NIS2 – Regulacja szczegółowa

Rozporządzenie Wykonawcze (UE) 2024/2690: Obowiązki NIS2 dla MSP i dostawców usług cyfrowych

Obowiązuje od 7 stycznia 2025 r. Jeśli jesteś MSP, dostawcą chmury, DNS lub CDN — ta regulacja dotyczy Ciebie bezpośrednio. Poznaj 150+ kontroli bezpieczeństwa i zacznij wdrażanie teraz.

Rozpocznij ocenę zgodności →

Co to jest Rozporządzenie 2024/2690 i kto jest nim objęty?

Rozporządzenie Wykonawcze (UE) 2024/2690 to szczegółowa regulacja, która określa 150+ konkretnych miar technicznych i organizacyjnych dla określonej grupy podmiotów NIS2. To nie jest ogólne prawo — dotyczy tylko wybranych sektorów kluczowych dla bezpieczeństwa cyfrowego UE.

Podmioty objęte regulacją:

  • Dostawcy usług DNS (DNS service providers)
  • Rejestry domen (TLD registries)
  • Dostawcy usług przetwarzania w chmurze (Cloud Computing Service Providers)
  • Operatorzy centrów danych (Data centre operators)
  • Dostawcy sieci CDN
  • Dostawcy usług zarządzanych – MSP
  • Dostawcy usług zarządzanego bezpieczeństwa – MSSP
  • Operatorzy rynków online (online marketplace providers)
  • Wyszukiwarki internetowe
  • Platformy mediów społecznościowych
  • Dostawcy usług zaufania (trust service providers)

Główna różnica: zamiast 10 ogólnych miar z Art. 21 USTAWY NIS2, otrzymujesz 150+ konkretnych kontroli ze szczegółowym wymaganiami technicznymi i proceduralnymi.

Dlaczego MSP są kluczowym celem regulacji?

MSP (Managed Service Providers) zajmują unikalną pozycję: zarządzacie infrastrukturą setków lub tysięcy małych i średnich przedsiębiorstw, które sami nie mają zespołów bezpieczeństwa. Wasza bezpieczeństwo = ich bezpieczeństwo.

Regulacja 2024/2690 uznaża, że MSP są krytycznym punktem dostępu do całych łańcuchów dostaw. Jeśli Wasz system zostanie skompromitowany, potencjalnie zagrażacie setkom organizacji jednocześnie.

Co to znaczy praktycznie?

  • Osobista odpowiedzialność zarządu za bezpieczeństwo
  • Obowiązkowe audyty bezpieczeństwa co najmniej raz w roku
  • Raportowanie incydentów do властиwych organów w ciągu 24 godzin
  • Pełna dokumentacja i monitoring wszystkich 150+ kontroli
  • Prawo Waszych klientów do inspekcji procesu bezpieczeństwa

Jeśli nie spełniacie wymogów — klienci mogą rozwiązać umowy i przenieść się do konkurencji. Regulacja jest obowiązkowa od 7 stycznia 2025 r.

13 rodzin kontroli z Rozporządzenia 2024/2690

Rozporządzenie organizuje 150+ konkretne kontroli w 13 głównych rodzin, które obejmują cały cykl życia bezpieczeństwa:

  • 1. Zarządzanie aktywami i konfiguracją – pełny spis systemów, wersji oprogramowania, uprawnień dostępu
  • 2. Kontrola dostępu i autentykacja – MFA, zarządzanie tożsamością, separacja ról
  • 3. Kryptografia i zarządzanie kluczami – szyfrowanie danych w spoczynku i w transporcie
  • 4. Bezpieczeństwo sieci i segmentacja – firewall, VPN, izolacja systemów krytycznych
  • 5. Monitoring i logowanie – pełne logi zdarzeń bezpieczeństwa, przechowywane min. 1 rok
  • 6. Zarządzanie podatnościami – regularne testy bezpieczeństwa, patching
  • 7. Incydenty bezpieczeństwa – plan reagowania, raportowanie do urzędów
  • 8. Bezpieczeństwo łańcucha dostaw – audyt podwykonawców, umowy
  • 9. Szkolenie i świadomość – obowiązkowe szkolenia dla personelu
  • 10. Continuity i disaster recovery – RTO/RPO, kopie zapasowe
  • 11. Testem penetracyjne i red teaming – min. co rok
  • 12. Zarządzanie trzecimi stronami – ocena dostawców
  • 13. Governance i compliance – dokumentacja, audyty

Każda rodzina ma 5-15 konkretnych wymagań, które trzeba wdrożyć i udokumentować.

Kluczowe różnice wobec standardowych wymogów NIS2

NIS2 – Art. 21 (MSP/duże przedsiębiorstwa): 10 ogólnych miar (zarządzanie incydentami, szkolenie, zarządzanie dostawcami). Wymaganą: plan bezpieczeństwa, raportowanie incydentów.

Rozporządzenie 2024/2690 (dla Ciebie): 150+ konkretnych kontroli z dokładnymi wymaganiami technicznymi.

Najważniejsze różnice:

  • Monitoring w czasie rzeczywistym – nie co rok, ale ciągły monitoring logów i alertów
  • Szczegółowy inventory systemów – każdy serwer, każda wersja oprogramowania musi być znana i zatwierdzona
  • Obowiązkowe penetration testy – min. co rok, z raportami dostępnymi dla klientów
  • Raportowanie incydentów w 24 godziny – do lokalnych urzędów, nie każde 72 godz.
  • Prawo klienta do audytu – Wasi klienci mogą żądać pełnego dostępu do dokumentacji bezpieczeństwa
  • Pełna transparentność łańcucha dostaw – musisz wiedzieć i raportować o każdym dostawcy

W praktyce: jeśli masz SIEM (Security Information and Event Management), musisz go używać aktywnie. Jeśli masz patch management system, musisz mieć pełną historię patchy.

Jak Reglyze wsparuje Cię w wdrażaniu 150+ kontroli

Reglyze to platforma ISMS (Information Security Management System) zbudowana specjalnie dla wymagań Rozporządzenia 2024/2690 i NIS2. Nie musisz budować systemu zarządzania bezpieczeństwem od zera.

Konkretne wsparcie dla MSP:

  • Mapowanie kontroli – gotowy szablon dla 150+ wymagań z Rozporządzenia, podzielony na 13 rodzin, z datami implementacji i odpowiedzialnym personelem
  • Automatyczne generowanie raportów – dla klientów, dla urzędów, dla zarządu
  • Workflow zatwierdzania zmian – kiedy wdrażasz nową wersję oprogramowania, system autoamtycznie loguje, kto zmienił co, kiedy i dlaczego
  • Zarządzanie dostawcami – ocena ryzyka podwykonawców, śledzenie umów na compliance
  • Integracja z Twojymi systemami – SIEM, eIDAS, ATP (Advanced Threat Protection)
  • Szkolenia wbudowane – materiały treningowe dla zespołu dostosowane do polskiego prawa

Alternatywy: Secfix, ISMS.online, ale Reglyze ma największy Focus na MSP-specyficzne wymagania.

Krok po kroku: jak rozpocząć wdrażanie jako MSP

Faza 1: Ocena luki (Gap Assessment) – tygodnie 1-2

  • Weź pełne 150+ kontroli z Rozporządzenia 2024/2690
  • Dla każdej kontroli zaznacz: Wdrożona, Częściowo, Nie wdrożona
  • Oszacuj effort (godziny) na wdrożenie każdej niezrealizowanej kontroli
  • Ustal priorytety (krytyczne w pierwszej kolejności)

Faza 2: Mapowanie i planowanie – tygodnie 3-4

  • Przydziel każdą kontrolę zespołowi (IT, Security, Compliance)
  • Utwórz timeline: które kontroli do końca marca, które do czerwca itd.
  • Zidentyfikuj narzędzia, które potrzebujesz (np. SIEM, MFA, backup system)

Faza 3: Implementacja – miesiące 2-6

  • Wdrażaj kontroli priorytetowo (bezpieczeństwo logowania → monitoring → incident response)
  • Dokumentuj wszystko w systemie ISMS (Reglyze lub podobnym)
  • Test każdej implementacji

Faza 4: Audyt i raportowanie – miesiąc 7+

  • Wewnętrzny audyt wszystkich 150+ kontroli
  • Raportowanie do klientów (co miesiąc lub co kwartał)
  • Przygotuj się na audyt zewnętrzny

Kontrola zgodności dla MSP – kroki wdrażania

Pytania i odpowiedzi – Rozporządzenie 2024/2690

Regulacja obowiązuje od 7 stycznia 2025 r. Wszyscy objęci podmioty (MSP, dostawcy chmury, DNS itd.) muszą być w pełni zgodni od tej daty. Jeśli nie spełniacie wymogów, grożą: grzywny do 10 mln EUR lub 2% obrotu rocznego, rozwiązanie umów z klientami, unieważnienie certyfikatów.

Tak, jeśli jesteś MSP i zarządzasz systemami klientów (bez względu na rozmiar). Regulacja nie ma wyjątku dla małych firm. Jednak możesz rozłożyć implementację na etapy i używać narzędzi automatycznych (jak Reglyze), aby zmniejszyć obciążenie.

Grzywny administracyjne do 10 mln EUR, rozwiązanie umów przez klientów, utrata reputacji, brak dostępu do przetargów publicznych, audyty przez UODO. Najbardziej bolesne: klienci mogą żądać pełnego dostępu do Twojej dokumentacji bezpieczeństwa — brak dokumentacji = unieważnienie umowy i roszczenia odszkodowawcze.

Nie jest obowiązkowy ustawowo, ale jest praktycznie niezbędny. Ręczne zarządzanie 150+ kontrolami w Excelu jest niemożliwe do audytu. ISMS platforma zapewnia: automatyczne śledzenie, raportowanie, audit trail, integrację z systemami IT. Koszt: 500-2000 EUR/miesiąc w zależności od rozmiaru. Warto zainwestować w Reglyze.

Tak, bezpośrednio. Rozporządzenie daje klientom prawo do: audytu Twojej infrastruktury, przeglądania raportów bezpieczeństwa, żądania penetration testów. Musisz być przygotowany na audyty klienta co najmniej raz w roku. To jest część nowej umowy usług zarządzanych — brak przejrzystości = brak umowy.

Nie czekaj — zacznij wdrażać teraz

Rozporządzenie obowiązuje od 7 stycznia 2025 r. Jeśli jesteś MSP, dostawcą chmury lub DNS i nie masz jeszcze planu wdrażania, jesteś w opóźnieniu. Platforma Reglyze ułatwia mapowanie 150+ kontroli, śledzenie postępu i generowanie raportów dla klientów — bez konieczności budowania systemu od zera.

Zaplanuj ocenę zgodności z Reglyze