Unijna dyrektywa NIS 2, wdrażana przez polskie przepisy, od 2026 roku radykalnie zmienia zasady odpowiedzialności za cyberbezpieczeństwo w przedsiębiorstwach. Nowe regulacje nakładają bezpośrednie obowiązki na kadrę zarządzającą, która będzie osobiście odpowiadać za wdrożenie i nadzór nad systemami ochrony cyfrowej w 18 kluczowych sektorach gospodarki.
Dynamiczna transformacja cyfrowa, choć przynosi wiele korzyści, pociągnęła za sobą również wzrost zagrożeń dla kluczowych procesów gospodarczych i społecznych. W odpowiedzi na te wyzwania Unia Europejska przyjęła dyrektywę Parlamentu Europejskiego i Rady (UE) 2022/2555, znaną jako NIS 2. Jak wskazuje prokurator Waldemar Szymański na łamach „Inżyniera Budownictwa”, regulacja ta „diametralnie zmienia podejście do ochrony informacji w przedsiębiorstwach”.
Najważniejszą zmianą wprowadzoną przez dyrektywę jest personalizacja odpowiedzialności za cyberbezpieczeństwo. Dotychczas zadania te były często delegowane do działów IT, a zarząd pełnił jedynie funkcję nadzorczą. Nowe przepisy krajowe, wdrażające unijne wytyczne, jasno wskazują, że to kadra menedżerska ponosi bezpośrednią odpowiedzialność za zapewnienie zgodności z wymogami bezpieczeństwa cyfrowego.
Oznacza to, że członkowie zarządu i kluczowi kierownicy nie będą mogli dłużej zasłaniać się brakiem wiedzy technicznej. Zostali oni zobowiązani do aktywnego uczestnictwa w procesie zarządzania ryzykiem i podejmowania strategicznych decyzji dotyczących ochrony systemów informatycznych.
Dyrektywa nakłada na kierownictwo firm objętych regulacją szereg konkretnych obowiązków. Ich niewypełnienie może skutkować poważnymi konsekwencjami prawnymi i finansowymi. Do najważniejszych zadań należą:
Implementacja NIS 2 to nie tylko obowiązki na poziomie przedsiębiorstw. Dyrektywa zobowiązuje państwa członkowskie do przyjęcia krajowych strategii cyberbezpieczeństwa, które stworzą spójny system ochrony na poziomie państwowym. Firmy z 18 sektorów uznanych za kluczowe lub ważne stają się integralną częścią tego systemu.
Dyrektywa NIS 2 wprowadziła jednolite wymogi w zakresie cyberbezpieczeństwa w 18 sektorach kluczowych i ważnych, aby zapewnić spójny i wysoki poziom ochrony w całej Unii Europejskiej.
Celem regulacji jest zapewnienie, że wszystkie podmioty o strategicznym znaczeniu dla gospodarki i społeczeństwa będą stosować odpowiednie środki zarządzania ryzykiem i skutecznie reagować na incydenty, co ma podnieść ogólną odporność UE na ataki cybernetyczne.
Waldemar Szymański, „Obowiązki i odpowiedzialność kadry zarządzającej w zakresie cyberbezpieczeństwa według dyrektywy NIS 2 i ustawy o krajowym systemie cyberbezpieczeństwa”, Inżynier Budownictwa, 2026, https://inzynierbudownictwa.pl/obowiazki-i-odpowiedzialnosc-kadry-zarzadzajacej-w-zakresie-cyberbezpieczenstwa-wedlug-dyrektywy-nis-2-i-ustawy-o-krajowym-systemie-cyberbezpieczenstwa/
