Które bran?e powinny zainteresowa? si? regulacjami NIS2?

Klaudia Ciesielska
6 Min
?ród?o: Adobe Stock

Pocz?wszy od dnia 18 pa?dziernika 2024 r. powinny wej?? w ?ycie przepisy krajowe wdra?aj?ce do polskiego porz?dku prawnego dyrektyw? NIS-2. Termin ten wydaje si? – póki co – mo?liwy do dotrzymania przez polskie w?adze, bo prace nad nowelizacj? ustawy o krajowym systemie cyberbezpiecze?stwa, w ramach której ma by? wdro?ona dyrektywa NIS-2, trwaj? ju? od kwietnia bie??cego roku. W tym kontek?cie warto przyjrze? si? temu, na które bran?e rozszerzone zostan? obowi?zki w zakresie cyberbezpiecze?stwa wskazane w tych przepisach.

Na pocz?tek kilka s?ów przypomnienia. Dyrektywa NIS-2 przewiduje, ?e jej postanowienia stosuje si? do dwóch kategorii podmiotów – podmiotów kluczowych oraz podmiotów wa?nych. W skrócie, podmiotami kluczowymi b?d? podmioty z sektorów wskazanych w za??cznikach do dyrektywy NIS-2, je?li s? du?ymi przedsi?biorcami, a tak?e niektóre inne jednostki (bez wzgl?du na ich wielko??). Natomiast podmiotami wa?nymi b?d? podmioty wskazane w tych samych za??cznikach, które s? ?rednimi przedsi?biorcami (o ile nie kwalifikuj? si? jako podmioty kluczowe) i niektóre inne jednostki. Z punktu widzenia dyrektywy NIS-2 kluczowe jest zatem okre?lenie wielko?ci danego podmiotu oraz sektora gospodarki, w którym on dzia?a.

Niektóre bran?e ju? obecnie s? obj?te regulacj? dyrektywy NIS-1 (maj?cej odzwierciedlenie w aktualnym brzmieniu ustawy o krajowym systemie cyberbezpiecze?stwa). Te bran?e z pewno?ci? ?ledz? temat zmian i trzymaj? r?k? na pulsie. Poniewa? jednak dyrektywa NIS-2 ma znaczenie szerszy zakres przedmiotowy ni? dyrektywa NIS-1, pewne sektory gospodarki, które dotychczas nie by?y obj?te regulacjami z zakresu cyberbezpiecze?stwa, zostan? nimi obj?te. Moim zdaniem to w?a?nie te „nowe” sektory dotkni?te s? potencjalnie najwi?kszym ryzykiem braku zgodno?ci prawnej, poniewa? wewn?trz poszczególnych organizacji nie ma cz?sto odpowiedniej ?wiadomo?ci prawnej w tym zakresie. Dlatego te? w tym artykule chcia?bym zasygnalizowa?, kto powinien zwróci? szczególn? uwag? na dyrektyw? NIS-2.

Przede wszystkim dyrektyw? NIS-2 powinien zainteresowa? si? sektor produkcyjny, bo do tej pory nie by? on zasadniczo obj?ty regulacjami z zakresu cyberbezpiecze?stwa. Jednak?e, nie ka?da dzia?alno?? produkcyjna kwalifikuje do obj?cia dyrektyw? NIS-2, a jedynie konkretne, wskazane w przepisach jej podsektory. W tym kontek?cie nale?y wymieni?:

  • podsektor produkcji chemikaliów: producenci substancji, mieszanin lub wyrobów w rozumieniu rozporz?dzenia REACH (rozporz?dzenie unijne nr 1907/2006),
  • podsektor produkcji spo?ywczej: przedsi?biorstwa spo?ywcze zajmuj?ce si? przemys?ow? produkcj? i przetwarzaniem ?ywno?ci (w rozumieniu rozporz?dzenia unijnego nr 178/2002),
  • podsektor produkcji wyrobów medycznych: producenci wyrobów medycznych i wyrobów medycznych do diagnostyki in vitro,
  • podsektor produkcji komputerów, wyrobów elektronicznych i optycznych: producenci komputerów i sprz?tu peryferyjnego, producenci komponentów elektronicznych do urz?dze? komputerowych, producenci sprz?tu komunikacyjnego, producenci elektroniki konsumenckiej, producenci narz?dzi do wykonywania pomiarów, testów lub nawigacji, producenci zegarów i zegarków, producenci sprz?tu elektromedycznego, producenci instrumentów optycznych i sprz?tu fotograficznego, producenci no?ników magnetycznych i optycznych,
  • podsektor produkcji urz?dze? elektrycznych: producenci silników elektrycznych, generatorów, transformatorów i sprz?tu dystrybucji energii, producenci baterii i akumulatorów, producenci kabli ?wiat?owodowych i innego rodzaju okablowania, producenci sprz?tu o?wietleniowego, producenci sprz?tu AGD, producenci innego sprz?tu elektrycznego,
  • podsektor produkcji maszyn i urz?dze?: producenci silników i turbin (za wyj?tkiem tych przeznaczonych do samolotów i samochodów), producenci pomp i kompresorów, producenci zaworów, ?o?ysk i przek?adni, producenci pieców i palników, producenci sprz?tu do podnoszenia i manipulowania, producenci sprz?tu biurowego (za wyj?tkiem komputerów i sprz?tu peryferyjnego), producenci narz?dzi r?cznych nap?dzanych energi?, producenci sprz?tu wentylacyjnego i klimatyzacji przemys?owej, producenci sprz?tu wykorzystywanego w produkcji rolniczej i le?nej, producenci urz?dze? i maszyn wykorzystywanych w metalurgii, wydobywaniu kopalin, budownictwie, produkcji ?ywno?ci, napojów lub wyrobów tytoniowych, produkcji tekstylnej i odzie?owej, produkcji papieru i tektury oraz obróbce tworzyw sztucznych i gumy, producenci innego rodzaju urz?dze? specjalistycznych,
  • podsektor produkcji pojazdów samochodowych, przyczep i naczep: producenci pojazdów samochodowych, producenci karoserii/nadwozi, przyczep i naczep, producenci sprz?tu elektrycznego i elektronicznego (podzespo?ów) do pojazdów samochodowych, producenci innego rodzaju cz??ci (podzespo?ów) i akcesoriów do pojazdów samochodowych,
  • podsektor produkcji pozosta?ego sprz?tu transportowego: producenci statków i ?odzi, producenci lokomotyw i taboru kolejowego, producenci samolotów i statków kosmicznych oraz urz?dze? z nimi zwi?zanych, producenci pojazdów wojskowych, producenci motocykli, producenci rowerów i wózków inwalidzkich, producenci pozosta?ych ?rodków transportu.

Powy?sze wyliczenie obrazuje obszar oddzia?ywania NIS-2 na sektor produkcji na dosy? du?ym poziomie ogólno?ci. Dlatego te? po wst?pnym stwierdzeniu, ?e dany podmiot prowadzi dzia?alno?? tego typu, warto przyjrze? si? detalom, aby dok?adnie oceni? sytuacj? w ?wietle zasad klasyfikacji dzia?alno?ci gospodarczej zawartych w metodykach unijnych.

Z pozosta?ych, pozaprodukcyjnych sektorów gospodarki, które powinny zainteresowa? si? tematyk? NIS-2 nale?y wymieni?:

  • przedsi?biorców telekomunikacyjnych i podmioty ?wiadcz?ce us?ugi komunikacji interpersonalnej niewykorzystuj?ce numerów (komunikatory, email),
  • dostawców us?ug zarz?dzanych, tj. podmioty ?wiadcz?ce us?ugi zwi?zane z instalacj?, eksploatacj? lub konserwacj? produktów ICT, us?ug ICT, procesów ICT lub systemów informacyjnych poprzez wsparcie lub aktywn? administracj?, zarówno w modelu zdalnym jak i on-site, w tym w szczególno?ci dostawców us?ug zarz?dzanych w zakresie cyberbezpiecze?stwa,
  • operatorów pocztowych, w tym firmy kurierskie,
  • podmioty z sektora gospodarowania odpadami, prowadz?ce zbieranie, transport lub przetwarzanie odpadów, a tak?e sprzedawców i po?redników w obrocie odpadami.

Autor: r.pr. Piotr Grzelczak, kancelaria GFP_Legal | Grzelczak Fogel i Partnerzy | Wroc?aw

TEMATY:
Udostępnij
Redaktor Brandsit