Audyt · NIS2

NIS2 w praktyce dla MŚP: checklista wdrożenia na 90 dni

Zespół audytowy Zdalny Admin·18 grudnia 2025·6 min czytania

NIS2 wymaga od części MŚP wdrożenia proporcjonalnych środków cyberbezpieczeństwa i gotowości do zgłaszania „poważnych” incydentów w reżimie 24 i 72 godzin. Da się to zrobić w 90 dni, jeśli potraktujesz temat jak projekt: zakres, ryzyka, minimum techniczne, procedury i dowody.

Czy Twoja firma w ogóle podlega NIS2 i co to oznacza dla MŚP?

NIS2 nie jest „dla wszystkich”. Dotyczy podmiotów z określonych sektorów i usług (m.in. energetyka, transport, ochrona zdrowia, bankowość, infrastruktura cyfrowa, dostawcy usług ICT i część produkcji), a następnie dzieli je na podmioty „kluczowe” i „ważne”. Każdy przypadek trzeba przepuścić przez dwa filtry: sektor oraz wielkość i rolę w łańcuchu dostaw.

W praktyce oznacza to dla MŚP trzy rzeczy:

  1. musisz umieć udowodnić, że zarząd świadomie nadzoruje cyberbezpieczeństwo (to część wymagań),
  2. wdrażasz środki techniczne i organizacyjne „proporcjonalne do ryzyka”,
  3. masz proces zgłaszania incydentów i komunikacji z klientami w przypadku incydentów, które mogą im zaszkodzić.

Jakie są twarde terminy i co jest pewne, a co zależy od polskich przepisów?

Pewnik na poziomie UE: NIS2 to dyrektywa, więc państwa członkowskie transponują ją do prawa krajowego, a termin transpozycji upłynął w październiku 2024 roku.

Pewnik praktyczny: obowiązki, o które firmy potykają się najczęściej, są opisane w samej dyrektywie i są stabilne – wymagane obszary środków bezpieczeństwa (art. 21) oraz terminy zgłaszania incydentów (art. 23). (EUR-Lex)

Polski kontekst (ważny, bo to będzie „Twoja” kontrola): rząd przyjął projekt nowelizacji ustawy o KSC 21 października 2025 roku i skierował go do Sejmu 7 listopada 2025 roku. W komunikacie podano też skalę zgłoszeń do CSIRT NASK: ponad 39 000 (2022), ponad 75 000 (2023) i ponad 103 000 (2024). To dobra amunicja do rozmowy z zarządem o ryzyku i budżecie. (Gov.pl)

Jak wygląda plan wdrożenia NIS2 w 90 dni, tydzień po tygodniu?

Poniżej znajdziesz plan „minimum zgodności + maksimum sensu”. To nie jest papierologia dla samej papierologii. To plan, który realnie obniża ryzyko ransomware, wycieku danych i przestojów.

Dni 1-7: Ustal zakres, właścicieli i mapę systemów

Cel: wiedzieć, co chronisz i kto za to odpowiada.

  • Wyznacz właściciela NIS2 (najlepiej IT Security Leada) i sponsora z poziomu zarządu.
  • Przeprowadź inwentaryzację: systemy krytyczne, dane, dostawcy, integracje, punkty zdalnego dostępu.
  • Zdefiniuj klasy usług: co jest „krytyczne” (np. produkcja, obsługa zamówień, systemy finansowe).
  • Stwórz prostą mapę przepływu danych i zależności (kto od kogo zależy, także w chmurze).

Dowód na koniec tygodnia: lista aktywów + lista usług krytycznych + właściciele systemów.

Link wewnętrzny (pasujący semantycznie): „Zarządzanie tożsamością i dostępem: od MFA po passwordless”.

Dni 8-14: Ocena ryzyka i decyzja o „proporcjonalnym minimum”

Cel: dobrać środki adekwatne do ryzyka i budżetu, tak jak wymaga art. 21.

  • Przeprowadź warsztat ryzyka (2 godziny). Lista zagrożeń: ransomware, BEC, wyciek danych, awaria dostawcy, przejęcie kont uprzywilejowanych.
  • Ustal priorytety: top 5 scenariuszy + plan redukcji ryzyka.
  • Zatwierdzenie przez zarząd: nie technikalia, tylko decyzje o ryzyku i priorytetach.

Dowód: rejestr ryzyk + protokół zatwierdzenia przez zarząd.

Dni 15-30: Szybkie techniczne wygrane, które robią różnicę

Cel: zamknąć najczęstsze luki bez „wielkiej rewolucji”.

Minimum, które najczęściej ratuje skórę MŚP:

  • MFA wszędzie, gdzie się da: poczta, VPN, konsole chmurowe, systemy finansowe, narzędzia zdalnego dostępu.
  • Dostęp uprzywilejowany: oddzielne konta administratorów, zasada najmniejszych uprawnień, przegląd członkostwa w grupach.
  • Backup 3-2-1 z testem odtworzenia (nie sam backup, ale dowód, że naprawdę działa). Art. 21 wprost obejmuje ciągłość działania, kopie zapasowe i DR.
  • Aktualizacje i podatności: stały rytm patchowania, krytyczne CVE w pierwszej kolejności, prosta polityka wyjątków.
  • Logi: zbieraj przynajmniej minimum potrzebne do analizy incydentów (AD, M365/Google, firewall, VPN, EDR). Bez logów nie wiesz, co się stało.

Dowód: zrzuty ekranu lub eksporty ustawień MFA, raport z testu odtworzenia, lista kont administratorów i polityk, potwierdzenie retencji logów.

Link wewnętrzny: „Przygotowanie firmy na ransomware w 2026 roku”.

Dni 31-60: Procesy, procedury i szkolenia – to, co audytorzy lubią najbardziej

Cel: zbudować powtarzalność.

  • Procedura obsługi incydentów: triage, eskalacja, izolacja, komunikacja, decyzje zarządu.
  • Playbooki: ransomware, wyciek danych, przejęcie poczty, awaria dostawcy chmury.
  • Szkolenia: zarząd ma obowiązek „wejść w temat” i przejść szkolenie, a organizacja powinna regularnie szkolić pracowników.
  • Ocena skuteczności środków: ustal KPI, np. czas wdrożenia krytycznych poprawek, odsetek pokrycia MFA, czas wykrycia incydentu.

Dowód: procedury + rejestr szkoleń + protokoły ćwiczeń tabletop (symulacji incydentu).

Dni 61-90: Łańcuch dostaw, testy i gotowość do zgłaszania

Cel: domknąć wymagania, które zwykle wychodzą na jaw dopiero po incydencie.

  • Dostawcy: oceń dostawców krytycznych, wymagaj minimalnych zabezpieczeń i ustal kanał alarmowy. Art. 21 wprost odnosi się do bezpieczeństwa łańcucha dostaw.
  • Testy: skanowanie podatności, podstawowy pentest lub przegląd konfiguracji kluczowych systemów.
  • Monitoring: ustaw alerty i dyżury, choćby „biznesowe”, aby 24-godzinne okno zgłoszenia było w ogóle wykonalne.
  • Przegląd końcowy: audyt wewnętrzny – „czy mamy dowody”.

Dowód: rejestr dostawców + wymagania bezpieczeństwa + raporty z testów + instrukcja zgłaszania incydentów.

Link wewnętrzny: „Zero Trust w małej firmie: wdrożenie krok po kroku”.

Jak ustawić proces zgłaszania incydentów w praktyce?

W NIS2 kluczowe są terminy. Minimalny szkielet wygląda tak:

  • w ciągu 24 godzin od „powzięcia wiedzy o poważnym incydencie” wysyłasz wczesne ostrzeżenie,
  • w ciągu 72 godzin składasz zgłoszenie incydentu ze wstępną oceną wpływu i wskaźnikami kompromitacji, jeśli są dostępne,
  • następnie raport końcowy w określonym terminie (NIS2 wymaga raportu końcowego nie później niż miesiąc po zgłoszeniu).

Jak wdrożyć to w MŚP bez przesadnego komplikowania:

  • Zdefiniuj „poważny incydent” na własne potrzeby firmy (progi: przestój, utrata danych, wpływ na klientów, koszt).
  • Stwórz jedną kartę „Incident One Pager”: do kogo dzwonić, co zbierać, kto zatwierdza komunikację.
  • Raz na kwartał przeprowadź 60-minutową symulację. Zwykle wychodzą przy niej braki, których nigdy nie zobaczysz na papierze.

Jakie minimum techniczne daje największy efekt?

NIS2 wprost wymienia obszary: obsługa incydentów, ciągłość działania, bezpieczeństwo łańcucha dostaw, kryptografia, kontrola dostępu i zarządzanie aktywami, MFA oraz szkolenia.

Gdybym miał wskazać „top 6” dla MŚP na podstawie 15 lat praktyki:

  1. MFA na wszystkim, co zdalne i administracyjne,
  2. kopie zapasowe z testem odtworzenia,
  3. segmentacja i ograniczenie ruchu lateralnego,
  4. EDR albo przynajmniej sensowny AV plus polityki hardeningu,
  5. centralne logowanie najważniejszych źródeł,
  6. kontrola nad kontami uprzywilejowanymi.

Dlaczego? Bo w realnych incydentach MŚP przegrywają nie przez brak „supertechnologii”, ale przez brak podstaw, które zatrzymują rozprzestrzenianie się ataku i skracają czas wykrycia.

Jak uniknąć typowych błędów MŚP przy NIS2?

Najczęstsze wpadki:

  • „Mamy politykę, więc jesteśmy zgodni” – bez dowodów wdrożenia.
  • Backup bez testu odtworzenia.
  • MFA tylko na poczcie, podczas gdy pulpit zdalny i panele administracyjne pozostają bez ochrony.
  • Brak właściciela i decyzji zarządu, choć NIS2 wymaga nadzoru (governance) i szkoleń kierownictwa.
  • Dostawcy krytyczni bez wymagań bezpieczeństwa, choć dyrektywa kładzie realny nacisk na łańcuch dostaw.

Kiedy warto włączyć SOC, audyt lub hardening?

Jeśli masz:

  • usługi krytyczne działające 24/7,
  • mały zespół IT bez dyżurów,
  • środowisko hybrydowe (chmura + on-prem),
  • presję na szybkie zgłaszanie incydentów,
    to monitoring i reagowanie przestają być opcją i stają się praktycznym warunkiem spełnienia wymagań czasowych.

W treściach na blogu możesz ująć to neutralnie, bez nachalnej sprzedaży: „Jeśli chcesz zweryfikować konfigurację, zbudować monitoring lub przeprowadzić hardening, zrób to z zespołem, który potrafi dostarczyć dowody i procedury, a nie tylko »postawić narzędzie«”.

Podsumowanie: Twój zestaw dowodów na koniec 90 dni

Jeśli po 90 dniach masz:

  • inwentaryzację aktywów i usług krytycznych,
  • rejestr ryzyk i decyzje zarządu,
  • MFA, przetestowane kopie zapasowe, podstawowe logowanie,
  • procedurę incydentową i ćwiczenie tabletop,
  • zasady dla dostawców,
    to jesteś w miejscu, w którym NIS2 przestaje być „straszakiem”, a staje się normalnym systemem zarządzania ryzykiem.