Załącznik II — podmiot ważny

NIS2 dla ubezpieczycieli, brokerów i reasekuratorów w Polsce — wymagania i obowiązki 2026

Ta strona kierowana jest do dyrektorów bezpieczeństwa IT, compliance'u i operacji w firmach ubezpieczeniowych, brokerach i reasekuratorach. Poznasz konkretne wymagania ustaw KSC/NIS2, obowiązujące terminy i praktyczne kroki do pełnej compliance'u.

Obowiązek compliance NIS2 dotyczy ubezpieczycieli, brokerów ubezpieczeniowych i reasekuratorów działających w Polsce, które przetwarzają dane polisantów i posiadają dostęp do systemów underwritingu, szkodowości lub dystrybucji cyfrowej. Zobowiązane są zarówno duże podmioty, jak i firmy pośrednie, które stanowią ważny ogniwo infrastruktury krytycznej sektora finansów.

Kluczowe obowiązki NIS2 dla tego sektora

Bezpieczeństwo systemów danych ubezpieczeniowych i aktuarialnych

Jesteśmy zobowiązani do wdrożenia i utrzymania kontroli technicznych zabezpieczających systemy zawierające dane polisantów, historia szkód, wyceny aktuarialne i umowy reasekuracji. Wymaga to szyfrowania danych w spoczynku i w transmisji, zarządzania dostępem opartego na zasadzie najmniejszych uprawnień oraz regularnych auditów bezpieczeństwa. Konieczne jest również wdrożenie uwierzytelniania wieloskładnikowego (MFA) dla wszystkich dostępów administracyjnych do tych systemów.

Ciągłość biznesu dla platform przetwarzania szkód i underwritingu

Systemy obsługi roszczeń i underwritingu muszą posiadać testowalny plan ciągłości biznesu z określonym RTO (Recovery Time Objective) i RPO (Recovery Point Objective). Plan musi być testowany co najmniej raz w roku i dokumentowany. Obowiązuje również utrzymanie rezerwowych kanałów komunikacji z klientami i partnerami w przypadku awarii systemów głównych, w tym procedur dla brokerów w przypadku niedostępności portali.

Zarządzanie ryzykiem łańcucha dostaw — dostawcy oprogramowania i usług

Wszystkie krytyczne dostawcy oprogramowania underwritingowego, platform SaaS do zarządzania polisami, systemów dystrybucji cyfrowej i narzędzi analitycznych muszą być poddani formalnej ocenie ryzyka cyberbezpieczeństwa. Ocena powinna obejmować audyty bezpieczeństwa, umowy SLA z klauzulami bezpieczeństwa, procedury zgłaszania incydentów oraz prawo do audytów on-site. Dokumentacja oceny musi być przechowywana i regularnie aktualizowana.

Regularne oceny ryzyka kanałów dystrybucji cyfrowej

Portale brokerskie, aplikacje mobilne do sprzedaży polis online i platformy służące do otrzymywania ofert cyfrowych muszą być poddane formalnym ocenam ryzyka cyberbezpieczeństwa co najmniej raz w roku. Ocena musi obejmować testy podatności, analizę zagrożeń specyficznych dla sektora finansów oraz weryfikację kontroli dostępu użytkowników. Wyniki ocen muszą być udokumentowane i mieć plan naprawy luk znalezionych w systemach.

Procedury zgłaszania incydentów do UKNF i CERT Polska

Incydenty cyberbezpieczeństwa, które mogą znacząco wpłynąć na dostępność systemów ubezpieczeniowych, na dane polisantów lub na integralność umów, muszą być zgłoszone CERT Polska w ciągu 72 godzin od wykrycia. Jednocześnie, poważne incydenty muszą być zgłoszone UKNF (nadzorczemu organowi sektora ubezpieczeń). Obligatoryjna jest dokumentacja procedury zgłaszania, wyznaczeni koordynatorzy incydentów oraz kanały komunikacji z władzami.

Typowe luki compliance w tym sektorze

Rekomendowane narzędzia dla tego sektora

ISMS.online isms.online

Sprawdź narzędzie →
Reglyze reglyze.com

Sprawdź narzędzie →
NordLayer nordlayer.com

Sprawdź narzędzie →

Często zadawane pytania

Czy broker ubezpieczeniowy pośredniej wielkości musi wdrożyć pełen system zarządzania bezpieczeństwem informacji (ISMS) zgodnie z NIS2?

Tak, jako podmiot ważny (Załącznik II), broker musi posiadać formalny system ISMS obejmujący procedury bezpieczeństwa dla swoich systemów, w tym portalu dostępu dla klientów i bazy danych polis. System musi być dokumentowany, regularnie testowany i zgodny z ISO 27001 lub równoważnym standardem. Nie jest to wymóg certyfikacji, lecz wdrożenia i utrzymania systemowego podejścia do bezpieczeństwa.

W jakim terminie musimy zgłosić incydent cyberbezpieczeństwa w systemie obsługi szkód do CERT Polska?

Incydent należy zgłosić CERT Polska w ciągu 72 godzin od jego wykrycia. Jednocześnie, poważne incydenty wpływające na dostępność usług ubezpieczeniowych muszą być zgłoszone UKNF (Urzędowi Komisji Nadzoru Finansowego). Rekomendacja to wdrożenie procedury wewnętrznej z wyznaczonym koordynatorem incydentów, aby zapewnić terminowe powiadomienie.

Jakie są kary za niedostosowanie się do wymogów NIS2/KSC dla ubezpieczycieli?

Dla podmiotów ważnych (takich jak brokerzy i ubezpieczyciele) kary mogą sięgać do 7 milionów EUR lub 1,4% światowego przychodu rocznego, w zależności od tego, która kwota jest wyższa. Kary te są nałożone przez UKNF w przypadku poważnych naruszeń bezpieczeństwa lub braku procedur compliance'u. Obowiąz pełny compliance do czasu wejścia w życie ustawy o KSC (spodziewane 2026).

Sprawdź wymagania dla swojej organizacji

KSC/NIS2 · Polska · 2026

Uruchom kalkulator →