TECHNOLOGIA · CYBERBEZPIECZEŃSTWO · BIZNES

NIS2 dla ISP: dostałeś pismo z UKE? Sprawdź, co musisz wdrożyć

Dla operatorów ISP wdrożenie zgodności z NIS2 jest coraz bardziej realne i mniej odległe w czasie. Od kwietnia 2026 r. trwa wpisywanie przedsiębiorców telekomunikacyjnych do wykazu podmiotów kluczowych i ważnych. Większość operatorów już otrzymała pisma od Urzędu Komunikacji Elektronicznej. Warto pamiętać, że pismo UKE nie jest zawiadomieniem o rozpoczęciu procedury. Oznacza, że z urzędu został dokonany wpis i teraz w terminie 6 miesięcy od doręczenia wezwania masz obowiązek uzupełnić dane w systemie S46. Wymogi wynikające z nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa obowiązują natomiast od 3 kwietnia 2026 r. 

pasek

Dla operatora oznacza to jedno: czas na przygotowanie organizacji do NIS2 właśnie biegnie. Do 3 kwietnia 2027 r. musisz wdrożyć system zarządzania bezpieczeństwem informacji, a do 3 kwietnia 2028 r. podmioty kluczowe są zobowiązani do przeprowadzenia pierwszego audytu bezpieczeństwa.

Dlaczego operatorzy zostali objęci dyrektywą?

Jako operator telekomunikacyjny zapewniasz infrastrukturę, od prawidłowego funkcjonowania której zależą inne przedsiębiorstwa i podmioty z sektorów krytycznych. Awaria lub poważny incydent zaburzy więc nie tylko funkcjonowanie Twojego biznesu, ale także ciągłość działania wielu innych organizacji jednocześnie.

Nowelizacja ustawy o KSC nakłada  na  przedsiębiorców telekomunikacyjnych wymagania dotyczące między innymi zarządzania ryzykiem, bezpieczeństwa sieci i systemów informacyjnych, ciągłości działania, bezpieczeństwa dostawców oraz zgłaszania incydentów. W zależności od profilu działalności, wielkości organizacji i obrotów możesz być zakwalifikowany jako podmiot kluczowy lub podmiot ważny. Wykluczone jest natomiast to, że nie podlegasz w ogóle. 

NIS2 wymaga holistycznego podejścia

Jednym z największych błędów przy wdrażaniu nowych wymagań jest traktowanie cyberbezpieczeństwa wyłącznie jako projektu technicznego. Operator powinien wiedzieć, jakie elementy infrastruktury są najważniejsze, jakie zagrożenia mogą na nie wpływać i jakie będą skutki incydentu.

Należy uwzględnić również zależności od dostawców ICT i innych partnerów biznesowych. Warto pamiętać też, że zarządzanie ryzykiem nie kończy się wraz z przygotowaniem dokumentu. Musi to być ciągły proces.

Podobnie jest w sprawie środków bezpieczeństwa. NIS2 wymaga połączenia działań organizacyjnych i technicznych: odpowiednich polityk, procedur, kontroli dostępu, segmentacji środowisk, monitorowania zdarzeń, zarządzania podatnościami czy zabezpieczenia infrastruktury.

System zarządzania bezpieczeństwem informacji 

Jednym z kluczowych elementów zgodności jest wdrożenie systemu zarządzania bezpieczeństwem informacji. Błędnym podejściem jest tu traktowanie SZBI wyłącznie jako pakietu dokumentów przygotowanych na potrzeby kontroli.

Skuteczny system łączy politykę bezpieczeństwa, analizę ryzyka, procedury, odpowiedzialności, szkolenia, zabezpieczenia oraz proces reagowania na incydenty. Takie podejście pozwoli Ci nie tylko wykazać zgodność z wymaganiami, ale również faktycznie zwiększyć odporność na zagrożenia.

ISO 27001 a NIS2 – różne wymagania, wspólny kierunek

W tym miejscu naturalnie pojawia się ISO 27001 – międzynarodowa norma dotycząca Systemu Zarządzania Bezpieczeństwem Informacji.

Norma ISO 27001 pomaga uporządkować bezpieczeństwo informacji w organizacji. Jej główne cele określa triada CIA, która obejmuje ochronę poufności, integralności i dostępności informacji. Norma wymaga także przeprowadzenia analizy ryzyka, określenia odpowiednich zabezpieczeń, prowadzenia dokumentacji oraz ciągłego doskonalenia systemu.

Po wdrożeniu SZBI organizacja może ubiegać się o certyfikat ISO. Wymaga to przejścia audytu certyfikacyjnego. Audyt taki jest przeprowadzany przez akredytowaną jednostkę. Certyfikat ISO 27001 jest ważny przez trzy lata, a utrzymanie systemu wymaga kolejnych audytów i ciągłego doskonalenia.

NIS2 i ISO 27001 nie są tym samym. NIS2 wynika z obowiązujących przepisów, natomiast ISO 27001 jest standardem, który organizacja może wdrożyć i certyfikować. Oba podejścia łączy jednak zarządzanie ryzykiem, dokumentacja, odpowiednie zabezpieczenia oraz ciągłe podnoszenie poziomu cyberbezpieczeństwa.

Nie wystarczy wykryć incydent. Musisz wiedzieć jak zareagować

Jednym z kluczowych elementów NIS2 jest zdolność organizacji do skutecznego zarządzania incydentem. Pierwszym krokiem jest jego wykrycie, ale ważniejszy jest sposób reakcji. Musisz być w stanie odpowiedzieć sobie na kilka pytań. Kto podejmuje decyzję? Kto odpowiada za analizę zdarzenia? Kiedy uruchamiana jest eskalacja i jakie informacje należy przekazać właściwym podmiotom?

NIS2 określa także ścisłe terminy raportowania. Wstępne zgłoszenie incydentu powinno trafić do właściwego CSIRT w ciągu 24 godzin od jego wykrycia. Raport uzupełniający natomiast musi zostać sporządzony i wysłany w ciągu 72 godzin.

Rozwiązaniem jest tu  SOC i SIEM – narzędzia, które zapewniają stały monitoring bezpieczeństwa, analizę zdarzeń i wsparcie w wykrywaniu zagrożeń. Dzięki nim reakcja na incydent nie zaczyna się dopiero wtedy, gdy problem zauważy ktoś z Twoich pracowników.

Ciągłość działania 

NIS2 wymaga również szerszego spojrzenia na ciągłość działania biznesu. Musisz wziąć pod uwagę możliwe scenariusze cyberataków, przejęcia systemów zarządzania czy utraty dostępu do kluczowych zasobów.

Operator powinien posiadać plany ciągłości działania, procedury odtworzeniowe i bezpieczne kopie konfiguracji, a przyjęte rozwiązania powinny być regularnie testowane. Sam zapis w dokumentacji nie daje bowiem pewności, że rzeczywiście będziesz w stanie odzyskać działanie usług po poważnym incydencie.

Bezpieczeństwo dostawców i partnerów biznesowych

NIS2 obejmuje również bezpieczeństwo łańcucha dostaw. Operator musi oceniać ryzyko związane z dostawcami sprzętu, oprogramowania i usług ICT, a także zweryfikować, czy umowy z partnerami zawierają odpowiednie wymagania bezpieczeństwa.

To istotne szczególnie w przypadku ISP, którego infrastruktura zależy od wielu producentów, dostawców i podwykonawców.

Jak wygląda wdrożenie NIS2 dla ISP?

Nie ma jednego scenariusza wdrożenia. Zakres prac zależy od wielkości organizacji, złożoności infrastruktury oraz tego, jak firma działa dziś w zakresie bezpieczeństwa informacji. Dlatego pierwszym krokiem powinien być audyt zgodności, który pozwoli zidentyfikować luki i ustalić kolejne etapy prac.

W ITH proces rozpoczyna się od audytu NIS2, czyli oceny zgodności obecnego stanu organizacji z wymaganiami. Następnie przygotowywana jest dokumentacja NIS2 wraz ze wdrożeniem, tak aby procedury i wymagania nie pozostały wyłącznie na papierze.

Kolejnym elementem są szkolenia kadry zarządzającej i pracowników obejmujące obszar prawny, organizacyjny oraz praktyczne zastosowanie przygotowanej dokumentacji.

Istotnym elementem jest także audyt IT, który pozwala zweryfikować techniczną stronę bezpieczeństwa. Dopiero po takim przeglądzie można właściwie określić, jakie zabezpieczenia wymagają wdrożenia lub poprawy.

Uzupełnieniem całości jest SOC + SIEM. ITH zapewnia zarówno wdrożenie rozwiązania, jak i jego późniejsze utrzymanie w modelu abonamentowym. Dzięki temu monitoring bezpieczeństwa i obsługa zdarzeń stają się stałym elementem funkcjonowania organizacji, a nie jednorazowym projektem.

Wdrożenie NIS2 jest inwestycją w bezpieczeństwo. Nie tylko obowiązkiem

Największym błędem byłoby traktowanie nowych przepisów jako jednorazowego projektu do „zamknięcia”. Cyberbezpieczeństwo wymaga ciągłego przeglądu ryzyka, aktualizacji zabezpieczeń, szkoleń, testowania ciągłości działania i gotowości do reagowania na nowe zagrożenia.

Dla ISP NIS2 jest więc nie tylko obowiązkiem wynikającym z prawa, ale także okazją do uporządkowania całego obszaru bezpieczeństwa informacji.

ITH pomaga operatorom przejść tę drogę kompleksowo: od audytu i analizy ryzyka, przez wdrożenie SZBI i zabezpieczeń, aż po stałe monitorowanie i utrzymanie bezpieczeństwa.

Sprawdź, jak w praktyce może wyglądać wdrożenie NIS2 w Twojej firmie:
Zobacz ofertę ITH dla ISP →

przeczytaj najnowszy numer isporfessional

Najnowsze