
NIS2 wymaga od części MŚP wdrożenia proporcjonalnych środków cyberbezpieczeństwa i gotowości do zgłaszania „poważnych” incydentów w reżimie 24 i 72 godzin. Da się to zrobić w 90 dni, jeśli potraktujesz temat jak projekt: zakres, ryzyka, minimum techniczne, procedury i dowody.
Czy Twoja firma w ogóle podlega NIS2 i co to oznacza dla MŚP?
NIS2 nie jest „dla wszystkich”. Dotyczy podmiotów z określonych sektorów i usług (m.in. energetyka, transport, ochrona zdrowia, bankowość, infrastruktura cyfrowa, dostawcy usług ICT i część produkcji), a następnie dzieli je na podmioty „kluczowe” i „ważne”. Każdy przypadek trzeba przepuścić przez dwa filtry: sektor oraz wielkość i rolę w łańcuchu dostaw.
W praktyce oznacza to dla MŚP trzy rzeczy:
- musisz umieć udowodnić, że zarząd świadomie nadzoruje cyberbezpieczeństwo (to część wymagań),
- wdrażasz środki techniczne i organizacyjne „proporcjonalne do ryzyka”,
- masz proces zgłaszania incydentów i komunikacji z klientami w przypadku incydentów, które mogą im zaszkodzić.
Jakie są twarde terminy i co jest pewne, a co zależy od polskich przepisów?
Pewnik na poziomie UE: NIS2 to dyrektywa, więc państwa członkowskie transponują ją do prawa krajowego, a termin transpozycji upłynął w październiku 2024 roku.
Pewnik praktyczny: obowiązki, o które firmy potykają się najczęściej, są opisane w samej dyrektywie i są stabilne – wymagane obszary środków bezpieczeństwa (art. 21) oraz terminy zgłaszania incydentów (art. 23). (EUR-Lex)
Polski kontekst (ważny, bo to będzie „Twoja” kontrola): rząd przyjął projekt nowelizacji ustawy o KSC 21 października 2025 roku i skierował go do Sejmu 7 listopada 2025 roku. W komunikacie podano też skalę zgłoszeń do CSIRT NASK: ponad 39 000 (2022), ponad 75 000 (2023) i ponad 103 000 (2024). To dobra amunicja do rozmowy z zarządem o ryzyku i budżecie. (Gov.pl)
Jak wygląda plan wdrożenia NIS2 w 90 dni, tydzień po tygodniu?
Poniżej znajdziesz plan „minimum zgodności + maksimum sensu”. To nie jest papierologia dla samej papierologii. To plan, który realnie obniża ryzyko ransomware, wycieku danych i przestojów.
Dni 1-7: Ustal zakres, właścicieli i mapę systemów
Cel: wiedzieć, co chronisz i kto za to odpowiada.
- Wyznacz właściciela NIS2 (najlepiej IT Security Leada) i sponsora z poziomu zarządu.
- Przeprowadź inwentaryzację: systemy krytyczne, dane, dostawcy, integracje, punkty zdalnego dostępu.
- Zdefiniuj klasy usług: co jest „krytyczne” (np. produkcja, obsługa zamówień, systemy finansowe).
- Stwórz prostą mapę przepływu danych i zależności (kto od kogo zależy, także w chmurze).
Dowód na koniec tygodnia: lista aktywów + lista usług krytycznych + właściciele systemów.
Link wewnętrzny (pasujący semantycznie): „Zarządzanie tożsamością i dostępem: od MFA po passwordless”.
Dni 8-14: Ocena ryzyka i decyzja o „proporcjonalnym minimum”
Cel: dobrać środki adekwatne do ryzyka i budżetu, tak jak wymaga art. 21.
- Przeprowadź warsztat ryzyka (2 godziny). Lista zagrożeń: ransomware, BEC, wyciek danych, awaria dostawcy, przejęcie kont uprzywilejowanych.
- Ustal priorytety: top 5 scenariuszy + plan redukcji ryzyka.
- Zatwierdzenie przez zarząd: nie technikalia, tylko decyzje o ryzyku i priorytetach.
Dowód: rejestr ryzyk + protokół zatwierdzenia przez zarząd.
Dni 15-30: Szybkie techniczne wygrane, które robią różnicę
Cel: zamknąć najczęstsze luki bez „wielkiej rewolucji”.
Minimum, które najczęściej ratuje skórę MŚP:
- MFA wszędzie, gdzie się da: poczta, VPN, konsole chmurowe, systemy finansowe, narzędzia zdalnego dostępu.
- Dostęp uprzywilejowany: oddzielne konta administratorów, zasada najmniejszych uprawnień, przegląd członkostwa w grupach.
- Backup 3-2-1 z testem odtworzenia (nie sam backup, ale dowód, że naprawdę działa). Art. 21 wprost obejmuje ciągłość działania, kopie zapasowe i DR.
- Aktualizacje i podatności: stały rytm patchowania, krytyczne CVE w pierwszej kolejności, prosta polityka wyjątków.
- Logi: zbieraj przynajmniej minimum potrzebne do analizy incydentów (AD, M365/Google, firewall, VPN, EDR). Bez logów nie wiesz, co się stało.
Dowód: zrzuty ekranu lub eksporty ustawień MFA, raport z testu odtworzenia, lista kont administratorów i polityk, potwierdzenie retencji logów.
Link wewnętrzny: „Przygotowanie firmy na ransomware w 2026 roku”.
Dni 31-60: Procesy, procedury i szkolenia – to, co audytorzy lubią najbardziej
Cel: zbudować powtarzalność.
- Procedura obsługi incydentów: triage, eskalacja, izolacja, komunikacja, decyzje zarządu.
- Playbooki: ransomware, wyciek danych, przejęcie poczty, awaria dostawcy chmury.
- Szkolenia: zarząd ma obowiązek „wejść w temat” i przejść szkolenie, a organizacja powinna regularnie szkolić pracowników.
- Ocena skuteczności środków: ustal KPI, np. czas wdrożenia krytycznych poprawek, odsetek pokrycia MFA, czas wykrycia incydentu.
Dowód: procedury + rejestr szkoleń + protokoły ćwiczeń tabletop (symulacji incydentu).
Dni 61-90: Łańcuch dostaw, testy i gotowość do zgłaszania
Cel: domknąć wymagania, które zwykle wychodzą na jaw dopiero po incydencie.
- Dostawcy: oceń dostawców krytycznych, wymagaj minimalnych zabezpieczeń i ustal kanał alarmowy. Art. 21 wprost odnosi się do bezpieczeństwa łańcucha dostaw.
- Testy: skanowanie podatności, podstawowy pentest lub przegląd konfiguracji kluczowych systemów.
- Monitoring: ustaw alerty i dyżury, choćby „biznesowe”, aby 24-godzinne okno zgłoszenia było w ogóle wykonalne.
- Przegląd końcowy: audyt wewnętrzny – „czy mamy dowody”.
Dowód: rejestr dostawców + wymagania bezpieczeństwa + raporty z testów + instrukcja zgłaszania incydentów.
Link wewnętrzny: „Zero Trust w małej firmie: wdrożenie krok po kroku”.
Jak ustawić proces zgłaszania incydentów w praktyce?
W NIS2 kluczowe są terminy. Minimalny szkielet wygląda tak:
- w ciągu 24 godzin od „powzięcia wiedzy o poważnym incydencie” wysyłasz wczesne ostrzeżenie,
- w ciągu 72 godzin składasz zgłoszenie incydentu ze wstępną oceną wpływu i wskaźnikami kompromitacji, jeśli są dostępne,
- następnie raport końcowy w określonym terminie (NIS2 wymaga raportu końcowego nie później niż miesiąc po zgłoszeniu).
Jak wdrożyć to w MŚP bez przesadnego komplikowania:
- Zdefiniuj „poważny incydent” na własne potrzeby firmy (progi: przestój, utrata danych, wpływ na klientów, koszt).
- Stwórz jedną kartę „Incident One Pager”: do kogo dzwonić, co zbierać, kto zatwierdza komunikację.
- Raz na kwartał przeprowadź 60-minutową symulację. Zwykle wychodzą przy niej braki, których nigdy nie zobaczysz na papierze.
Jakie minimum techniczne daje największy efekt?
NIS2 wprost wymienia obszary: obsługa incydentów, ciągłość działania, bezpieczeństwo łańcucha dostaw, kryptografia, kontrola dostępu i zarządzanie aktywami, MFA oraz szkolenia.
Gdybym miał wskazać „top 6” dla MŚP na podstawie 15 lat praktyki:
- MFA na wszystkim, co zdalne i administracyjne,
- kopie zapasowe z testem odtworzenia,
- segmentacja i ograniczenie ruchu lateralnego,
- EDR albo przynajmniej sensowny AV plus polityki hardeningu,
- centralne logowanie najważniejszych źródeł,
- kontrola nad kontami uprzywilejowanymi.
Dlaczego? Bo w realnych incydentach MŚP przegrywają nie przez brak „supertechnologii”, ale przez brak podstaw, które zatrzymują rozprzestrzenianie się ataku i skracają czas wykrycia.
Jak uniknąć typowych błędów MŚP przy NIS2?
Najczęstsze wpadki:
- „Mamy politykę, więc jesteśmy zgodni” – bez dowodów wdrożenia.
- Backup bez testu odtworzenia.
- MFA tylko na poczcie, podczas gdy pulpit zdalny i panele administracyjne pozostają bez ochrony.
- Brak właściciela i decyzji zarządu, choć NIS2 wymaga nadzoru (governance) i szkoleń kierownictwa.
- Dostawcy krytyczni bez wymagań bezpieczeństwa, choć dyrektywa kładzie realny nacisk na łańcuch dostaw.
Kiedy warto włączyć SOC, audyt lub hardening?
Jeśli masz:
- usługi krytyczne działające 24/7,
- mały zespół IT bez dyżurów,
- środowisko hybrydowe (chmura + on-prem),
- presję na szybkie zgłaszanie incydentów,
to monitoring i reagowanie przestają być opcją i stają się praktycznym warunkiem spełnienia wymagań czasowych.
W treściach na blogu możesz ująć to neutralnie, bez nachalnej sprzedaży: „Jeśli chcesz zweryfikować konfigurację, zbudować monitoring lub przeprowadzić hardening, zrób to z zespołem, który potrafi dostarczyć dowody i procedury, a nie tylko »postawić narzędzie«”.
Podsumowanie: Twój zestaw dowodów na koniec 90 dni
Jeśli po 90 dniach masz:
- inwentaryzację aktywów i usług krytycznych,
- rejestr ryzyk i decyzje zarządu,
- MFA, przetestowane kopie zapasowe, podstawowe logowanie,
- procedurę incydentową i ćwiczenie tabletop,
- zasady dla dostawców,
to jesteś w miejscu, w którym NIS2 przestaje być „straszakiem”, a staje się normalnym systemem zarządzania ryzykiem.
