Kontekst regulacyjny
Dyrektywa (UE) 2022/2555, znana jako NIS2, znacząco rozszerzyła krąg przedsiębiorstw objętych obowiązkami w zakresie bezpieczeństwa informatycznego. We Włoszech została wdrożona włoskim dekretem ustawodawczym 138/2024, obowiązującym od 16 października 2024 roku, który wskazuje włoską Krajową Agencję Cyberbezpieczeństwa (Agenzia per la Cybersicurezza Nazionale, ACN) jako krajowy organ właściwy i pojedynczy punkt kontaktowy, a CSIRT Italia jako adresata zgłoszeń incydentów.
Przepisy rozróżniają podmioty kluczowe i podmioty ważne według branży i wielkości: z reguły są to średnie i duże przedsiębiorstwa z branż wskazanych w załącznikach I i II, z pewnymi wyjątkami niezależnymi od progu. Wśród objętych branż: energetyka, transport, sektor bankowy i infrastruktura rynków finansowych, ochrona zdrowia, woda pitna i ścieki, infrastruktura cyfrowa (w tym sieci i usługi łączności elektronicznej, a więc operatorzy telekomunikacyjni), zarządzanie usługami ICT business-to-business, przestrzeń kosmiczna, usługi pocztowe, odpady, chemia, żywność, część produkcji przemysłowej (wyroby medyczne, elektronika, maszyny, pojazdy), dostawcy usług cyfrowych oraz badania naukowe. Do podmiotów finansowych stosuje się przede wszystkim rozporządzenie (UE) 2022/2554, znane jako DORA.
Głównych obowiązków jest pięć: rejestracja na platformie ACN w corocznym okresie rejestracji i późniejsza aktualizacja danych (art. 7); kategoryzacja działalności i usług według modelu ACN (art. 30); przyjęcie środków zarządzania ryzykiem przewidzianych w art. 24; zgłaszanie istotnych incydentów (art. 25); bezpośrednie zaangażowanie organów zarządzających (art. 23), które zatwierdzają środki, nadzorują ich wdrożenie i uczestniczą w dedykowanym szkoleniu.
ACN określiła specyfikacje podstawowe dla środków bezpieczeństwa i zgłaszania incydentów decyzjami z 2025 roku, zaktualizowanymi na koniec roku i uzupełnionymi w 2026 roku. Dla podmiotów wpisanych do wykazu w 2025 roku obowiązek zgłaszania działa od początku 2026 roku, a środki podstawowe należy wdrożyć do października 2026 roku; dla podmiotów wpisanych w latach kolejnych terminy wyznacza ACN, licząc od zawiadomienia o wpisaniu. Po specyfikacjach podstawowych następują te dotyczące obowiązków długoterminowych.
Administracyjne kary pieniężne sięgają 10 milionów euro albo 2% rocznego światowego obrotu, jeżeli jest wyższy, w przypadku podmiotów kluczowych, oraz 7 milionów albo 1,4% w przypadku podmiotów ważnych. W razie niewykonania wezwań ACN przewidziano także czasowy zakaz sprawowania funkcji kierowniczych dla członków zarządu i kadry zarządzającej (art. 38). Najbardziej realnym ryzykiem pozostaje jednak incydent obsłużony bez procedur: przestoje operacyjne, zgłoszenia po terminie, klienci i organy, których trzeba poinformować, nie mając pewnych danych.
Nasze podejście
Zaczynamy od pytania, które ma znaczenie: czy przepisy mają zastosowanie i do czego? Badamy branżę, progi, usługi i relacje w grupie oraz wyznaczamy granicę między tym, co mieści się w zakresie, a tym, co pozostaje poza nim. Pozwala to uniknąć dwóch przeciwnych błędów: dostosowywania wszystkiego bez potrzeby albo pomijania obowiązków, których naruszenie grozi sankcjami.
Następuje analiza luk wobec środków z art. 24 i środków podstawowych ACN, prowadzona na podstawie wywiadów, analizy dokumentacji oraz, gdy jest to potrzebne, ukierunkowanych weryfikacji technicznych, takich jak ocena podatności i test penetracyjny. Wynikiem jest plan dostosowania uszeregowany według priorytetów, ze wskazaniem osób odpowiedzialnych i terminów, który organ zarządzający zatwierdza z pełną świadomością.
Na etapie wdrożenia pracujemy razem z IT, funkcjami operacyjnymi, zakupami i kierownictwem: piszemy krótkie polityki i procedury, realizujemy obowiązki wobec ACN, porządkujemy obsługę incydentów, wprowadzamy wymogi bezpieczeństwa do umów z dostawcami oraz szkolimy tych, którzy decydują, i tych, którzy działają. Tam, gdzie istnieje już system ISO/IEC 27001 albo uporządkowany system zarządzania zgodnością z RODO, włączamy NIS2 do istniejących kontroli, zamiast budować system równoległy: ta sama analiza ryzyka, ta sama procedura incydentów z różnymi kanałami zgłoszeń, ten sam rejestr dostawców.
Zamykamy ćwiczeniami z procedury incydentów oraz okresowymi weryfikacjami skuteczności, ponieważ zgodność z NIS2 jest obowiązkiem ciągłym, a nie projektem kończącym się jedną dostawą.
Co wyróżnia naszą usługę
- Zakres przede wszystkim: uzasadniona opinia o zastosowaniu przepisów, aby inwestować tylko tam, gdzie wymagają tego przepisy.
- Ład korporacyjny w praktyce: uchwały, przepływy informacji i szkolenia zaprojektowane dla członków zarządu, którzy muszą decydować, a nie dla techników.
- Integracja: analiza ryzyka, procedura incydentów i rejestr dostawców wspólne dla NIS2, RODO i ISO/IEC 27001, bez budowania systemów równoległych.
- Sprawdzenie w praktyce: weryfikacje techniczne i ćwiczenia, aby upewnić się, że środki działają, a nie tylko że są zapisane.