Przewodniki

Przewodnik NIS2 · 7 min

ISO 27001 a NIS2: co Twój SZBI już pokrywa, i luki, które zostają

Jeśli masz już ISO/IEC 27001, nie zaczynasz NIS2 od zera: daleko do tego. Działający SZBI pokrywa większość bazy z artykułu 21. Ale certyfikacja to nie zgodność: NIS2 dokłada ustawowe obowiązki, których SZBI sam nie spełnia. Ten przewodnik mapuje, co się przenosi, gdzie leżą prawdziwe luki i jak je zamknąć bez przebudowywania tego, co już masz.

Najważniejsze punkty

  • ISO 27001 pokrywa większość środków NIS2 z art. 21 (zarządzanie ryzykiem, kontrola dostępu, kryptografia, ciągłość, kontrole dostawców) więc to solidna przewaga na starcie.
  • Ale certyfikacja to nie zgodność: NIS2 dokłada ustawowe terminy zgłoszeń, odpowiedzialność kierownictwa, rejestrację i ciągłe zapewnienie wobec łańcucha dostaw.
  • Najszersze luki to zwykle obowiązek zgłoszenia w 24/72 godziny i ciągłe monitorowanie stron trzecich: nie kontrole podstawowe.
  • Zamknij luki na SZBI: nie przebudowuj; zmapuj swoje kontrole z załącznika A na listę art. 21 i dodaj to, czego brakuje.

Co Twój SZBI już pokrywa

Baza z artykułu 21 NIS2 i ISO/IEC 27001 (z kontrolami z załącznika A) mocno się pokrywają. Jeśli Twój SZBI naprawdę działa (a nie jest tylko certyfikowany) duża część technicznej i organizacyjnej treści dyrektywy jest już na miejscu:

  • Zarządzanie ryzykiem: Twój proces SZBI oceny i postępowania z ryzykiem mapuje się wprost na art. 21(2)(a).
  • Kontrola dostępu i kryptografia: kontrole dostępu i kryptografii z załącznika A pokrywają się z art. 21(2)(i) i (h).
  • Zarządzanie incydentami: Twój proces incydentów obejmuje stronę obsługi z art. 21(2)(b); po stronie zgłaszania NIS2 wymaga więcej.
  • Ciągłość działania: kontrole kopii zapasowych, odtwarzania i ciągłości mapują się na art. 21(2)(c).
  • Relacje z dostawcami: kontrole dostawców z załącznika A to fundament, na którym buduje się art. 21(2)(d).

Gdzie NIS2 wykracza poza Twój SZBI

Certyfikacja dowodzi, że dla określonego zakresu istnieje zarządzany system. NIS2 to prawny obowiązek całego podmiotu objętego zakresem i dokłada obowiązki, których certyfikat ISO sam nie wypełnia:

Ustawowe zgłaszanie incydentów: ISO 27001 każe zarządzać incydentami; NIS2 każe zgłaszać te istotne organowi krajowemu według zegara 24 godziny / 72 godziny / jeden miesiąc (art. 23). Żaden termin SZBI temu nie dorównuje.

Odpowiedzialność i szkolenie kierownictwa: NIS2 każe organowi zarządzającemu zatwierdzać i nadzorować środki, przejść szkolenie i ponosić osobistą odpowiedzialność (art. 20). ISO prosi o zaangażowanie kierownictwa, nie o odpowiedzialność prawną.

Ciągłe zapewnienie wobec łańcucha dostaw: kontrole dostawców z załącznika A są w dużej mierze jednorazowe. Art. 21(2)(d), czytany ze standardem „odpowiednich środków”, popycha ku ciągłemu monitorowaniu ryzyka dostawcy.

Rejestracja i zakres: wiele podmiotów musi zarejestrować się u krajowego organu, a NIS2 dotyczy całej organizacji objętej zakresem, niezależnie od wybranego zakresu SZBI.

Realia egzekwowania: niezgodność ISO to sprawa między Tobą a Twoim jednostką certyfikującą; uchybienie NIS2 może oznaczać wiążące nakazy i kary do 10 mln € lub 2 % obrotu (art. 34).

Zamknięcie luki bez przebudowy

Efektywna droga traktuje NIS2 jako różnicę nałożoną na działający SZBI, a nie jako program równoległy:

  • Zmapuj swoje kontrole z załącznika A na listę art. 21(2)(a)–(j): większość komórek będzie już wypełniona.
  • Postaw proces zgłaszania: kto decyduje o „istotnym”, kto kontaktuje się z CSIRT, i playbook 24/72 godziny.
  • Wnieś ład NIS2 do zarządu: zatwierdzanie środków, raportowanie nadzorcze i szkolenie kierownictwa (art. 20).
  • Podnieś zapewnienie wobec dostawców z corocznego kwestionariusza do ciągłego monitorowania dla krytycznych.
  • Potwierdź rejestrację u krajowego organu oraz to, że zakres SZBI faktycznie obejmuje usługi objęte zakresem.

Zobacz, jak naprawdę wypadacie Ty i Twoi dostawcy

7 dni bezpłatnie · bez karty kredytowej · anuluj w każdej chwili

Źródło: Dyrektywa (UE) 2022/2555 (NIS2), artykuły 20, 21 i 23 — mapowanie na ISO/IEC 27001 ma charakter orientacyjny; potwierdź wiążące wymogi w krajowej ustawie transponującej.

Jak pomaga norppa.io

Dwie luki, które SZBI zostawia najszersze, to dokładnie to, do czego zbudowano norppa.io: ciągłe zapewnienie wobec dostawców i dowody gotowe na incydent. Każdy monitorowany dostawca jest sprawdzany w ponad stu punktach kontrolnych codziennie, a ustalenia są powiązane z tymi samymi podpunktami art. 21, którymi już mówi Twój SZBI: więc kontrola łańcucha dostaw staje się ciągła, a nie coroczna.

A ponieważ wszystko ma znacznik czasu i da się wyeksportować, dowód stojący za zgłoszeniem z art. 23 lub audytem nadzorczym leży obok Twojej dokumentacji SZBI, a nie w osobnym silosie. norppa.io uzupełnia ISO 27001; nie powiela go.

Jeszcze nie gotów, by zacząć? Sprawdź status NIS2 swojego kraju

Wyślemy status transpozycji NIS2 Twojego kraju (organ, ustawa krajowa, kluczowe daty) oraz zwięzłą listę kontrolną należytej staranności wobec dostawców. Jeden e-mail, a potem okazjonalne aktualizacje NIS2.

Nigdy nie udostępniamy Twojego e-maila. Rezygnacja jednym kliknięciem. Przechowywane w UE.

Zamknij lukę łańcucha dostaw, którą zostawia Twój SZBI

Zobacz ciągłe, zmapowane na NIS2 monitorowanie dostawców w przykładowym raporcie: około dwie minuty.

7 dni bezpłatnie · bez karty kredytowej · anuluj w każdej chwili

Ostatnio sprawdzono: 19 czerwca 2026

Ten przewodnik zawiera ogólne informacje o prawie UE, a nie poradę prawną. NIS2 wchodzi w życie poprzez krajową ustawę wdrażającą każdego państwa członkowskiego UE, która może różnić się w szczegółach. Zweryfikuj obowiązki, które Cię dotyczą, u właściwego organu lub doradcy prawnego.

Powiązane przewodniki

Wytyczne ENISA dot. cyberbezpieczeństwa zakupów szpitalnych: jak oceniać dostawców

Wytyczne zakupowe ENISA z lipca 2026 r. czynią cyberbezpieczeństwo dostawców częścią zakupów w ochronie zdrowia. Przełożone na konkretne kroki: określ wymagania, oceń kandydatów z zewnątrz, zawrzyj umowę, monitoruj i dokumentuj, powiązane z obowiązkiem łańcucha dostaw NIS2 art. 21 ust. 2 lit. d.

Jak spełnić NIS2: mapa drogowa krok po kroku

Kroki do zgodności z NIS2 po kolei: potwierdzenie zakresu, rejestracja, odpowiedzialność kierownictwa (art. 20), środki z art. 21 ust. 2, bezpieczeństwo łańcucha dostaw, zgłaszanie incydentów (art. 23) oraz ciągłe, udokumentowane zapewnienie.

Kogo dotyczy NIS2? Podmioty kluczowe i ważne, sektory i progi wielkości

Ustal, czy NIS2 dotyczy Ciebie: dwie kategorie, sektory z załączników I/II, progi wielkości, wyjątki niezależne od wielkości i jak łańcuch dostaw wciąga Cię nawet bez wyznaczenia.

NIS2 dla dostawców: nie jesteś wyznaczony, ale Twoi klienci tak

Większość firm nigdy nie zostaje wyznaczona w ramach NIS2, a mimo to wiele musi go spełniać. Jak obowiązek bezpieczeństwa łańcucha dostaw objętego klienta (artykuł 21 ust. 2 lit. d) przenosi się na Ciebie, czego zażąda i jak odpowiedzieć wiarygodnie.

NIS2 i wymóg łańcucha dostaw: co oznacza w praktyce

NIS2 zobowiązuje podmioty kluczowe i ważne do oceny cyberryzyk w łańcuchu dostaw. Poziomy dostawców, ryzyko czwartej strony, obowiązek zgłoszenia z Art. 23 i na co zwracają uwagę audytorzy.

Jak dochodzi do naruszenia w 2026: Twoja powierzchnia zewnętrzna i łańcuch dostaw

Łańcuch ataku 2026 krok po kroku — skradzione poświadczenia, wykorzystane urządzenia brzegowe, podszywanie się pod e-mail — na Twojej powierzchni zewnętrznej i dostawców, oraz gdzie norppa.io przerywa łańcuch.

Ocena cyberzagrożeń dostawcy: co sprawdza automatyczny monitoring NIS2

Wszystkie kategorie kontroli wyjaśnione: ransomware, wycieki dark web, TLS/DNSSEC, bezpieczeństwo cookies, CVE/EPSS, sankcje, czarne listy MX i SAQ. Cykl życia wyników i mapowanie artykułów NIS2.

NIS2 Art. 21(2): lista kontrolna bezpieczeństwa dla dostawców

Lista kontrolna dla zespołów zakupowych i bezpieczeństwa: co pytać, jakie dowody zbierać i jak reagować, gdy dostawca nie spełnia wymagań. Zawiera propozycje dokumentów potwierdzających.

Kwestionariusz dostawcy NIS2 (SAQ): o co pytać, jak punktować i darmowy szablon

O co pytać dostawców zgodnie z art. 21 ust. 2 lit. d), jak punktować odpowiedzi i reagować na luki, dlaczego samoocena wymaga weryfikacji, oraz darmowy szablon.

Zgłaszanie incydentów NIS2: terminy 24 i 72 godzin wyjaśnione

Czym jest istotny incydent, harmonogram z artykułu 23 (wczesne ostrzeżenie 24 h, zgłoszenie 72 h, raport końcowy w miesiąc) i kiedy incydent dostawcy staje się Twoim obowiązkiem.

NIS2 a odpowiedzialność kierownictwa: co muszą wiedzieć zarząd i kadra zarządzająca

Czego NIS2 oczekuje od organu zarządzającego: obowiązki zatwierdzania i nadzoru, osobista odpowiedzialność (art. 20), szkolenia, wskaźniki raportowania do zarządu i kary z art. 34.

Kary i sankcje NIS2: ile, kto odpowiada i jak ich uniknąć

Czym są kary NIS2: limity z artykułu 34 (10 mln € / 2 % dla podmiotów kluczowych, 7 mln € / 1,4 % dla ważnych), osobista odpowiedzialność kierownictwa (art. 20, art. 32), środki niepieniężne i jak ich uniknąć.

NIS2 a DORA: czym się różnią, gdzie się pokrywają i który dotyczy Ciebie

Czym różnią się i pokrywają dwa reżimy UE, dlaczego DORA to lex specialis dla podmiotów finansowych, który dotyczy Ciebie, i co oba oznaczają dla ryzyka stron trzecich.

RODO a NIS2: pokrywanie się, różnice i kiedy jeden incydent uruchamia oba

Czym różnią się i pokrywają RODO i NIS2, kiedy jeden incydent uruchamia oba (RODO art. 33 72 h do organu nadzorczego vs NIS2 art. 23 24 h/72 h/miesiąc do CSIRT), współpraca z art. 35 i zakaz podwójnej kary oraz co oba oznaczają dla należytej staranności wobec dostawców.

Unijny akt o cyberodporności (CRA): zakres, harmonogram i co oznacza dla Twojego łańcucha dostaw

Czego wymaga CRA, jego etapowe terminy (obowiązuje od 2024, zgłaszanie wrz 2026, pełna zgodność gru 2027), kogo dotyczy i dlaczego czysty SaaS często nie, jak uzupełnia NIS2 oraz co oznacza dla zakupów i należytej staranności wobec dostawców.

Unijny akt o sztucznej inteligencji: poziomy ryzyka, harmonogram i obowiązki podmiotów stosujących (artykuł 26)

Czego wymaga unijny akt o AI: poziomy ryzyka, etapowe daty (obowiązuje 2024, zakazane luty 2025, GPAI sie 2025, wysokie ryzyko sie 2026), obowiązki podmiotu stosującego z art. 26, jak nakłada się na NIS2 i RODO oraz co oznacza dla zakupów AI.

Status transpozycji NIS2: w których krajach UE obowiązuje

Które z 27 państw członkowskich UE wpisały NIS2 do prawa krajowego, a które wciąż finalizują, i dlaczego różnice i tak dosięgają Twojego łańcucha dostaw.

Klauzule umowne dla dostawców NIS2: czego wymagać od dostawców

Klauzule, które czynią obowiązek NIS2 dotyczący łańcucha dostaw egzekwowalnym: poziom bezpieczeństwa, okno powiadomień, prawa do dowodów i audytu, przeniesienie na podwykonawców i ciągła weryfikacja.

Twój zewnętrzny stan bezpieczeństwa w NIS2: co widzą dostawcy i klienci

Publicznie widoczne sygnały, które klienci oceniają na mocy art. 21 ust. 2 lit. d NIS2: podatność poczty na podszywanie (SPF/DMARC), higiena certyfikatów, systemy wystawione do internetu i wyciekłe poświadczenia, dlaczego każdy ma znaczenie i jak je sprawdzić i naprawić.

Czy Twoi dostawcy używają AI? Ryzyko dostawców w NIS2 a unijny akt o AI

Dostawcy coraz częściej osadzają AI w usługach, od których zależysz, a ich dostawcy tak samo. Gdzie AI dostawców i n-tej strony tworzy ryzyko w świetle art. 21 ust. 2 lit. d NIS2 i unijnego aktu o AI, co oceniać i jak zachować widoczność.

Podszywanie się pod dostawcę i oszustwo na prezesa (BEC): podszywanie e-mail, DMARC i NIS2

Jeden z najczęstszych ataków na łańcuch dostaw nie wymaga włamania: sfałszowany e-mail, który przekierowuje płatność albo kradnie dane. Jak działa BEC i podszywanie się pod dostawcę, jakie ustawienia SPF, DKIM i DMARC je zatrzymują i jak wpisuje się w art. 21 ust. 2 lit. d NIS2.