NIS2 w praktyce
Jasne wskazówki dla zespołów ds. bezpieczeństwa i zamówień — czego wymaga NIS2 i jak to wdrożyć w praktyce.
Zacznij tutaj
Jak spełnić NIS2: mapa drogowa krok po kroku
Kroki do zgodności z NIS2 po kolei: potwierdzenie zakresu, rejestracja, odpowiedzialność kierownictwa (art. 20), środki z art. 21 ust. 2, bezpieczeństwo łańcucha dostaw, zgłaszanie incydentów (art. 23) oraz ciągłe, udokumentowane zapewnienie.
Kogo dotyczy NIS2? Podmioty kluczowe i ważne, sektory i progi wielkości
Ustal, czy NIS2 dotyczy Ciebie: dwie kategorie, sektory z załączników I/II, progi wielkości, wyjątki niezależne od wielkości i jak łańcuch dostaw wciąga Cię nawet bez wyznaczenia.
Status transpozycji NIS2: w których krajach UE obowiązuje
Które z 27 państw członkowskich UE wpisały NIS2 do prawa krajowego, a które wciąż finalizują, i dlaczego różnice i tak dosięgają Twojego łańcucha dostaw.
Łańcuch dostaw
NIS2 dla dostawców: nie jesteś wyznaczony, ale Twoi klienci tak
Większość firm nigdy nie zostaje wyznaczona w ramach NIS2, a mimo to wiele musi go spełniać. Jak obowiązek bezpieczeństwa łańcucha dostaw objętego klienta (artykuł 21 ust. 2 lit. d) przenosi się na Ciebie, czego zażąda i jak odpowiedzieć wiarygodnie.
NIS2 i wymóg łańcucha dostaw: co oznacza w praktyce
NIS2 zobowiązuje podmioty kluczowe i ważne do oceny cyberryzyk w łańcuchu dostaw. Poziomy dostawców, ryzyko czwartej strony, obowiązek zgłoszenia z Art. 23 i na co zwracają uwagę audytorzy.
Ocena cyberzagrożeń dostawcy: co sprawdza automatyczny monitoring NIS2
Wszystkie kategorie kontroli wyjaśnione: ransomware, wycieki dark web, TLS/DNSSEC, bezpieczeństwo cookies, CVE/EPSS, sankcje, czarne listy MX i SAQ. Cykl życia wyników i mapowanie artykułów NIS2.
NIS2 Art. 21(2): lista kontrolna bezpieczeństwa dla dostawców
Lista kontrolna dla zespołów zakupowych i bezpieczeństwa: co pytać, jakie dowody zbierać i jak reagować, gdy dostawca nie spełnia wymagań. Zawiera propozycje dokumentów potwierdzających.
Kwestionariusz dostawcy NIS2 (SAQ): o co pytać, jak punktować i darmowy szablon
O co pytać dostawców zgodnie z art. 21 ust. 2 lit. d), jak punktować odpowiedzi i reagować na luki, dlaczego samoocena wymaga weryfikacji, oraz darmowy szablon.
Klauzule umowne dla dostawców NIS2: czego wymagać od dostawców
Klauzule, które czynią obowiązek NIS2 dotyczący łańcucha dostaw egzekwowalnym: poziom bezpieczeństwa, okno powiadomień, prawa do dowodów i audytu, przeniesienie na podwykonawców i ciągła weryfikacja.
Twój zewnętrzny stan bezpieczeństwa w NIS2: co widzą dostawcy i klienci
Publicznie widoczne sygnały, które klienci oceniają na mocy art. 21 ust. 2 lit. d NIS2: podatność poczty na podszywanie (SPF/DMARC), higiena certyfikatów, systemy wystawione do internetu i wyciekłe poświadczenia, dlaczego każdy ma znaczenie i jak je sprawdzić i naprawić.
Podszywanie się pod dostawcę i oszustwo na prezesa (BEC): podszywanie e-mail, DMARC i NIS2
Jeden z najczęstszych ataków na łańcuch dostaw nie wymaga włamania: sfałszowany e-mail, który przekierowuje płatność albo kradnie dane. Jak działa BEC i podszywanie się pod dostawcę, jakie ustawienia SPF, DKIM i DMARC je zatrzymują i jak wpisuje się w art. 21 ust. 2 lit. d NIS2.
Obowiązki i zarządzanie
Zgłaszanie incydentów NIS2: terminy 24 i 72 godzin wyjaśnione
Czym jest istotny incydent, harmonogram z artykułu 23 (wczesne ostrzeżenie 24 h, zgłoszenie 72 h, raport końcowy w miesiąc) i kiedy incydent dostawcy staje się Twoim obowiązkiem.
NIS2 a odpowiedzialność kierownictwa: co muszą wiedzieć zarząd i kadra zarządzająca
Czego NIS2 oczekuje od organu zarządzającego: obowiązki zatwierdzania i nadzoru, osobista odpowiedzialność (art. 20), szkolenia, wskaźniki raportowania do zarządu i kary z art. 34.
Kary i sankcje NIS2: ile, kto odpowiada i jak ich uniknąć
Czym są kary NIS2: limity z artykułu 34 (10 mln € / 2 % dla podmiotów kluczowych, 7 mln € / 1,4 % dla ważnych), osobista odpowiedzialność kierownictwa (art. 20, art. 32), środki niepieniężne i jak ich uniknąć.
Ramy i porównania
ISO 27001 a NIS2: co Twój SZBI już obejmuje, i luki, których nie
Jeśli masz ISO 27001: co przenosi się na NIS2, a co nie (ustawowe zgłaszanie incydentów, odpowiedzialność kierownictwa, rejestracja i ciągłe zapewnienie łańcucha dostaw) oraz jak zamknąć lukę.
NIS2 a DORA: czym się różnią, gdzie się pokrywają i który dotyczy Ciebie
Czym różnią się i pokrywają dwa reżimy UE, dlaczego DORA to lex specialis dla podmiotów finansowych, który dotyczy Ciebie, i co oba oznaczają dla ryzyka stron trzecich.
RODO a NIS2: pokrywanie się, różnice i kiedy jeden incydent uruchamia oba
Czym różnią się i pokrywają RODO i NIS2, kiedy jeden incydent uruchamia oba (RODO art. 33 72 h do organu nadzorczego vs NIS2 art. 23 24 h/72 h/miesiąc do CSIRT), współpraca z art. 35 i zakaz podwójnej kary oraz co oba oznaczają dla należytej staranności wobec dostawców.
Unijny akt o cyberodporności (CRA): zakres, harmonogram i co oznacza dla Twojego łańcucha dostaw
Czego wymaga CRA, jego etapowe terminy (obowiązuje od 2024, zgłaszanie wrz 2026, pełna zgodność gru 2027), kogo dotyczy i dlaczego czysty SaaS często nie, jak uzupełnia NIS2 oraz co oznacza dla zakupów i należytej staranności wobec dostawców.
Unijny akt o sztucznej inteligencji: poziomy ryzyka, harmonogram i obowiązki podmiotów stosujących (artykuł 26)
Czego wymaga unijny akt o AI: poziomy ryzyka, etapowe daty (obowiązuje 2024, zakazane luty 2025, GPAI sie 2025, wysokie ryzyko sie 2026), obowiązki podmiotu stosującego z art. 26, jak nakłada się na NIS2 i RODO oraz co oznacza dla zakupów AI.
Czy Twoi dostawcy używają AI? Ryzyko dostawców w NIS2 a unijny akt o AI
Dostawcy coraz częściej osadzają AI w usługach, od których zależysz, a ich dostawcy tak samo. Gdzie AI dostawców i n-tej strony tworzy ryzyko w świetle art. 21 ust. 2 lit. d NIS2 i unijnego aktu o AI, co oceniać i jak zachować widoczność.
Wytyczne ENISA dot. cyberbezpieczeństwa zakupów szpitalnych: jak oceniać dostawców
Wytyczne zakupowe ENISA z lipca 2026 r. czynią cyberbezpieczeństwo dostawców częścią zakupów w ochronie zdrowia. Przełożone na konkretne kroki: określ wymagania, oceń kandydatów z zewnątrz, zawrzyj umowę, monitoruj i dokumentuj, powiązane z obowiązkiem łańcucha dostaw NIS2 art. 21 ust. 2 lit. d.
Jak dochodzi do naruszenia w 2026: Twoja powierzchnia zewnętrzna i łańcuch dostaw
Łańcuch ataku 2026 krok po kroku — skradzione poświadczenia, wykorzystane urządzenia brzegowe, podszywanie się pod e-mail — na Twojej powierzchni zewnętrznej i dostawców, oraz gdzie norppa.io przerywa łańcuch.
NIS2 według kraju →
Status transpozycji, organ właściwy i krajowy CSIRT dla wszystkich 27 krajów UE.
Chcesz automatycznego monitorowania dostawców NIS2?
norppa.io sprawdza Twoich dostawców codziennie i tworzy raport zgodności NIS2 na żądanie. Od 249 €/mies.