Strefa ryzyka ENISA NIS360: jak regulatorzy decydują, kogo skontrolują najpierw

W maju 2026 roku ENISA opublikowała trzecią edycję NIS360. Większość czyta ją jak tabelę wyników. Organy nadzoru czytają ją jak plan pracy.
Ta różnica ma znaczenie. NIS360 umieszcza każdy sektor NIS2 na dwóch osiach: jak bardzo jest krytyczny i jak dojrzała jest w nim faktycznie cyberbezpieczeństwo. Tam, gdzie krytyczność wyprzedza dojrzałość, ENISA wyznacza "strefę ryzyka". Krajowi regulatorzy wykorzystują tę mapę, by zdecydować, gdzie ulokować ograniczone zasoby kontrolne — a w 2026 roku wreszcie mają do tego ludzi.
Jeśli doradzasz organizacjom w zakresie NIS2, strefa ryzyka ENISA NIS360 mówi ci, którzy klienci pierwsi usłyszą telefon od regulatora. Oto co zmieniło się w tym roku i co z tym zrobić.
Strefa ryzyka to lista priorytetów nadzoru, a nie ocena
ENISA punktuje krytyczność na podstawie poziomu cyfryzacji, społeczno-gospodarczego wpływu incydentu, krytyczności czasowej oraz zależności innych sektorów. Te czynniki zmieniają się powoli, więc oceny krytyczności są z roku na rok w zasadzie stabilne.
Dojrzałość to część ruchoma. Obejmuje praktykę zarządzania ryzykiem, gotowość na incydenty, wymianę informacji, zdolności organu krajowego oraz koordynację na poziomie sektora.
Sektor trafia do strefy ryzyka, gdy jego dojrzałość jest poniżej średniej i poniżej własnej krytyczności. Mówiąc wprost: społeczeństwo zależy od niego bardziej, niż on sam potrafi się bronić.
Organy nadzoru nie mają obsady, by skontrolować każdy zarejestrowany podmiot. Stosują triaż. Sektor wskazany przez ENISA jako wysoko krytyczny z zapóźnioną dojrzałością to najtańsze możliwe uzasadnienie ukierunkowanego programu kontroli — regulator może powołać się na ocenę agencji UE zamiast budować sprawę samodzielnie.
Kolej, woda pitna i ścieki weszły do strefy ryzyka, nie pogarszając się
To ustalenie, które najczęściej jest źle odczytywane.
Kolej, woda pitna i ścieki weszły w edycji 2026 do strefy ryzyka. Żaden z tych sektorów się nie cofnął. Kolej wręcz poprawiła wynik dojrzałości, a jej krytyczność zrewidowano w górę, by odzwierciedlić rosnącą zależność innych sektorów i częstotliwość ataków.
Przekroczyły linię, bo przesunęła się średnia. Bankowość, elektroenergetyka, telekomunikacja i podstawowe usługi internetowe wciąż się poprawiały. Lotnictwo, usługi zaufania i infrastruktury rynku finansowego awansowały do pasma wysokiej dojrzałości. Gdy podnosi się góra rozkładu, poprzeczka "średniej" idzie w górę razem z nią.
Praktyczna konsekwencja dla konsultantów: klient, który nie zrobił nic złego, i tak może zostać przekwalifikowany do sektora priorytetowego dla nadzoru. "Przeszliśmy zeszłoroczną ocenę gotowości" nie jest obroną. Compliance posture mierzy się względem ruchomej linii bazowej.
Gaz to kontrprzykład wart przestudiowania. Sektor zaczął wychodzić ze strefy ryzyka dzięki trzem mało efektownym rzeczom: lepszej wymianie informacji, silniejszej współpracy sektorowej i środkom zarządzania ryzykiem faktycznie wdrożonym, a nie tylko udokumentowanym. To powtarzalny schemat, nie szczęście.
Czy NIS2 Dotyczy Twojej Organizacji?
1Czy Twoja organizacja działa w sektorze kluczowym lub ważnym (energia, transport, ochrona zdrowia, infrastruktura cyfrowa itp.)?
Tak▼Nie▼2Czy Twoja organizacja zatrudnia co najmniej 50 pracowników lub osiąga roczny obrót przekraczający 10 milionów euro?
✗NIS2 nie dotyczy bezpośrednio Twojej organizacji.
Tak▼Nie▼✓NIS2 dotyczy Twojej organizacji jako podmiotu kluczowego lub ważnego.
3Czy Twoja organizacja jest dostawcą infrastruktury krytycznej lub kwalifikowanym dostawcą usług zaufania?
Tak▼!NIS2 może dotyczyć Twojej organizacji — skonsultuj się z prawnikiem w celu potwierdzenia statusu.
1Czy Twoja organizacja działa w sektorze kluczowym lub ważnym (energia, transport, ochrona zdrowia, infrastruktura cyfrowa itp.)?
Tak ↓Nie →2Czy Twoja organizacja zatrudnia co najmniej 50 pracowników lub osiąga roczny obrót przekraczający 10 milionów euro?
Tak ↓Nie →3Czy Twoja organizacja jest dostawcą infrastruktury krytycznej lub kwalifikowanym dostawcą usług zaufania?
Tak ↓Nie →✗NIS2 nie dotyczy bezpośrednio Twojej organizacji.
✓NIS2 dotyczy Twojej organizacji jako podmiotu kluczowego lub ważnego.
!NIS2 może dotyczyć Twojej organizacji — skonsultuj się z prawnikiem w celu potwierdzenia statusu.
DotyczyMożliwe zastosowanieNie dotyczy
Zarządzanie usługami ICT jest w strefie ryzyka — i to dotyczy ciebie
ENISA wskazuje zarządzanie usługami ICT jako problem w każdej dotychczasowej edycji NIS360, a rok 2026 nie jest wyjątkiem. Sektor dostosował się do wymogów NIS2, ale ENISA opisuje jego środki bezpieczeństwa i gotowość operacyjną jako niespójne.
Przeczytaj to uważnie, jeśli prowadzisz MSP lub MSSP. To nie jest komentarz o twoich klientach. To komentarz o twoim własnym sektorze.
Wynikają z tego dwie rzeczy.
Po pierwsze, sam jesteś podmiotem regulowanym. Dostawcy usług zarządzanych i zarządzanych usług bezpieczeństwa są wymienieni w Annex I NIS2 jako podmioty kluczowe lub ważne, zależnie od wielkości. Twoje własne środki z Article 21 są w zakresie. Ten podwójny obowiązek omówiliśmy szczegółowo w NIS2 dla MSP i MSSP.
Po drugie, to ty jesteś ryzykiem łańcucha dostaw. ENISA wprost zwraca uwagę na skutki dla wielu sektorów zależnych od dostawców usług zarządzanych. Gdy kontrolowany jest szpital albo przedsiębiorstwo wodociągowe, audytor zapyta, jakie wymogi bezpieczeństwa nałożono umownie na dostawcę IT i jak są weryfikowane. To pytanie ląduje na twoim biurku, sformułowane jako prośba klienta, tygodnie przed tym, zanim sam spotkasz regulatora.
Spodziewaj się pytań o dowody, nie o zapewnienia: własna ocena ryzyka, plan reagowania na incydenty, SLA na łatanie, model kontroli dostępu, lista podwykonawców. Jeśli wpisujesz te wymogi do umów z klientami, obowiązki umowne dostawców w świetle Article 21 to właściwy punkt wyjścia.
Eskalacja sankcji NIS2 — Poza karą finansową
!Zdarzenie wyzwalające
Wykryto niezgodność lub wystąpił incydent
Organ nadzorczy identyfikuje lukę w zgodności lub organizacja nie spełnia wymagań NIS2
Organy mogą nałożyć▼Sankcje niefinansowe1Nakazy zgodności z wiążącymi terminami
2Obowiązkowe audyty bezpieczeństwa na Twój koszt
3Publiczne ujawnienie naruszeń
4Wiążące instrukcje dotyczące konkretnych środków bezpieczeństwa
Eskaluje do▼Konsekwencje operacyjne i osobiste1Zawieszenie certyfikatów lub licencji operacyjnych
2Tymczasowy zakaz pełnienia funkcji zarządczych dla osób
3Publiczne wskazanie odpowiedzialnych osób fizycznych
Zdarzenie wyzwalająceNiefinansoweOperacyjne / osobiste
Administracja publiczna, sektor kosmiczny i ochrona zdrowia zostają w tyle z różnych powodów
Strefa ryzyka nie jest jednorodna. Przyczyny się różnią, a więc i rozwiązania.
Administracja publiczna plasuje się na niskiej do umiarkowanej dojrzałości. Jest nowo regulowana, a praktyka różni się ogromnie między ministerstwami, organami regionalnymi i małymi gminami. Organ krajowy może prowadzić dojrzały SOC, podczas gdy gmina licząca 12 000 mieszkańców ma jednego informatyka na część etatu. Ta sama dyrektywa, te same obowiązki, skrajnie różne punkty startu. Jeśli obsługujesz sektor publiczny, załóż, że analiza luk faktycznie zaczyna się od zera.
Sektor kosmiczny znajduje się w dolnej części umiarkowanej dojrzałości mimo rosnącej krytyczności. Nadzór jest rozproszony, obowiązki regulacyjne różnią się między państwami członkowskimi, a przyjmowanie standardów cyberbezpieczeństwa jest nierówne. Znaczenie strategiczne rośnie szybciej niż ład korporacyjny.
Ochrona zdrowia poprawiła się wymiernie i pozostaje w paśmie umiarkowanym, podtrzymywana przez silniejszych graczy, takich jak producenci farmaceutyczni. Szpitale i podmioty lecznicze są hamulcem: systemy legacy, lawinowo rosnąca liczba urządzeń IoMT, silna zależność od podmiotów trzecich, cienkie budżety. O operacyjnych konsekwencjach pisaliśmy w NIS2 dla podmiotów ochrony zdrowia.
Sektor morski i kolej mają wspólny problem strukturalny — długowieczne OT obok IT oraz koordynację między zarządcami infrastruktury, przewoźnikami i dostawcami technologii. Nikt nie włada całym środowiskiem, co utrudnia wykazanie odpowiedzialności.
Woda pitna i ścieki to najmniej dojrzałe sektory ocenione przez ENISA. Bezpieczeństwo jest w dużej mierze reaktywne, środowiska rozproszone, legacy wszędzie, a wymiana informacji słaba.
Co klient ze strefy ryzyka musi mieć gotowe, zanim zadzwoni regulator
Bycie w strefie ryzyka nie zmienia obowiązków. Każdy środek z Article 21 stosuje się tak samo do banku, jak i do oczyszczalni ścieków. Zmienia prawdopodobieństwo i moment kontroli.
Zmienia się więc kolejność prac. Dla klienta ze strefy ryzyka pracuj w tej kolejności:
- Rejestracja. Potwierdź, że podmiot jest faktycznie zarejestrowany w organie krajowym. Dziesiątki tysięcy podmiotów w UE wciąż nie są, a to pierwsza rzecz, którą sprawdza nadzór.
- Dwa dokumenty ładu. Pisemna polityka zarządzania ryzykiem i polityka bezpieczeństwa informacji zatwierdzone na poziomie kierownictwa. To one są żądane jako pierwsze w niemal każdej kontroli.
- Dowód skuteczności. Article 21(2)(f) wymaga oceny, czy środki działają. Większość zespołów to pomija. Audytorzy nie.
- Przetestowana obsługa incydentów. Nie dokument — proces z wyznaczonym właścicielem, 24-godzinną ścieżką wczesnego ostrzegania i co najmniej jednym udokumentowanym ćwiczeniem.
- Rejestr łańcucha dostaw. Kim są krytyczni dostawcy, jakie wymogi bezpieczeństwa ich wiążą i jak są weryfikowane.
Jeśli nie wiesz, gdzie klient stoi wobec wszystkich dziesięciu środków, nasz przewodnik krok po kroku po analizie luk NIS2 prowadzi przez proces, a dziesięć środków z Article 21 wyjaśnionych opisuje, czego każdy z nich naprawdę wymaga.
Artykuł 21 — 10 Środków Cyberbezpieczeństwa NIS2
Artykuł 21
10 Środków Cyberbezpieczeństwa
Zarządzanie & Strategia
1Analiza ryzyka & polityki bezpieczeństwa informacji6Ocena skuteczności środków bezpieczeństwaIncydenty & Ciągłość
2Obsługa incydentów & zgłaszanie3Ciągłość działania & odtwarzanie po awariiŁańcuch Dostaw & Systemy
4Bezpieczeństwo łańcucha dostaw5Bezpieczeństwo w rozwoju systemów sieciowych i informatycznychKontrole Techniczne
8Kryptografia & szyfrowanie10Uwierzytelnianie wieloskładnikowe & bezpieczna komunikacjaLudzie & Zasoby
7Cyberhigiena & szkolenia9Bezpieczeństwo HR & kontrola dostępu
Traktuj NIS360 jako rozmowę z klientem, nie jako raport
Niewygodna wersja tej rozmowy brzmi: "możecie wkrótce zostać skontrolowani, a nie jesteście gotowi". Użyteczna wersja brzmi: "agencja UE opublikowała, gdzie stoi wasz sektor, a oto konkretna luka między waszą compliance posture a ekspozycją sektora".
Druga wersja sprzedaje pracę. Jest też trafniejsza.
Trzy argumenty, które trafiają do zarządów:
- Krytyczności nie kontrolujesz. Profil zależności twojego sektora przypisała ENISA na podstawie tego, jak bardzo opiera się na was reszta gospodarki. Jedyna zmienna, którą sterujesz, to dojrzałość.
- Poprawa jest widoczna. W tym roku sektory zmieniały pasma. Ścieżka wyjścia sektora gazowego — wymiana informacji, współpraca, wdrożone środki — jest udokumentowana i tania w porównaniu z karą lub zawieszeniem.
- Poprzeczka wciąż rośnie. Stanie w miejscu oznacza cofanie się względem konkurencji. Teraz jest to mierzone i publikowane co roku.
Jeśli chcesz uporządkowanego punktu startu dla klienta ze strefy ryzyka, wykonaj bezpłatny quick scan NIS2. Zajmuje kilka minut i daje przegląd luk, który można położyć przed zarządem bez tygodnia przygotowań.
W skrócie
ENISA NIS360 2026 pokazuje realny postęp: dojrzałość rośnie w niemal każdym sektorze NIS2, a trzy sektory awansowały do pasma wysokiej dojrzałości. Ale strefa ryzyka się nie opróżniła. Kolej, woda pitna i ścieki weszły do niej, bo przesunęła się średnia, zarządzanie usługami ICT w niej zostało, a administracja publiczna, sektor kosmiczny i ochrona zdrowia nadal zostają w tyle z przyczyn strukturalnych.
Dla konsultantów i MSP NIS360 jest najbliższym dostępnym odpowiednikiem opublikowanej mapy cieplnej nadzoru. Tak ją czytaj.
I sprawdź, gdzie stoi twój własny sektor. Zarządzanie usługami ICT jest na liście.
Masz jeszcze pytanie?
Odpowiedzi są generowane na podstawie naszych artykułów i nie stanowią porady prawnej. Nie wprowadzaj danych osobowych ani poufnych.
