Dyrektywa NIS2 - kogo dotyczą nowe przepisy?

EY
Firma EY jest światowym liderem rynku usług profesjonalnych obejmujących usługi audytorskie, doradztwo podatkowe, doradztwo biznesowe i doradztwo transakcyjne.
rozwiń więcej
Dyrektywa NIS 2 - kogo dotyczy? / ShutterStock

Dyrektywa NIS2 dotycząca cyberbezpieczeństwa, wejdzie w życie w październiku 2024 roku, obejmując szerszą niż dotychczas grupę organizacji. Wprowadzi także dotkliwe kary w wysokości nawet 10 mln euro lub 2% światowych obrotów dla podmiotów kluczowych, co sprawia, że powinny się nią zainteresować także zarządy objętych przepisami przedsiębiorstw.

Dyrektywa NIS2 - wiele firm nie wie, że musi się przygotować

Firmy powinny już teraz zacząć dostosowywać się do zmian wynikających z Dyrektywa NIS2. Tymczasem 25% z nich nie ma nawet świadomości, że dyrektywa ich dotyczy. Co więcej, co trzecie przedsiębiorstwo (32%) nie zwiększy swojego budżetu na cyberbezpieczeństwo mimo większych potrzeb. Organizacje nie postrzegają także nowych regulacji jako priorytetu – tylko 38% z nich planuje uruchomić oddzielny projekt w związku z wdrożeniem NIS2.

Autopromocja

W obliczu coraz częstszych i bardziej wyrafinowanych zagrożeń cybernetycznych obowiązująca od 2016 roku unijna dyrektywa NIS przestała być wystarczająca. Wejście w życie 18 października 2024 r. jej nowej odsłony jest okazją do usprawnienia działań w obszarze cyberbezpieczeństwa dla wielu organizacji. Raport - W oczekiwaniu na NIS2: stan przygotowań - opracowany przez CSO Council, EY Polska oraz Trend Micro, analizuje gotowość firm w Polsce na przyjęcie unijnych przepisów oraz dostarcza ciekawych danych na ten temat, obejmując swoim zasięgiem szerszą niż dotychczas grupę organizacji.

- Właśnie ze względu na znaczenie regulacji NIS2 dla naszego kraju, skalę wyzwań związanych z jej wdrożeniem, ale też niepewność związaną z brakiem szczegółowych krajowych wytycznych, postanowiliśmy sprawdzić, na jakim etapie przygotowań są przedsiębiorstwa w Polsce. W tym celu przeprowadziliśmy ankietę głównie wśród członków społeczności CSO Council, zrzeszającej szefów działów cyberbezpieczeństwa i bezpieczeństwa informacji w największych przedsiębiorstwach – mówi Przemysław Gamdzyk, organizator społeczności CSO Council.

Jako główne wyzwanie najwięcej respondentów (60%) wskazało brak informacji o sposobie implementacji regulacji w polskim prawie. Ustawa o krajowym systemie cyberbezpieczeństwa wciąż nie została znowelizowana, przez co organizacje muszą bazować wyłącznie na wytycznych unijnych.

Im firmy szybciej zapoznają się z głównymi obowiązkami, jakie nakłada na nie dyrektywa NIS2, tym szansa na efektywne wdrożenie zmian będzie większa. Tym bardziej alarmujące są dane wskazujące, że aż 25% podmiotów w Polsce objętych nowymi przepisami nie ma tego świadomości. Na pytanie czy organizacja będzie podlegać regulacjom NIS2, 13% badanych wskazało odpowiedź – nie wiem – a kolejne 12% odpowiedziało – nie – mimo, że reprezentują podmioty, na których funkcjonowanie wpływ będzie miał NIS2. Równocześnie, jedynie 38% badanych przedsiębiorstw uważa, że dostosowanie się do nowych regulacji będzie zadaniem na tyle wymagającym, że planują w tym celu uruchomienie oddzielnego projektu. Z kolei połowa z nich (51%) zamierza przeprowadzić zmiany w ramach bieżących działań, a niemal 10% w ogóle nie rozważa podjęcia dodatkowych aktywności związanych z dostosowaniem do NIS2. 

Jakie zmiany wprowadza nowa dyrektywa?

Nowa dyrektywa wprowadza dwie istotne zmiany, nakładając obowiązek zapewnienia zgodności z przepisami o cyberbezpieczeństwie na nowe podmioty oraz umożliwiając nakładanie kar. Organizacje zostały podzielone na dwie grupy: kluczowe i ważne. Do pierwszej z nich należą te działające w dziesięciu kluczowych sektorach, zatrudniające co najmniej 50 pracowników oraz o rocznym obrocie przekraczającym 10 mln euro. Wśród tych priorytetowych obszarów znajdziemy najważniejsze dziedziny polskiej gospodarki – energetykę, transport i bankowość, ale również te szczególnie istotne dla funkcjonowania państwa, takie jak ochrona zdrowia, infrastruktura cyfrowa, ścieki, woda pitna czy administracja publiczna.

Organizacje, które będą uchylać się od spełnienia nowych obowiązków, czekają surowe kary. W przypadku podmiotów kluczowych mogą wynieść nawet 10 mln euro lub 2% łącznego światowego obrotu, co będzie szczególnie dotkliwe dla firm globalnych. Natomiast podmioty ważne (m.in. firmy średniej wielkości z kluczowych sektorów, dostawcy usług cyfrowych i pocztowych oraz producenci żywności) mogą otrzymać karę do 7 mln euro lub 1,4% łącznego światowego obrotu w poprzednim roku.

Organizacje jak najszybciej powinny oszacować skalę zmian i dostosowań

Dyrektywa NIS2 stanowi rewolucję w kwestii budowania cybernetycznej odporności wielu sektorów gospodarki. Biorąc pod uwagę jej wpływ na dotychczasowy model zarządzania cyberbezpieczeństwem, co trzeci ankietowany (36%) jeszcze nie analizował tego zagadnienia. Z kolei 30% organizacji przyjrzało się już temu aspektowi, ale nie odnotowało istotnego wpływu na przyjęty sposób działania. Z jednej strony może to oznaczać, że nie wszystkie podmioty w pełni zdają sobie sprawę z następstw zapisów NIS2 – chodzi m.in. o raportowanie zagrożeń, cyberbezpieczeństwo łańcucha dostaw czy obowiązek szyfrowania. Z drugiej, część firm o większej dojrzałości w tym obszarze mogła już wcześniej podjąć kroki w kierunku spełniania wymagań dyrektywy. Co piąty ankietowany (19%) odnotował jej wpływ i już wdraża zmiany, zaś 15% uważa, że NIS2 wymaga istotnych poprawek w ich modelu zarządzania cyberbezpieczeństwem.

– Organizacje jak najszybciej powinny oszacować skalę zmian i dostosowań, z jakimi będą musiały się zmierzyć. Może to być szczególnym wyzwaniem dla grup kapitałowych lub przedsiębiorstw wielooddziałowych o różnym poziomie zaawansowania w obszarze cyberbezpieczeństwa. Aby nie wynajdywać koła na nowo, warto przeanalizować już istniejącą architekturę bezpieczeństwa oraz zakupione narzędzia. Z ich pomocą można opracować nowe procesy, które spełnią unijne wymagania. Na zakończenie tych działań firmy mają już mało czasu, więc przedsiębiorcy powinni już teraz zacząć namierzać, jakiego rodzaju braki występują w ich podmiotach i jakimi technicznymi lub organizacyjnymi środkami najefektywniej będą mogli je naprawić – radzi Patryk Gęborys, Partner EY, Zespół Bezpieczeństwa Informacji i Technologii.

Braki specjalistów do wdrożenia NIS2

Zdaniem 45% ankietowanych dużym wyzwaniem na drodze do wdrożenia NIS2 jest brak odpowiedniej liczby specjalistów w tym obszarze. Z kolei co czwarta organizacja (28%) uważa, że dysponuje nieadekwatnym budżetem. Z badania wynika, że wprowadzenie nowych regulacji spowoduje wzrost środków na cyberbezpieczeństwo jedynie u 34% firm. Tymczasem u kolejnych 32% pozostaną one na takim samym poziomie pomimo większych potrzeb. A te mogą jeszcze wzrosnąć, gdyż wśród nowych obowiązków wynikających z NIS2 znajduje się m.in. przeprowadzanie obowiązkowych szkoleń z zakresu cyberbezpieczeństwa dla pracowników oraz testów bezpieczeństwa.

- Czasu coraz mniej, zatem chcąc zrealizować wszystkie wymogi, najlepiej postawić na jak największą automatyzację i rozwiązanie platformowe. Podejście to pozwala na modularne budowanie środowiska bezpieczeństwa z uwzględnieniem istniejącej infrastruktury oraz, co równie ważne, na podstawie zidentyfikowanego ryzyka – podsumowuje Joanna Dąbrowska, CEE Security Platform Leader w Trend Micro. - NIS2 wymaga bowiem zarządzania cyberbezpieczeństwem w oparciu o monitorowanie ryzyka dla wszystkich zasobów w trybie ciągłym – dodaje Dąbrowska.

Piętrzące się wyzwania i brak przygotowania firm do wdrożenia dyrektywy to nie tylko polska specyfika. Według niemieckich źródeł rządowych zaledwie 40% podmiotów z ogólnej liczby około 30 tysięcy spełnia podstawowe wymogi nowej regulacji. Szacuje się, że jednorazowe koszty związane z dostosowaniem istniejących procesów lub ich wprowadzeniem wyniosą ok. 1,37 mld euro.

NIS2 stawia nowe wyzwania zarówno przed przedsiębiorstwami, jak i administracją państwową. Biorąc pod uwagę brak nowelizacji ustawy o krajowym cyberbezpieczeństwie i zbliżający się nieuchronnie termin wejścia w życie zapisów NIS2, autorzy raportu rekomendują najważniejsze działania, jakie firmy powinny podjąć, aby już teraz zacząć prace nad dostosowaniem do nowych przepisów.

O badaniu: Badanie zostało przeprowadzone wśród 60 CISO i menedżerów ds. bezpieczeństwa z największych przedsiębiorstw w Polsce w IV kwartale 2023 roku. Respondenci reprezentujący różne sektory m.in.: IT/telekomunikacja, finanse/bankowość, handel/e-commerce oraz przemysł odpowiadali na pytania w formie ankiety online.

oprac. Adam Kuchta
rozwiń więcej
Księgowość
Od 1 lutego 2026 r. obligatoryjny KSeF dla podatników czynnych i zwolnionych z VAT. Znamy plany Ministerstwa Finansów
07 maja 2024

Projekt nowelizacji ustawy o VAT, który 2 maja 2024 r. wpłynął do Sejmu przewiduje tylko jedną datę wdrożenia obowiązkowego Krajowego Systemu e-Faktur (KSeF) – 1 lutego 2026 r. Od tego dnia obowiązek stosowania KSeF i wystawiania za pomocą tego systemu faktur ustrukturyzowanych będą mieli wszyscy podatnicy VAT (czynni i zwolnieni). W innej nowelizacji ustawy resort finansów zamierza wprowadzić drugi termin wdrożenia obowiązkowego KSeF dla mniejszych firm (1 kwietnia 2026 r.), o czym mówił minister finansów Andrzej Domański w dniu 26 kwietnia 2024 r. na brefingu prasowym w Ministerstwie Finansów.

Jak rozliczyć kartę podarunkową dla pracownika? Podatki, składki, księgowanie
07 maja 2024

Karty podarunkowe to coraz popularniejszy benefit pracowniczy. Najczęściej wręcza się go okazjonalnie jako prezent świąteczny. To też narzędzie doceniania, które można wykorzystywać z innych okazji: jubileuszy, Dnia Dziecka, Dnia Kobiet, świąt branżowych czy jako specjalne nagrody pracownicze. Sprawdź, czy karty podarunkowe wiążą się z obowiązkiem podatkowym i jak je rozliczyć. 

Transport drogowy 2024 – zmiana przepisów dot. pojazdów wynajmowanych
07 maja 2024

Gotowy jest projekt ustawy, który umożliwi przewoźnikom prowadzącym działalność na terytorium Polski na czasowe korzystanie z pojazdu najmowanego, zarejestrowanego na terytorium innego państwa UE. Do tej pory nasz kraj nie dopuszczał takiej możliwości, obecnie chcemy dostosować polskie prawo do unijnego. Najmowanie pojazdów niesie ze sobą szereg korzyści, które mogą poprawić elastyczność operacyjną firm transportowych. 

Ceny prądu w górę o 30% a gazu o 15% - od lipca 2024 r. w Polsce. Jak wpłynie to na inflację?
07 maja 2024

Ministerstwo Klimatu i Środowiska szacuje, że na mocy projektowanej ustawy o bonie energetycznym (zakładającej częściowe "odmrożenie" cen za energię elektryczną i gaz), od 1 lipca 2024 r. dla odbiorców taryfowanych rachunki za energię elektryczną mogą wzrosnąć o 29 proc., a za gaz o 15 proc. - o ile zajdzie odpowiednie obniżenie cen w taryfach. Proponowanie przez MKiŚ częściowe odmrożenie cen prądu i gazu podbije ścieżkę inflacji o ok. 1 pp., a CPI w grudniu może wynieść ok. 5,5 proc. - oceniają ekonomiści ING. Zdaniem ministra finansów Andrzeja Domańskiego działania osłonowe w zakresie cen energii (np. bon energetyczny) spowodują, że średnioroczna inflacja CPI w Polsce może być niższa przynajmniej o 1 pkt proc. w 2024 r. i o ok. 0,9 pkt. proc. w 2025 r. niż zakładają prognozy zawarte w Wieloletnim Planie Finansowym Państwa.

Dwadzieścia lat unijnego VAT-u w Polsce. Prof. Modzelewski: ciszej nad tą trumną
07 maja 2024

Czy unijna wersja VAT jest aż tak patologiczna, że państwa członkowskie były skazane na masową grabież środków publicznych? Zdaniem prof. Modzelewskiego nie, bo część państw UE umiejętnie implementowała dyrektywę VAT. Ale – zdaniem Profesora – nam się to nie udało.

Preferencje w podatku u źródła - NSA orzeka na niekorzyść podatników
07 maja 2024

Naczelny Sąd Administracyjny w wyrokach zapadłych pod koniec 2023 r. (sygn. II FSK 27/23, II FSK 28/23, II FSK 29/23) oddalił trzy skargi kasacyjne w sprawach rozstrzygniętych przez WSA w Lublinie na niekorzyść podatników i zgodził się z sądem pierwszej instancji w kwestii odmowy wydania opinii o stosowaniu preferencji w podatku u źródła (WHT). W lutym 2024 r. NSA opublikował pisemne uzasadnienia tych wyroków. Wnioski płynące z ich analiz potwierdzają nieprzychylne stanowisko organów podatkowych w kwestii możliwości korzystania ze zwolnienia WHT przez spółki holdingowe oraz fundusze inwestycyjne.

Dofinansowanie z PFRON 2024 do wynagrodzenia pracownika niepełnosprawnego - wyższe kwoty od lipca
07 maja 2024

Ministerstwo Rodziny, Pracy i Polityki Społecznej przygotowuje kolejną nowelizację ustawy o rehabilitacji zawodowej i społecznej oraz zatrudnianiu osób niepełnosprawnych. Tym razem ma nastąpić wzrost wysokości miesięcznego dofinansowania do wynagrodzenia pracownika niepełnosprawnego finansowanego ze środków Państwowego Funduszu Rehabilitacji Osób Niepełnosprawnych (PFRON), a także zmiana wysokości dotacji celowej z budżetu państwa na realizację tego zadania. Ta nowelizacja ma wejść w życie od lipca 2024 r. razem ze wzrostem minimalnego wynagrodzenia za pracę.

Pieniądze wpłyną na konto do 1 sierpnia. Roczne rozliczenie składki zdrowotnej za 2023 r. ZUS przypomina, że pozostały już ostatnie dni.
06 maja 2024

Termin rozliczenia składki zdrowotnej za 2023 r. upłynie 20 maja. Po wykazaniu nadpłaty płatnikowi będzie przysługiwał zwrot. Pieniądze wpłyną na konto do 1 sierpnia.

Chwilowe wstrzymanie obowiązku KSeF pozwoli odetchnąć firmom. Wykorzystaj to i zdobądź środki na rozwój!
08 maja 2024

Cyfryzacja gospodarki postępuje. W 2026 r. firmy, zobowiązane wymogiem prawnym, będą korzystać z Krajowego Systemu e-Faktur. Wszystkie przedsiębiorstwa będą tą drogą odbierać i wysyłać faktury w formie elektronicznej. Przedsiębiorcy zyskali jednak dodatkowy czas i argumenty. Teraz warto poszukać wsparcia i zyskać środki na rozwój firmy.

Zapomniałeś o złożeniu deklaracji PIT lub zapłaceniu podatku w terminie? Ratunkiem będzie czynny żal
02 maja 2024

Zapomniałeś o złożeniu deklaracji podatkowej PIT lub zapłaceniu podatku w terminie? Złóż czynny żal, dzięki temu możesz uniknąć kary. Aby czynny żal był skuteczny, musisz wypełnić obowiązki wobec naczelnika urzędu skarbowego lub urzędu celno-skarbowego, w szczególności złożyć zaległe deklaracje podatkowe lub zapłacić w całości należności publicznoprawne, wraz z odsetkami.

pokaż więcej
Proszę czekać...