Segítünk felkészülni a NIS2-re Lengyelországban
Lengyelország a nemzeti kiberbiztonsági rendszerről szóló törvény, a KSC módosításával ültette át a NIS2-t.
Az Audit41 Readiness felméri a lengyel követelmények szerint, megmutatja, pontosan hol tart, és rangsorolt lépéseket ad minden hiányosság lezárásához.
Ez az oldal a lengyel NIS2-kötelezettségeket mutatja be. Az Audit41 Readiness NIS2-változata Lengyelország esetében még nem érhető el - az alábbi ingyenes önellenőrzés meghatározza a hatályt, az ISO 27001 és a NIST SP 800-53 felmérés pedig már most elérhető.
- 1
Regisztráció
2026. október 3.
- 2
Intézkedések
2027. április 3.
- 3
Audit
2028. április 3.
Every 3 years
Melyik kategóriába tartozik?
Podmiot kluczowy. Nagyobb szervezetek az 1. melléklet kulcságazataiban, valamint mérettől függetlenül bizonyos szervezetek, például DNS-szolgáltatók, TLD-nyilvántartók, minősített bizalmi szolgáltatók és kritikus szervezetek. A kulcsszervezetek viselik a visszatérő kötelező biztonsági auditot. Ha mindkét szint feltételeinek megfelel, kulcsszervezetként kezelik.
Szankciók
A NIS2 törvényi maximumig, a rögzített felső határ vagy a világméretű éves árbevétel egy százaléka közül a magasabb, proaktív felügyelettel és a vezetés személyes felelősségével.
Podmiot ważny. Az érintett ágazatokban működő szervezetek, amelyek elérik a méretküszöböt, de nem kulcsszervezetek. Könnyebb kötelezettségi kör, a visszatérő kötelező audit nélkül.
Szankciók
A törvényi maximumig, a felügyeletet a meg nem felelésre utaló jel indítja el.
Kötelezettségei a módosított KSC-törvény szerint
Ellenőrizze, hogy az 1. vagy 2. melléklet szerinti ágazatban működik-e, és megfelel-e a méret- vagy különleges kategória kritériumainak, valamint hogy a saját tevékenysége, nem az ügyfeleié, vonja-e a hatály alá.
Kérelmezze a felvételét a kulcs- és fontos szervezetek nyilvántartásába a kritériumok teljesülését követő törvényi határidőn belül.
Vezessen be formális információbiztonsági irányítási rendszert, valamint a törvény által előírt műszaki és szervezeti intézkedéseket.
Kezelje az ellátási lánc biztonságát a törvény szerint, felmérve és szerződésben kötelezve az IKT-beszállítóit.
Kulcsszervezetek: végezze el az első biztonsági auditot a törvényi határidőn belül, majd ismételje meg a törvény által meghatározott ciklus szerint.
Jelentse a jelentős incidenseket az illetékes CSIRT-nek a törvényi határidőkön belül.
Álljon készen arra, hogy kérésre dokumentációt és információt szolgáltasson az ágazata illetékes hatóságának.
A módosított KSC-törvény formális információbiztonsági irányítási rendszert ír elő. Az ISO 27001-tanúsítás szorosan illeszkedik ehhez a követelményhez, és elismert struktúrát ad, de a tanúsítás nem helyettesíti a kötelező intézkedéseket vagy a kulcsszervezetek biztonsági auditját.
Érintett ágazatok
Nincs egységes kiberbiztonsági szabályozó
Lengyelország nem egyetlen hatóságon keresztül felügyeli a NIS2-t. Az illetékes hatóságok ágazatonként eltérnek, például a pénzügyi és a távközlési szabályozó a saját ágazatában, az incidensjelentés pedig valamelyik nemzeti CSIRT-hez kerül. Annak ismerete, hogy melyik hatóság és melyik CSIRT vonatkozik Önre, része az alapok helyes kezelésének.
Hároméves auditciklus, nem kétéves
Lengyelország a kulcsszervezetektől azt kéri, hogy a biztonsági auditot legalább háromévente ismételjék meg, ami hosszabb ciklus, mint több szomszédos országban. A kötelezettség így is a nyilvántartásba vételtől indul.
Az ellátási lánc olyan cégeket is bevon, amelyek mentesnek hiszik magukat
A törvény a szabályozott szervezeteket az IKT-ellátási láncuk biztonságának kezelésére kötelezi. Egy közvetlenül nem érintett cég beszállítóként így is biztonsági követelményekkel szembesülhet egy kulcs- vagy fontos szervezet felé, tehát a saját hatályon kívüliség nem zárja le a kérdést.
Magas kockázatú beszállítói mechanizmus, még vitatott
Lengyelország bevezetett egy magas kockázatú beszállítói eljárást, amely szerint egy kijelölt IKT-beszállító korlátozható, és termékei egy törvényi határidőn belül kivezethetők. Ez a rendelkezés azok közé tartozik, amelyeket az elnök felülvizsgálatra az Alkotmánybíróság elé utalt, így a végleges formája még nem eldöntött. Az IKT-beszállítói függőségeinek feltérképezése most mindenképp körültekintő.
A hiányjelentéstől az audit-kész állapotig
A regisztráció és a biztonsági audit teljesítése között a legtöbb kulcsszervezet tanácsadóhoz fordul. Az Audit41 Readiness felméri a KSC-törvény által előírt intézkedések szerint, és megadja azt, ami valóban felkészíti: minden hiányosságot súlyosság szerint rangsorolva, a lezárásához szükséges konkrét lépéssel. Sage, a platformba épített tanácsadó, elmagyarázza, mit jelent egy követelmény, amikor nem egyértelmű, és segít megfogalmazni a szükséges szabályzatszöveget. Ön egy rangsorolt teendőlistával távozik, nem egy értelmezésre váró számmal.

Tudja meg, hol tart a NIS2-vel Lengyelországban
Az ingyenes önellenőrzés a lengyel szabályokat alkalmazza, megmondja a szervezettípusát, és javasolja a megfelelő felmérést.
Ellenőrizze lengyelországi NIS2-hatályátEz az önvizsgálat eredménye kizárólag tájékoztató jelleggel készül. Az Audit41 és az EMP42 Consulting Kft. nem vállal felelősséget a besorolás pontosságáért. Végső döntés előtt vonjanak be minősített jogi tanácsadót.