Przejdź do treści głównej
Powrót do przeglądu

NIS2 i wykrywanie zagrożeń z użyciem AI: co nowy plan działania UE oznacza dla MSP

Autor: NIS2Certify
nis2wykrywanie-zagrozen-aiartykul-21mspplan-dzialania-ue
NIS2 i wykrywanie zagrożeń z użyciem AI: co nowy plan działania UE oznacza dla MSP

7 lipca 2026 roku European Commission opublikowała swój Action Plan on Cybersecurity and Artificial Intelligence. Większość relacji potraktowała go jako temat polityki wobec AI. Nim nie jest. Dla każdego, kto odpowiada za bezpieczeństwo podmiotów kluczowych lub ważnych, po cichu przesunął on poprzeczkę tego, jak powinno wyglądać wykrywanie w ramach NIS2.

Plan jest pierwszym dokumentem na poziomie UE, który traktuje wykrywanie zagrożeń wspierane przez AI jako oczekiwaną praktykę operacyjną, a nie opcjonalne ulepszenie. To sformułowanie ma znaczenie. Article 21 NIS2 wymaga środków odzwierciedlających "stan wiedzy technicznej". Gdy Komisja stwierdza czarno na białym, że AI znacząco poprawia wykrywanie i reagowanie, "stan wiedzy technicznej" zaczyna obejmować możliwości, których być może jeszcze nie wdrożyliście u swoich klientów.

Oto co Action Plan naprawdę mówi, których środków z Article 21 dotyka i co przedstawić klientom przed ich pierwszym audytem.

Action Plan koordynuje pięć rozporządzeń, zamiast dodawać szóste

Najważniejsze, co powiedzieć klientom, to czym Action Plan nie jest. Nie jest nowym reżimem zgodności. Nie ma nowej rejestracji, nowego portalu zgłoszeń ani nowego zestawu kontroli do certyfikacji.

Zamiast tego koordynuje obowiązki, które już istnieją w AI Act, NIS2, DORA, Cyber Resilience Act i Cyber Solidarity Act. Celem Komisji jest powstrzymanie tych ram przed ciągnięciem w różne strony i danie organom nadzoru wspólnego punktu odniesienia co do tego, jak AI wpisuje się w cyberodporność.

Dla MSP to jednocześnie dobra wiadomość i pułapka. Dobra, bo nie uczycie się szóstego zbioru przepisów. Pułapka, bo oczekiwania mieszczą się teraz w ramach, którymi wasi klienci są już prawnie związani, nie ma więc okresu przejściowego, na który można się powołać.

NIS2 vs ISO 27001 — Porównanie Wymagań

Tylko NIS2
Obowiązkowe zgłaszanie incydentów do organów (24h / 72h)
Osobista odpowiedzialność zarządu za cyberbezpieczeństwo
Obowiązki bezpieczeństwa łańcucha dostaw dla podmiotów kluczowych
Sektorowe obowiązki regulacyjne
Wspólne Wymagania
Zarządzanie ryzykiem bezpieczeństwa informacji
Kontrola dostępu i zarządzanie tożsamością
Ciągłość działania i odtwarzanie po awarii
Świadomość bezpieczeństwa i szkolenia
Tylko ISO 27001
Cykle audytu wewnętrznego i przeglądów zarządzania
Dokumentacja Deklaracji Stosowalności (SoA)
Formalna certyfikacja i audyt zewnętrzny

Środkowa kolumna przedstawia wymagania wspólne dla NIS2 i ISO 27001

Plan wyznacza sobie trzy własne cele: promowanie bezpiecznego korzystania z zaawansowanej AI, wzmocnienie cyberodporności UE oraz rozbudowę europejskiej zdolności AI na potrzeby cyberbezpieczeństwa. Drugi cel to miejsce, w którym żyje NIS2, i to on zmienia waszą codzienną pracę.

"Stan wiedzy technicznej" skłania się teraz ku wykrywaniu wspieranemu przez AI

NIS2 nie narzuca konkretnych narzędzi. Article 21 wymaga środków zarządzania ryzykiem, które są odpowiednie i proporcjonalne, z uwzględnieniem stanu wiedzy technicznej i kosztów wdrożenia. Ta elastyczność zawsze cięła w obie strony. Pozwala małemu podmiotowi ważnemu utrzymywać oszczędny stack, ale oznacza też, że poprzeczka rośnie wraz z ruchem rynku.

Action Plan podnosi poprzeczkę. Nazywając wykrywanie wspierane przez AI oczekiwaną praktyką na poziomie oficjalnego dokumentu UE, daje audytorom punkt odniesienia. Organ nadzoru badający poważny incydent może teraz zasadnie zapytać, dlaczego obrońca polegający wyłącznie na wykrywaniu opartym na sygnaturach nie wdrożył szeroko dostępnych narzędzi behawioralnych i opartych na anomaliach, które sama Komisja wskazała jako skuteczne.

Nie musicie wyrywać swojego stacku. Potrzebujecie natomiast dającej się obronić pozycji. Jeśli klient korzysta z wykrywania, które nie zmieniło się istotnie od 2023 roku, jest to teraz oczekujące ustalenie, a nie neutralny wybór.

Odnieście to z powrotem do konkretnych środków. Action Plan naciska przede wszystkim na stronę wykrywania i reagowania Article 21(2): obsługę incydentów i monitorowanie, które ją zasila.

Artykuł 21 — 10 Środków Cyberbezpieczeństwa NIS2

Artykuł 21

10 Środków Cyberbezpieczeństwa

Zarządzanie & Strategia

1Analiza ryzyka & polityki bezpieczeństwa informacji
6Ocena skuteczności środków bezpieczeństwa

Incydenty & Ciągłość

2Obsługa incydentów & zgłaszanie
3Ciągłość działania & odtwarzanie po awarii

Łańcuch Dostaw & Systemy

4Bezpieczeństwo łańcucha dostaw
5Bezpieczeństwo w rozwoju systemów sieciowych i informatycznych

Kontrole Techniczne

8Kryptografia & szyfrowanie
10Uwierzytelnianie wieloskładnikowe & bezpieczna komunikacja

Ludzie & Zasoby

7Cyberhigiena & szkolenia
9Bezpieczeństwo HR & kontrola dostępu

Praktyczne przełożenie dla waszych klientów: środki na papierze się nie zmieniły, ale dowód, którego potrzebujecie, by wykazać, że są "skuteczne", już tak. Audytor chce zobaczyć, że wasze monitorowanie potrafi wychwycić to, co napastnicy faktycznie robią dziś, w tym włamania przyspieszone przez AI, a nie tylko znane sygnatury.

AI tnie w obie strony, a plan jest wobec tego uczciwy

Powodem działania Komisji jest to, że napastnicy sięgnęli po AI jako pierwsi. Plan wprost przyznaje, że modele frontier przyspieszają rozpoznanie, phishing, wykrywanie podatności i tworzenie exploitów. Szybsze ataki ściskają każdy harmonogram, na którym polegają wasi klienci.

Ta kompresja zderza się bezpośrednio z zegarem zgłoszeń NIS2. Podmiot kluczowy lub ważny musi złożyć wczesne ostrzeżenie w ciągu 24 godzin od powzięcia wiedzy o poważnym incydencie, a następnie pełniejsze zgłoszenie w ciągu 72 godzin. Jeśli AI skraca odstęp między początkowym dostępem a skutkiem, moment "powzięcia wiedzy" przypada później w kill chain, chyba że wasze wykrywanie jest na tyle szybkie, by wychwycić go wcześnie.

To operacyjne sedno sprawy. Lepsze wykrywanie nie jest ozdobnikiem zgodności. To ono zachowuje w ogóle waszą zdolność do dotrzymania terminów zgłoszeń.

Harmonogram Zgłaszania Incydentów NIS2

24h

Wczesne Ostrzeżenie

Powiadom właściwy organ (CSIRT/KNB) w ciągu 24 godzin od uzyskania informacji o znaczącym incydencie.

72h

Zgłoszenie Incydentu

Złóż szczegółowe zgłoszenie w ciągu 72 godzin z wstępną oceną powagi, wpływu i wskaźników naruszenia bezpieczeństwa.

1mo

Raport Końcowy

Dostarcz kompleksowy raport końcowy w ciągu jednego miesiąca obejmujący przyczynę źródłową, podjęte działania naprawcze i wpływ transgraniczny.

Ta sama AI, która zagraża waszym klientom, jest więc również uczciwą odpowiedzią na problem harmonogramu. Wykrywanie behawioralne, zautomatyzowany triage i korelacja telemetrii dają przeciążonemu zespołowi bezpieczeństwa realną szansę na zauważenie incydentu w oknie zamiast rekonstruowania go po fakcie.

Data egzekwowania AI Act, którą wasi klienci odczują

Wiąże się z tym twarda data, łatwa do przeoczenia. Od 2 sierpnia 2026 roku Komisja zaczęła wykonywać swoje uprawnienia nadzorcze na mocy AI Act nad modelami AI ogólnego przeznaczenia, w tym tymi stwarzającymi ryzyko systemowe. Komisja może żądać informacji, przeprowadzać oceny, wymagać środków ograniczających ryzyko i nakładać kary do 3% globalnego rocznego obrotu.

Większość waszych klientów nie buduje modeli frontier, więc te konkretne kary ich nie dotkną. Ale dwie rzeczy spływają w dół. Po pierwsze, narzędzia AI, które wasi klienci kupują do wykrywania i operacji, osadzone są na tych modelach ogólnego przeznaczenia, więc obowiązki dostawcy kształtują to, co możecie bezpiecznie wdrożyć. Po drugie, jeśli klient używa AI w sposób dotykający regulowanych funkcji cyberbezpieczeństwa, nawyki dokumentowania i oceny ryzyka, które AI Act nagradza, są tymi samymi, które audytor NIS2 będzie chciał zobaczyć.

Plan obiecuje też infrastrukturę, która będzie liczyć się później: unijną zdolność oceny modeli, plan dostępu ENISA, bezpieczną platformę testową i około 300 milionów euro łącznego finansowania na budowę suwerennej zdolności cyberbezpieczeństwa opartego na AI. Nic z tego nie jest narzędziem do użycia jutro, ale wskazuje kierunek. AI w obronie jest instytucjonalizowana, a nie zniechęcana.

Co zrobić dla waszych klientów w tym kwartale

Przekujcie zwrot polityczny w trzy konkretne działania. Po pierwsze, zaudytujcie dojrzałość wykrywania w całym portfelu. Oznaczcie każdego klienta, którego wykrywanie opiera się wyłącznie na sygnaturach lub nie zostało zweryfikowane względem bieżącego zachowania zagrożeń. Ta lista to wasz rejestr ryzyka.

Po drugie, powiążcie wykrywanie z zegarem zgłoszeń. Dla każdego podmiotu kluczowego lub ważnego potwierdźcie, że potraficie wykryć poważny incydent realistycznie na tyle szybko, by wysłać wczesne ostrzeżenie w ciągu 24 godzin. Jeśli nie potraficie, to ta luka jest priorytetem, a nie papierologia.

Po trzecie, udokumentujcie uzasadnienie. Jakąkolwiek postawę wykrywania klient przyjmuje, zapiszcie, dlaczego jest ona odpowiednia dla jego ryzyka i wielkości, z odniesieniem do standardu stanu wiedzy technicznej. Krótkie, opatrzone datą uzasadnienie zamienia trudne pytanie audytora w dwuminutową odpowiedź.

Jeśli nie jesteście pewni, gdzie stoi dany klient, zacznijcie od ustrukturyzowanej oceny gotowości zamiast zgadywania. Nasz bezpłatny NIS2 Quick Scan przechodzi przez środki z Article 21 i pokazuje, gdzie są luki, także w wykrywaniu i obsłudze incydentów.

Action Plan nie napisał NIS2 od nowa. Usunął wymówkę. "Stan wiedzy technicznej" ma teraz dołączony oficjalny przykład, a tym przykładem jest wykrywanie wspierane przez AI. Klienci, którzy traktują wykrywanie jako problem rozwiązany, to ci, którym trudno będzie się wytłumaczyć po incydencie. Ci, którzy zaostrzą je teraz, spędzą kolejny audyt na odpowiadaniu na pytania, a nie na ich wymyślaniu.

Szerszy obraz dziesięciu środków z Article 21 znajdziecie w naszym omówieniu Article 21: dziesięć środków wyjaśnionych. Mechanikę zgłoszeń opisujemy w NIS2: terminy zgłaszania incydentów.

    NIS2 i wykrywanie zagrożeń z użyciem AI: co nowy plan działania UE oznacza dla MSP — NIS2Certify