Skontaktuj się z nami:52 522 22 49
Demonis2 – zgodność NIS2 i ochrona finansowa | BluSoft Logo
Baza wiedzy

Zarząd i prawo

Jak NIS2 wpływa na odpowiedzialność zarządu

Zespół ekspertów BluSoft 6 min czytania

Do niedawna cyberbezpieczeństwo było w większości firm traktowane jako temat „działu IT”. Dyrektywa NIS2 (2022/2555) i wdrażająca ją nowelizacja ustawy o Krajowym Systemie Cyberbezpieczeństwa zmieniają ten układ: odpowiedzialność za zarządzanie ryzykiem cyberbezpieczeństwa zostaje przypisana wprost organom zarządzającym.

Co dokładnie mówi art. 20 NIS2?

Artykuł 20 dyrektywy nakłada na organy zarządzające podmiotów kluczowych i ważnych trzy obowiązki: zatwierdzanie środków zarządzania ryzykiem, nadzór nad ich wdrażaniem oraz ponoszenie odpowiedzialności za naruszenia. Dodatkowo członkowie zarządu są zobowiązani do regularnego udziału w szkoleniach z cyberbezpieczeństwa.

  • Zatwierdzenie – zarząd musi formalnie przyjąć politykę i środki zarządzania ryzykiem, nie może tego scedować wyłącznie na dział IT.
  • Nadzór – zarząd ma obowiązek monitorować, czy środki są faktycznie wdrożone i skuteczne.
  • Odpowiedzialność – za naruszenie obowiązków członkowie zarządu mogą ponosić odpowiedzialność osobistą, w tym finansową.
  • Szkolenia – obowiązkowe dla organów zarządzających, zalecane dla wszystkich pracowników.

Kary i sankcje osobiste

Dla podmiotów kluczowych maksymalne kary administracyjne sięgają 10 mln EUR lub 2% globalnego rocznego obrotu, dla podmiotów ważnych 7 mln EUR lub 1,4% obrotu. Polska implementacja przewiduje ponadto kary pieniężne nakładane bezpośrednio na kierownika podmiotu – do wysokości kilkuset procent jego wynagrodzenia – oraz możliwość czasowego zakazu pełnienia funkcji zarządczych.

Jak zarząd może wykazać należytą staranność?

Należyta staranność w rozumieniu NIS2 to nie brak incydentów, lecz udokumentowany proces. W praktyce oznacza to cztery elementy, które powinny być możliwe do przedstawienia w ciągu kilku dni od żądania organu nadzorczego.

  • Aktualna analiza ryzyka i wykaz zasobów krytycznych zatwierdzone przez zarząd.
  • Dowody regularnej weryfikacji technicznej (skanowanie podatności, testy) wraz z rejestrem działań naprawczych.
  • Dokumentacja SZBI: polityki, procedury reagowania na incydenty, plany ciągłości działania i wyniki ich testów.
  • Rejestr szkoleń zarządu i pracowników oraz udokumentowany proces oceny dostawców.

Polisa cyber jako element zarządzania ryzykiem

Transfer ryzyka jest jedną z uznanych strategii jego obsługi. Polisa cyber nie zastępuje środków technicznych, ale ogranicza finansowe skutki incydentu, którego nie da się w pełni wykluczyć – koszty przestoju, odtworzenia danych, roszczeń osób trzecich i obsługi prawnej. Dla zarządu to zarówno zabezpieczenie kapitałowe firmy, jak i dowód świadomego zarządzania ryzykiem.

Podsumowując: NIS2 przenosi rozmowę o cyberbezpieczeństwie z serwerowni do sali zarządu. Firmy, które udokumentują swój proces zanim zrobi to za nie regulator, zyskują nie tylko zgodność, ale realną przewagę w rozmowach z kluczowymi klientami i ubezpieczycielami.

Następny krok

Sprawdź gotowość swojej firmy i porozmawiaj z ekspertem

Bezpłatny skaner gotowości NIS2 zajmuje 2 minuty. Konsultacja z inżynierem BluSoft – 15 minut.