NIS2 Kontrola dostępu i zarządzanie zasobami: artykuł 21(2)(i) wyjaśniony

Większość audytów NIS2 nie kończy się porażką na szyfrowaniu ani na reagowaniu na incydenty. Kończy się porażką na arkuszu kalkulacyjnym, którego nikt nie aktualizował.
Audytor prosi o inwentaryzację zasobów i dostaje eksport sprzed dwóch lat. Pyta, kto ma uprawnienia administratora do konsoli zarządzania firewallem klienta, i otrzymuje trzy nazwiska — ale czwarte, wykonawca, który odszedł w marcu, wciąż ma aktywne konto. To jest ustalenie. Często jest pierwsze i zabarwia wszystko, co następuje po nim.
Artykuł 21(2)(i) NIS2 łączy trzy środki, które większość organizacji traktuje jako oddzielne zadania porządkowe: bezpieczeństwo zasobów ludzkich, polityki kontroli dostępu i zarządzanie zasobami. Audytorzy traktują je jako jeden powiązany system. Jeśli pomagasz klientom w NIS2, jest to środek, w którym najpierw musisz mieć porządek u siebie — ponieważ jako managed service provider sam wchodzisz w zakres Commission Implementing Regulation (EU) 2024/2690, które przekłada te obowiązki na wiążące, sprawdzalne wymagania.
Artykuł 21(2)(i) obejmuje trzy środki, które audytorzy czytają jako jedną historię
Tekst dyrektywy jest krótki: podmioty muszą dysponować „bezpieczeństwem zasobów ludzkich, politykami kontroli dostępu i zarządzaniem aktywami". Ta zwięzłość jest myląca. Implementing Regulation oraz ENISA Technical Implementation Guidance (v1.0, czerwiec 2025) rozwijają ją w jedne z najbardziej szczegółowych wymagań całych ram.
Logika jest łańcuchem. Klasyfikujesz swoje zasoby, aby wiedzieć, co się liczy. Kontrolujesz dostęp do tych zasobów na podstawie tej klasyfikacji. Zarządzasz osobami, które posiadają ten dostęp, przez cały ich cykl życia u ciebie. Zerwij jedno ogniwo, a pozostałe dwa tracą sens — najmniejsze uprawnienia są bezwartościowe, jeśli nigdy nie zinwentaryzowałeś systemów, a doskonała inwentaryzacja jest bezwartościowa, jeśli były pracownik wciąż ma klucze.
Artykuł 21 — 10 Środków Cyberbezpieczeństwa NIS2
Artykuł 21
10 Środków Cyberbezpieczeństwa
Zarządzanie & Strategia
1Analiza ryzyka & polityki bezpieczeństwa informacji6Ocena skuteczności środków bezpieczeństwaIncydenty & Ciągłość
2Obsługa incydentów & zgłaszanie3Ciągłość działania & odtwarzanie po awariiŁańcuch Dostaw & Systemy
4Bezpieczeństwo łańcucha dostaw5Bezpieczeństwo w rozwoju systemów sieciowych i informatycznychKontrole Techniczne
8Kryptografia & szyfrowanie10Uwierzytelnianie wieloskładnikowe & bezpieczna komunikacjaLudzie & Zasoby
7Cyberhigiena & szkolenia9Bezpieczeństwo HR & kontrola dostępu
Nie możesz kontrolować dostępu do zasobów, których nigdy nie zinwentaryzowałeś
Zarządzanie zasobami jest pierwsze, ponieważ wszystko dalsze od niego zależy. CIR 2024/2690 nie prosi o „listę serwerów". Wymaga polityki zarządzania zasobami z kilkoma konkretnymi elementami.
Potrzebujesz inwentaryzacji sieci i systemów informacyjnych oraz ich zasobów wspierających — sprzętu, oprogramowania, dzierżaw chmurowych i danych, które przechowują. Każdy zasób potrzebuje właściciela i poziomu klasyfikacji. Potrzebujesz zasad postępowania powiązanych z tą klasyfikacją, aby system z danymi uwierzytelniającymi klientów był traktowany inaczej niż strona marketingowa. I potrzebujesz polityk dla nośników wymiennych oraz dla bezpiecznego zwrotu lub utylizacji zasobów, gdy kończy się urządzenie lub umowa.
Ten ostatni punkt to miejsce, w którym MSP wpadają. Laptop przeinstalowany i przekazany kolejnemu technikowi bez udokumentowanego wymazania to luka. Wycofany z użytku firewall klienta odsprzedany bez unieważnienia certyfikatów to większa. Regulacja chce dowodu, że zasoby opuszczają twoją kontrolę tak samo czysto, jak do niej weszły.
Praktyczny punkt wyjścia: jeśli twoja inwentaryzacja nie jest automatycznie wykrywana i uzgadniana co najmniej raz w miesiącu, załóż, że jest już błędna. Ręczne arkusze kalkulacyjne rozjeżdżają się w chwili, gdy technik uruchamia maszynę wirtualną poza procesem.
Kontrola dostępu według CIR 2024/2690 oznacza najmniejsze uprawnienia — egzekwowane i przeglądane
Gdy zasoby są sklasyfikowane, kontrola dostępu decyduje, kto ich dotyka. Implementing Regulation wymaga udokumentowanej polityki kontroli dostępu opartej na najmniejszych uprawnieniach i zasadzie wiedzy koniecznej — dostęp przyznany, ponieważ rola tego wymaga, a nie dlatego, że jest to wygodne.
Konkretnie audytorzy oczekują unikalnych identyfikatorów dla każdego użytkownika (żadnych współdzielonych kont „admin"), oddzielnego i ściśle kontrolowanego procesu dla kont uprzywilejowanych i administracyjnych oraz okresowych przeglądów dostępu, które faktycznie prowadzą do odbierania uprawnień. Powiązanie z uwierzytelnianiem ma tu znaczenie: silna kontrola dostępu zakłada silną tożsamość, dlatego odporne na phishing MFA nie jest opcjonalnym dodatkiem, lecz mechanizmem, który sprawia, że najmniejsze uprawnienia są egzekwowalne. Zobacz nasze omówienie wymagań MFA NIS2, aby zrozumieć, jak te dwa środki się łączą.
Decyzja, którą audytor naprawdę sprawdza, jest prosta do sformułowania i trudna do udowodnienia: dla dowolnego konta — czy potrafisz pokazać, dlaczego ma dostęp, który ma, kto go zatwierdził i kiedy był ostatnio przeglądany?
Czy NIS2 Dotyczy Twojej Organizacji?
1Czy Twoja organizacja działa w sektorze kluczowym lub ważnym (energia, transport, ochrona zdrowia, infrastruktura cyfrowa itp.)?
Tak▼Nie▼2Czy Twoja organizacja zatrudnia co najmniej 50 pracowników lub osiąga roczny obrót przekraczający 10 milionów euro?
✗NIS2 nie dotyczy bezpośrednio Twojej organizacji.
Tak▼Nie▼✓NIS2 dotyczy Twojej organizacji jako podmiotu kluczowego lub ważnego.
3Czy Twoja organizacja jest dostawcą infrastruktury krytycznej lub kwalifikowanym dostawcą usług zaufania?
Tak▼!NIS2 może dotyczyć Twojej organizacji — skonsultuj się z prawnikiem w celu potwierdzenia statusu.
1Czy Twoja organizacja działa w sektorze kluczowym lub ważnym (energia, transport, ochrona zdrowia, infrastruktura cyfrowa itp.)?
Tak ↓Nie →2Czy Twoja organizacja zatrudnia co najmniej 50 pracowników lub osiąga roczny obrót przekraczający 10 milionów euro?
Tak ↓Nie →3Czy Twoja organizacja jest dostawcą infrastruktury krytycznej lub kwalifikowanym dostawcą usług zaufania?
Tak ↓Nie →✗NIS2 nie dotyczy bezpośrednio Twojej organizacji.
✓NIS2 dotyczy Twojej organizacji jako podmiotu kluczowego lub ważnego.
!NIS2 może dotyczyć Twojej organizacji — skonsultuj się z prawnikiem w celu potwierdzenia statusu.
DotyczyMożliwe zastosowanieNie dotyczy
Dostęp uprzywilejowany to miejsce, w którym koncentruje się kontrola. Stałe uprawnienia administratora, z których nikt nie korzysta codziennie, to najczęstsze ustalenie. Jeśli technik potrzebuje administratora domeny dwa razy w miesiącu, stały dostęp 24/7 do niego to ryzyko, które świadomie ponosisz. Podniesienie uprawnień just-in-time i rejestrowanie sesji zmieniają to z ustalenia w możliwy do obrony środek.
W przypadku MSP jedno przestarzałe poświadczenie kaskadowo obejmuje każdego klienta niżej w łańcuchu
Dlatego regulatorom tak bardzo zależy na środku, który brzmi jak higiena IT. Awarie kontroli dostępu nie pozostają ograniczone.
Jedno nadmiernie uprzywilejowane, nieprzeglądane konto wewnątrz MSP to nie jedno ryzyko — to wspólne ryzyko dla każdego klienta, do którego to konto może dotrzeć. Skompromituj je, a promień wybuchu obejmuje całe portfolio klientów. To dokładnie ta troska o łańcuch dostaw, wokół której zbudowany jest artykuł 21(2)(d), i dlatego słabość kontroli dostępu u dostawcy wyzwala kontrolę daleko wykraczającą poza samego dostawcę. Regulatorzy mogą eskalować: ustalenie w twojej organizacji staje się ustaleniem dla każdego podmiotu kluczowego, który od ciebie zależy, a presja egzekwowania — w tym administracyjne kary pieniężne oraz, dla kierownictwa, osobista odpowiedzialność — kaskadowo schodzi w dół łańcucha.
Eskalacja sankcji NIS2 — Poza karą finansową
!Zdarzenie wyzwalające
Wykryto niezgodność lub wystąpił incydent
Organ nadzorczy identyfikuje lukę w zgodności lub organizacja nie spełnia wymagań NIS2
Organy mogą nałożyć▼Sankcje niefinansowe1Nakazy zgodności z wiążącymi terminami
2Obowiązkowe audyty bezpieczeństwa na Twój koszt
3Publiczne ujawnienie naruszeń
4Wiążące instrukcje dotyczące konkretnych środków bezpieczeństwa
Eskaluje do▼Konsekwencje operacyjne i osobiste1Zawieszenie certyfikatów lub licencji operacyjnych
2Tymczasowy zakaz pełnienia funkcji zarządczych dla osób
3Publiczne wskazanie odpowiedzialnych osób fizycznych
Zdarzenie wyzwalająceNiefinansoweOperacyjne / osobiste
Niewygodna implikacja dla MSP: postawa zgodności twoich klientów jest teraz częściowo funkcją twojej własnej higieny dostępu. Klient może zrobić wszystko dobrze i mimo to odziedziczyć lukę po twojej stronie. Coraz częściej właśnie to badają kwestionariusze dostawców — zobacz umowy z dostawcami a NIS2, aby zobaczyć, jak przekłada się to na język umów.
Bezpieczeństwo zasobów ludzkich to środek, którego nikt nie dokumentuje
Trzeci filar 21(2)(i) jest tym najczęściej pomijanym, ponieważ częściowo znajduje się w HR, a nie w IT. NIS2 oczekuje, że bezpieczeństwo będzie częścią cyklu zatrudnienia.
Oznacza to weryfikację przeszłości odpowiednią do roli przed przyznaniem dostępu, obowiązki poufności i bezpieczeństwa zapisane w umowach, obowiązki w zakresie bezpieczeństwa rozumiane podczas zatrudnienia oraz — co kluczowe — zdefiniowany proces offboardingu, który odbiera dostęp i odzyskuje zasoby w dniu, w którym ktoś odchodzi. Nie tydzień później. Tego samego dnia.
Proces joiner-mover-leaver to miejsce, w którym zarządzanie zasobami, kontrola dostępu i bezpieczeństwo HR wreszcie łączą się jako jeden system. „Mover" — ktoś, kto zmienia rolę wewnętrznie — to cichy przypadek awarii: gromadzi dostęp ze starej roli, zyskując nową, a nikt nie odbiera starych uprawnień. Sześć zmian później masz konto z dostępem, którego nikt nie potrafi wyjaśnić. To dokładnie to konto, które znajdzie audytor.
Co audytor faktycznie poprosi cię o przedstawienie
Dowody, nie intencje. Konkretnie dla 21(2)(i) bądź gotów przekazać inwentaryzację zasobów z właścicielami i klasyfikacją, politykę kontroli dostępu, która wprost formułuje najmniejsze uprawnienia, listę kont uprzywilejowanych z uzasadnieniem i datą ostatniego przeglądu, zapisy z przeprowadzonego przeglądu dostępu z odebraniem uprawnień oraz udokumentowane procedury joiner-mover-leaver z dowodem, że były przestrzegane w przypadku ostatnich odejść.
Jeśli układanie tej listy z pamięci wywołało u ciebie niepokój, ten niepokój to analiza luk. Artykuł 21(2)(i) to jeden z dziesięciu środków, a środki są ze sobą powiązane — słabość tutaj podważa twoją reakcję na incydenty, twoje zapewnienie łańcucha dostaw i twoje deklaracje ciągłości działania. Nasz przewodnik krok po kroku po analizie luk przechodzi przez pełny zestaw, a dziesięć środków wyjaśnionych pokazuje, jak 21(2)(i) łączy się z resztą.
Kontrola dostępu i zarządzanie zasobami nie są efektowne. Są też miejscem, w którym wygrywa się lub przegrywa gotowość, ponieważ są to środki, które audytor może zweryfikować w jedno popołudnie i które atakujący wykorzystuje w kilka minut. Znajdź swoje przestarzałe konta i brakujące zasoby, zanim zrobi to ktoś inny.
Nie masz pewności, gdzie są twoje luki? Wykonaj bezpłatny NIS2 quick scan, aby w około dziesięć minut zobaczyć, jak twoja kontrola dostępu i zarządzanie zasobami wypadają na tle artykułu 21.
