NIS2: podmioty kluczowe a podmioty ważne
NIS2 reguluje zarządzanie ryzykiem w cyberbezpieczeństwie oraz zgłaszanie incydentów przez podmioty kluczowe i ważne w sektorach krytycznych; pułapka egzaminacyjna polega na myleniu sektorów zaliczanych do kluczowych z sektorami uznawanymi za ważne.
Odsłuchaj tę stronę (beta)
NIS2 dzieli podmioty objęte regulacją na dwie kategorie: podmioty kluczowe i ważne. Podmioty kluczowe obejmują sektory takie jak energetyka, transport, bankowość, ochrona zdrowia i infrastruktura cyfrowa — można je postrzegać jako fundament funkcjonowania społeczeństwa, w którym naruszenie mogłoby spowodować zakłócenia na szeroką skalę. Podmioty ważne obejmują usługi pocztowe, gospodarowanie odpadami, chemikalia, produkcję żywności i przemysł wytwórczy; sektory te również mają krytyczne znaczenie, lecz wiążą się z niższym ryzykiem systemowym. Kluczowa różnica polega na tym, że podmioty kluczowe podlegają bardziej rygorystycznemu nadzorowi, w tym proaktywnym kontrolom ex ante, natomiast podmioty ważne są objęte łagodniejszym nadzorem ex post.
Aby ich nie pomylić, należy pamiętać, że sektory „kluczowe” to te, których awaria sparaliżowałaby codzienne życie: przerwy w dostawie energii, brak transportu, niedziałające szpitale. W przypadku sektorów ważnych warto myśleć o usługach niezbędnych, które mają jednak większą możliwość zastąpienia, takich jak dostawy żywności czy odbiór odpadów. Częsta pułapka egzaminacyjna polega na zaklasyfikowaniu sektora takiego jak „dostawcy usług cyfrowych” jako ważnego — w rzeczywistości jest on kluczowy. Inna pułapka: „administracja publiczna” jest kluczowa wyłącznie na szczeblu krajowym, a nie lokalnym. Jeśli w pytaniu podano sektor, należy najpierw zapytać: „Czy poważna awaria w tym sektorze trafiłaby do wiadomości i uniemożliwiła ludziom pracę?”. Jeśli tak, prawdopodobnie jest to sektor kluczowy.
Można sprawdzić swoją wiedzę, szybko przyporządkowując sektory w pamięci: energetyka, ochrona zdrowia, bankowość — kluczowe; usługi pocztowe, chemikalia, przemysł wytwórczy — ważne. W razie wątpliwości pomocny jest skrót „E-BIT”: sektorami kluczowymi są bankowość (Banking), infrastruktura cyfrowa (Infrastructure) i transport (Transport). Wszystkie pozostałe sektory objęte NIS2 są ważne. To rozróżnienie jest najczęstszym źródłem nieporozumień w pytaniach egzaminacyjnych dotyczących zakresu NIS2.
Co reguluje NIS2?
Zarządzanie ryzykiem w cyberbezpieczeństwie i zgłaszanie incydentów przez podmioty kluczowe i ważne w sektorach krytycznych.