Dyrektywa NIS2 (Network and Information Security 2) to unijny akt prawny, który znacząco rozszerza zakres podmiotów zobowiązanych do wdrożenia systemów cyberbezpieczeństwa. W polskim porządku prawnym została wdrożona nowelizacją ustawy o krajowym systemie cyberbezpieczeństwa (KSC), która weszła w życie 3 kwietnia 2026 roku.
Kogo dotyczy NIS2?
W przeciwieństwie do poprzedniej wersji (NIS), która obejmowała głównie operatorów usług kluczowych, NIS2 obejmuje szeroki katalog podmiotów - w tym wszystkie jednostki samorządu terytorialnego oraz ich jednostki organizacyjne.
Kluczowe wymagania dla JST
System Zarządzania Bezpieczeństwem Informacji (SZBI)
Podstawa zgodności z NIS2. Wymaga udokumentowanych polityk, procedur i instrukcji bezpieczeństwa.
Zarządzanie ryzykiem
Systematyczna identyfikacja, analiza i ocena ryzyka dla systemów informacyjnych. Macierz ryzyka musi być regularnie aktualizowana.
Zgłaszanie incydentów
Obowiązek raportowania incydentów do CSIRT w określonych terminach:
- 24h - zgłoszenie wstępne
- 72h - pełny raport
Ciągłość działania
Plany BCP/DR dla kluczowych usług publicznych, regularnie testowane.
Kary
Za brak zgodności: do 10 mln euro dla jednostki oraz odpowiedzialność osobista kierownika (do 100% wynagrodzenia).
Jak się przygotować?
- Oceń aktualny stan cyberbezpieczeństwa
- Zdecyduj o modelu realizacji (samodzielnie lub przez LCC)
- Wdróż SZBI i narzędzia wspierające
- Przeszkol personel
Zobacz pełny przegląd obowiązków na /obowiazki-ksc/. Dowiedz się, jak program LCC pomaga samorządom spełnić te wymagania.