Zarządy znają NIS2, ale nie znają obowiązków
Zaledwie 11,5 proc. badanych poprawnie odpowiedziało na trzy podstawowe pytania dotyczące NIS2. Co trzecia firma nie wie, czy podlega ustawie.
KSC może objąć około 38 tys. podmiotów.
Większość, bo 65 proc. osób z zarządów firm, deklaruje znajomość NIS2 lub ustawy o KSC. Aż 91 proc. zapewnia, że słyszało o tej regulacji. Jednak 57 proc. nie potwierdziło analizą prawną, czy podlega ustawie, choć rejestracja kończy się już 3 października 2026 r. Przy tym na pytanie, do kiedy trwa rejestracja podmiotów w wykazie, poprawnie odpowiedziało jedynie 38 proc. Takie są dane z badania Blackpartners, przeprowadzonego wśród 1356 członków organów zarządczych w sierpniu 2026 roku. Partnerem badania jest Bitdefender.
Spore luki w wiedzy
Jednocześnie kolejne dane z raportu wskazują, iż wiedza respodentów z kierownictwa przedsiębiorstw na temat nowych regulacji jest niepełna.
Przykładowo jedynie 11,5 proc. odpowiedziało poprawnie na wszystkie trzy pytania sprawdzające wiedzę o ustawie o KSC. Aż 55 proc. nie wie o ustawowym obowiązku corocznego szkolenia kierownictwa, a 61 proc. nie zna żadnej sankcji, która w związku z regulacją może dotknąć ich osobiście.
Dane wskazują, że wymagania NIS2 docierają dziś do polskich spółek szybciej kanałem umownym niż regulacyjnym. Ankietę bezpieczeństwa albo klauzulę odwołującą się do ustawy dostała już ponad co trzecia badana firma. W tym są takie, które formalnie jej nie podlegają. Według szacunku resortu cyfryzacji, znowelizowana ustawa o KSC może objąć około 38 tys. podmiotów, w tym około 27 tys. podmiotów publicznych.
Po drugiej stronie tego równania stoją zasoby, których w spółkach nie ma. Doradcę zewnętrznego albo audytora jako źródło wiedzy o NIS2 wskazuje już co trzeci badany, a wdrożenie z własnym budżetem i harmonogramem prowadzi mniej niż co piąta firma. Popyt na wsparcie z zewnątrz powstaje szybciej, niż zarządy są w stanie go obsłużyć własnymi siłami.
Rynek egzekwuje szybciej niż nadzór
Ankietę bezpieczeństwa albo klauzulę umowną odwołującą się do NIS2 otrzymało 37 proc. próby. Wśród spółek formalnie spoza reżimu ustawy odsetek ten wynosi 29 proc.
Kto zajmuje się wdrożeniem
Do tego aż jedna czwarta spółek (25 proc.) nie ma nikogo, kto formalnie odpowiada za wdrożenie wymogów. Natomiast dedykowany zespół międzydziałowy z budżetem i harmonogramem powołało 18 proc. Wyznaczonego właściciela programu bez zespołu ma 23 proc. W 34 proc. jest to zadanie dodatkowe działu IT.
16 proc. nie ma budżetu
Wyodrębniony budżet wdrożeniowy ma 27 proc. spółek. Pozostałe finansują dostosowanie z bieżącego budżetu IT (39 proc.). Inne planują je dopiero na 2027 rok (18 proc.) albo nie mają budżetu wcale (16 proc.). Informacji o cyberryzyku nie dostaje wcale albo dostaje ją dopiero po zdarzeniu 37 proc. zarządów.
Skąd zarządy czerpią wiedzę o NIS2
Własny dział IT lub bezpieczeństwa wskazuje 52 proc. badanych, doradcę zewnętrznego albo audytora 34 proc. Media branżowe i ogólne wymienia 29 proc., kancelarię prawną 21 proc., kontrahenta lub klienta 18 proc. Komunikaty organu nadzoru jako źródło wiedzy o NIS2 wskazuje 7 proc.
Wynika z tego, że wiedza o obowiązku dociera do zarządów kanałami pośrednimi, a więc w wersji uproszczonej.
Większość uważa, że jest gotowa na NIS2
Pomimo wskazanych w wynikach sporych luk w wiedzy na temat NIS2, gotowość spółki jako dobrą albo bardzo dobrą ocenia 58 proc. badanych.
Zaktualizowaną w ciągu ostatnich dwunastu miesięcy analizę ryzyka ma 31 proc., a wdrożoną procedurę zgłoszenia incydentu w 24 godziny – 26 proc. Przetestowany plan ciągłości działania posiada 22 proc., przeprowadzony audyt zgodności 19 proc., rejestr dostawców krytycznych z klauzulami bezpieczeństwa 14 proc., a zdolność sporządzenia raportu końcowego z incydentu 9 procent.
Problem z odpowiedzią na 3 istotne pytania
Osoby z zarządów zapytano: do kiedy trwa rejestracja podmiotów w wykazie, ile czasu jest na wczesne ostrzeżenie o poważnym incydencie i czy kierownik podmiotu odpowiada osobiście finansowo.
Na pierwsze pytanie poprawnie odpowiedziało 38 proc. badanych, na drugie 35 proc., na trzecie 41,5 proc. Komplet trafiło 11,5 proc. próby, jednak zerowy wynik zanotowało niemal 3 razy tyle, 31,5 proc.
Co ciekawe, w grupie, która sama o sobie mówi „znam dobrze, wiem jakie obowiązki ciążą na spółce”, trzy na trzy trafiło 38 procent.
„Zarządy kontakt z tematem biorą za jego znajomość”
„Zarządy nie mają problemu z dostępem do informacji o NIS2. Mają problem z tym, że kontakt z tematem biorą za jego znajomość. Sprawdziliśmy to trzema pytaniami i różnica wyszła większa, niż zakładaliśmy” – zaznacza Kamil Kowalczyk, partner zarządzający Blackpartners.
„Presja nie idzie dziś od nadzoru, tylko od kontrahentów. Ankietę bezpieczeństwa albo klauzulę odwołującą się do NIS2 dostała już ponad co trzecia badana spółka, a wśród firm formalnie spoza reżimu ustawy prawie co trzecia. Okres przejściowy obowiązuje regulatora, nie klienta” – twierdzi Kamil Kowalczyk, partner zarządzający Blackpartners.
„Techniczna część kwestionariusza pokazała coś, czego nie da się nadrobić po fakcie: zdolność sporządzenia raportu końcowego z incydentu potwierdza 9 procent spółek, a wdrożoną procedurę zgłoszenia w 24 godziny 26 procent. To są rzeczy, które trzeba przećwiczyć, zanim będą potrzebne” – podsumowuje Mikołaj Lipiński, CEO Bitdefender Polska.
Pełny raport jest dostępny na stronie blackpartners.pl/nis2.
Podobne aktualności
Zarządzanie tożsamością i dostępem wdroży 26 proc. firm na świecie
„Zamiast polegać na okresowych przeglądach dostępu, zespoły IAM muszą korzystać z automatycznego monitorowania i kontroli cyklu życia" - radzi wiceprezes.
Nowa firma Cloud Protection by WithSecure
Skoncentruje się na bezpieczeństwie rozwiązań Salesforce'a. „Ekosystem Salesforce i krajobraz zagrożeń zmieniają się szybciej niż kiedykolwiek" - twierdzi dyrektor.
Można sprawdzić, czy PESEL wyciekł z MyDr. Hakerzy mają „coś większego”?
Na rządowej stronie Bezpieczne Dane można sprawdzić, czy PESEL wyciekł z MyDr. Odezwali się hakerzy.
