Rozporządzenie wykonawcze NIS2 2024/2690: interaktywna lista kontrolna

Jeśli jesteś dostawcą usług chmurowych, centrum danych, CDN, DNS, usług zarządzanych (w tym bezpieczeństwa), platformy handlowej, wyszukiwarki, serwisu społecznościowego lub usług zaufania, środki bezpieczeństwa NIS2 nie są pozostawione prawu krajowemu: są szczegółowo opisane w załączniku do rozporządzenia wykonawczego Komisji (UE) 2024/2690. Przejdź przez wszystkie 49 grup wymogów poniżej, zobacz, z jakimi zabezpieczeniami ISO 27001:2022 mapuje je ENISA, i wyeksportuj swoją listę luk.

Zaktualizowano 1 października 2026 r.6 min czytaniaAutor: zespół Dazr Compliance

W skrócie

  • Rozporządzenie wykonawcze Komisji (UE) 2024/2690 z 17 października 2024 r. określa wymogi techniczne i metodyczne stojące za art. 21 ust. 2 lit. a–j NIS2 dla jedenastu rodzajów dostawców cyfrowych. Definiuje także, kiedy ich incydenty są znaczące.
  • Jego załącznik ma 13 dziedzin i 49 grup wymogów, od polityki bezpieczeństwa (1.1) po kontrolę dostępu fizycznego (13.3).
  • Jest to rozporządzenie, więc stosuje się bezpośrednio w każdym państwie członkowskim. Krajowe przepisy transpozycyjne nie mogą go osłabiać dla tych rodzajów podmiotów.
  • Wymogi oznaczone „w stosownych przypadkach", „w odpowiednich przypadkach" lub „w możliwym zakresie" można pominąć wyłącznie z udokumentowanego powodu (art. 2 ust. 2).
  • Techniczne wytyczne wdrożeniowe ENISA z czerwca 2025 r. mapują każdą grupę na ISO/IEC 27001:2022. Jeśli masz certyfikat, duża część pracy jest już wykonana.

Na tej stronie

  1. Kogo dotyczy rozporządzenie
  2. Proporcjonalność i „w stosownych przypadkach"
  3. 13 dziedzin w skrócie
  4. Interaktywna lista kontrolna
  5. Korzystanie z mapowania ISO 27001
  6. Incydenty znaczące
  7. FAQ
  8. Powiązane
  9. Źródła (stan na 1 października 2026 r.)

Kogo dotyczy rozporządzenie

Artykuł 21 ust. 5 NIS2 zobowiązał Komisję do określenia środków bezpieczeństwa dla dostawców, których usługi mają silny wymiar transgraniczny. Rozporządzenie wykonawcze 2024/2690 robi to dla tych „podmiotów, których dotyczy":

  • dostawcy usług DNS i rejestry nazw domen TLD
  • dostawcy usług chmurowych i dostawcy usług centrów danych
  • dostawcy sieci dostarczania treści
  • dostawcy usług zarządzanych (MSP) i zarządzanych usług bezpieczeństwa (MSSP)
  • dostawcy internetowych platform handlowych, internetowych wyszukiwarek i platform serwisów społecznościowych
  • dostawcy usług zaufania

To, czy w ogóle jesteś podmiotem NIS2, nadal zależy od NIS2 i prawa krajowego. Większość tych rodzajów podlega przepisom dopiero od średniej wielkości wzwyż, natomiast dostawcy usług DNS, rejestry nazw domen TLD i dostawcy usług zaufania podlegają im niezależnie od wielkości. Jeśli podlegasz przepisom i jesteś na tej liście, załącznik jest Twoim zbiorem reguł. Rozporządzenie opublikowano 18 października 2024 r., weszło w życie dwadzieścia dni później i uchyliło dawne rozporządzenie wykonawcze NIS1 2018/151.

Nie ma Cię na liście? Załącznik nadal jest najbardziej szczegółową oficjalną wykładnią art. 21, a wiele organów krajowych i klientów używa go jako punktu odniesienia. Dostawcy odpowiadający na kwestionariusze NIS2 rozpoznają większość jego pozycji (zobacz nasz poradnik o kwestionariuszach).

Proporcjonalność i „w stosownych przypadkach"

Artykuł 2 ust. 2 wymaga poziomu bezpieczeństwa odpowiedniego do ryzyka. Podmioty muszą uwzględnić swoją ekspozycję na ryzyko, wielkość oraz prawdopodobieństwo i dotkliwość incydentów. Wiele wymogów zawiera zastrzeżenia, takie jak „w stosownych przypadkach". Jeśli uznasz, że któryś Cię nie dotyczy, musisz „w zrozumiały sposób udokumentować [swoje] uzasadnienie". Lista kontrolna poniżej ma na to dokładnie status N/D (uzasadnione). Wpisz powód w polu notatki i wyeksportuj go.

Kilka wymogów wprost skaluje się też z wielkością. Na przykład małe podmioty mogą łączyć rolę bezpieczeństwa z innymi obowiązkami (1.2.4) i stosować alternatywne środki w przypadku bezstronnych niezależnych przeglądów (2.3.2).

13 dziedzin w skrócie

ZałącznikDziedzinaNIS2Główne powiązania z ISO 27001:2022 (ENISA)
1Polityka bezpieczeństwa, role i odpowiedzialności21(2)(a)5.2, 5.3, A.5.1–A.5.4
2Zarządzanie ryzykiem, monitorowanie zgodności, niezależny przegląd21(2)(a)6.1–6.2, 8.2–8.3, 9.2, A.5.35, A.5.36
3Obsługa incydentów, logowanie, zgłaszanie zdarzeń, reagowanie, przegląd po incydencie21(2)(b)A.5.24–A.5.28, A.6.8, A.8.15–A.8.17
4Ciągłość działania, kopie zapasowe, redundancja, zarządzanie kryzysowe21(2)(c)A.5.29, A.5.30, A.8.13, A.8.14
5Bezpieczeństwo łańcucha dostaw i rejestr dostawców21(2)(d)A.5.19–A.5.22, A.8.30
6Nabywanie, bezpieczne wytwarzanie, konfiguracja, zmiany, testowanie, poprawki, bezpieczeństwo i segmentacja sieci, złośliwe oprogramowanie, podatności21(2)(e)A.5.23, A.8.7–A.8.9, A.8.20, A.8.22, A.8.25–A.8.34
7Ocena skuteczności środków21(2)(f)6.2, 9.1, 9.3
8Świadomość, cyberhigiena i szkolenia z bezpieczeństwa21(2)(g)7.2, 7.3, A.6.3
9Kryptografia i zarządzanie kluczami21(2)(h)A.8.24
10Bezpieczeństwo zasobów ludzkich, weryfikacja, odejścia, postępowanie dyscyplinarne21(2)(i)A.6.1–A.6.5
11Kontrola dostępu, konta uprzywilejowane, tożsamości, uwierzytelnianie, MFA21(2)(i), (j)A.5.15–A.5.18, A.8.2, A.8.3, A.8.5, A.8.18
12Klasyfikacja zasobów, postępowanie z nimi, nośniki wymienne, inwentarz, zwrot21(2)(i)A.5.9–A.5.14, A.7.7, A.7.10
13Media, zagrożenia fizyczne i środowiskowe, obwód i dostęp21(2)(c), (e), (i)A.7.1–A.7.5, A.7.11

Interaktywna lista kontrolna

Każda pozycja poniżej streszcza jeden punkt załącznika naszymi słowami. Dokładne obowiązki znajdziesz w tekście prawnym, zwłaszcza listy wymaganych typów logów (3.2.3), zawartość planu kopii zapasowych (4.2.2), klauzule umowne (5.1.4) i etapy zarządzania kluczami (9.2(c)). Ustaw status dla każdej pozycji. Postęp zapisuje się w tej przeglądarce i jest zakodowany w linku do strony, więc możesz go udostępnić współpracownikowi. Notatki zostają na Twoim urządzeniu. Wyeksportuj CSV, aby używać go jako listy luk.

Wczytywanie 49 grup wymogów…

Korzystanie z mapowania ISO 27001

Odniesienia do ISO pochodzą z tabeli mapowania ENISA w jej Technical Implementation Guidance (wersja 1.2, 21 sierpnia 2025 r.). Pozycje zaczynające się od „A." to zabezpieczenia z załącznika A. Pozycje bez tego przedrostka, takie jak 6.1 czy 9.3, to punkty systemu zarządzania ISO 27001. Pamiętaj o trzech zastrzeżeniach:

  • ENISA ostrzega, że tabela nie oznacza równoważności. Certyfikat ISO 27001 nie dowodzi zgodności z rozporządzeniem, które w niektórych miejscach jest bardziej szczegółowe. Przykłady: przegląd polityki przez kierownictwo co najmniej raz w roku (1.1.2), kwartalne kontrole powtarzających się incydentów (3.4.2(b)), kopie zapasowe przechowywane poza siecią i w oddaleniu (4.2.2(c)) oraz plany dotyczące nowoczesnych standardów bezpieczeństwa poczty e-mail i aktualnych protokołów sieciowych (6.7.2(j)–(k)).
  • Sprawdź swoją deklarację stosowania. Jeśli wyłączyłeś zmapowane zabezpieczenie z załącznika A, odpowiadający mu wymóg NIS2 prawdopodobnie wymaga osobnej pracy lub udokumentowanego powodu.
  • Zakres ma znaczenie. Zakres Twojego ISMS musi obejmować usługi, które czynią Cię podmiotem NIS2.

Dla procesu dyscyplinarnego 10.4 tabela ENISA podaje „5.28", który nie istnieje jako punkt ISO 27001. Pokazujemy go jako A.5.28 (gromadzenie dowodów) obok A.6.4 (proces dyscyplinarny).

Wytyczne ENISA sugerują też konkretne dowody dla każdego wymogu: zatwierdzone wersje polityk, plany postępowania z ryzykiem, raporty z testów, rejestry szkoleń. Dobrze nadają się jako załączniki do każdej pozycji listy kontrolnej.

Incydenty znaczące

Artykuły 3 do 14 rozporządzenia określają, kiedy incydent w tych podmiotach jest „znaczący" i musi być zgłoszony zgodnie z art. 23 NIS2 (wczesne ostrzeżenie w 24 godziny, zgłoszenie w 72 godziny, sprawozdanie końcowe w ciągu miesiąca). Są kryteria ogólne, takie jak strata finansowa powyżej 500 000 EUR lub 5% rocznego obrotu (w zależności od tego, która kwota jest niższa), oraz kryteria właściwe dla danego podmiotu, takie jak progi niedostępności dla chmury i DNS. Powtarzające się incydenty o tej samej pozornej przyczynie źródłowej mogą być znaczące łącznie. Skorzystaj z naszego kalkulatora incydentów znaczących NIS2, aby przejść przez kryteria dla swojego rodzaju podmiotu.

Zamień listę luk w cykliczne zabezpieczenia z przypisanymi właścicielami

Framework NIS2 w Dazr Compliance zawiera te wymogi załącznika jako cykliczne zabezpieczenia z właścicielami, terminami i dowodami. Razem z deklaracją stosowania ISO 27001 te same dowody służą obu celom. Obejmuje także rejestr incydentów z zegarami NIS2 i kalkulator incydentów znaczących.

FAQ

Czy rozporządzenie wykonawcze 2024/2690 dotyczy mojej firmy?

Jego wymogi bezpieczeństwa dotyczą podmiotów NIS2, które są dostawcami usług DNS, rejestrami nazw domen najwyższego poziomu (TLD), dostawcami usług chmurowych, centrów danych i CDN, dostawcami usług zarządzanych i zarządzanych usług bezpieczeństwa, internetowymi platformami handlowymi, wyszukiwarkami, serwisami społecznościowymi i dostawcami usług zaufania. Pozostałe podmioty NIS2 stosują krajowe wdrożenie art. 21, ale załącznik jest przydatnym punktem odniesienia.

Czy certyfikat ISO 27001 wystarczy dla 2024/2690?

Nie, ale pokrywa dużą część. Mapowanie ENISA łączy każdy wymóg załącznika z punktami ISO 27001:2022 lub zabezpieczeniami z załącznika A, ale ENISA podkreśla, że nie oznacza to równoważności. Rozporządzenie dodaje konkretne wymogi, takie jak coroczny przegląd polityki przez kierownictwo i kwartalne kontrole powtarzających się incydentów.

Czy mogę oznaczać wymogi jako niemające zastosowania?

Tylko te z zastrzeżeniami „w stosownych przypadkach", „w odpowiednich przypadkach" lub „w możliwym zakresie", przy czym musisz udokumentować swoje uzasadnienie w zrozumiały sposób (art. 2 ust. 2). Skorzystaj ze statusu N/D i pola notatki na liście kontrolnej.

Gdzie przechowywane są dane z mojej listy kontrolnej?

Tylko w Twojej przeglądarce (localStorage) oraz, w przypadku statusów, w adresie URL strony, abyś mógł ją udostępnić. Nic nie jest wysyłane do Dazr. Wyczyszczenie danych witryny je usuwa, więc regularnie eksportuj plik CSV.

Źródła (stan na 1 października 2026)

Streszczenia to nasza własna, prostym językiem wykładnia załącznika według stanu na 1 października 2026 r., a nie tekst prawny ani porada prawna.