Ustawienia dostępności

Rozmiar tekstu

100%

Energetyka 3 min czytania

NIS2

Dyrektywa NIS2 Inne nazwy: dyrektywa NIS 2, KSC

Definicja

NIS2 to dyrektywa UE o cyberbezpieczeństwie (2022/2555). Wymaga od podmiotów kluczowych i ważnych, m.in. sprzedawców energii, operatorów sieci, wytwórców, agregatorów, operatorów magazynów i punktów ładowania, zarządzania ryzykiem i wczesnego ostrzeżenia o poważnym incydencie w ciągu 24 godzin.

Cytuj hasło

Tekst

"NIS2". Order Group, Słownik oprogramowania, 10 października 2026. https://ordergroup.co/pl/slownik/nis2/

HTML

<a href="https://ordergroup.co/pl/slownik/nis2/">NIS2</a> - Order Group

Jak działa NIS2

Dyrektywę (UE) 2022/2555, czyli NIS2, przyjęto 14 grudnia 2022 r. Zastąpiła pierwszą dyrektywę NIS (2016/1148). Państwa członkowskie miały ją transponować do 17 października 2024 r. i stosować od 18 października 2024 r. Dyrektywa nie wiąże firm bezpośrednio. Każde państwo pisze własną ustawę, a w Polsce jest nią ustawa o krajowym systemie cyberbezpieczeństwa (KSC).

NIS2 obejmuje średnie i większe organizacje z sektorów wymienionych w załącznikach i dzieli je na podmioty kluczowe i ważne. Różnią się głównie intensywnością nadzoru i wysokością kar. Energetyka jest w załączniku I. W podsektorze energii elektrycznej lista obejmuje przedsiębiorstwa energetyczne zajmujące się sprzedażą, operatorów systemów dystrybucyjnych i przesyłowych, wytwórców, wyznaczonych operatorów rynku energii elektrycznej, uczestników rynku świadczących usługi agregacji, odpowiedzi odbioru lub magazynowania energii oraz operatorów punktów ładowania.

Obowiązki mieszczą się w trzech artykułach. Art. 20 każe organowi zarządzającemu zatwierdzać środki zarządzania ryzykiem cyberbezpieczeństwa, nadzorować ich wdrożenie i przechodzić szkolenia. Art. 21 wymienia minimalne środki, od analizy ryzyka i obsługi incydentów po bezpieczeństwo łańcucha dostaw, kryptografię i uwierzytelnianie wieloskładnikowe. Art. 23 ustala terminy zgłaszania poważnych incydentów.

Obowiązki z NIS2 w liczbach (dyrektywa (UE) 2022/2555)
ObowiązekArtykułWymóg
Wczesne ostrzeżenie23 ust. 4 lit. aW ciągu 24 godzin od stwierdzenia poważnego incydentu
Zgłoszenie incydentu23 ust. 4 lit. bW ciągu 72 godzin
Sprawozdanie końcowe23 ust. 4 lit. dDo miesiąca od zgłoszenia incydentu
Kary, podmioty kluczowe34 ust. 4Maksimum co najmniej 10 mln EUR albo 2% całkowitego światowego rocznego obrotu, zależnie od tego, która kwota jest wyższa
Kary, podmioty ważne34 ust. 5Maksimum co najmniej 7 mln EUR albo 1,4% całkowitego światowego rocznego obrotu, zależnie od tego, która kwota jest wyższa

Co NIS2 oznacza dla oprogramowania

NIS2 reguluje organizację, ale większość art. 21 dotyczy jej systemów, a spora część także tych, którzy je budują. Art. 21 ust. 2 lit. d wymaga bezpieczeństwa łańcucha dostaw, a lit. e bezpieczeństwa przy nabywaniu, rozwijaniu i utrzymaniu sieci i systemów informatycznych, w tym obsługi podatności. Art. 21 ust. 3 każe podmiotom uwzględniać podatności każdego bezpośredniego dostawcy oraz jakość jego produktów i praktyk w zakresie cyberbezpieczeństwa. Operator sieci, agregator albo operator punktów ładowania, który kupuje oprogramowanie, wpisze więc te wymagania do umowy i poprosi dostawcę o dowody.

W praktyce wymagania, które trafiają do oprogramowania, da się przewidzieć. Z lit. h wynika szyfrowanie danych w transmisji, a tam, gdzie to zasadne, także w spoczynku. Z lit. j wynika uwierzytelnianie wieloskładnikowe dla użytkowników i administratorów. Kontrola dostępu i ewidencja zasobów wynikają z lit. i, a kopie zapasowe i przetestowana procedura odtwarzania z lit. c. Wczesne ostrzeżenie w 24 godziny wyznacza cel projektowy: system musi zbierać logi bezpieczeństwa i generować alerty, dzięki którym ktoś zauważy incydent w ciągu kilku godzin od jego początku. Floty urządzeń dokładają własną pracę, bo każde połączenie z licznikiem, bramką albo falownikiem jest ogniwem łańcucha dostaw i punktem wejścia.

NIS2 nie certyfikuje produktów. Urządzenia podłączone do sieci podlegają osobnym przepisom UE: aktowi o cyberodporności (CRA) i aktowi delegowanemu do dyrektywy w sprawie urządzeń radiowych (RED DA). W przypadku urządzeń energetycznych producent sprzętu odpowiada więc przed CRA i RED DA, a operator przed NIS2.

Środki z art. 21 ust. 2 i co oznaczają dla kupowanego systemu
Środek (art. 21 ust. 2)Czego się spodziewać w oprogramowaniu
(b) Obsługa incydentówCentralne logi, alerty, procedura, która pozwala zdążyć z ostrzeżeniem w 24 godziny
(c) Ciągłość działaniaKopie zapasowe, testy odtwarzania, udokumentowany czas przywrócenia
(d) Bezpieczeństwo łańcucha dostawEwidencja dostawców, śledzenie zależności i komponentów
(e) Bezpieczne wytwarzanie i utrzymaniePrzegląd kodu, obsługa podatności i proces wdrażania poprawek
(h) KryptografiaTLS dla ruchu urządzeń i użytkowników, szyfrowanie przechowywanych danych
(i) Kontrola dostępu i zarządzanie zasobamiRole, minimalne uprawnienia, lista urządzeń i usług
(j) Uwierzytelnianie wieloskładnikoweMFA dla administratorów i dostępu zdalnego

Przepisy i standardy

Polska wdrożyła NIS2 ustawą z 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 252), ogłoszoną 2 marca 2026 r. i obowiązującą od 3 kwietnia 2026 r. Według Ministerstwa Cyfryzacji podmioty kluczowe i ważne musiały złożyć wniosek o wpis do wykazu do 3 października 2026 r., a nowe obowiązki muszą wdrożyć do 3 kwietnia 2027 r. Podmioty kluczowe mają czas do 3 kwietnia 2028 r. na pierwszy audyt bezpieczeństwa i powtarzają go co najmniej raz na trzy lata. Za większość obowiązków kary administracyjne można nakładać dopiero po 3 kwietnia 2028 r. Nowelizacja wprowadza też odpowiedzialność kierowników podmiotów za realizację zadań z zakresu cyberbezpieczeństwa.

W innych krajach UE sprawdź krajową ustawę wdrażającą, bo zakres, rejestracja i organy nadzoru się różnią.

Z naszych projektów

Nie prowadziliśmy dla klientów programów zgodności z NIS2. Spotykamy NIS2 jako wymóg wobec systemów, które budujemy. Najlepszym przykładem jest Zeronest, platforma do zarządzania energią w instalacjach fotowoltaicznych i magazynach energii, którą budujemy od stycznia 2024 r. Platforma musi spełniać wymagania cyberbezpieczeństwa z NIS2, CRA, RED DA i polskiej ustawy o KSC. Urządzenia komunikują się z chmurą przez MQTT szyfrowane TLS 1.2 za AWS IoT Core, a dane klientów zostają w UE. Każda instalacja odczytuje falownik przez własne urządzenie Zeronest z własną kartą SIM i łączem LTE, więc ścieżka danych nie zależy od chmury producenta falownika ani od domowego Wi-Fi. Platforma ma też moduł DSR dla agregatorów, czyli klientów z kategorii wymienionej w załączniku I, i to jeden z powodów, dla których te wymagania schodzą na oprogramowanie.

Źródła

  1. Directive (EU) 2022/2555 (NIS 2 Directive) - EUR-Lex
  2. Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (Dz.U. 2026 poz. 252) - Dziennik Ustaw RP
  3. Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa zaczyna obowiązywać - Ministerstwo Cyfryzacji

Najczęstsze pytania

Michał Dżaman
Michał Dżaman
Co-founder & Head of Backend
Porozmawiaj z inżynierem
  • Dotyczy, jeśli działasz w sektorze wymienionym w dyrektywie, np. sprzedaży, dystrybucji lub wytwarzania energii, agregacji, odpowiedzi odbioru, magazynowania energii albo ładowania pojazdów, i jesteś co najmniej średnim przedsiębiorstwem. Krajowe organy mogą objąć przepisami także niektóre mniejsze podmioty. Dokładne kryteria podaje krajowa ustawa, w Polsce znowelizowana ustawa o KSC.

  • Wczesne ostrzeżenie w ciągu 24 godzin od stwierdzenia poważnego incydentu, zgłoszenie incydentu w ciągu 72 godzin i sprawozdanie końcowe do miesiąca od zgłoszenia (art. 23 ust. 4).

  • Dostawca sam może nie być podmiotem kluczowym ani ważnym, ale art. 21 wymaga od objętych podmiotów zarządzania bezpieczeństwem łańcucha dostaw i bezpiecznego wytwarzania. Spodziewaj się w umowie klauzul o obsłudze podatności, szyfrowaniu, MFA, logowaniu i współpracy przy incydentach.

  • Znowelizowana ustawa o KSC obowiązuje od 3 kwietnia 2026 r. Podmioty miały czas do 3 października 2026 r. na wniosek o wpis do wykazu i mają czas do 3 kwietnia 2027 r. na wdrożenie obowiązków. Podmioty kluczowe muszą przeprowadzić pierwszy audyt do 3 kwietnia 2028 r.

Budujesz system, w którym liczy się NIS2?

Zobacz, jak budujemy oprogramowanie w tej dziedzinie: case studies i technologie, których używamy.

Zobacz: Energetyka

Checklista wymagań

Do każdego hasła wyślemy definicję i to, czego wymaga od Twojego oprogramowania. Bezpłatnie, bez rozmowy handlowej.

Checklista jest pusta. Dodaj hasło plusem przy jego nazwie.

    Order Group sp. z o.o. (Warszawa) użyje Twojego adresu e-mail, żeby wysłać checklistę (art. 6 ust. 1 lit. b RODO), i zachowa informację o prośbie (art. 6 ust. 1 lit. f RODO). Zgoda marketingowa jest dobrowolna i możesz ją wycofać w każdej chwili. Polityka prywatności