Mentionsy Mentionsy
RODOłamacz
RODOłamacz

Odc. 80 ISO w służbie NIS2, czy NIS2 w służbie ISO?

03.09.2025 ·24 min 48 s

NIS2, czyli wyjątkowy gość i wyjątkowy temat! Maciej Patakiewicz, Ekspert ds. cyberbezpieczeństwa w Omni Modo, audytor wiodący ISO/IEC 27001, który razem z Tomaszem Osiejem i Michałem Czarneckim zmierzy się z jednym z najgorętszych tematów w branży – wdrożeniem NIS2. Ten to prawdziwa kopalnia wiedzy o tym, jak połączyć te dwa światy w praktyce. Przyjrzymy się m.in. temu: • Co to jest NIS 2 i jakie wyzwania niesie ze sobą wdrożenie tej dyrektywy? • Jakie są różnice między NIS2 a ISO 27001? • Kiedy warto rozpocząć przygotowania do wdrożenia NIS2 i jak najlepiej się do tego zabrać? • Dlaczego NIS2 i ISO 27001 to kluczowe elementy w budowaniu bezpieczeństwa cybernetycznego? Jeśli chcesz poznać odpowiedzi na te pytania i zgłębić temat cyberbezpieczeństwa – nie czekaj i odsłuchaj już teraz!

Dzień dobry Państwu, witamy bardzo serdecznie w kolejnym odcinku naszego podcastu RODOłamacz. Z tej strony Tomasz Osiej i Michał Czarnecki. I wyjątkowo dzisiaj mamy gościa, zaczynamy, no w sumie chyba jakby nową odsłonę, czyli jakby tylko na pewno nową odsłonę, bo zaczynamy z gościem. Maciej, przedstaw się, będzie najsensowniej. Maciej Patakiewicz. Dziękujemy, powiedz coś więcej. Pełnomocnik systemów ISO do zarządzania bezpieczeństwem informacji, ekspert bezpieczeństwa informacji, człowiek. Człowiek, który zna się, audytor, który się zna na pewnych kwestiach. Też zaraz wyjaśnimy, dlaczego o tym mówimy.

Udało się. Trwało to 80 odcinków, 79 i udało się. I teraz skąd twoja wizyta? Ponieważ my powiemy dlaczego, a ty się odniesiesz, albo zaprzeczysz. Natomiast generalnie chcemy porozmawiać o temacie bardzo istotnym z naszego punktu widzenia, ponieważ jesteś najbliżej tego tematu jako człowiek od bezpieczeństwa, ISO i tych wszystkich rzeczy trochę skomplikowanych dla większości osób. Mianowicie będziemy mówić o NIS2, a w zasadzie połączeniu NIS2, ISO i jak to rozumieć, w jaki sposób to wytłumaczyć. Więc myślę, że zaczniemy od podstawowego pytania. Co to jest ISO? Komu to służy? I na co to komu?

Można w skrócie powiedzieć, że ISO to jest zbiór standardów działania i usystematyzowanego sposobu zapewnienia pewnych zgodności z pewnymi wymaganiami, które sobie stawiamy. W przypadku bezpieczeństwa informacji jest to zapewnienie bezpieczeństwa informacji, czyli zbudowanie tego systemu w taki sposób, żeby wszyscy wiedzieli, co się dzieje, jakie są role, jakie są kroki, co firma robi. Czyli pomaga nam zarządzać. ISO ma nam pomóc zarządzać, nie robić to na siłę, tylko ma nam pomóc. OK, to ponieważ jesteśmy w tak, myślę, Dobre jest sytuacja, że nas jest dwóch, a ty jeden, ale nie będziemy cię atakować, po co jest ISO i dlaczego jest takie ważne, a raczej przeciwnie, bo chcemy wspólnie w tej rozmowie wydobyć pewne rzeczy, które będą bardzo przydatne naszym widzom i słuchaczom.

Bo wiemy, że ISO jest standardem, czyli jak wyjaśnimy sobie od razu, to nie jest prawo. To jest pewna norma brytyjska, Brytyjczycy to wymyślili. Tak, oni to wymyślili, żeby ustandaryzować, żeby firmy nie musiały tego tworzyć od początku, tylko iść pewnymi krokami, pewnymi kamieniami milowymi, które osiągają i żeby to robić w jednoznaczny sposób. Nie każdy sobie, tylko wymyśliliśmy jak zarządzać, stwierdziliśmy, że to zarządzanie działa w taki sposób, mamy to. A z perspektywy rynkowej, jeżeli mamy organizacje, często firmy gdzieś w Polsce, powstające w garażach, które później się, mam nadzieję, przekształcą w międzynarodowe korporacje, to gdzie jest ten moment, że firma stwierdza OK, mamy kilku pracowników, mamy magazyn, kupiliśmy komputery, mamy samochód służbowy, najważniejsze, i kiedy jest ten moment, że powinniśmy się zastanowić, czy ISO nam się opłaca?

Czy nam się opłaca? Możemy zastanowić się już na początku, bo nie musimy wdrażać wszystkich kroków, wszystkich punktów. W małej organizacji wiele tych punktów jest niepotrzebnych. Mamy firmę trzyosobową, nie potrzebujemy rozdzielać na papierze ról, bo większość tych ról jest połączonych. Ale jeżeli organizacja rośnie, to rozdział ról, obowiązków oraz pewnych Praktyk, jakie mamy przy zawieraniu nowych umów, dobieraniu kontrahentów, zakupu aplikacji nam pomaga. Pomaga nam zapewnić bezpieczeństwo, w dużej mierze oszczędzać pieniądze i zadbać o to, żebyśmy byli zgodni z naszymi wymaganiami, naszymi standardami, określić co chcemy mieć. Im uzyskać odpowiedzi. Pamiętajmy, że jak dobieramy kontrahenta, to w momencie rozmów i samych negocjacji mamy duże pole manewru.

Później jest już nam trudniej. ISO nam pomaga zawsze zorganizować to, co powinniśmy zrobić. W jaki sposób. Stawia nas krok po kroku. W wielu kwestiach będzie ten problem, że Audyty wewnętrzne, inne rzeczy, które w małej organizacji ciężko wykonać i ciężko powiedzieć, kto ma to zrobić, bo musimy wziąć kogoś z zewnątrz. Ta ilość osób z zewnątrz nagle może być większa od naszej organizacji. W dużych organizacjach, czy średnich, jest to jak najbardziej ułatwione. Możemy mieć osoby odpowiedzialne za pewne kwestie, za nadzór nad tymi rzeczami, jak również ten audyt wewnętrzny organizowany nawet przez osoby z zewnątrz jest bardziej trafny, bo ciężko się sprawdzić samemu. Okej, to powiedzmy, że myślimy o tej normie ISO. Nie wiem, czy odbieracie maile, ja to często robię.

Oprócz tego, że często zostaje wybrane, żeby odziedziczyć jakiś milion dolarów od jakiegoś arabskiego szejka, to dostaję równie często maile dotyczące właśnie certyfikacji. Certyfikuj się taką, normalną, śmaką, weekendowo, wyjazdowo, połączone z grillem. No i pytanie, czy trzeba się certyfikować? Czy nie trzeba się certyfikować, a jeżeli to jak, u kogo i za ile? Dobra, to czy trzeba się certyfikować? Nie, to jest nasza decyzja. Certyfikacja, jest to potwierdzone działanie systemu zgodnie z normą przez niezależną, akredytowaną przez międzynarodową organizację ISO, jednostkę certyfikującą. W Polsce jest kilka jednostek, nie musimy się certyfikować przez polską jednostkę.

I to nie jest tylko, ale aż potwierdzenie, że my działamy według tych standardów w pełni. Jeżeli jesteśmy mniejszą organizacją, mamy mniejszy budżet, klienci od nas nie wymagają, możemy działać w zgodzie z tymi standardami, budować ten system. Kiedy dojrzejemy zarówno jako organizacje, jak również finansowo do tego, uzyskać certyfikację. Nie zcertyfikujemy systemu, który był wczoraj wymyślony, bo on nie będzie działał. Więc tak czy siak przed certyfikacją ten system musi działać. A ile to kosztuje? To zależy zawsze od wielkości organizacji, od tego czym się zajmuje, ilości lokalizacji. Dość skomplikowana sprawa. No tak, to ja może wejdę w słowo, żeby wszyscy to zrozumieli, naszych słuchaczy i widzów, bo do pewnego momentu musimy sobie zdać sprawę z tego, że może inaczej, podsumowując troszkę, bo będziemy przechodzić do następnego tematu.

Po pierwsze, ISO to jest pewien standard, czyli to jest uporządkowanie Jeszcze raz uporządkowanie czynności, które należy podjąć. Ja mówię w wielkim skrócie. Ci, którzy są od ISO, albo im się to spodoba, albo nie. Ale patrząc na to z punktu widzenia takiego uporządkowania tego, czy powiedzmy zarządzania, albo z punktu widzenia prawnika. To jest po prostu uporządkowanie pewnych kroków, ustalenie pewnych kroków, jak przy standaryzacji, które jeżeli podejmiemy, to osiągniemy pewien efekt w postaci bezpieczeństwa. I to może być standaryzacja bezpieczeństwa w różnych obszarach. My tutaj akurat Rozmawiamy najczęściej o 27001, ale tych standardów jest trochę więcej. Druga kwestia to jest taka, że ktoś to wymyślił, czyli wymyślił takie perpetuum mobile w postaci ISO, czyli to jest powtarzalne.

Także chyba na pewno na YouTube damy link do tej ankiety. Tak, tak, tak. Może też w opisie odcinka na innych platformach nam się to uda. Będzie z całą pewnością, dlatego że warto skorzystać z narzędzia, które jest gotowe, które przygotowaliśmy, bo też się tym zajmujemy. Ale teraz tak, sprawdzamy i to jest takie sprawdzenie powiedziałbym wstępne, dlatego że tych czynników jest bardzo dużo, bo wracając trochę do tematu NIS2 i czemu to ma służyć. To ma służyć podniesieniu poziomu bezpieczeństwa, czy cyberbezpieczeństwa w organizacjach. I problem z NIS2 polega na tym, te wszystkie dyskusje, które teraz się odbywają przy pracach nad projektem ustawy, Że wszyscy walczą o to, w jakim zakresie ona będzie stosowana i czy rzeczywiście tu kebaby pod to nie będą podlegać. Ja mam wątpliwości, bo jeżeli kebab będzie gdzieś blisko jednostek wojskowych, to ja myślę, że to łańcuchy dostaw, to na pewno.

Kebab może nie, ale dostawca już hurtowy samego tego mięsa do kebabu, już tak. A już pocisków to na pewno. Zależy, co tam w tych pociskach się znajdzie. I teraz się okazuje, że podmiotów, które mogą być w tym objętym, są dziesiątki tysięcy. Dokładnie. I to, co mnie interesuje, to jest odpowiedź na pytanie, jak one to zrobią, bo jeżeli ustawa już wejdzie w życie, wakacja legis nie będzie zbyt długie i będzie weryfikacja tego wszystkiego. Znaczy mało tego, bo powiedziałeś przed chwilą, że trzeba się samemu zgłosić. Więc jak te firmy to zrobią? Naszą rolą jest trochę też powiedzieć wszystkim, którym jesteśmy. Może być powtórka RODO z 2018 roku, gdzie nagle firmy obudziły się z ręką w nocniku przysłowiowym, że mamy duże obowiązki prawne, nagły natłok roboty i robimy wszystko ad hoc, na już, byle tylko pokazać, że coś zrobiliśmy.

A możemy zacząć pracować wcześniej. Pamiętajmy, wdrożenie bezpieczeństwa nie jest, nie będzie tanie. Utrzymanie tego systemu, jak również w ogóle zapewnienie utrzymania bezpieczeństwa w jakiejkolwiek organizacji, zawsze wiąże się z wydatkami. A żyjemy w czasach nie z pytaniem, czy dostaniemy, będziemy objęci jakikolwiek atakiem, próbą ataku, tylko kiedy. Wyjdziemy sobie na stronę internetową naszej firmy, wejdziemy w panel administracyjny i popatrzymy na ilość zapytań, które zostały zablokowane przez dostawcę hostingu. A jak teraz zbliżamy się lub zamierzamy wpaść tutaj do tego stawu z NIS-em, czy ISO tutaj jest jakimś kołem ratunkowym? ISO pomaga zapewnić zgodność w pewnym zakresie.

NIS ma dodatkowe wymagania w stosunku do ISO. ISO mówi w wielu punktach z NISem wspólnie. Masz mieć role, audyty bezpieczeństwa, działać w oparciu o ryzyko. Masz monitorować to bezpieczeństwo, masz raportować incydenty, analizować je i to jest wspólne. ISO pomaga nam zapewnić schemat działania, schemat dokumentowania tego działania, bo pamiętajmy, że w NIS-ie będziemy musieli raportować jak działamy i dlaczego. Więc tutaj ISO jest takim pięknym krokiem, że ok, mam standard, działam według niego, określiłem. I mówi mi co robić. Takie nauki przedmałżeńskie trochę. Tak, dokładnie. ISO mówi ogólnie co mam robić.

NIS w wielu miejscach to doprecyzowuje, bo jeszcze projekt ustawy nam nie sprecyzował wszystkiego, ale na przykład, że incydenty będziemy raportowali do konkretnego organu, czy to będzie NASK, czy to będzie jakiś NASK, czy CIRT branżowy, to się okaże. Ale będziemy musieli to raportować wyżej, ktoś inny nas ospetuje. W stosunku do RODO będzie zmiana, to będziemy mieli 24 godziny na raportowanie incydentów krytycznych. Kolejna zmiana, nigdzie nie będziemy zwolnieni z informowania też u RODO. Czyli będziemy skarżyli się na nasze jakieś tutaj wpadki, czyli incydenty, czy były zamierzone, czy były zewnętrzne i nie spodziewaliśmy się, do dwóch instytucji. Z różnymi czasami działania, z różnymi karami i z różnymi możliwościami wpływania na naszą organizację.

Co z tym zrobić? Dyrektywa już się nie zmieni, bo dyrektywa już istnieje, jest przyjęta przez Parlament Europejski. Co gorsze, Polska miała się do zeszłego roku do niej dostosować i mieć tą ustawę. Jesteśmy prawie rok w plecy. A to jest nasza taka polska decencja legislacyjna. Tak. Czy budować bezpieczeństwo już teraz? Tak. Dlaczego? Bo system nie tworzy się jeden dzień, nie tworzy się go tydzień, nie tworzy się go miesiąc. Jeżeli on ma nam pomóc, a nie przeszkadzać, to on ma być dla nas. My go mamy dostosować pod siebie. Poza tym, co by nie było, też trzeba dostosować kadry bądź partnerów, którzy nam to bezpieczeństwo zapewnią. W Polsce mamy bardzo dużo firm, w których na tysiąc osób mamy trzy osoby z działu IT odpowiedzialne za helpdesk, zakup oprogramowania, wsparcie użytkownika, naprawy i udział w milionie spotkań, co budujemy, jak budujemy, żeby biznes mógł działać.

I teraz samemu te trzy osoby z NIS-em nie poradzą sobie. Będzie za dużo dla nich działań, bądź też będą te działania robione ok, coś zrobiłem na piśmie, ale to nie będzie zrobione w rzeczywistości, nie będzie nadzorowane. Więc albo budujemy system, który nas pomaga z partnerami, albo budujemy sobie, czyli musimy mieć jakąś rekrutację. Kto dzisiaj zatrudniał kogoś do bezpieczeństwa albo próbował zatrudnić informatyka, wie, że to nie trwa tydzień. To pytanie mam do was obu, żeby trochę Maćkę odciążyć. Czego najbardziej się boimy w tym sposobie wprowadzania NIS-u, NIS2 w rzeczywistości? Gdzie mogą być te pola minowe największe z punktu widzenia firm, które jeszcze nie dostrzegają tych problemów związanych z tym, co ich czeka?

Pierwszy to już sam odpowiedziałem, to znaczy oni po prostu nie wiedzą tego, co powinni wiedzieć. A później? Druga część. Koszty, których firmy się boją. I brak systemu. Brak systemu, bo nie wiedzą do czego. Brak systemu, czyli w wielu firmach zmiany od funkcjonowania firmy od A do Z. Już skończy się zakup oprogramowania ad hoc, bo nagle ktoś wymyślił, że potrzebuje super nowej nakładki na CRM albo super nowego oprogramowania do marketingu i śledzenia naszych klientów. Z drugiej strony też modernizacja infrastruktury i aktywów, co tutaj jest dużą kwestią. Pamiętajmy wszyscy jak skończył się śmiercią naturalną Windows 7 i firmy 3 lata później po braku wsparcia przez Microsoft zaczęły planować aktualizację do dziesiątki.

Przez wcześniej można było to zrobić za darmo, a nie było. Nie, nie, nie. Teraz robimy dziesiątkę później, zapłacimy za to. Planujemy. Windows 10 skończy jego wsparcie. W tym roku. Firmy, jeszcze nie wszystkie firmy, wiele firm nie przeszło aktualizacji do 7, która ma już 6 lat, jak i nie ma z nami. Nie powinno być. To też mam takie pytanie, ponieważ my już wdrażamy u części naszych klientów ISO i tu w zasadzie mam dwa pytania. Ale zacznę od pierwszego najważniejszego. Ponieważ wdrażamy już części klientów pod NIS i korzystamy z ISO, to pytanie w jakim stopniu, bo moim zdaniem to jest ogromne ryzyko, boimy się szalotonerii. Momentu takiego, w którym wszyscy ci, którzy zajmowali się fotowoltaiką albo dostarczają teraz, nie wiem co, dostarczali wodę do biura, ale ten biznes się skończył, to oni się teraz wezmą za NIS2, bo widzą przecież, my wiemy jak to zrobić, przeczytaliśmy ustawy, to jest proste.

Tak, mamy gotowe wzory i zrobimy wam to za... I możemy działać. 2 tysiące złotych. Razy dwa. Netto na rękę. 2 tysiące to bardzo... Z dojazdem do klienta, do pięciu lokalizacji. Bardzo drogą podajecie stawkę. Natomiast generalnie, jeżeli oni się pojawią, to jakie są ryzyka dla firm, którzy będą to wdrażać? Bo to nie jest tak, że my wdrożymy NIS2 i powiemy, jest OK, bo ktoś to będzie weryfikował. Poza tym, w tym systemie ISO, który jest identyczny, każde wdrożenie ma to samo, mamy rzeczy związane z weryfikacją, ale też doskonaleniem, czy samodoskonaleniem. Więc pytanie, jakie są tu największe ryzyka dla firm, bo wdrożyć na papierze można. Co dalej? Wdrożyć system, który nie będzie działał. Druga rzecz, będzie wdrożyć system, który będzie nam przeszkadzał w prowadzeniu biznesu.

Powiedzieliśmy troszkę o zależności między nimi i o tym chyba, że trzeba się zacząć już brać za pewne rzeczy wcześniej, żeby właśnie nie zostać jak ten Himmelsbach z kebabem, Już przystosowywać organizację do tego, żeby ten system bezpieczeństwa rzeczywiście nie przeszkadzał, a raczej wspierał, przy odrobinie szczęścia, procesy biznesowe. Bezpieczeństwo zawsze odrobinę będzie nam przeszkadzać, ale żeby to nie było przeszkadzanie, które nas blokuje. Żebyśmy też określili firmę, jak robimy, jak działamy, wszyscy żeby wiedzieli i to pomoże. I tym się chyba właśnie też zajmuje nasz dział bezpieczeństwa w Omni Modo, więc Product Placement zapraszamy do kontaktu. Zapraszamy już teraz, dlatego że czasu rzeczywiście jest niewiele. Proszę nie czekać na ustawę.

Wejdzie ustawa albo się pojawi, to wszyscy się przerzucą z nieznanych nam dziedzin życia, gospodarki na wdrażanie NIS. To po pierwsze, a po drugie też wspomnieliśmy o dostawcach, o tym, że oni też powinni być sprawdzeni, a to będzie temat naszego kolejnego Spotkania, więc będziemy mówić o karze nałożonej przez urząd, co się wkomponowuje de facto w to bezpieczeństwo. Zapraszamy na kolejny nasz odcinek. Także będą frytki, milionowe kary i prywatność. Zapraszamy do oglądania i do słuchania. Na dzisiaj dziękujemy. Bardzo dziękuję Macieju za obecność. Bardzo dziękuję. Państwu za słuchanie i w międzyczasie życzymy spokojnego przetwarzania. Dziękujemy i do zobaczenia.

Pokazano wszystkie 21 dopasowań. Transkrypcja generowana automatycznie i niesprawdzana ręcznie — może zawierać błędy.