Dyrektywa NIS2 (Network and Information Security Directive 2) jest zaktualizowaną wersją Dyrektywy NIS z 2016 roku, której celem jest zwiększenie odporności na zagrożenia cybernetyczne w krajach członkowskich Unii Europejskiej. Dyrektywa ma na celu zapewnienie wysokiego, wspólnego poziomu bezpieczeństwa sieci i systemów informatycznych na terytorium całej Unii Europejskiej, obejmując zarówno sektor publiczny, jak i prywatny. Wprowadza bardziej rygorystyczne wymagania dotyczące zarządzania ryzykiem cybernetycznym i współpracy między państwami członkowskimi w przypadku incydentów cybernetycznych. Dyrektywa koncentruje się na ochronie kluczowej infrastruktury i usług, które są niezbędne do funkcjonowania gospodarki oraz zapewnienia bezpieczeństwa publicznego. Poprzez zwiększenie poziomu ochrony, NIS2 dąży do zminimalizowania ryzyka przerw w dostarczaniu kluczowych usług i dóbr oraz ochrony przed rosnącą liczbą zagrożeń cybernetycznych.
Choć dyrektywa NIS2 swoim zakresem dotyka i jest kojarzona głównie z bezpieczeństwem cybernetycznym, obejmuje ona znacznie szerszy obszar – zarządzanie ryzykiem, podniesienie bezpieczeństwa łańcuchów dostaw, odpowiedzialność kierownictwa i instytucji, współpracę wewnątrz wspólnoty UE. Szeroka perspektywa może pozytywne wpłynąć na ogólne zwiększenie bezpieczeństwa działania operacyjnego.
Państwa członkowskie UE są zobowiązane do wdrożenia postanowień dyrektywy NIS2 do 17 października 2024 roku. W tym czasie wszystkie kraje członkowskie zobligowane były przyjąć i opublikować przepisy krajowe, które zapewnią zgodność z NIS2. Do 17 kwietnia 2025 roku każde państwo członkowskie powinno opracować listę kluczowych i ważnych podmiotów, które będą objęte wymogami dyrektywy.
W Polsce Dyrektywa NIS2 nie została wdrożona w tym terminie, a praca nad projektem ustawy w dalszym ciągu trwają. Implementacja krajowa może mieć znaczący wpływ na wymagania, a także sposób ich spełniania.
Podmioty zobowiązane do wdrożenia dyrektywy NIS2 muszą spełniać określone kryteria (niektóre z poniższych obszarów będą zależały od wdrożenia w poszczególnych krajach członkowskich):
Dyrektywa NIS2 wprowadza szereg istotnych zmian w stosunku do Dyrektywy NIS z 2016 roku:
W ramach NIS2 organy nadzorcze mają rozszerzone uprawnienia, które obejmują:
Za nieprzestrzeganie przepisów dyrektywy NIS2 przewidziane są wysokie kary, które mogą wynosić do 10 milionów euro lub 2% całkowitego rocznego obrotu firmy, w zależności od tego, która kwota jest wyższa. Kary mogą również obejmować nakaz zaprzestania działalności na określonym rynku lub wdrożenie dodatkowych środków zabezpieczających.