Segítünk felkészülni a NIS2-re Lengyelországban

Lengyelország a nemzeti kiberbiztonsági rendszerről szóló törvény, a KSC módosításával ültette át a NIS2-t.

Az Audit41 Readiness felméri a lengyel követelmények szerint, megmutatja, pontosan hol tart, és rangsorolt lépéseket ad minden hiányosság lezárásához.

Ez az oldal a lengyel NIS2-kötelezettségeket mutatja be. Az Audit41 Readiness NIS2-változata Lengyelország esetében még nem érhető el - az alábbi ingyenes önellenőrzés meghatározza a hatályt, az ISO 27001 és a NIST SP 800-53 felmérés pedig már most elérhető.

Ellenőrizze lengyelországi NIS2-hatályát
  1. 1

    Regisztráció

    2026. október 3.

  2. 2

    Intézkedések

    2027. április 3.

  3. 3

    Audit

    2028. április 3.

Every 3 years

Melyik kategóriába tartozik?

Kulcsszervezet

Podmiot kluczowy. Nagyobb szervezetek az 1. melléklet kulcságazataiban, valamint mérettől függetlenül bizonyos szervezetek, például DNS-szolgáltatók, TLD-nyilvántartók, minősített bizalmi szolgáltatók és kritikus szervezetek. A kulcsszervezetek viselik a visszatérő kötelező biztonsági auditot. Ha mindkét szint feltételeinek megfelel, kulcsszervezetként kezelik.

Szankciók

A NIS2 törvényi maximumig, a rögzített felső határ vagy a világméretű éves árbevétel egy százaléka közül a magasabb, proaktív felügyelettel és a vezetés személyes felelősségével.

Fontos szervezet

Podmiot ważny. Az érintett ágazatokban működő szervezetek, amelyek elérik a méretküszöböt, de nem kulcsszervezetek. Könnyebb kötelezettségi kör, a visszatérő kötelező audit nélkül.

Szankciók

A törvényi maximumig, a felügyeletet a meg nem felelésre utaló jel indítja el.

Kötelezettségei a módosított KSC-törvény szerint

1

Ellenőrizze, hogy az 1. vagy 2. melléklet szerinti ágazatban működik-e, és megfelel-e a méret- vagy különleges kategória kritériumainak, valamint hogy a saját tevékenysége, nem az ügyfeleié, vonja-e a hatály alá.

2

Kérelmezze a felvételét a kulcs- és fontos szervezetek nyilvántartásába a kritériumok teljesülését követő törvényi határidőn belül.

3

Vezessen be formális információbiztonsági irányítási rendszert, valamint a törvény által előírt műszaki és szervezeti intézkedéseket.

4

Kezelje az ellátási lánc biztonságát a törvény szerint, felmérve és szerződésben kötelezve az IKT-beszállítóit.

5

Kulcsszervezetek: végezze el az első biztonsági auditot a törvényi határidőn belül, majd ismételje meg a törvény által meghatározott ciklus szerint.

6

Jelentse a jelentős incidenseket az illetékes CSIRT-nek a törvényi határidőkön belül.

7

Álljon készen arra, hogy kérésre dokumentációt és információt szolgáltasson az ágazata illetékes hatóságának.

A módosított KSC-törvény formális információbiztonsági irányítási rendszert ír elő. Az ISO 27001-tanúsítás szorosan illeszkedik ehhez a követelményhez, és elismert struktúrát ad, de a tanúsítás nem helyettesíti a kötelező intézkedéseket vagy a kulcsszervezetek biztonsági auditját.

Érintett ágazatok

EnergiaKözlekedésBankszektorPénzügyi piaci infrastruktúraEgészségügyIvóvízSzennyvízDigitális infrastruktúraIKT-szolgáltatásmenedzsmentKözigazgatásŰriparPostai és futárszolgáltatásokHulladékgazdálkodásVegyi anyagokÉlelmiszerFeldolgozóiparDigitális szolgáltatókKutatás

Nincs egységes kiberbiztonsági szabályozó

Lengyelország nem egyetlen hatóságon keresztül felügyeli a NIS2-t. Az illetékes hatóságok ágazatonként eltérnek, például a pénzügyi és a távközlési szabályozó a saját ágazatában, az incidensjelentés pedig valamelyik nemzeti CSIRT-hez kerül. Annak ismerete, hogy melyik hatóság és melyik CSIRT vonatkozik Önre, része az alapok helyes kezelésének.

Hároméves auditciklus, nem kétéves

Lengyelország a kulcsszervezetektől azt kéri, hogy a biztonsági auditot legalább háromévente ismételjék meg, ami hosszabb ciklus, mint több szomszédos országban. A kötelezettség így is a nyilvántartásba vételtől indul.

Az ellátási lánc olyan cégeket is bevon, amelyek mentesnek hiszik magukat

A törvény a szabályozott szervezeteket az IKT-ellátási láncuk biztonságának kezelésére kötelezi. Egy közvetlenül nem érintett cég beszállítóként így is biztonsági követelményekkel szembesülhet egy kulcs- vagy fontos szervezet felé, tehát a saját hatályon kívüliség nem zárja le a kérdést.

Magas kockázatú beszállítói mechanizmus, még vitatott

Lengyelország bevezetett egy magas kockázatú beszállítói eljárást, amely szerint egy kijelölt IKT-beszállító korlátozható, és termékei egy törvényi határidőn belül kivezethetők. Ez a rendelkezés azok közé tartozik, amelyeket az elnök felülvizsgálatra az Alkotmánybíróság elé utalt, így a végleges formája még nem eldöntött. Az IKT-beszállítói függőségeinek feltérképezése most mindenképp körültekintő.

A hiányjelentéstől az audit-kész állapotig

A regisztráció és a biztonsági audit teljesítése között a legtöbb kulcsszervezet tanácsadóhoz fordul. Az Audit41 Readiness felméri a KSC-törvény által előírt intézkedések szerint, és megadja azt, ami valóban felkészíti: minden hiányosságot súlyosság szerint rangsorolva, a lezárásához szükséges konkrét lépéssel. Sage, a platformba épített tanácsadó, elmagyarázza, mit jelent egy követelmény, amikor nem egyértelmű, és segít megfogalmazni a szükséges szabályzatszöveget. Ön egy rangsorolt teendőlistával távozik, nem egy értelmezésre váró számmal.

Az Audit41 Readiness felmérési jelentés első oldala: felkészültségi pontszám, a négy sávos skála, a kontrollok megoszlása, valamint a legfontosabb hiányosságok és teendők.

Tudja meg, hol tart a NIS2-vel Lengyelországban

Az ingyenes önellenőrzés a lengyel szabályokat alkalmazza, megmondja a szervezettípusát, és javasolja a megfelelő felmérést.

Ellenőrizze lengyelországi NIS2-hatályát

Ez az önvizsgálat eredménye kizárólag tájékoztató jelleggel készül. Az Audit41 és az EMP42 Consulting Kft. nem vállal felelősséget a besorolás pontosságáért. Végső döntés előtt vonjanak be minősített jogi tanácsadót.