Ustawa o cyberbezpieczeństwie oraz europejska dyrektywa NIS2 nakładają na organizacje nowe obowiązki. Jednym z nich jest zgłoszenie usługi regulowanej. Jak poinformował Krajowy Urząd ds. Cyberbezpieczeństwa i Bezpieczeństwa Informacji (NÚKIB), większość podmiotów objętych przepisami dopełniła tego obowiązku, jednak część organizacji nadal nie dokonała zgłoszenia, mimo że ustawowy termin już upłynął.
Dobrą wiadomością jest to, że zgłoszenia nadal można dokonać bez zbędnej zwłoki. Warto jednak pamiętać, że samo zgłoszenie nie jest wystarczające.
Czym jest zgłoszenie usługi regulowanej zgodnie z ustawą o cyberbezpieczeństwie?
Zgłoszenie usługi regulowanej to obowiązek ustawowy organizacji świadczących lub obsługujących usługi objęte ustawą o cyberbezpieczeństwie oraz dyrektywą NIS2. Obowiązek ten nie dotyczy wyłącznie dużych przedsiębiorstw – obejmuje również średnie firmy, dostawców usług IT, operatorów infrastruktury cyfrowej oraz podmioty świadczące usługi kluczowe.
Jeśli nie masz pewności, czy Twoja organizacja podlega przepisom, możesz skorzystać z oficjalnego kalkulatora NÚKIB, który w ciągu kilku minut określi, czy świadczona usługa jest regulowana oraz do którego reżimu należy.
Jak zgłosić usługę regulowaną?
Zgłoszenia dokonuje się online za pośrednictwem Portalu NÚKIB. Celem tego procesu jest umożliwienie państwu identyfikacji podmiotów, wobec których mają zastosowanie obowiązki wynikające z przepisów dotyczących cyberbezpieczeństwa oraz dyrektywy NIS2.
Z praktycznego punktu widzenia warto podkreślić, że:
- zgłoszenie jest formalnym obowiązkiem,
- jednak nie zapewnia rzeczywistego bezpieczeństwa organizacji.
NIS2 – dlaczego szkolenia pracowników są kluczowe?
Jednym z najważniejszych filarów dyrektywy NIS2 jest czynnik ludzki.
Większość incydentów cyberbezpieczeństwa nie wynika z awarii technicznych, lecz z zachowania pracowników – phishingu, słabych haseł, nieznajomości procedur czy niewłaściwej reakcji na incydenty.
Dlatego szkolenia pracowników z zakresu cyberbezpieczeństwa stanowią jeden z kluczowych elementów spełnienia wymagań dyrektywy NIS2.
Skuteczne szkolenia powinny:
- wyjaśniać rzeczywiste cyberzagrożenia,
- uczyć właściwego reagowania na incydenty,
- wzmacniać świadomość w zakresie cyberbezpieczeństwa,
- być prowadzone regularnie i w przystępnej formie.
Wdrożenie NIS2 w praktyce – nie tylko zgodność z przepisami, ale realne bezpieczeństwo
Wiele organizacji traktuje wdrożenie NIS2 wyłącznie formalnie – zgłasza usługę, przygotowuje dokumentację i spełnia wymagania administracyjne. Rzeczywisty cel przepisów jest jednak znacznie szerszy:
👉 zwiększenie rzeczywistej odporności organizacji na cyberzagrożenia.
Oznacza to konieczność:
- wdrożenia odpowiednich procesów,
- określenia zakresu odpowiedzialności,
- wprowadzenia środków technicznych,
- oraz regularnego szkolenia pracowników z zakresu cyberbezpieczeństwa.
