02.10.2025

Obowiązki w zakresie monitoringu własnej infrastruktury i łańcucha dostaw wynikające z NIS 2

Kontekst wymagań NIS 2

Wraz z wprowadzeniem dyrektywy NIS 2 organizacje w całej Unii Europejskiej stoją przed nowymi wymaganiami w zakresie cyberbezpieczeństwa. Jednym z kluczowych elementów tej regulacji jest obowiązek raportowania incydentów cyberbezpieczeństwa, który ma na celu zwiększenie odporności podmiotów nią objętych. W praktyce oznacza to, że organizacje muszą nie tylko reagować na zagrożenia, ale również dokumentować i zgłaszać je w odpowiedni sposób, w wyznaczonym czasie i do właściwych organów. Co więcej organizacje nie tylko monitorują własne systemy, lecz również identyfikują incydenty i podatności w swoim łańcuchu dostaw. Incydenty u dostawców mogą być raportowane, jeśli mają istotny wpływ na funkcjonowanie organizacji. W praktyce wymaga to od organizacji:

  • jasnych procesów i standardów reakcji,
  • konkretnych ustaleń z dostawcami dotyczących procedur zgłaszania incydentów, czasów reakcji i wymiany informacji (np. w kontraktach lub SLA),
  • informowania partnerów łańcucha dostaw o potencjalnych zagrożeniach, jeżeli mają znaczenie dla ciągłości działania organizacji.

Jakie są obecne wymagania odnośnie terminów i rodzajów raportów według NIS 2?

Drugim ważnym elementem jest zrozumienie, jakie ramy czasowe i typy raportów przewiduje NIS 2.

Organizacje powinny stosować ustandaryzowane ramy czasowe:

Czym jest incydent poważny?

Kolejnym krokiem w zrozumieniu wymagań NIS 2 jest prawidłowa klasyfikacja incydentu jako poważnego.

Incydent poważny to zdarzenie, które powoduje lub może spowodować poważne obniżenie jakości albo przerwanie ciągłości świadczenia usługi przez podmiot kluczowy lub ważny, straty finansowe dla tego podmiotu lub wpływ na inne osoby fizyczne, osoby prawne lub jednostki organizacyjne nieposiadające osobowości prawnej poprzez wywołanie poważnej szkody materialnej lub niematerialnej. Incydent poważny może powodować znaczną szkodę dla:

  • bezpieczeństwa lub porządku publicznego,
  • interesów międzynarodowych lub gospodarczych,
  • działania instytucji publicznych,
  • praw i wolności obywatelskich,
  • życia i zdrowia ludzi.

Jakie informacje warto zbierać na temat incydentu?

Istnieje szereg informacji, które warto zbierać i kategoryzować nie tylko z perspektywy compliance, ale również w celu zapewnienia efektywności procesu zarządzania incydentami. Są to m.in. :

Co powinno zawierać samo zgłoszenie incydentu?

Kiedy incydent zostanie zidentyfikowany, niezbędne jest przygotowanie kompletnego zgłoszenia do właściwego organu.

Zgłoszenie incydentu powinno zawierać:

  1. Dane podmiotu zgłaszającego (nazwa, numer rejestrowy, siedziba i adres).
  2. Dane osoby zgłaszającej (imię, nazwisko, telefon, e-mail).
  3. Dane osoby uprawnionej do składania wyjaśnień.
  4. Opis wpływu incydentu na realizowane zadania publiczne:
    • zadanie publiczne, którego dotyczył incydent,
    • liczba osób dotkniętych incydentem,
    • moment wystąpienia i wykrycia incydentu, czas jego trwania,
    • obszar geograficzny dotknięty incydentem,
    • przyczyna incydentu, przebieg i skutki w systemach informacyjnych.
  5. Informacje o przyczynie i źródle incydentu.
  6. Działania zapobiegawcze i naprawcze.
  7. Inne istotne informacje.

Organizacja przekazuje informacje dostępne w momencie zgłoszenia i uzupełnia je w trakcie obsługi incydentu. W razie potrzeby zgłoszenie może obejmować informacje stanowiące tajemnice prawnie chronione, w tym tajemnicę przedsiębiorstwa. CSIRT (MON, NASK, GOV) może żądać uzupełnienia zgłoszenia o dodatkowe dane w zakresie niezbędnym do realizacji swoich zadań.

Co rekomendujemy posiadać w zakresie procesu zarządzania incydentami?

Na zakończenie warto wskazać rekomendacje dotyczące praktycznego podejścia do zarządzania incydentami.

Dla efektywnego zarządzania organizacja powinna posiadać:

  • proces raportowania incydentów z ustandaryzowanymi szablonami, wyznaczonymi terminami i przydzielonymi rolami,
  • politykę komunikacyjną obejmującą komunikację wewnętrzną i zewnętrzną w przypadku incydentów,
  • określone obowiązki komunikacyjne wobec klientów, partnerów oraz — w wybranych sektorach — mediów i organizacji branżowych.
  • politykę zarządzania incydentami – aby organizacja szybko, spójnie i zgodnie z prawem wykrywała, klasyfikowała i obsługiwała incydenty, minimalizując ich wpływ i spełniając obowiązki raportowe

Ponadto należy zapewnić ogólną gotowość do kontroli przez organy nadzorcze, w tym możliwość przedstawienia dowodów terminowego raportowania i działań następczych. A wszystko co napisano wyżej, powinno być wspierane przez właściwe technologie bezpieczeństwa, pozwalające na rzeczywistą realizację nakładanych na podmioty podlegające NIS2 wymagań.

Skontaktuj się z nami

Chcesz otrzymać oferty naszych rozwiązań lub wersje demonstracyjne? Chcesz otrzymać oferty naszych rozwiązań lub wersje demonstracyjne?

Chcesz umówić się na konsultacje? Chcesz umówić się na konsultacje?

Masz dodatkowe pytania? Masz dodatkowe pytania?






    Więcej informacji o przetwarzaniu danych osobowych przeczytaj tutaj.

    Grupa Trecom

    „Trecom Spółka Akcyjna” Sp. k.

    ul. Czyżewska 10, 02-908 Warszawa

    info@trecom.pl +48 22 488 72 00

    Sprawdź jak dojechać

    Trecom Wrocław Sp. z o.o.

    ul. Wyścigowa 58, 53-012 Wrocław

    wroclaw@trecom.pl +48 71 715 14 70

    Sprawdź jak dojechać

    Trecom Łódź Sp. z o.o.

    ul. Urzędnicza 36, 91-312 Łódź

    lodz@trecom.pl +48 22 483 49 39

    Sprawdź jak dojechać

    Trecom Enterprise Solutions Sp. z o.o.

    ul. Czyżewska 10, 02-908 Warszawa

    biuro.enterprise@trecom.pl +48 22 488 72 00

    Sprawdź jak dojechać

    „Trecom Kraków Spółka Akcyjna” Sp. k.

    ul. Zakliki z Mydlnik 16, 30-198 Kraków

    krakow@trecom.pl +48 12 390 71 40

    Sprawdź jak dojechać

    Trecom Nord Sp. z o.o.

    ul. Olimpijska 2, 81-538 Gdynia

    gdansk@trecom.pl +48 22 488 72 00

    Sprawdź jak dojechać

    Trecom Poznań Sp. z o.o.

    ul. Krzemowa 1, Złotniki, 62-002 Suchy Las k. Poznania

    poznan@trecom.pl +48 61 639 61 55

    Sprawdź jak dojechać

    Intertrading Systems Technology Sp. z o.o.

    Al. Jerozolimskie 162A, 02-342 Warszawa

    ist@ist.pl +48 22 50 245 50

    Sprawdź jak dojechać