Energetyka 3 min czytania
NIS2
Dyrektywa NIS2 Inne nazwy: dyrektywa NIS 2, KSC
Definicja
NIS2 to dyrektywa UE o cyberbezpieczeństwie (2022/2555). Wymaga od podmiotów kluczowych i ważnych, m.in. sprzedawców energii, operatorów sieci, wytwórców, agregatorów, operatorów magazynów i punktów ładowania, zarządzania ryzykiem i wczesnego ostrzeżenia o poważnym incydencie w ciągu 24 godzin.
Cytuj hasło
Tekst
"NIS2". Order Group, Słownik oprogramowania, 10 października 2026. https://ordergroup.co/pl/slownik/nis2/
HTML
<a href="https://ordergroup.co/pl/slownik/nis2/">NIS2</a> - Order Group
Jak działa NIS2
Dyrektywę (UE) 2022/2555, czyli NIS2, przyjęto 14 grudnia 2022 r. Zastąpiła pierwszą dyrektywę NIS (2016/1148). Państwa członkowskie miały ją transponować do 17 października 2024 r. i stosować od 18 października 2024 r. Dyrektywa nie wiąże firm bezpośrednio. Każde państwo pisze własną ustawę, a w Polsce jest nią ustawa o krajowym systemie cyberbezpieczeństwa (KSC).
NIS2 obejmuje średnie i większe organizacje z sektorów wymienionych w załącznikach i dzieli je na podmioty kluczowe i ważne. Różnią się głównie intensywnością nadzoru i wysokością kar. Energetyka jest w załączniku I. W podsektorze energii elektrycznej lista obejmuje przedsiębiorstwa energetyczne zajmujące się sprzedażą, operatorów systemów dystrybucyjnych i przesyłowych, wytwórców, wyznaczonych operatorów rynku energii elektrycznej, uczestników rynku świadczących usługi agregacji, odpowiedzi odbioru lub magazynowania energii oraz operatorów punktów ładowania.
Obowiązki mieszczą się w trzech artykułach. Art. 20 każe organowi zarządzającemu zatwierdzać środki zarządzania ryzykiem cyberbezpieczeństwa, nadzorować ich wdrożenie i przechodzić szkolenia. Art. 21 wymienia minimalne środki, od analizy ryzyka i obsługi incydentów po bezpieczeństwo łańcucha dostaw, kryptografię i uwierzytelnianie wieloskładnikowe. Art. 23 ustala terminy zgłaszania poważnych incydentów.
| Obowiązek | Artykuł | Wymóg |
|---|---|---|
| Wczesne ostrzeżenie | 23 ust. 4 lit. a | W ciągu 24 godzin od stwierdzenia poważnego incydentu |
| Zgłoszenie incydentu | 23 ust. 4 lit. b | W ciągu 72 godzin |
| Sprawozdanie końcowe | 23 ust. 4 lit. d | Do miesiąca od zgłoszenia incydentu |
| Kary, podmioty kluczowe | 34 ust. 4 | Maksimum co najmniej 10 mln EUR albo 2% całkowitego światowego rocznego obrotu, zależnie od tego, która kwota jest wyższa |
| Kary, podmioty ważne | 34 ust. 5 | Maksimum co najmniej 7 mln EUR albo 1,4% całkowitego światowego rocznego obrotu, zależnie od tego, która kwota jest wyższa |
Co NIS2 oznacza dla oprogramowania
NIS2 reguluje organizację, ale większość art. 21 dotyczy jej systemów, a spora część także tych, którzy je budują. Art. 21 ust. 2 lit. d wymaga bezpieczeństwa łańcucha dostaw, a lit. e bezpieczeństwa przy nabywaniu, rozwijaniu i utrzymaniu sieci i systemów informatycznych, w tym obsługi podatności. Art. 21 ust. 3 każe podmiotom uwzględniać podatności każdego bezpośredniego dostawcy oraz jakość jego produktów i praktyk w zakresie cyberbezpieczeństwa. Operator sieci, agregator albo operator punktów ładowania, który kupuje oprogramowanie, wpisze więc te wymagania do umowy i poprosi dostawcę o dowody.
W praktyce wymagania, które trafiają do oprogramowania, da się przewidzieć. Z lit. h wynika szyfrowanie danych w transmisji, a tam, gdzie to zasadne, także w spoczynku. Z lit. j wynika uwierzytelnianie wieloskładnikowe dla użytkowników i administratorów. Kontrola dostępu i ewidencja zasobów wynikają z lit. i, a kopie zapasowe i przetestowana procedura odtwarzania z lit. c. Wczesne ostrzeżenie w 24 godziny wyznacza cel projektowy: system musi zbierać logi bezpieczeństwa i generować alerty, dzięki którym ktoś zauważy incydent w ciągu kilku godzin od jego początku. Floty urządzeń dokładają własną pracę, bo każde połączenie z licznikiem, bramką albo falownikiem jest ogniwem łańcucha dostaw i punktem wejścia.
NIS2 nie certyfikuje produktów. Urządzenia podłączone do sieci podlegają osobnym przepisom UE: aktowi o cyberodporności (CRA) i aktowi delegowanemu do dyrektywy w sprawie urządzeń radiowych (RED DA). W przypadku urządzeń energetycznych producent sprzętu odpowiada więc przed CRA i RED DA, a operator przed NIS2.
| Środek (art. 21 ust. 2) | Czego się spodziewać w oprogramowaniu |
|---|---|
| (b) Obsługa incydentów | Centralne logi, alerty, procedura, która pozwala zdążyć z ostrzeżeniem w 24 godziny |
| (c) Ciągłość działania | Kopie zapasowe, testy odtwarzania, udokumentowany czas przywrócenia |
| (d) Bezpieczeństwo łańcucha dostaw | Ewidencja dostawców, śledzenie zależności i komponentów |
| (e) Bezpieczne wytwarzanie i utrzymanie | Przegląd kodu, obsługa podatności i proces wdrażania poprawek |
| (h) Kryptografia | TLS dla ruchu urządzeń i użytkowników, szyfrowanie przechowywanych danych |
| (i) Kontrola dostępu i zarządzanie zasobami | Role, minimalne uprawnienia, lista urządzeń i usług |
| (j) Uwierzytelnianie wieloskładnikowe | MFA dla administratorów i dostępu zdalnego |
Przepisy i standardy
Polska wdrożyła NIS2 ustawą z 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 252), ogłoszoną 2 marca 2026 r. i obowiązującą od 3 kwietnia 2026 r. Według Ministerstwa Cyfryzacji podmioty kluczowe i ważne musiały złożyć wniosek o wpis do wykazu do 3 października 2026 r., a nowe obowiązki muszą wdrożyć do 3 kwietnia 2027 r. Podmioty kluczowe mają czas do 3 kwietnia 2028 r. na pierwszy audyt bezpieczeństwa i powtarzają go co najmniej raz na trzy lata. Za większość obowiązków kary administracyjne można nakładać dopiero po 3 kwietnia 2028 r. Nowelizacja wprowadza też odpowiedzialność kierowników podmiotów za realizację zadań z zakresu cyberbezpieczeństwa.
W innych krajach UE sprawdź krajową ustawę wdrażającą, bo zakres, rejestracja i organy nadzoru się różnią.
Z naszych projektów
Nie prowadziliśmy dla klientów programów zgodności z NIS2. Spotykamy NIS2 jako wymóg wobec systemów, które budujemy. Najlepszym przykładem jest Zeronest, platforma do zarządzania energią w instalacjach fotowoltaicznych i magazynach energii, którą budujemy od stycznia 2024 r. Platforma musi spełniać wymagania cyberbezpieczeństwa z NIS2, CRA, RED DA i polskiej ustawy o KSC. Urządzenia komunikują się z chmurą przez MQTT szyfrowane TLS 1.2 za AWS IoT Core, a dane klientów zostają w UE. Każda instalacja odczytuje falownik przez własne urządzenie Zeronest z własną kartą SIM i łączem LTE, więc ścieżka danych nie zależy od chmury producenta falownika ani od domowego Wi-Fi. Platforma ma też moduł DSR dla agregatorów, czyli klientów z kategorii wymienionej w załączniku I, i to jeden z powodów, dla których te wymagania schodzą na oprogramowanie.
Źródła
- Directive (EU) 2022/2555 (NIS 2 Directive) - EUR-Lex
- Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (Dz.U. 2026 poz. 252) - Dziennik Ustaw RP
- Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa zaczyna obowiązywać - Ministerstwo Cyfryzacji
Najczęstsze pytania
-
Dotyczy, jeśli działasz w sektorze wymienionym w dyrektywie, np. sprzedaży, dystrybucji lub wytwarzania energii, agregacji, odpowiedzi odbioru, magazynowania energii albo ładowania pojazdów, i jesteś co najmniej średnim przedsiębiorstwem. Krajowe organy mogą objąć przepisami także niektóre mniejsze podmioty. Dokładne kryteria podaje krajowa ustawa, w Polsce znowelizowana ustawa o KSC.
-
Wczesne ostrzeżenie w ciągu 24 godzin od stwierdzenia poważnego incydentu, zgłoszenie incydentu w ciągu 72 godzin i sprawozdanie końcowe do miesiąca od zgłoszenia (art. 23 ust. 4).
-
Dostawca sam może nie być podmiotem kluczowym ani ważnym, ale art. 21 wymaga od objętych podmiotów zarządzania bezpieczeństwem łańcucha dostaw i bezpiecznego wytwarzania. Spodziewaj się w umowie klauzul o obsłudze podatności, szyfrowaniu, MFA, logowaniu i współpracy przy incydentach.
-
Znowelizowana ustawa o KSC obowiązuje od 3 kwietnia 2026 r. Podmioty miały czas do 3 października 2026 r. na wniosek o wpis do wykazu i mają czas do 3 kwietnia 2027 r. na wdrożenie obowiązków. Podmioty kluczowe muszą przeprowadzić pierwszy audyt do 3 kwietnia 2028 r.
Budujesz system, w którym liczy się NIS2?
Zobacz, jak budujemy oprogramowanie w tej dziedzinie: case studies i technologie, których używamy.