastruktury IT. Aby zapewnić realne bezpieczeństwo organizacji i spełnić wymogi prawne, wdrożenie NIS2 wymaga przemyślanej strategii oraz aktywnego monitorowania procesów.
Wdrożenie NIS2 jako kluczowy obowiązek unijny
Wdrożenie wszystkich wymagań cyberbezpieczeństwa wynikających z Dyrektywy Parlamentu Europejskiego i Rady (UE) 2022/2555 z dnia 14 grudnia 2022 roku w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa na terytorium Unii (NIS2) oraz implementującej jej do polskiego porządku ustawy o krajowym systemie cyberbezpieczeństwa (KSC) wymaga o wiele więcej pracy niż stworzenie „papierowej” polityki i regulaminu.
Wdrożenie NIS2 to jedno z większych wyzwań przedsiębiorców ostatnich lat. Technologia idzie do przodu. Każda firma korzysta z narzędzi IT, a ich duża część wręcz stawia na sztuczną inteligencję. W każdym z tych wypadków istnieje ryzyko cyberataku. Wiele organizacji przygotowało już niezbędne procedury bezpieczeństwa. I chociaż dokumentacja pozostaje niezbędnym elementem zgodności działań przedsiębiorców w NIS2, sama jej „obecność” nie oznacza jeszcze spełnienia wymagań prawnych. Zarówno NIS2, jak i KSC wymagają przede wszystkim rzeczywistego zarządzania ryzykiem i budowania odporności organizacji na incydenty.
Stworzenie polityki i regulaminu to dopiero początek
Przedsiębiorcy są aktualnie tak obładowani wszelkiego rodzaju obowiązkami wdrażania polityk, że ciężko się dziwić, że często robią to iluzorycznie, po linii najmniejszego oporu. Nie wspominając nawet o regulaminach pracy i wynagrodzeń, niezbędne są jeszcze polityki ochrony danych osobowych, rachunkowości, walki z praniem pieniędzy i finansowaniem terroryzmu, BHP, etyki i tak można by jeszcze długo. A gdzie czas na realne prowadzenie biznesu? Ochrona przed cyberatakami jest naprawdę potrzebna, ponieważ nowoczesne technologie są wszędzie, tak jak wszędzie jest internet, komputery, wirtualne dyski, chmury i znajdujące się na nich wrażliwe dane czy tajemnice przedsiębiorstw. To oznacza, że wdrożenie NIS2 powinno znajdować się wysoko na liście priorytetów przedsiębiorców.
Przez lata przedsiębiorcy przyzwyczaili się do modelu tzw. papierowego compliance, w którym najważniejsze było przygotowanie odpowiednich dokumentów na potrzeby kontroli lub audytu. W obszarze cyberbezpieczeństwa takie podejście jest dalece niewystarczające. Nie chodzi tylko o to, że organ kontrolny nie będzie oceniał wyłącznie tego, czy przedsiębiorstwo ma odpowiednią politykę. Kluczowe jest to, czy procesy opisane w dokumentacji rzeczywiście funkcjonują, są regularnie wykonywane, monitorowane, testowane i przynoszą realne efekty.
Papierowy compliance nie zapewnia zgodności z NIS2
Chcąc jakoś pogrupować podejście przedsiębiorców do NIS2, możemy wyróżnić dwa przeważające modele funkcjonowania w kwestii cyberbezpieczeństwa, które nie odpowiadają przepisom:
- pierwszy to tzw. papierowy compliance – organizacja dysponuje kompletem profesjonalnie przygotowanych procedur, jednak pracownicy ich nie znają, kierownictwo nie otrzymuje raportów dotyczących cyberbezpieczeństwa, a dokumenty są aktualizowane jedynie przed planowaną kontrolą czy audytem;
- drugi model to odwrotność pierwszego – organizacja wykonuje wiele działań technicznych, takich jak tworzenie kopii zapasowych, aktualizacja systemów czy reagowanie na incydenty, ale nie ma wystarczająco dobrze skonstruowanych procedur, rejestrów ani dokumentacji potwierdzającej realizację tych działań.
Żadne z tych podejść nie odpowiada wymaganiom dyrektywy unijnej i polskiej ustawy. Wdrożenie NIS2 wymaga połączenia obu wskazanych modeli, czyli właściwie opisanych procesów i ich faktycznego wykonywania.
Dlaczego wdrożenie NIS2 to w rzeczywistości systemowe zarządzanie bezpieczeństwem?
Przechodząc do szczegółów, wdrożenie NIS2 w firmie powinno być traktowane przez przedsiębiorców jako proces budowy systemu zarządzania bezpieczeństwem informacji, a nie jednorazowa czynność polegająca na przygotowaniu dokumentacji.
Takie podejście jest zgodne również z uznanymi standardami, takimi jak ISO/IEC 27001, ISO 22301 czy NIST Cybersecurity Framework 2.0, które opierają się na cyklu ciągłego doskonalenia firmy w ochronie przed cyberatakami obejmującym planowanie, wdrażanie, monitorowanie oraz regularną ocenę skuteczności zastosowanych środków bezpieczeństwa.
W praktyce zatem przedsiębiorstwa powinny zostać objęte stałym nadzorem m.in.:
- analizy ryzyka;
- zarządzania podatnościami;
- obsługi incydentów;
- ciągłości działania i odtwarzania po awarii;
- zarządzania dostępem;
- monitorowania środowiska IT;
- bezpieczeństwa dostawców ICT (firmy dostarczające technologie, sprzęt, oprogramowanie oraz usługi cyfrowe i sieciowe);
- szkoleń i budowania świadomości pracowników.
Każdy z tych procesów powinien być możliwy do zmierzenia, udokumentowania i zweryfikowania podczas audytu.
Wdrożenie NIS2 a najczęściej spotykane nieprawidłowości
Protokół pokontrolny wskazujący błędy oznacza, że już jest za późno na usprawnienia procedur. Najlepiej jest uczyć się na cudzych błędach, zatem poniżej opiszemy najczęściej pojawiające się nieprawidłowości związane z wdrażaniem NIS2. Są to:
- nieprzetestowane plany ciągłości działania i procedury odtworzeniowe,
- brak rejestrów incydentów,
- niewystarczające zarządzanie podatnościami i opóźnienia w instalowaniu poprawek,
- aktywne konta byłych pracowników oraz brak okresowych przeglądów uprawnień obecnych pracowników,
- brak wdrożenia uwierzytelniania wieloskładnikowego (MFA),
- brak monitorowania logów i zdarzeń bezpieczeństwa,
- niewystarczający nadzór nad dostawcami usług ICT,
- brak dowodów potwierdzających rzeczywiste funkcjonowanie procesów bezpieczeństwa.
Dowody na prawidłowe funkcjonowanie procedur NIS2 mają znaczenie
Nawet najlepiej stworzone procedury oraz działania zaradcze czasami mogą nie wystarczyć, a wtedy dochodzi do cyberataku i wycieku danych. W takich sytuacjach ostatnią deską ratunku przedsiębiorcy przed sankcjami administracyjnymi jest umiejętność dowiedzenia, że podjął on wszelkie możliwe kroki ochronne. Dowodami w takiej sytuacji mogą być m.in.:
- raporty z monitoringu bezpieczeństwa,
- wyniki skanowania podatności,
- rejestry incydentów,
- protokoły testów odtworzeniowych,
- raporty z przeglądów uprawnień,
- dokumentacja szkoleń,
- raporty dla zarządu,
- wskaźniki efektywności procesów bezpieczeństwa.
To właśnie na podstawie powyższych materiałów organ nadzorczy będzie oceniał skuteczność wdrożonych rozwiązań.
Wdrożenie NIS2 – od czego zacząć?
Wbrew powszechnym obawom, skuteczne wdrożenie NIS2 nie zawsze wymaga kosztownych inwestycji związanych z zaawansowanymi technologiami. Znacznie większe znaczenie ma właściwe określenie priorytetów firmy. Dobrym punktem wyjścia jest przeprowadzenie analizy luk (gap analysis), która pozwoli ocenić stopień zgodności procedur stosowanych w organizacji z obowiązującymi wymaganiami dyrektywy.
Następnie warto skoncentrować się na działaniach przynoszących największą redukcję ryzyka, takich jak:
- przeprowadzenie analizy wpływu na działalność oraz analizy ryzyka,
- wdrożenie uwierzytelniania wieloskładnikowego dla kluczowych systemów,
- uruchomienie procesu zarządzania podatnościami,
- zapewnienie skutecznego monitorowania środowiska informatycznego,
- regularne tworzenie kopii zapasowych,
- testowanie procedur odtworzeniowych.
Dopiero na tak przygotowanych fundamentach można budować bardziej zaawansowane rozwiązania, takie jak automatyzacja procesów bezpieczeństwa czy rozbudowane systemy raportowania.
Sankcje za nieprzestrzeganie NIS2
NIS 2 wprowadza zaostrzony system sankcyjny. Brak realizacji wymogów, takich jak odpowiednie zarządzanie ryzykiem czy zgłaszanie incydentów, może skutkować karami finansowymi nawet do 10 mln euro lub 2% przychodów osiągniętych z działalności gospodarczej w poprzednim roku obrotowym w przypadku podmiotów kluczowych oraz do 7 mln euro lub 1,4% przychodów osiągniętych z działalności gospodarczej w poprzednim roku obrotowym w przypadku podmiotów ważnych.
Warto dodać, że nowelizacja KSC rozszerza katalog podmiotów, na które mogą zostać nałożone administracyjne kary pieniężne, oraz przypadki naruszeń obowiązków ustawowych, których wystąpienie skutkuje nałożeniem sankcji administracyjnej. Szczegółowe regulacje znajdują się w art. 73 i nast. ustawy.