Mentionsy Mentionsy
RODOłamacz
RODOłamacz

Odc. 80 ISO w służbie NIS2, czy NIS2 w służbie ISO?

03.09.2025 ·24 min 48 s

NIS2, czyli wyjątkowy gość i wyjątkowy temat! Maciej Patakiewicz, Ekspert ds. cyberbezpieczeństwa w Omni Modo, audytor wiodący ISO/IEC 27001, który razem z Tomaszem Osiejem i Michałem Czarneckim zmierzy się z jednym z najgorętszych tematów w branży – wdrożeniem NIS2. Ten to prawdziwa kopalnia wiedzy o tym, jak połączyć te dwa światy w praktyce. Przyjrzymy się m.in. temu: • Co to jest NIS 2 i jakie wyzwania niesie ze sobą wdrożenie tej dyrektywy? • Jakie są różnice między NIS2 a ISO 27001? • Kiedy warto rozpocząć przygotowania do wdrożenia NIS2 i jak najlepiej się do tego zabrać? • Dlaczego NIS2 i ISO 27001 to kluczowe elementy w budowaniu bezpieczeństwa cybernetycznego? Jeśli chcesz poznać odpowiedzi na te pytania i zgłębić temat cyberbezpieczeństwa – nie czekaj i odsłuchaj już teraz!

Ale też na początek tak. Po pierwsze zapraszamy Państwa w imieniu firmy Omni Modo, o czym przypominamy za każdym razem, i portalu GDPR.pl oraz gdzie można nas znaleźć, czyli Spotify, Apple Podcast i YouTube. To są te kanały, ale nie tylko tam, gdzie można nas znaleźć. No i co, zaczniemy od wyjaśnienia, skąd wizytała Macieja, ale jeszcze zanim zaczniemy, to powiemy, że ten odcinek jest wyjątkowy, bo to jest odcinek 80. Także 80 odcinków do nas szedłeś, aż doszedłeś. Jesteśmy w tym miejscu. Przyjęliśmy, rozpatrzyliśmy pozytywnie twoje podanie.

Można w skrócie powiedzieć, że ISO to jest zbiór standardów działania i usystematyzowanego sposobu zapewnienia pewnych zgodności z pewnymi wymaganiami, które sobie stawiamy. W przypadku bezpieczeństwa informacji jest to zapewnienie bezpieczeństwa informacji, czyli zbudowanie tego systemu w taki sposób, żeby wszyscy wiedzieli, co się dzieje, jakie są role, jakie są kroki, co firma robi. Czyli pomaga nam zarządzać. ISO ma nam pomóc zarządzać, nie robić to na siłę, tylko ma nam pomóc. OK, to ponieważ jesteśmy w tak, myślę, Dobre jest sytuacja, że nas jest dwóch, a ty jeden, ale nie będziemy cię atakować, po co jest ISO i dlaczego jest takie ważne, a raczej przeciwnie, bo chcemy wspólnie w tej rozmowie wydobyć pewne rzeczy, które będą bardzo przydatne naszym widzom i słuchaczom.

Później jest już nam trudniej. ISO nam pomaga zawsze zorganizować to, co powinniśmy zrobić. W jaki sposób. Stawia nas krok po kroku. W wielu kwestiach będzie ten problem, że Audyty wewnętrzne, inne rzeczy, które w małej organizacji ciężko wykonać i ciężko powiedzieć, kto ma to zrobić, bo musimy wziąć kogoś z zewnątrz. Ta ilość osób z zewnątrz nagle może być większa od naszej organizacji. W dużych organizacjach, czy średnich, jest to jak najbardziej ułatwione. Możemy mieć osoby odpowiedzialne za pewne kwestie, za nadzór nad tymi rzeczami, jak również ten audyt wewnętrzny organizowany nawet przez osoby z zewnątrz jest bardziej trafny, bo ciężko się sprawdzić samemu. Okej, to powiedzmy, że myślimy o tej normie ISO. Nie wiem, czy odbieracie maile, ja to często robię.

I to nie jest tylko, ale aż potwierdzenie, że my działamy według tych standardów w pełni. Jeżeli jesteśmy mniejszą organizacją, mamy mniejszy budżet, klienci od nas nie wymagają, możemy działać w zgodzie z tymi standardami, budować ten system. Kiedy dojrzejemy zarówno jako organizacje, jak również finansowo do tego, uzyskać certyfikację. Nie zcertyfikujemy systemu, który był wczoraj wymyślony, bo on nie będzie działał. Więc tak czy siak przed certyfikacją ten system musi działać. A ile to kosztuje? To zależy zawsze od wielkości organizacji, od tego czym się zajmuje, ilości lokalizacji. Dość skomplikowana sprawa. No tak, to ja może wejdę w słowo, żeby wszyscy to zrozumieli, naszych słuchaczy i widzów, bo do pewnego momentu musimy sobie zdać sprawę z tego, że może inaczej, podsumowując troszkę, bo będziemy przechodzić do następnego tematu.

pojawiło nam się NIS2. Teraz pytanie jest takie, jak jest NIS2, to znaczy, że było NIS1, a może było NIS0? Dlaczego jest NIS2? W ogóle czym jest NIS? Jest to dyrektywa o cyberbezpieczeństwie. Był NIS1, bo jest NIS2. NIS1 obowiązywał nas wcześniej, obowiązywał tylko wybrane podmioty. Gdzie podmiot dowiadywał się tak naprawdę pisemnie. Nie musiał sam podejmować weryfikacji NIS2. Rozszerza te podmioty, które są objęte dyrektywą o nowe spółki i nowe zakresy działalności. Mamy teraz podmioty krytyczne i podmioty ważne. Co najważniejsze, to podmiot sam musi się zweryfikować, czy podchodzi pod tą dyrektywę i musi spełniać te wymagania. Tu już jest po naszej stronie, po stronie organizacji sprawdzenie, czy ona mnie obowiązuje.

A możemy zacząć pracować wcześniej. Pamiętajmy, wdrożenie bezpieczeństwa nie jest, nie będzie tanie. Utrzymanie tego systemu, jak również w ogóle zapewnienie utrzymania bezpieczeństwa w jakiejkolwiek organizacji, zawsze wiąże się z wydatkami. A żyjemy w czasach nie z pytaniem, czy dostaniemy, będziemy objęci jakikolwiek atakiem, próbą ataku, tylko kiedy. Wyjdziemy sobie na stronę internetową naszej firmy, wejdziemy w panel administracyjny i popatrzymy na ilość zapytań, które zostały zablokowane przez dostawcę hostingu. A jak teraz zbliżamy się lub zamierzamy wpaść tutaj do tego stawu z NIS-em, czy ISO tutaj jest jakimś kołem ratunkowym? ISO pomaga zapewnić zgodność w pewnym zakresie.

NIS ma dodatkowe wymagania w stosunku do ISO. ISO mówi w wielu punktach z NISem wspólnie. Masz mieć role, audyty bezpieczeństwa, działać w oparciu o ryzyko. Masz monitorować to bezpieczeństwo, masz raportować incydenty, analizować je i to jest wspólne. ISO pomaga nam zapewnić schemat działania, schemat dokumentowania tego działania, bo pamiętajmy, że w NIS-ie będziemy musieli raportować jak działamy i dlaczego. Więc tutaj ISO jest takim pięknym krokiem, że ok, mam standard, działam według niego, określiłem. I mówi mi co robić. Takie nauki przedmałżeńskie trochę. Tak, dokładnie. ISO mówi ogólnie co mam robić.

NIS w wielu miejscach to doprecyzowuje, bo jeszcze projekt ustawy nam nie sprecyzował wszystkiego, ale na przykład, że incydenty będziemy raportowali do konkretnego organu, czy to będzie NASK, czy to będzie jakiś NASK, czy CIRT branżowy, to się okaże. Ale będziemy musieli to raportować wyżej, ktoś inny nas ospetuje. W stosunku do RODO będzie zmiana, to będziemy mieli 24 godziny na raportowanie incydentów krytycznych. Kolejna zmiana, nigdzie nie będziemy zwolnieni z informowania też u RODO. Czyli będziemy skarżyli się na nasze jakieś tutaj wpadki, czyli incydenty, czy były zamierzone, czy były zewnętrzne i nie spodziewaliśmy się, do dwóch instytucji. Z różnymi czasami działania, z różnymi karami i z różnymi możliwościami wpływania na naszą organizację.

W szczególności w NIS-ie jest wskazane wprost, że w ramach naruszenia bezpieczeństwa możemy dostać działania do wdrożenia i mieć na nie określony czas. To korespondencja seryjna jakaś. Tak, będziemy mieć korespondencję seryjną. No dobrze, ja mam takie pytanie, trochę będąc adwokatem diabła, bo na pewno to pytanie ludziom w głowie się pojawia. Czy już zacząć się przygotowywać, skoro mamy projekt ustawy, to nieważne, czy jest wersja 8 czy 9, zobaczymy na ile nasz pomysłowy ustawodawca, bo to nawet jeszcze nie jest w Sejmie, na chwilę obecną, na dzień dzisiejszy, jak to nagrywamy, nie jest to w Sejmie. Skoro jest to projekt i to na bardzo wczesnym etapie, I skoro jeszcze nie znamy tak naprawdę wymogów jakie będą, to czy już się zacząć przygotowywać, czy sobie to po prostu zostawić na zasadzie na ostatnią chwilę, zostawić sobie na jakąś chwilę i wprowadzać później.

Co z tym zrobić? Dyrektywa już się nie zmieni, bo dyrektywa już istnieje, jest przyjęta przez Parlament Europejski. Co gorsze, Polska miała się do zeszłego roku do niej dostosować i mieć tą ustawę. Jesteśmy prawie rok w plecy. A to jest nasza taka polska decencja legislacyjna. Tak. Czy budować bezpieczeństwo już teraz? Tak. Dlaczego? Bo system nie tworzy się jeden dzień, nie tworzy się go tydzień, nie tworzy się go miesiąc. Jeżeli on ma nam pomóc, a nie przeszkadzać, to on ma być dla nas. My go mamy dostosować pod siebie. Poza tym, co by nie było, też trzeba dostosować kadry bądź partnerów, którzy nam to bezpieczeństwo zapewnią. W Polsce mamy bardzo dużo firm, w których na tysiąc osób mamy trzy osoby z działu IT odpowiedzialne za helpdesk, zakup oprogramowania, wsparcie użytkownika, naprawy i udział w milionie spotkań, co budujemy, jak budujemy, żeby biznes mógł działać.

I teraz samemu te trzy osoby z NIS-em nie poradzą sobie. Będzie za dużo dla nich działań, bądź też będą te działania robione ok, coś zrobiłem na piśmie, ale to nie będzie zrobione w rzeczywistości, nie będzie nadzorowane. Więc albo budujemy system, który nas pomaga z partnerami, albo budujemy sobie, czyli musimy mieć jakąś rekrutację. Kto dzisiaj zatrudniał kogoś do bezpieczeństwa albo próbował zatrudnić informatyka, wie, że to nie trwa tydzień. To pytanie mam do was obu, żeby trochę Maćkę odciążyć. Czego najbardziej się boimy w tym sposobie wprowadzania NIS-u, NIS2 w rzeczywistości? Gdzie mogą być te pola minowe największe z punktu widzenia firm, które jeszcze nie dostrzegają tych problemów związanych z tym, co ich czeka?

Przez wcześniej można było to zrobić za darmo, a nie było. Nie, nie, nie. Teraz robimy dziesiątkę później, zapłacimy za to. Planujemy. Windows 10 skończy jego wsparcie. W tym roku. Firmy, jeszcze nie wszystkie firmy, wiele firm nie przeszło aktualizacji do 7, która ma już 6 lat, jak i nie ma z nami. Nie powinno być. To też mam takie pytanie, ponieważ my już wdrażamy u części naszych klientów ISO i tu w zasadzie mam dwa pytania. Ale zacznę od pierwszego najważniejszego. Ponieważ wdrażamy już części klientów pod NIS i korzystamy z ISO, to pytanie w jakim stopniu, bo moim zdaniem to jest ogromne ryzyko, boimy się szalotonerii. Momentu takiego, w którym wszyscy ci, którzy zajmowali się fotowoltaiką albo dostarczają teraz, nie wiem co, dostarczali wodę do biura, ale ten biznes się skończył, to oni się teraz wezmą za NIS2, bo widzą przecież, my wiemy jak to zrobić, przeczytaliśmy ustawy, to jest proste.

We wszystkich krokach będzie go hamował. Czyli strata. Strata. Bo ustawimy sobie system tak, że biznes nie będzie mógł żadnych nowych podnieść czynności, bo sama weryfikacja, czy może to zrobić, będzie trwała pół roku. Podsumowując nasze dzisiejsze spotkanie, rozmawialiśmy, zaczęliśmy od norm ISO, czyli takich rynkowych standardów zarządzania ryzykiem i bezpieczeństwem w organizacji, przeszliśmy do tego NIS-u. Na wpół legendarnego i nadchodzącej niczym fala upałów jesiennych ustawy, która dotyczy tylko tych podmiotów o jakimś szczególnym znaczeniu dla gospodarki.

Powiedzieliśmy troszkę o zależności między nimi i o tym chyba, że trzeba się zacząć już brać za pewne rzeczy wcześniej, żeby właśnie nie zostać jak ten Himmelsbach z kebabem, Już przystosowywać organizację do tego, żeby ten system bezpieczeństwa rzeczywiście nie przeszkadzał, a raczej wspierał, przy odrobinie szczęścia, procesy biznesowe. Bezpieczeństwo zawsze odrobinę będzie nam przeszkadzać, ale żeby to nie było przeszkadzanie, które nas blokuje. Żebyśmy też określili firmę, jak robimy, jak działamy, wszyscy żeby wiedzieli i to pomoże. I tym się chyba właśnie też zajmuje nasz dział bezpieczeństwa w Omni Modo, więc Product Placement zapraszamy do kontaktu. Zapraszamy już teraz, dlatego że czasu rzeczywiście jest niewiele. Proszę nie czekać na ustawę.

Wejdzie ustawa albo się pojawi, to wszyscy się przerzucą z nieznanych nam dziedzin życia, gospodarki na wdrażanie NIS. To po pierwsze, a po drugie też wspomnieliśmy o dostawcach, o tym, że oni też powinni być sprawdzeni, a to będzie temat naszego kolejnego Spotkania, więc będziemy mówić o karze nałożonej przez urząd, co się wkomponowuje de facto w to bezpieczeństwo. Zapraszamy na kolejny nasz odcinek. Także będą frytki, milionowe kary i prywatność. Zapraszamy do oglądania i do słuchania. Na dzisiaj dziękujemy. Bardzo dziękuję Macieju za obecność. Bardzo dziękuję. Państwu za słuchanie i w międzyczasie życzymy spokojnego przetwarzania. Dziękujemy i do zobaczenia.

Pokazano wszystkie 15 dopasowań. Transkrypcja generowana automatycznie i niesprawdzana ręcznie — może zawierać błędy.