Skip to main content
Kształtowanie cyfrowej przyszłości Europy

Dyrektywa NIS 2: zabezpieczenie sieci i systemów informatycznych

Dyrektywa NIS 2 ustanawia jednolite ramy prawne w celu utrzymania cyberbezpieczeństwa w 18 sektorach krytycznych w całej UE. Wzywa również państwa członkowskie do określenia krajowych strategii cyberbezpieczeństwa i współpracy z UE w zakresie transgranicznego reagowania i egzekwowania przepisów.

Cyberbezpieczeństwo obejmuje ochronę sieci i systemów informatycznych (NIS), ich użytkowników i innych osób dotkniętych cyberincydentami i zagrożeniami. Aby zareagować na zwiększone narażenie Europy na cyberzagrożenia, dyrektywa 2022/2555, znana również jako NIS2, zastąpiła swoją poprzedniczkę – dyrektywę 2016/1148 lub NIS1. NIS 2 podnosi wspólny unijny poziom ambicji w zakresie cyberbezpieczeństwa dzięki szerszemu zakresowi, jaśniejszym przepisom i silniejszym narzędziom nadzoru. Zobowiązuje on państwa członkowskie do zwiększenia swoich zdolności w zakresie cyberbezpieczeństwa, przy jednoczesnym wprowadzeniu środków zarządzania ryzykiem i wymogów sprawozdawczych dla podmiotów z większej liczby sektorów oraz ustanowieniu zasad współpracy, wymiany informacji, nadzoru i egzekwowania środków w zakresie cyberbezpieczeństwa.

Dyrektywa zobowiązuje każde państwo członkowskie do przyjęcia krajowej strategii cyberbezpieczeństwa, która obejmuje politykę bezpieczeństwa łańcucha dostaw, zarządzania podatnościami oraz edukacji i świadomości w zakresie cyberbezpieczeństwa. Państwa członkowskie muszą również ustanowić i regularnie aktualizować wykaz operatorów usług kluczowych, zapewniając przestrzeganie przez te podmioty wymogów dyrektywy.

Oprócz sektorów już objętych NIS 1 – energii, transportu, opieki zdrowotnej, finansów, gospodarki wodnej i infrastruktury cyfrowej – nowe przepisy mają również zastosowanie do dostawców publicznej łączności elektronicznej, większej liczby usług cyfrowych (takich jak platformy społecznościowe), gospodarowania odpadami i ściekami, produkcji produktów o krytycznym znaczeniu, usług pocztowych i kurierskich oraz administracji publicznej zarówno na szczeblu centralnym, jak i regionalnym, a także sektora kosmicznego. Co do zasady średnie i duże podmioty w tych sektorach krytycznych będą musiały wprowadzić odpowiednie środki zarządzania ryzykiem w cyberprzestrzeni i powiadomić odpowiednie organy krajowe o znaczących incydentach. Są to incydenty, które mogą spowodować znaczne zakłócenia lub szkody.

Dyrektywa zawiera również przepisy dotyczące nadzoru, egzekwowania i dobrowolnych wzajemnych ocen w celu zwiększenia wzajemnego zaufania i zdolności w zakresie cyberbezpieczeństwa w całej UE. Wprowadza również odpowiedzialność najwyższego kierownictwa za nieprzestrzeganie środków zarządzania ryzykiem w cyberprzestrzeni, tym samym zwracając uwagę zarządu na cyberbezpieczeństwo.

Dyrektywa ustanawia sieć zespołów reagowania na incydenty bezpieczeństwa komputerowego (CSIRT) w celu wymiany informacji na temat cyberzagrożeń i reagowania na incydenty. Zespoły te mają kluczowe znaczenie dla utrzymania orientacji sytuacyjnej i oferowania pomocy. Aby zarządzać cyberincydentami lub kryzysami cybernetycznymi na dużą skalę, w dyrektywie utworzono europejską sieć organizacji łącznikowych ds. kryzysów cybernetycznych (EU-CyCLONe). Sieć ta wspiera skoordynowane zarządzanie i zapewnia regularną wymianę informacji między państwami członkowskimi i instytucjami UE w przypadku incydentów i kryzysów na dużą skalę. 

Równolegle grupa współpracy ds. bezpieczeństwa sieci i informacji jest platformą ustanowioną dyrektywą w sprawie bezpieczeństwa sieci i informacji w celu ułatwienia współpracy strategicznej i wymiany informacji między państwami członkowskimi UE, Komisją Europejską i Agencją UE ds. Cyberbezpieczeństwa (ENISA). Grupa publikuje niewiążące wytyczne i zalecenia wspierające wdrażanie dyrektywy w sprawie bezpieczeństwa sieci i informacji.

Kontekst

Dyrektywa NIS 1 (dyrektywa 2016/1148) była pierwszym kompleksowym prawodawstwem UE mającym na celu zwiększenie cyberbezpieczeństwa sieci i systemów informatycznych w celu ochrony podstawowych usług dla gospodarki i społeczeństwa UE. W grudniu 2020 r. Komisja zaproponowała zmianę NIS 1, co doprowadziło do przyjęcia NIS 2, który wszedł w życie w styczniu 2023 r. Państwa członkowskie miały czas do 17 października 2024 r. na transpozycję dyrektywy NIS 2 do prawa krajowego. NIS 2 uchylił NIS 1 z dniem 18 października 2024 r.


 

Najnowsze wiadomości

Digital Decade logo
  • Komunikat prasowy
  • 16 czerwiec 2025

W sprawozdaniu Komisji Europejskiej na temat stanu cyfrowej dekady w 2025 r. oceniono postępy UE w czterech obszarach docelowych transformacji cyfrowej UE do 2030 r., podkreślając osiągnięcia i luki w dziedzinie infrastruktury cyfrowej, cyfryzacji przedsiębiorstw, umiejętności cyfrowych i cyfryzacji usług publicznych.

Podobne tematy

W szerszej perspektywie

Unia Europejska działa na różnych frontach, aby promować cyberodporność, chronić naszą komunikację i dane oraz zapewnić bezpieczeństwo społeczeństwa i gospodarki online.

Szczegółowe wyjaśnienia