Kogo dotyczy rozporządzenie
Artykuł 21 ust. 5 NIS2 zobowiązał Komisję do określenia środków bezpieczeństwa dla dostawców, których usługi mają silny wymiar transgraniczny. Rozporządzenie wykonawcze 2024/2690 robi to dla tych „podmiotów, których dotyczy":
- dostawcy usług DNS i rejestry nazw domen TLD
- dostawcy usług chmurowych i dostawcy usług centrów danych
- dostawcy sieci dostarczania treści
- dostawcy usług zarządzanych (MSP) i zarządzanych usług bezpieczeństwa (MSSP)
- dostawcy internetowych platform handlowych, internetowych wyszukiwarek i platform serwisów społecznościowych
- dostawcy usług zaufania
To, czy w ogóle jesteś podmiotem NIS2, nadal zależy od NIS2 i prawa krajowego. Większość tych rodzajów podlega przepisom dopiero od średniej wielkości wzwyż, natomiast dostawcy usług DNS, rejestry nazw domen TLD i dostawcy usług zaufania podlegają im niezależnie od wielkości. Jeśli podlegasz przepisom i jesteś na tej liście, załącznik jest Twoim zbiorem reguł. Rozporządzenie opublikowano 18 października 2024 r., weszło w życie dwadzieścia dni później i uchyliło dawne rozporządzenie wykonawcze NIS1 2018/151.
Nie ma Cię na liście? Załącznik nadal jest najbardziej szczegółową oficjalną wykładnią art. 21, a wiele organów krajowych i klientów używa go jako punktu odniesienia. Dostawcy odpowiadający na kwestionariusze NIS2 rozpoznają większość jego pozycji (zobacz nasz poradnik o kwestionariuszach).
Proporcjonalność i „w stosownych przypadkach"
Artykuł 2 ust. 2 wymaga poziomu bezpieczeństwa odpowiedniego do ryzyka. Podmioty muszą uwzględnić swoją ekspozycję na ryzyko, wielkość oraz prawdopodobieństwo i dotkliwość incydentów. Wiele wymogów zawiera zastrzeżenia, takie jak „w stosownych przypadkach". Jeśli uznasz, że któryś Cię nie dotyczy, musisz „w zrozumiały sposób udokumentować [swoje] uzasadnienie". Lista kontrolna poniżej ma na to dokładnie status N/D (uzasadnione). Wpisz powód w polu notatki i wyeksportuj go.
Kilka wymogów wprost skaluje się też z wielkością. Na przykład małe podmioty mogą łączyć rolę bezpieczeństwa z innymi obowiązkami (1.2.4) i stosować alternatywne środki w przypadku bezstronnych niezależnych przeglądów (2.3.2).
13 dziedzin w skrócie
| Załącznik | Dziedzina | NIS2 | Główne powiązania z ISO 27001:2022 (ENISA) |
|---|---|---|---|
| 1 | Polityka bezpieczeństwa, role i odpowiedzialności | 21(2)(a) | 5.2, 5.3, A.5.1–A.5.4 |
| 2 | Zarządzanie ryzykiem, monitorowanie zgodności, niezależny przegląd | 21(2)(a) | 6.1–6.2, 8.2–8.3, 9.2, A.5.35, A.5.36 |
| 3 | Obsługa incydentów, logowanie, zgłaszanie zdarzeń, reagowanie, przegląd po incydencie | 21(2)(b) | A.5.24–A.5.28, A.6.8, A.8.15–A.8.17 |
| 4 | Ciągłość działania, kopie zapasowe, redundancja, zarządzanie kryzysowe | 21(2)(c) | A.5.29, A.5.30, A.8.13, A.8.14 |
| 5 | Bezpieczeństwo łańcucha dostaw i rejestr dostawców | 21(2)(d) | A.5.19–A.5.22, A.8.30 |
| 6 | Nabywanie, bezpieczne wytwarzanie, konfiguracja, zmiany, testowanie, poprawki, bezpieczeństwo i segmentacja sieci, złośliwe oprogramowanie, podatności | 21(2)(e) | A.5.23, A.8.7–A.8.9, A.8.20, A.8.22, A.8.25–A.8.34 |
| 7 | Ocena skuteczności środków | 21(2)(f) | 6.2, 9.1, 9.3 |
| 8 | Świadomość, cyberhigiena i szkolenia z bezpieczeństwa | 21(2)(g) | 7.2, 7.3, A.6.3 |
| 9 | Kryptografia i zarządzanie kluczami | 21(2)(h) | A.8.24 |
| 10 | Bezpieczeństwo zasobów ludzkich, weryfikacja, odejścia, postępowanie dyscyplinarne | 21(2)(i) | A.6.1–A.6.5 |
| 11 | Kontrola dostępu, konta uprzywilejowane, tożsamości, uwierzytelnianie, MFA | 21(2)(i), (j) | A.5.15–A.5.18, A.8.2, A.8.3, A.8.5, A.8.18 |
| 12 | Klasyfikacja zasobów, postępowanie z nimi, nośniki wymienne, inwentarz, zwrot | 21(2)(i) | A.5.9–A.5.14, A.7.7, A.7.10 |
| 13 | Media, zagrożenia fizyczne i środowiskowe, obwód i dostęp | 21(2)(c), (e), (i) | A.7.1–A.7.5, A.7.11 |
Interaktywna lista kontrolna
Każda pozycja poniżej streszcza jeden punkt załącznika naszymi słowami. Dokładne obowiązki znajdziesz w tekście prawnym, zwłaszcza listy wymaganych typów logów (3.2.3), zawartość planu kopii zapasowych (4.2.2), klauzule umowne (5.1.4) i etapy zarządzania kluczami (9.2(c)). Ustaw status dla każdej pozycji. Postęp zapisuje się w tej przeglądarce i jest zakodowany w linku do strony, więc możesz go udostępnić współpracownikowi. Notatki zostają na Twoim urządzeniu. Wyeksportuj CSV, aby używać go jako listy luk.
Wczytywanie 49 grup wymogów…
Korzystanie z mapowania ISO 27001
Odniesienia do ISO pochodzą z tabeli mapowania ENISA w jej Technical Implementation Guidance (wersja 1.2, 21 sierpnia 2025 r.). Pozycje zaczynające się od „A." to zabezpieczenia z załącznika A. Pozycje bez tego przedrostka, takie jak 6.1 czy 9.3, to punkty systemu zarządzania ISO 27001. Pamiętaj o trzech zastrzeżeniach:
- ENISA ostrzega, że tabela nie oznacza równoważności. Certyfikat ISO 27001 nie dowodzi zgodności z rozporządzeniem, które w niektórych miejscach jest bardziej szczegółowe. Przykłady: przegląd polityki przez kierownictwo co najmniej raz w roku (1.1.2), kwartalne kontrole powtarzających się incydentów (3.4.2(b)), kopie zapasowe przechowywane poza siecią i w oddaleniu (4.2.2(c)) oraz plany dotyczące nowoczesnych standardów bezpieczeństwa poczty e-mail i aktualnych protokołów sieciowych (6.7.2(j)–(k)).
- Sprawdź swoją deklarację stosowania. Jeśli wyłączyłeś zmapowane zabezpieczenie z załącznika A, odpowiadający mu wymóg NIS2 prawdopodobnie wymaga osobnej pracy lub udokumentowanego powodu.
- Zakres ma znaczenie. Zakres Twojego ISMS musi obejmować usługi, które czynią Cię podmiotem NIS2.
Dla procesu dyscyplinarnego 10.4 tabela ENISA podaje „5.28", który nie istnieje jako punkt ISO 27001. Pokazujemy go jako A.5.28 (gromadzenie dowodów) obok A.6.4 (proces dyscyplinarny).
Wytyczne ENISA sugerują też konkretne dowody dla każdego wymogu: zatwierdzone wersje polityk, plany postępowania z ryzykiem, raporty z testów, rejestry szkoleń. Dobrze nadają się jako załączniki do każdej pozycji listy kontrolnej.
Incydenty znaczące
Artykuły 3 do 14 rozporządzenia określają, kiedy incydent w tych podmiotach jest „znaczący" i musi być zgłoszony zgodnie z art. 23 NIS2 (wczesne ostrzeżenie w 24 godziny, zgłoszenie w 72 godziny, sprawozdanie końcowe w ciągu miesiąca). Są kryteria ogólne, takie jak strata finansowa powyżej 500 000 EUR lub 5% rocznego obrotu (w zależności od tego, która kwota jest niższa), oraz kryteria właściwe dla danego podmiotu, takie jak progi niedostępności dla chmury i DNS. Powtarzające się incydenty o tej samej pozornej przyczynie źródłowej mogą być znaczące łącznie. Skorzystaj z naszego kalkulatora incydentów znaczących NIS2, aby przejść przez kryteria dla swojego rodzaju podmiotu.
Zamień listę luk w cykliczne zabezpieczenia z przypisanymi właścicielami
Framework NIS2 w Dazr Compliance zawiera te wymogi załącznika jako cykliczne zabezpieczenia z właścicielami, terminami i dowodami. Razem z deklaracją stosowania ISO 27001 te same dowody służą obu celom. Obejmuje także rejestr incydentów z zegarami NIS2 i kalkulator incydentów znaczących.
FAQ
Czy rozporządzenie wykonawcze 2024/2690 dotyczy mojej firmy?
Jego wymogi bezpieczeństwa dotyczą podmiotów NIS2, które są dostawcami usług DNS, rejestrami nazw domen najwyższego poziomu (TLD), dostawcami usług chmurowych, centrów danych i CDN, dostawcami usług zarządzanych i zarządzanych usług bezpieczeństwa, internetowymi platformami handlowymi, wyszukiwarkami, serwisami społecznościowymi i dostawcami usług zaufania. Pozostałe podmioty NIS2 stosują krajowe wdrożenie art. 21, ale załącznik jest przydatnym punktem odniesienia.
Czy certyfikat ISO 27001 wystarczy dla 2024/2690?
Nie, ale pokrywa dużą część. Mapowanie ENISA łączy każdy wymóg załącznika z punktami ISO 27001:2022 lub zabezpieczeniami z załącznika A, ale ENISA podkreśla, że nie oznacza to równoważności. Rozporządzenie dodaje konkretne wymogi, takie jak coroczny przegląd polityki przez kierownictwo i kwartalne kontrole powtarzających się incydentów.
Czy mogę oznaczać wymogi jako niemające zastosowania?
Tylko te z zastrzeżeniami „w stosownych przypadkach", „w odpowiednich przypadkach" lub „w możliwym zakresie", przy czym musisz udokumentować swoje uzasadnienie w zrozumiały sposób (art. 2 ust. 2). Skorzystaj ze statusu N/D i pola notatki na liście kontrolnej.
Gdzie przechowywane są dane z mojej listy kontrolnej?
Tylko w Twojej przeglądarce (localStorage) oraz, w przypadku statusów, w adresie URL strony, abyś mógł ją udostępnić. Nic nie jest wysyłane do Dazr. Wyczyszczenie danych witryny je usuwa, więc regularnie eksportuj plik CSV.
Powiązane
Źródła (stan na 1 października 2026)
- Rozporządzenie wykonawcze Komisji (UE) 2024/2690 z 17 października 2024 r., Dz.U. L z 18 października 2024 r., art. 2 do 16 i załącznik.
- Dyrektywa (UE) 2022/2555 (NIS2), art. 21 i 23.
- ENISA, NIS2 Technical Implementation Guidance, 26 czerwca 2025 r., oraz jej tabela mapowania v1.2 (21 sierpnia 2025 r.).
Streszczenia to nasza własna, prostym językiem wykładnia załącznika według stanu na 1 października 2026 r., a nie tekst prawny ani porada prawna.