Co się zmienia
NIS2 w energetyce: trzy zmiany, które mają znaczenie operacyjne
NIS2 obejmuje szerszą grupę przedsiębiorstw energetycznych i zmienia sposób zarządzania cyberbezpieczeństwem: samodzielna kwalifikacja, odpowiedzialność kierownictwa oraz ryzyko IT, OT i dostawców stają się częścią jednego procesu.
Zmiana 1
Klasyfikujesz się sam – i sam się rejestrujesz
Spółka sama ocenia swój status i – jeśli podlega przepisom – realizuje obowiązek rejestracyjny oraz wskazuje kontakt ds. cyberbezpieczeństwa.
⚠ Rejestracja w 6 miesięcy
Zmiana 2
Odpowiada kierownictwo, nie dział IT
Kierownictwo zatwierdza środki zarządzania ryzykiem, nadzoruje ich wdrożenie i odpowiada za realizację obowiązków. NIS2 nie jest więc wyłącznie zadaniem działu IT.
✓ Odpowiedzialność osobista
Zmiana 3
Zakres to cała organizacja: IT, OT i dostawcy
Zarządzanie ryzykiem obejmuje nie tylko IT, lecz także OT/SCADA oraz dostawców i usługi, od których zależy ciągłość procesów energetycznych.
✓ IT + OT + łańcuch dostaw
Mapa obowiązków
Pięć obszarów, które trzeba uporządkować i utrzymywać
W praktyce liczy się nie tylko posiadanie procedur, ale możliwość wykazania, że ryzyka, działania, przeglądy, testy i odpowiedzialności są aktualne.
1
Klasyfikacja i rejestracja
Ocena statusu podmiotu, rejestracja i utrzymywanie aktualnych danych kontaktowych.
2
Zarządzanie ryzykiem i środki bezpieczeństwa
Analiza ryzyka IT i OT, środki bezpieczeństwa, ciągłość działania oraz regularne przeglądy.
3
Łańcuch dostaw
Ocena dostawców ICT i OT oraz kontrola wymagań bezpieczeństwa i dostępu zewnętrznego.
4
Obsługa incydentów
Klasyfikacja incydentów, obsługa terminów 24 h / 72 h oraz dokumentowanie dalszych działań.
5
Nadzór kierownictwa, szkolenia i audyt
Nadzór kierownictwa, szkolenia, audyt bezpieczeństwa i działania naprawcze.
Harmonogram
Terminy, które biegną od wejścia ustawy w życie
3.04.2026
Ustawa o KSC wdrażająca NIS2 wchodzi w życie. Od tego dnia liczone są kolejne terminy.
3.10.2026
+6 mies.
+6 mies.
Rejestracja w wykazie (system S46) i zgłoszenie osoby kontaktowej ds. cyberbezpieczeństwa. Najbliższy termin dla większości spółek energetycznych.
3.04.2027
+12 mies.
+12 mies.
Pełne wdrożenie systemu zarządzania bezpieczeństwem informacji i środków z ustawy – wraz z dokumentacją i zatwierdzeniem przez zarząd.
3.04.2028
+24 mies.
+24 mies.
Pierwszy audyt bezpieczeństwa dla podmiotów kluczowych – następnie cyklicznie. Od tego momentu realne staje się naliczanie kar.
na bieżąco
Zgłaszanie incydentów w 24 h / 72 h, przeglądy ryzyka, testy planów, ocena dostawców, szkolenia zarządu i pracowników.
Podstawa prawna: dyrektywa (UE) 2022/2555 (NIS2) oraz ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa z późn. zm. Sektor „Energia” – Załącznik nr 1 dyrektywy (sektory kluczowe): energia elektryczna, ciepłownictwo i chłodnictwo, ropa naftowa, gaz, wodór.
Specyfika sektora
Energetyka to nie jest zwykłe środowisko IT
W energetyce cyberbezpieczeństwo dotyczy nie tylko danych, ale też ciągłości usług i sterowania infrastrukturą. Dlatego system GRC dla energetyki powinien uwzględniać specyfikę OT/SCADA, dostawców i długiego cyklu życia infrastruktury.
Energia elektryczna
Wytwarzanie, przesył, dystrybucja, obrót
Także operatorzy rynku energii, agregatorzy, odpowiedź odbioru i magazynowanie energii – wraz z systemami telemechaniki, zabezpieczeń i pomiarów.
Ciepło i chłód
Systemy ciepłownicze i chłodnicze
Wytwarzanie i dystrybucja ciepła. Sezonowość podnosi wagę planów ciągłości – okno na przywrócenie usługi w szczycie zimowym jest krótkie.
Gaz
Przesył, dystrybucja, magazynowanie, LNG
Operatorzy systemów, instalacje LNG, przedsiębiorstwa obrotu oraz podmioty rafinujące i uszlachetniające gaz.
Ropa naftowa
Rurociągi, produkcja, magazynowanie
Operatorzy rurociągów przesyłowych, instalacje produkcji, przeróbki i magazynowania, a także krajowe podmioty odpowiedzialne za zapasy.
Wodór
Produkcja, magazynowanie, przesył
Nowy podsektor w NIS2 – obejmuje instalacje, które w krajowych projektach wodorowych dopiero powstają i projektują architekturę bezpieczeństwa od zera.
Punkty ładowania
Operatorzy infrastruktury ładowania
Rozproszona infrastruktura zarządzana zdalnie, silnie zależna od dostawców platform i integracji – stąd nacisk na nadzór nad łańcuchem dostaw.
Co to znaczy w praktyce: analiza ryzyka i plany ciągłości muszą obejmować zarówno IT, jak i OT/SCADA oraz zależności od dostawców i serwisu. Więcej szczegółów znajdziesz w FAQ.
BCMLogic Next w energetyce
System GRC dla energetyki, w którym NIS2 jest utrzymywane na co dzień
BCMLogic Next porządkuje ryzyka, polityki, plany, incydenty, dostawców i terminy w jednym środowisku. Możemy pracować obok Waszego doradcy lub integratora – system ma utrzymać efekty projektu NIS2 w codziennej pracy.
Masz już dokumentację? – przenosimy ją do systemu. Zaczynasz od zera – prowadzą Was kreatory.
Możemy przenieść istniejącą dokumentację do systemu albo rozpocząć pracę od kreatorów prowadzących użytkownika krok po kroku.
Analiza ryzyka IT i OT
Analiza ryzyka dla IT i OT, właściciele ryzyk, działania oraz pełna historia zmian.
Kreator krok po kroku
Polityki i procedury
Szablony, workflow zatwierdzeń, historia wersji i ścieżka audytu.
Szablony gotowe
Plany ciągłości działania
BCP i DRP, scenariusze dla środowisk krytycznych, harmonogram testów i historia ćwiczeń.
Scenariusze OT/SCADA
Zarządzanie incydentami
Obsługa incydentów wraz z terminami 24 h / 72 h, klasyfikacją i ścieżką działań.
Timer 24 h / 72 h
Dostawcy i łańcuch dostaw
Rejestr i ocena ryzyka dostawców ICT/OT oraz monitoring wymagań bezpieczeństwa.
Rejestr dostawców OT
Przygotowanie do audytu
Status zgodności, historia zatwierdzeń i przeglądów oraz raporty wspierające przygotowanie do audytu.
Raport dla audytora
Uwaga dla największych podmiotów – dyrektywa CER:
Część przedsiębiorstw energetycznych może podlegać również wymaganiom dotyczącym odporności podmiotów krytycznych. Szczegóły przenieśliśmy do FAQ poniżej.
Część przedsiębiorstw energetycznych może podlegać również wymaganiom dotyczącym odporności podmiotów krytycznych. Szczegóły przenieśliśmy do FAQ poniżej.
Demo online
Chcesz zobaczyć jak to wygląda w praktyce?
Zobacz BCMLogic Next na danych demonstracyjnych albo umów 30-minutowe spotkanie i przejdź z nami przez scenariusze istotne dla sektora energetycznego.
🖥
Środowisko prezentacyjne online
Gotowe dane demonstracyjne: ryzyka, incydenty, ciągłość działania i zgodność NIS2.
📞
Krótkie spotkanie z zespołem
30 minut na pokaz systemu i pytania związane z Waszą organizacją oraz etapem przygotowań do NIS2.
FAQ · NIS2 i GRC w energetyce
Najczęstsze pytania o NIS2 w sektorze energetycznym
Interesujące szczegóły dotyczące wdrożenia narzędzia GRC w branży energetycznej.
Kogo obejmuje NIS2 w sektorze energetycznym?
Zakres obejmuje m.in. wybrane podmioty związane z energią elektryczną, ciepłem i chłodem, gazem, ropą oraz wodorem. Ostateczna kwalifikacja zależy od profilu działalności, wielkości organizacji i przepisów krajowych.
Czy NIS2 dotyczy tylko systemów IT?
Nie. W energetyce analiza ryzyka powinna uwzględniać również środowiska OT/SCADA, zależności procesowe, dostawców technologii i serwisu oraz ciągłość działania infrastruktury.
Czy kara za NIS2 wymaga wystąpienia incydentu?
Nie. Ryzyko sankcji może wynikać również z niewykonania innych obowiązków, np. związanych z rejestracją, zarządzaniem ryzykiem, raportowaniem incydentów czy wymaganym audytem.
Mamy już dokumentację NIS2. Czy możemy wykorzystać ją w BCMLogic Next?
Tak. Istniejące materiały mogą zostać przeniesione do platformy przez Wasz zespół, BCMLogic lub partnera. Celem nie jest tworzenie dokumentacji od nowa, ale utrzymywanie ryzyk, planów, działań i dowodów w jednym systemie GRC.
Czy BCMLogic Next zastępuje doradcę lub integratora NIS2?
Nie musi. BCMLogic Next może działać jako platforma utrzymująca efekty projektu realizowanego przez zewnętrznego doradcę lub integratora. Pozwala kontynuować pracę z ryzykiem, dokumentacją, dostawcami, incydentami i zadaniami po zakończeniu wdrożenia.
Jak BCMLogic Next wspiera przygotowanie do audytu?
Platforma utrzymuje historię zmian, zatwierdzeń, przeglądów, testów i działań. Dzięki temu informacje potrzebne do audytu nie muszą być każdorazowo zbierane z wielu arkuszy, dokumentów i systemów.
A co z dyrektywą CER?
Część przedsiębiorstw energetycznych może również podlegać przepisom dotyczącym odporności podmiotów krytycznych. Status wymaga osobnej weryfikacji. BCMLogic Next może służyć do zarządzania wymaganiami i dowodami dla wielu regulacji w jednym środowisku.
Następny krok
Zobacz, jak działa system GRC dla energetyki
Sprawdź platformę online lub umów krótkie demo dopasowane do potrzeb organizacji z sektora energetycznego.