Środki bezpieczeństwa NIS2 – 10 obszarów w ustawie o cyberbezpieczeństwie oraz MCFFS 2026:11

Od Mallbutiken · Dane sprawdzone 1 października 2026 r. · Czas czytania: ok. 10 minut

Podmioty objęte ustawą o cyberbezpieczeństwie muszą prowadzić działania w oparciu o analizę ryzyka w dziesięciu określonych obszarach bezpieczeństwa. Od 1 października 2026 r. ustawę uzupełniają ponadto przepisy MCFFS 2026:11 dotyczące środków bezpieczeństwa i szkoleń. Działania te należy zatem zorganizować jako bieżący system zarządzania, a nie jednorazową listę kontrolną przed kontrolą.

Nowość od dzisiaj, 1 października 2026 r.: Weszły w życie przepisy MCFFS 2026:11 dotyczące środków bezpieczeństwa i szkoleń. Odpowiedzialność za wydawanie przepisów w tym obszarze została przeniesiona z Urzędu Obrony Cywilnej (Myndigheten för civilt försvar) na FRA/Krajowe Centrum Cyberbezpieczeństwa (Nationellt cybersäkerhetscenter) w dniu 1 lipca 2026 r.

Wymóg podstawowy: odpowiedni, proporcjonalny i oparty na analizie wszystkich rodzajów ryzyka

Zgodnie z rozdz. 2 § 3 ustawy o cyberbezpieczeństwie (2025:1506), podmioty prowadzące działalność muszą podjąć odpowiednie i proporcjonalne środki techniczne, operacyjne i organizacyjne w celu ochrony sieci i systemów informatycznych wykorzystywanych w działalności lub świadczeniu usług, a także fizycznego środowiska tych systemów.

Środki te muszą opierać się na perspektywie obejmującej wszystkie rodzaje ryzyka (allriskperspektiv), a poziom bezpieczeństwa musi być proporcjonalny do poziomu ryzyka. Oznacza to, że działania muszą wykraczać poza tradycyjne bezpieczeństwo IT. Zależności od personelu, obiektów, dostawców, komunikacji, operacji oraz środowiska fizycznego mogą stanowić element tego samego profilu ryzyka.

Jeśli nie jesteście pewni, czy Wasza działalność podlega tym przepisom, zacznijcie od artykułu: jakie firmy podlegają NIS2 i ustawie o cyberbezpieczeństwie.

10 obszarów bezpieczeństwa wg rozdz. 2 § 3

Obszar Praktyczne skupienie
1. Analiza ryzyka i strategie bezpieczeństwa Metodyka ryzyka, rejestr ryzyka, odpowiedzialność, polityki i decyzje dotyczące traktowania ryzyka.
2. Zarządzanie incydentami Wykrywanie, powiadamianie, klasyfikacja, reagowanie, eskalacja i wyciąganie wniosków.
3. Ciągłość działania i zarządzanie kryzysowe Kopie zapasowe, przywracanie, procedury awaryjne, BIA (analiza wpływu na biznes) i organizacja kryzysowa.
4. Łańcuch dostaw Kluczowi dostawcy, wymogi umowne, podwykonawcy i monitorowanie.
5. Bezpieczeństwo przy nabywaniu, rozwoju i utrzymaniu Wymogi bezpieczeństwa przy zakupach, zmianach, rozwoju, obsługa luk i aktualizacje (patching).
6. Ocena skuteczności środków Pomiary, kontrola, audyt, testy i doskonalenie.
7. Higiena cybernetyczna i szkolenia Podstawowe procedury, świadomość i szkolenia dostosowane do ról.
8. Kryptografia i w razie potrzeby szyfrowanie Zarządzanie rozwiązaniami kryptograficznymi, kluczami i potrzebami ochronnymi.
9. Bezpieczeństwo personelu, dostęp i zasoby Uprawnienia, cykl życia użytkownika (joiner/mover/leaver), inwentaryzacja i odpowiedzialność za zasoby.
10. Uwierzytelnianie i zabezpieczona komunikacja W razie potrzeby uwierzytelnianie wieloskładnikowe, zabezpieczony głos/tekst/wideo i komunikacja awaryjna.

1. Analiza ryzyka, która faktycznie kieruje działaniami

Analiza ryzyka nie powinna pozostać w archiwum dokumentów. Powiążcie zidentyfikowane zagrożenia i luki z konkretnymi zasobami, usługami, właścicielami i środkami zaradczymi. Określcie, kto akceptuje ryzyko rezydualne i kiedy analiza ma być aktualizowana.

2. Zarządzanie incydentami

Organizacja musi wiedzieć, jak podejrzany incydent przechodzi drogę od pierwszej obserwacji do klasyfikacji, izolacji, komunikacji i przywrócenia działania. Wewnętrzny przepływ powinien wspierać ustawowe terminy zgłaszania, gdy wystąpi znaczący incydent. Zobacz: zgłaszanie incydentów NIS2 – 24 i 72 godziny oraz nowy przewodnik po planie zarządzania incydentami.

3. Ciągłość działania i zarządzanie kryzysowe

Zidentyfikujcie, które działania muszą funkcjonować jako pierwsze, jak szybko muszą zostać przywrócone i od czego zależą. Analiza BIA dostarcza podstaw do priorytetyzacji, a plan ciągłości działania opisuje procedurę awaryjną.

4. Łańcuch dostaw

Sklasyfikujcie dostawców według ich krytyczności i zdefiniujcie proporcjonalne wymogi bezpieczeństwa. Może to obejmować informacje o incydentach, uprawnienia, podwykonawców, ciągłość, weryfikację i wyjście z kontraktu. Przeczytaj: NIS2 i umowy z dostawcami.

5. Bezpieczne nabywanie, rozwój i utrzymanie

Wymogi bezpieczeństwa muszą być uwzględnione już na etapie zakupu, rozwoju lub zmian w systemach. Dokumentujcie minimalne wymagania, proces obsługi luk i aktualizacji, testy przed wdrożeniem oraz sposób oceny ryzyka dla większych zmian.

6. Mierzcie skuteczność środków

Polityka pokazuje intencje; pomiary pokazują funkcjonalność. Monitorujcie np. stare krytyczne luki, powtarzające się naruszenia dostępu, przeprowadzone testy odtwarzania, audyty dostawców oraz czas wykrywania i eskalacji incydentów.

7–10. Ludzie, kryptografia, dostęp i komunikacja

Silne narzędzia techniczne pomagają w ograniczonym zakresie, jeśli uprawnienia pozostają aktywne po zmianie roli, klucze są źle zarządzane lub personel nie rozpoznaje incydentów. Dlatego integrujcie szkolenia, inwentaryzację zasobów, kontrolę dostępu, uwierzytelnianie, kryptografię i bezpieczne ścieżki komunikacji w ramach jednego modelu zarządzania.

Jak zbudować sprawny przepływ zarządzania ryzykiem

  1. Inwentaryzacja. Zidentyfikujcie usługi, procesy, systemy, dane, dostawców i zależności fizyczne.
  2. Oszacowanie konsekwencji. Co stanie się z dostępnością, integralnością, poufnością i działalnością, jeśli coś zawiedzie?
  3. Identyfikacja zagrożeń i luk. Uwzględnijcie perspektywę cybernetyczną, dostawców, personalną i ciągłości działania.
  4. Priorytetyzacja ryzyka. Zdecydujcie, które ryzyka muszą być leczone w pierwszej kolejności.
  5. Wybór środka. Zmniejszanie, unikanie, przenoszenie lub – w udokumentowanych przypadkach – akceptacja ryzyka.
  6. Wyznaczenie właściciela i terminu. Każde ważne działanie wymaga odpowiedzialnej osoby.
  7. Weryfikacja efektu. Przetestujcie, czy środek działa, a nie tylko czy został wdrożony.
  8. Rewizja. Aktualizujcie po incydencie, większej zmianie oraz zgodnie z ustalonym cyklem.
Rejestr ryzyka + plan działania: Dobry rejestr ryzyka pokazuje nie tylko prawdopodobieństwo i skutki. Powinien również wskazywać właściciela ryzyka, istniejące kontrole, przyjęte środki, termin realizacji, status i ryzyko rezydualne po podjęciu działań.

Odpowiedzialność kierownictwa i szkolenia

Ustawa o cyberbezpieczeństwie wymaga, aby osoby z kierownictwa podmiotu przeszły szkolenie z zakresu środków bezpieczeństwa. Przepisy MCFFS 2026:11 uzupełniają ramy prawne od 1 października 2026 r. o przepisy szczegółowe i ogólne wytyczne dotyczące środków bezpieczeństwa i szkoleń.

Raportowanie do kierownictwa powinno zapewniać zrozumiałą podstawę do podejmowania decyzji: najważniejsze ryzyka, większe incydenty, otwarte działania wysokiego ryzyka, krytyczne braki u dostawców, wyniki testów/audytów oraz decyzje, które muszą zostać podjęte.

Dokumentacja: pokażcie, jak wymogi przekładają się na praktykę

Częstą słabością jest duża liczba dokumentów polityk przy słabej identyfikowalności między ryzykiem a faktyczną kontrolą. Dlatego stwórzcie prosty łańcuch:

wymóg → ryzyko → kontrola → osoba odpowiedzialna → dowód → monitorowanie → doskonalenie.

Dowodami mogą być protokoły decyzji, konfiguracje techniczne, rejestry szkoleń, wyciągi z logów, wyniki audytów, protokoły testów, oceny dostawców, raporty z incydentów i testy przywracania systemów.

Od czego firma powinna zacząć?

  1. Potwierdźcie, że organizacja podlega ustawie i dokonajcie wymaganego zgłoszenia.
  2. Wyznaczcie osoby odpowiedzialne i ustanówcie zarządzanie na poziomie kierowniczym.
  3. Zinwentaryzujcie krytyczne usługi i zależności.
  4. Przeprowadźcie udokumentowaną analizę ryzyka.
  5. Wykonajcie analizę luk (gap analysis) w dziesięciu obszarach.
  6. Priorytetyzujcie działania tam, gdzie konsekwencje są największe.
  7. Zbudujcie zdolność reagowania na incydenty i zapewniania ciągłości.
  8. Sklasyfikujcie krytycznych dostawców.
  9. Wprowadźcie monitorowanie, wskaźniki, testy i audyty.
  10. Dokumentujcie szkolenia i okresowe przeglądy.

Szybka lista kontrolna

  • Czy istnieje aktualny rejestr ryzyka z wyznaczonymi właścicielami?
  • Czy plan zarządzania incydentami został przetestowany?
  • Czy istnieją analizy BIA i plany ciągłości dla krytycznych działań?
  • Czy dostawcy zostali sklasyfikowani według krytyczności?
  • Czy istnieje proces obsługi luk, aktualizacji i bezpiecznego rozwoju?
  • Czy mierzycie, czy środki bezpieczeństwa faktycznie działają?
  • Czy szkolenia są udokumentowane, w tym szkolenia dla kierownictwa?
  • Czy kryptografia i zarządzanie kluczami są kontrolowane tam, gdzie są potrzebne?
  • Czy uprawnienia i zasoby zostały zinwentaryzowane?
  • Czy uwierzytelnianie i komunikacja awaryjna są dostosowane do ryzyka?
Pakiet szablonów NIS2 do zarządzania ryzykiem, środkami bezpieczeństwa i ustawą o cyberbezpieczeństwie

Ustrukturyzujcie prace nad bezpieczeństwem

Pakiet szablonów NIS2 2026 od Mallbutiken zawiera 15 zintegrowanych szablonów Word/PDF dotyczących m.in. zarządzania ryzykiem, incydentami, ciągłością, bezpieczeństwem dostawców i monitorowaniem. Cena w sklepie: 199 SEK.

Zobacz pakiet szablonów NIS2
Powrót do blogu