Przewodniki

Przewodnik NIS2 · 7 min

NIS2 a odpowiedzialność kierownictwa: co muszą wiedzieć zarządy i kierownictwo

NIS2 robi coś, czego wcześniejsze przepisy o cyberbezpieczeństwie w zasadzie nie robiły: kładzie cyberbezpieczeństwo na biurku organu zarządzającego, z nazwy. Kierownictwo musi zatwierdzić środki zarządzania ryzykiem, nadzorować je i może zostać pociągnięte do osobistej odpowiedzialności, gdy zawiodą. Ten przewodnik wykłada, czego dyrektywa oczekuje od zarządów i kadry kierowniczej, jakie pytania warto zadać swojemu zespołowi bezpieczeństwa, jak naprawdę wygląda dobre raportowanie i ile kosztuje pomyłka.

Najważniejsze punkty

  • Organy zarządzające muszą zatwierdzać i nadzorować środki zarządzania ryzykiem, i mogą odpowiadać za zaniedbania (art. 20).
  • Kierownictwo musi przejść szkolenie z cyberbezpieczeństwa; obowiązku nie da się w pełni scedować na IT.
  • Kary sięgają 10 mln € lub 2 % światowego obrotu dla podmiotów kluczowych, 7 mln € lub 1,4 % dla ważnych (art. 34).
  • Zarządy powinny oczekiwać krótkiego, opartego na dowodach raportowania (pokrycie, szybkość naprawy i otwarte ryzyko) nie corocznego zapewnienia.

Kierownictwo jest wskazane, i odpowiada

Zgodnie z art. 20 organ zarządzający podmiotu kluczowego lub ważnego musi zatwierdzić środki zarządzania ryzykiem cyberbezpieczeństwa podmiotu i nadzorować ich wdrożenie. To nie jest formalność, którą można scedować: dyrektywa czyni kierownictwo odpowiedzialnym za to, by środki rzeczywiście istniały i rzeczywiście działały.

A członkowie organu zarządzającego mogą zostać pociągnięci do odpowiedzialności za naruszenia podmiotu. Ta odpowiedzialność jest wpisana w samą dyrektywę; jak dokładnie zadziała, zależy od krajowej transpozycji. Cyberbezpieczeństwo jest więc kwestią ładu korporacyjnego, nie tylko IT: należy do porządku obrad zarządu obok ryzyka finansowego i prawnego, a nie do kwartalnego slajdu, którego nikt nie czyta.

Cztery obowiązki organu zarządzającego

W praktyce oczekiwania dyrektywy w zakresie ładu sprowadzają się do czterech rzeczy, które kierownictwo musi zrobić:

  • Zatwierdź środki: podpisz środki zarządzania ryzykiem (baza z art. 21) z wystarczającym zrozumieniem, by wiedzieć, co właściwie zatwierdzasz.
  • Nadzoruj wdrożenie: dopilnuj, by środki były naprawdę wdrożone i pozostawały skuteczne w czasie, z regularnym raportowaniem do zarządu.
  • Przejdź szkolenie: członkowie muszą odbyć szkolenie z cyberbezpieczeństwa, by rozpoznawać ryzyka i oceniać adekwatność środków (art. 20 ust. 2); podobne szkolenie powinno dotrzeć do personelu.
  • Bądź odpowiedzialny: weź na siebie wynik. Odpowiedzialność za zaniedbania spoczywa na organie zarządzającym, a organy nadzoru mogą działać bezpośrednio wobec kierownictwa.

Pytania do Twojego zespołu bezpieczeństwa

Nie musisz być inżynierem bezpieczeństwa, by sprawować nadzór. Zarząd wypełnia dużą część swojego obowiązku już przez zadawanie właściwych pytań i oczekiwanie odpowiedzi popartych dowodami:

Czy jesteśmy w zakresie jako podmiot kluczowy lub ważny, i którzy z naszych klientów są, przerzucając na nas obowiązki przez umowy?
Czy mamy wdrożone środki z artykułu 21 i kiedy ten organ ostatnio je przeglądał i zatwierdzał?
Czy zdołalibyśmy dotrzymać terminów zgłoszenia 24 i 72 godzin, gdyby incydent (także u dostawcy) uderzył w nasze usługi?
Jak zarządzamy ryzykiem cybernetycznym dostawców i stron trzecich i jak udowodnilibyśmy to w audycie nadzorczym?
Jakie są nasze najważniejsze otwarte ryzyka w tej chwili, kto jest właścicielem naprawy i do kiedy?

Zobacz, jak naprawdę wypadacie Ty i Twoi dostawcy

7 dni bezpłatnie · bez karty kredytowej · anuluj w każdej chwili

Jak wygląda dobre raportowanie do zarządu

Nadzór potrzebuje sygnału, nie sześćdziesięciostronicowego załącznika. Użyteczny wiersz NIS2 dla zarządu jest krótki, porównywalny w czasie i zbudowany na dowodach:

Pokrycie

Jaki odsetek dostawców i zasobów w zakresie jest faktycznie monitorowany: luki to miejsce, skąd biorą się niespodzianki.

Szybkość naprawy

Średni czas usunięcia ustaleń krytycznych i wysokich: trend mówi więcej niż jakakolwiek pojedyncza liczba.

Otwarte ryzyko

Bieżące ustalenia krytyczne i wysokie oraz te udokumentowane i zaakceptowane: NIS2 oczekuje zarządzanego ryzyka, nie czystej kartki.

Gotowość na incydenty

Czy terminy zgłoszeń da się dotrzymać i czy je przećwiczono: także dla incydentu, który zaczyna się u dostawcy?

Ile kosztuje pomyłka, i sukces

Kary z art. 34 sięgają do 10 milionów euro lub 2 % całkowitego światowego rocznego obrotu (wartość wyższa) dla podmiotów kluczowych i do 7 milionów euro lub 1,4 % dla ważnych. Organy nadzoru mogą też wydawać wiążące instrukcje, nakazać ujawnienie incydentu i (w przypadku podmiotów kluczowych) tymczasowo zawiesić funkcje kierownicze. Dla kierownictwa ekspozycja na ryzyko reputacyjne i osobistą odpowiedzialność może ważyć więcej niż sama grzywna.

Dobrze poprowadzone, jest to często mniej kwestia nowych wydatków niż skierowania istniejących kontroli we właściwą stronę: środki z artykułu 21 mocno pokrywają się z tym, co wiele organizacji już prowadzi (ISO 27001, ciągłość działania, kontrola dostępu). To, do czego NIS2 naprawdę zmusza, to przejście od zapewnienia w jednym punkcie czasu do ciągłego, opartego na dowodach zarządzania, co czyni też raportowanie nadzorcze naprawdę informatywnym, a nie rytuałem.

Źródło: Dyrektywa (UE) 2022/2555 (NIS2), artykuły 20 i 34 — sprawdź krajową ustawę transponującą pod kątem dokładnych przepisów o odpowiedzialności i szkoleniach w swoim kraju.

Jak pomaga norppa.io

norppa.io zamienia ryzyko cybernetyczne dostawców i stron trzecich w taki rodzaj dowodu, którego zarząd może faktycznie użyć: jasny wynik ryzyka dla każdego dostawcy, ustalenia powiązane z artykułami NIS2, którym odpowiadają, oraz raport napisany dla kierownictwa, a nie dla inżynierów.

Pokrycie, historia napraw i otwarte ryzyko są widoczne na pierwszy rzut oka, a pełny ślad audytowy gotowy do eksportu: więc kierownictwo może wykazać aktywny nadzór, a ten sam dowód odpowiada na pytania organu nadzoru, gdy nadejdą.

Dedykowana przestrzeń robocza odpowiedzialności zarządu pozwala osobie odpowiedzialnej zarejestrować zatwierdzenie z artykułu 20, zatwierdzać krytyczne ryzyka dostawców, utrzymywać aktualne szkolenie kierownictwa i eksportować odporny na manipulacje dossier należytej staranności dla zarządu, regulatora lub cyberubezpieczyciela. Dokumentuje należytą staranność; nigdy nie certyfikuje zgodności.

Jeszcze nie gotów, by zacząć? Sprawdź status NIS2 swojego kraju

Wyślemy status transpozycji NIS2 Twojego kraju (organ, ustawa krajowa, kluczowe daty) oraz zwięzłą listę kontrolną należytej staranności wobec dostawców. Jeden e-mail, a potem okazjonalne aktualizacje NIS2.

Nigdy nie udostępniamy Twojego e-maila. Rezygnacja jednym kliknięciem. Przechowywane w UE.

Daj swojemu zarządowi dowody, nie twierdzenia

Zobacz raport dostawcy dla kierownictwa (wynik ryzyka, mapowanie NIS2 i dowody) w około dwie minuty.

7 dni bezpłatnie · bez karty kredytowej · anuluj w każdej chwili

Ostatnio sprawdzono: 19 czerwca 2026

Ten przewodnik zawiera ogólne informacje o prawie UE, a nie poradę prawną. NIS2 wchodzi w życie poprzez krajową ustawę wdrażającą każdego państwa członkowskiego UE, która może różnić się w szczegółach. Zweryfikuj obowiązki, które Cię dotyczą, u właściwego organu lub doradcy prawnego.

Powiązane przewodniki

Wytyczne ENISA dot. cyberbezpieczeństwa zakupów szpitalnych: jak oceniać dostawców

Wytyczne zakupowe ENISA z lipca 2026 r. czynią cyberbezpieczeństwo dostawców częścią zakupów w ochronie zdrowia. Przełożone na konkretne kroki: określ wymagania, oceń kandydatów z zewnątrz, zawrzyj umowę, monitoruj i dokumentuj, powiązane z obowiązkiem łańcucha dostaw NIS2 art. 21 ust. 2 lit. d.

Jak spełnić NIS2: mapa drogowa krok po kroku

Kroki do zgodności z NIS2 po kolei: potwierdzenie zakresu, rejestracja, odpowiedzialność kierownictwa (art. 20), środki z art. 21 ust. 2, bezpieczeństwo łańcucha dostaw, zgłaszanie incydentów (art. 23) oraz ciągłe, udokumentowane zapewnienie.

Kogo dotyczy NIS2? Podmioty kluczowe i ważne, sektory i progi wielkości

Ustal, czy NIS2 dotyczy Ciebie: dwie kategorie, sektory z załączników I/II, progi wielkości, wyjątki niezależne od wielkości i jak łańcuch dostaw wciąga Cię nawet bez wyznaczenia.

NIS2 dla dostawców: nie jesteś wyznaczony, ale Twoi klienci tak

Większość firm nigdy nie zostaje wyznaczona w ramach NIS2, a mimo to wiele musi go spełniać. Jak obowiązek bezpieczeństwa łańcucha dostaw objętego klienta (artykuł 21 ust. 2 lit. d) przenosi się na Ciebie, czego zażąda i jak odpowiedzieć wiarygodnie.

NIS2 i wymóg łańcucha dostaw: co oznacza w praktyce

NIS2 zobowiązuje podmioty kluczowe i ważne do oceny cyberryzyk w łańcuchu dostaw. Poziomy dostawców, ryzyko czwartej strony, obowiązek zgłoszenia z Art. 23 i na co zwracają uwagę audytorzy.

Jak dochodzi do naruszenia w 2026: Twoja powierzchnia zewnętrzna i łańcuch dostaw

Łańcuch ataku 2026 krok po kroku — skradzione poświadczenia, wykorzystane urządzenia brzegowe, podszywanie się pod e-mail — na Twojej powierzchni zewnętrznej i dostawców, oraz gdzie norppa.io przerywa łańcuch.

Ocena cyberzagrożeń dostawcy: co sprawdza automatyczny monitoring NIS2

Wszystkie kategorie kontroli wyjaśnione: ransomware, wycieki dark web, TLS/DNSSEC, bezpieczeństwo cookies, CVE/EPSS, sankcje, czarne listy MX i SAQ. Cykl życia wyników i mapowanie artykułów NIS2.

NIS2 Art. 21(2): lista kontrolna bezpieczeństwa dla dostawców

Lista kontrolna dla zespołów zakupowych i bezpieczeństwa: co pytać, jakie dowody zbierać i jak reagować, gdy dostawca nie spełnia wymagań. Zawiera propozycje dokumentów potwierdzających.

Kwestionariusz dostawcy NIS2 (SAQ): o co pytać, jak punktować i darmowy szablon

O co pytać dostawców zgodnie z art. 21 ust. 2 lit. d), jak punktować odpowiedzi i reagować na luki, dlaczego samoocena wymaga weryfikacji, oraz darmowy szablon.

Zgłaszanie incydentów NIS2: terminy 24 i 72 godzin wyjaśnione

Czym jest istotny incydent, harmonogram z artykułu 23 (wczesne ostrzeżenie 24 h, zgłoszenie 72 h, raport końcowy w miesiąc) i kiedy incydent dostawcy staje się Twoim obowiązkiem.

ISO 27001 a NIS2: co Twój SZBI już obejmuje, i luki, których nie

Jeśli masz ISO 27001: co przenosi się na NIS2, a co nie (ustawowe zgłaszanie incydentów, odpowiedzialność kierownictwa, rejestracja i ciągłe zapewnienie łańcucha dostaw) oraz jak zamknąć lukę.

Kary i sankcje NIS2: ile, kto odpowiada i jak ich uniknąć

Czym są kary NIS2: limity z artykułu 34 (10 mln € / 2 % dla podmiotów kluczowych, 7 mln € / 1,4 % dla ważnych), osobista odpowiedzialność kierownictwa (art. 20, art. 32), środki niepieniężne i jak ich uniknąć.

NIS2 a DORA: czym się różnią, gdzie się pokrywają i który dotyczy Ciebie

Czym różnią się i pokrywają dwa reżimy UE, dlaczego DORA to lex specialis dla podmiotów finansowych, który dotyczy Ciebie, i co oba oznaczają dla ryzyka stron trzecich.

RODO a NIS2: pokrywanie się, różnice i kiedy jeden incydent uruchamia oba

Czym różnią się i pokrywają RODO i NIS2, kiedy jeden incydent uruchamia oba (RODO art. 33 72 h do organu nadzorczego vs NIS2 art. 23 24 h/72 h/miesiąc do CSIRT), współpraca z art. 35 i zakaz podwójnej kary oraz co oba oznaczają dla należytej staranności wobec dostawców.

Unijny akt o cyberodporności (CRA): zakres, harmonogram i co oznacza dla Twojego łańcucha dostaw

Czego wymaga CRA, jego etapowe terminy (obowiązuje od 2024, zgłaszanie wrz 2026, pełna zgodność gru 2027), kogo dotyczy i dlaczego czysty SaaS często nie, jak uzupełnia NIS2 oraz co oznacza dla zakupów i należytej staranności wobec dostawców.

Unijny akt o sztucznej inteligencji: poziomy ryzyka, harmonogram i obowiązki podmiotów stosujących (artykuł 26)

Czego wymaga unijny akt o AI: poziomy ryzyka, etapowe daty (obowiązuje 2024, zakazane luty 2025, GPAI sie 2025, wysokie ryzyko sie 2026), obowiązki podmiotu stosującego z art. 26, jak nakłada się na NIS2 i RODO oraz co oznacza dla zakupów AI.

Status transpozycji NIS2: w których krajach UE obowiązuje

Które z 27 państw członkowskich UE wpisały NIS2 do prawa krajowego, a które wciąż finalizują, i dlaczego różnice i tak dosięgają Twojego łańcucha dostaw.

Klauzule umowne dla dostawców NIS2: czego wymagać od dostawców

Klauzule, które czynią obowiązek NIS2 dotyczący łańcucha dostaw egzekwowalnym: poziom bezpieczeństwa, okno powiadomień, prawa do dowodów i audytu, przeniesienie na podwykonawców i ciągła weryfikacja.

Twój zewnętrzny stan bezpieczeństwa w NIS2: co widzą dostawcy i klienci

Publicznie widoczne sygnały, które klienci oceniają na mocy art. 21 ust. 2 lit. d NIS2: podatność poczty na podszywanie (SPF/DMARC), higiena certyfikatów, systemy wystawione do internetu i wyciekłe poświadczenia, dlaczego każdy ma znaczenie i jak je sprawdzić i naprawić.

Czy Twoi dostawcy używają AI? Ryzyko dostawców w NIS2 a unijny akt o AI

Dostawcy coraz częściej osadzają AI w usługach, od których zależysz, a ich dostawcy tak samo. Gdzie AI dostawców i n-tej strony tworzy ryzyko w świetle art. 21 ust. 2 lit. d NIS2 i unijnego aktu o AI, co oceniać i jak zachować widoczność.

Podszywanie się pod dostawcę i oszustwo na prezesa (BEC): podszywanie e-mail, DMARC i NIS2

Jeden z najczęstszych ataków na łańcuch dostaw nie wymaga włamania: sfałszowany e-mail, który przekierowuje płatność albo kradnie dane. Jak działa BEC i podszywanie się pod dostawcę, jakie ustawienia SPF, DKIM i DMARC je zatrzymują i jak wpisuje się w art. 21 ust. 2 lit. d NIS2.