
NIS2 | DORA
ZADBAJ O CYBERODPORNOŚĆ
Kary za NIS2 – co grozi firmom?
Wprowadzenie unijnej dyrektywy NIS2 nakÅ‚ada na firmy dziaÅ‚ajÄ…ce w kluczowych sektorach gospodarki rygorystyczne obowiÄ…zki w zakresie cyberbezpieczeÅ„stwa. Niedostosowanie siÄ™ do nowych przepisów może skutkować nie tylko paraliżem operacyjnym w razie ataku, ale także dotkliwymi sankcjami administracyjnymi, finansowymi i osobistymi.
Rekordowe kary finansowe
Wysokość kar pieniężnych jest uzależniona od klasyfikacji podmiotu (kluczowy lub ważny) oraz skali naruszenia:
​
-
Podmioty kluczowe: Maksymalna kara wynosi do 10 mln euro lub 2% łącznego rocznego Å›wiatowego obrotu z poprzedniego roku obrotowego (zależnie od tego, która kwota jest wyższa). Minimalna kara w Polsce ma wynosić 20 tys. zÅ‚.
​
-
Podmioty ważne: Maksymalna kara wynosi do 7 mln euro lub 1,4% łącznego rocznego Å›wiatowego obrotu. Minimalny próg kary to 15 tys. zÅ‚.
​
-
Naruszenia szczególne: W sytuacjach powodujÄ…cych bezpoÅ›rednie zagrożenie dla bezpieczeÅ„stwa paÅ„stwa lub życia ludzi, polskie przepisy przewidujÄ… kary siÄ™gajÄ…ce nawet 100 mln zÅ‚.
Odpowiedzialność osobista zarządu
Dyrektywa NIS2 wprowadza rewolucję w odpowiedzialności kadry kierowniczej. Członkowie zarządu mogą odpowiadać osobiście za rażące zaniedbania w obszarze cyberbezpieczeństwa:
​
-
Kary pieniężne dla menedżerów: MogÄ… wynosić do 600% miesiÄ™cznego wynagrodzenia osoby kierujÄ…cej podmiotem.
​
-
Zakazy zawodowe: Organ nadzorczy może wystąpić do sądu o nałożenie tymczasowego zakazu pełnienia funkcji kierowniczych przez osoby odpowiedzialne za naruszenia.
Sankcje administracyjne i operacyjne
Poza karami pieniężnymi, organy nadzorcze zyskujÄ… szereg uprawnieÅ„ do egzekwowania przepisów:
​
-
Nakazy naprawcze: ObowiÄ…zek wdrożenia konkretnych Å›rodków bezpieczeÅ„stwa lub poddania siÄ™ audytowi na koszt firmy.
​
-
Ograniczenia działalności: Możliwość czasowego zawieszenia certyfikacji lub zezwolenia na prowadzenie działalności w skrajnych przypadkach.
​
-
Powiadamianie klientów: Firmy mogÄ… zostać zmuszone do publicznego poinformowania odbiorców swoich usÅ‚ug o wystÄ…pieniu poważnych cyberzagrożeÅ„.
Ryzyko utraty reputacji i odpowiedzialność karna
W Polsce zaniedbania prowadzÄ…ce do poważnych incydentów (np. wycieku danych wrażliwych lub przerwania usÅ‚ug publicznych) mogÄ… skutkować odpowiedzialnoÅ›ciÄ… karnÄ…, w tym karÄ… pozbawienia wolnoÅ›ci dla osób zarzÄ…dzajÄ…cych. Dodatkowo, brak zgodnoÅ›ci z NIS2 znaczÄ…co zwiÄ™ksza ryzyko udanych ataków ransomware, co wiąże siÄ™ z ogromnymi stratami finansowymi i wizerunkowymi.
WYZWANIA CYBERBEZPIECZEŃSTWA DLA FIRM
W STM Cyber doskonale rozumiemy, że dyrektywa NIS2 to nie tylko biurokratyczny obowiÄ…zek, ale przede wszystkim fundament odpornoÅ›ci Twojego biznesu. Pomagamy firmom przejść przez proces certyfikacji i dostosowania technicznego, dbajÄ…c o to, by systemy byÅ‚y bezpieczne, a zarzÄ…d mógÅ‚ spać spokojnie, nie martwiÄ…c siÄ™ o kary finansowe.
​
Zabezpiecz swoją przyszłość z STM Cyber.
Co robimy dla Twojej firmy?
1 / Kompleksowy Audyt Zerowy
Analizujemy obecny stan zabezpieczeÅ„ i wskazujemy luki, które wymagajÄ… natychmiastowego uzupeÅ‚nienia zgodnie z wymogami NIS2.
2 / Wdrażanie Åšrodków BezpieczeÅ„stwa
Pomagamy zaimplementować niezbÄ™dne narzÄ™dzia techniczne, takie jak systemy monitorowania incydentów, szyfrowanie oraz wieloskÅ‚adnikowe uwierzytelnianie (MFA).
3 / Zarządzanie Ryzykiem i Ciągłością Działania
Opracowujemy procedury BCP (Business Continuity Plan), które gwarantujÄ…, że Twoja firma przetrwa nawet najpoważniejszy cyberatak.
4 / Szkolenia dla Kadry Kierowniczej
Edukujemy zarzÄ…dy w zakresie ich nowych obowiÄ…zków i odpowiedzialnoÅ›ci osobistej, co jest kluczowym wymogiem nowej dyrektywy.
5 / Procedury Raportowania:
Tworzymy mechanizmy pozwalajÄ…ce na sprawne zgÅ‚aszanie incydentów do organów nadzorczych w wymaganym czasie 24 i 72 godzin.
Dlaczego
STM Cyber?
1 / Praktyczne doświadczenie
Nie tylko interpretujemy przepisy, ale wdrażamy realne rozwiÄ…zania techniczne, które dziaÅ‚ajÄ… w codziennej praktyce biznesowej.
2 /Zindywidualizowane podejście
Rozumiemy różnice miÄ™dzy podmiotami "kluczowymi" a "ważnymi", dostosowujÄ…c intensywność i koszty dziaÅ‚aÅ„ do specyfiki Twojej branży.
3 / Pełne wsparcie
Od analizy stanu bezpieczeÅ„stwa po wdrożenie rozwiÄ…zaÅ„ – jesteÅ›my z TobÄ… na każdym etapie dostosowywania siÄ™ do NIS2 i DORA.
4 / Ochrona ZarzÄ…du
Nasze dziaÅ‚ania skupiajÄ… siÄ™ na minimalizacji ryzyka odpowiedzialnoÅ›ci osobistej czÅ‚onków zarzÄ…du, oferujÄ…c im peÅ‚ne wsparcie merytoryczne.
5 / Zgodność i Spokój
Z nami unikniesz dotkliwych kar finansowych (sięgających nawet 10 mln euro lub 2% obrotu) i zyskasz reputację godnego zaufania partnera.
NIS2
Dla kogo?
NIS2 dotyczy operatorów usÅ‚ug kluczowych, takich jak banki, dostawcy energii, transportu i innych sektorów, w tym także dostawców usÅ‚ug cyfrowych, które majÄ… kluczowe znaczenie dla funkcjonowania gospodarki.
Czym jest dyrektywa NIS2?
Dyrektywa NIS2 (Network and Information Systems Directive 2) ma na celu podniesienie poziomu cyberbezpieczeństwa w Unii Europejskiej. Dotyczy ochrony infrastruktury cyfrowej oraz poprawy zarządzania ryzykiem. Nowe przepisy rozszerzają regulacje ustawy o Krajowym Systemie Cyberbezpieczeństwa, nakładając dodatkowe obowiązki na kluczowe i ważne podmioty w sektorach publicznym i prywatnym.
Nasze rozwiÄ…zanie:
STM Cyber wspiera firmy w peÅ‚nym dostosowaniu siÄ™ do wymagaÅ„ NIS2, oferujÄ…c pomoc w zakresie audytów, szkoleÅ„ oraz wdrożenia systemów zabezpieczeÅ„, które zapewniÄ… zgodność z nowymi regulacjami.
Zakres dyrektywy NIS2
Nowe przepisy rozszerzajÄ… definicje kluczowych i ważnych podmiotów. WymagajÄ… one zgÅ‚aszania poważnych incydentów cyberbezpieczeÅ„stwa w ciÄ…gu 24 godzin od ich wykrycia, a peÅ‚ny raport musi zostać zÅ‚ożony w ciÄ…gu 72 godzin. Regulacje obejmujÄ… również bezpieczeÅ„stwo Å‚aÅ„cucha dostaw oraz wdrożenie strategii zarzÄ…dzania ryzykiem, takich jak:
• Polityka zarzÄ…dzania ryzykiem
• ObsÅ‚uga incydentów
• Polityka ciÄ…gÅ‚oÅ›ci dziaÅ‚ania
• Szkolenia z zakresu cyberbezpieczeÅ„stwa
• Kryptografia i szyfrowanie
• BezpieczeÅ„stwo zasobów ludzkich
• Uwierzytelnianie wieloskÅ‚adnikowe
Przygotowanie do wdrożenia NIS2
Aby przygotować siÄ™ do wdrożenia NIS2, firmy muszÄ… przeprowadzić audyty bezpieczeÅ„stwa, audyty ciÄ…gÅ‚oÅ›ci dziaÅ‚ania, testy penetracyjne oraz weryfikacjÄ™ czynnika ludzkiego i dostawców kluczowych usÅ‚ug. Ważne jest także podnoszenie kompetencji pracowników w zakresie cyberbezpieczeÅ„stwa poprzez regularne szkolenia.
Konsekwencje niedostosowania siÄ™ do NIS2
Niedostosowanie siÄ™ do wymogów dyrektywy NIS2 wiąże siÄ™ z poważnymi konsekwencjami, w tym karami finansowymi. Kluczowe podmioty mogÄ… zostać ukarane kwotÄ… co najmniej 10 milionów euro lub 2% caÅ‚kowitego rocznego obrotu firmy, natomiast ważne podmioty - 7 milionów euro lub 1,4% rocznego obrotu firmy. Dyrektywa NIS2 wprowadza również osobistÄ… odpowiedzialność czÅ‚onków zarzÄ…du za niedostosowanie firmy do nowych wymogów.
Wpływ NIS2 na krajowy system cyberbezpieczeństwa
Dyrektywa NIS2 wprowadza jednolite standardy ochrony na terenie caÅ‚ej Unii Europejskiej, co zwiÄ™kszy Å›wiadomość firm i pracowników na temat zagrożeÅ„ cyfrowych. Nowe przepisy wymuszÄ… wiÄ™ksze inwestycje w cyberbezpieczeÅ„stwo, co pozwoli na stworzenie silnych struktur oraz systemów na terenie caÅ‚ej Unii Europejskiej.
Dostosowanie do dyrektywy NIS2 jest kluczowe dla zwiÄ™kszenia bezpieczeÅ„stwa sieci i systemów informatycznych, a także dla utrzymania ciÄ…gÅ‚oÅ›ci dziaÅ‚ania firm w obliczu rosnÄ…cych zagrożeÅ„ cybernetycznych.
DORA
RozporzÄ…dzenie DORA – czym jest?
Digital Operational Resilience Act (RozporzÄ…dzenie o Operacyjnej OdpornoÅ›ci Cyfrowej), w skrócie DORA, to unijny akt prawny zaostrzajÄ…cy wymogi dotyczÄ…ce bezpieczeÅ„stwa cyfrowego sektora finansowego, fintechów oraz dostawców ICT funkcjonujÄ…cych w obszarze UE. Jego gÅ‚ównym celem jest wzmocnienie odpornoÅ›ci tych instytucji na zagrożenia zwiÄ…zane z cyberbezpieczeÅ„stwem oraz zakÅ‚óceniami operacyjnymi, takimi jak ataki hakerskie, awarie IT czy błędy ludzkie.
Czym jest „operacyjna odporność cyfrowa”?
Operacyjna odporność cyfrowa, wedÅ‚ug rozporzÄ…dzenia DORA, to zdolność instytucji finansowych do utrzymania ciÄ…gÅ‚oÅ›ci, niezawodnoÅ›ci i jakoÅ›ci usÅ‚ug opartych na technologiach ICT, zarówno wewnÄ…trz, jak i we wspóÅ‚pracy z zewnÄ™trznymi dostawcami. Oznacza to, że instytucje finansowe muszÄ… być przygotowane na różne sytuacje kryzysowe i zakÅ‚ócenia, które mogÄ… wpÅ‚ywać na dziaÅ‚anie ich systemów i sieci informatycznych.
Dla kogo?
DORA dotyczy instytucji finansowych, w tym banków, ubezpieczycieli, firm inwestycyjnych, dostawców usÅ‚ug chmurowych oraz innych podmiotów dziaÅ‚ajÄ…cych w sektorze finansowym.
Zawartość rozporządzenia DORA
DORA skupia siÄ™ na piÄ™ciu kluczowych obszarach: zarzÄ…dzaniu ryzykiem ICT, zarzÄ…dzaniu incydentami zwiÄ…zanymi z ICT, testowaniu cyfrowej odpornoÅ›ci operacyjnej, zarzÄ…dzaniu ryzykiem wspóÅ‚pracy z zewnÄ™trznymi dostawcami oraz wymianie informacji dotyczÄ…cej zagrożeÅ„ cybernetycznych.
1. Zarządzanie ryzykiem ICT Instytucje finansowe muszą ustanowić kompleksowe ramy zarządzania ryzykiem związanym z technologią informacyjno-komunikacyjną, obejmujące strategie, polityki, protokoły i narzędzia niezbędne do skutecznej ochrony infrastruktury cyfrowej.
2. Incydenty zwiÄ…zane z ICT DORA reguluje proces zarzÄ…dzania incydentami ICT, wymagajÄ…c zgÅ‚aszania poważnych incydentów do odpowiednich organów oraz klasyfikacji zdarzeÅ„ wedÅ‚ug okreÅ›lonych kryteriów.
3. Testowanie cyfrowej odpornoÅ›ci operacyjnej Instytucje muszÄ… co najmniej raz w roku testować kluczowe systemy i aplikacje teleinformatyczne, obejmujÄ…c różne aspekty, takie jak analiza open source, oceny bezpieczeÅ„stwa sieci, testowanie scenariuszy oraz testy penetracyjne.
4. ZarzÄ…dzanie ryzykiem stron trzecich w branży ICT DORA reguluje wspóÅ‚pracÄ™ z zewnÄ™trznymi dostawcami usÅ‚ug ICT, wymagajÄ…c oceny dostawcy, opracowania strategii wyjÅ›cia, planu przejÅ›cia oraz okreÅ›lenia kluczowych dostawców usÅ‚ug teleinformatycznych.
5. Ustalenia dotyczące wymiany informacji Instytucje finansowe mają obowiązek dzielenia się informacjami o zagrożeniach cybernetycznych oraz wynikami analizy tych zagrożeń.
Kary za nieprzestrzeganie rozporzÄ…dzenia DORA
W przypadku naruszenia przepisów DORA, organy nadzoru mogÄ… naÅ‚ożyć kary finansowe na instytucje podlegajÄ…ce rozporzÄ…dzeniu. Kary bÄ™dÄ… dostosowane do rodzaju naruszenia i jego wpÅ‚ywu na instytucjÄ™ oraz sektor finansowy. Poważne naruszenia mogÄ… skutkować karami do 10% rocznego obrotu organizacji.
KorzyÅ›ci wynikajÄ…ce z wdrożenia przepisów DORA
Wdrożenie przepisów DORA przynosi wiele korzyÅ›ci organizacjom finansowym, w tym:
• ZwiÄ™kszenie cyberbezpieczeÅ„stwa
• Zmniejszenie ryzyka
• Zapewnienie zgodnoÅ›ci z prawem
• UnikniÄ™cie kar finansowych
• Budowa reputacji
Nasze rozwiÄ…zanie:
STM Cyber oferuje peÅ‚ne wsparcie w zakresie przygotowania organizacji do wymagaÅ„ DORA, w tym doradztwo, pomoc w opracowywaniu polityk bezpieczeÅ„stwa, przeprowadzaniu szkoleÅ„ oraz testów odpornoÅ›ci systemów na ataki.