Wymogi kryptograficzne NIS2: dlaczego "mamy szyfrowanie" nie wystarcza dla Artykułu 21(2)(h)

Znany mi MSP zaliczył dwanaście z trzynastu obszarów wymogów w ocenie gotowości NIS2 u klienta. Jedynym, w którym poległ, była kryptografia. Nie dlatego, że klientowi brakowało szyfrowania — TLS był wszędzie, laptopy miały BitLocker, kopie zapasowe były w AES-256. Poległ, bo gdy audytor poprosił: "pokaż mi swoją politykę kryptograficzną", nikt nie potrafił przedstawić dokumentu. "Mamy szyfrowanie" było prawdą. Tyle że to nie było pytanie.
Na tym polega pułapka Artykułu 21(2)(h) NIS2. Szyfrowanie to zabezpieczenie, które się wdraża. Kryptografia, w rozumieniu NIS2, to polityka, którą trzeba nadzorować, dokumentować i udowadniać. To nie to samo, a właśnie w tej luce oceny gotowości dziś się rozpadają.
Artykuł 21(2)(h) wymaga polityki, nie produktu
Artykuł 21 wymienia dziesięć podstawowych środków zarządzania ryzykiem, które musi mieć każdy podmiot kluczowy i ważny. Punkt (h) brzmi: "polityki i procedury dotyczące stosowania kryptografii oraz, w stosownych przypadkach, szyfrowania." Przeczytaj to dwa razy. Obowiązkiem są polityki i procedury. Szyfrowanie jest tym, czym polityka zarządza — a nawet to jest ograniczone do "w stosownych przypadkach."
To sformułowanie jest kluczowe dla tego, jak doradzasz klientom. Podejście skupione na zabezpieczeniu pyta: "czy dane są zaszyfrowane?" Podejście NIS2 pyta: "czy udokumentowana polityka decyduje, kiedy, gdzie i jak stosuje się kryptografię, i czy potrafisz wykazać, że jej przestrzegano?" Większość organizacji odpowiada na pierwsze pytanie i milknie przy drugim.
Kryptografia stoi obok pozostałych dziewięciu środków i jest jednym z tych, które zespoły konsekwentnie niedoceniają, bo wydaje się problemem rozwiązanym. Nie jest. To problem ładu korporacyjnego w technicznym przebraniu.
Artykuł 21 — 10 Środków Cyberbezpieczeństwa NIS2
Artykuł 21
10 Środków Cyberbezpieczeństwa
Zarządzanie & Strategia
1Analiza ryzyka & polityki bezpieczeństwa informacji6Ocena skuteczności środków bezpieczeństwaIncydenty & Ciągłość
2Obsługa incydentów & zgłaszanie3Ciągłość działania & odtwarzanie po awariiŁańcuch Dostaw & Systemy
4Bezpieczeństwo łańcucha dostaw5Bezpieczeństwo w rozwoju systemów sieciowych i informatycznychKontrole Techniczne
8Kryptografia & szyfrowanie10Uwierzytelnianie wieloskładnikowe & bezpieczna komunikacjaLudzie & Zasoby
7Cyberhigiena & szkolenia9Bezpieczeństwo HR & kontrola dostępu
Czego brakuje w "mamy szyfrowanie"
Polityka kryptograficzna na poziomie NIS2 obejmuje pięć rzeczy, których samo wdrożenie nie obejmuje.
Dobór algorytmów. Które algorytmy są zatwierdzone, które przestarzałe, które zakazane. "AES-256 i TLS 1.2+" to początek; polityka nazywa też to, co zakazane, i wskazuje, kto zatwierdza wyjątki.
Zarządzanie kluczami. Generowanie, przechowywanie, rotacja i niszczenie. Tu większość środowisk jest najsłabsza — klucze w plikach konfiguracyjnych, brak harmonogramu rotacji, brak rejestru, kto ma dostęp do magazynu kluczy.
Zakres szyfrowania. Co musi być szyfrowane w spoczynku, w tranzycie i — coraz częściej — w użyciu. Bazy danych, systemy plików, kopie zapasowe, nośniki wymienne, wewnętrzny ruch między usługami. Polityka wyznacza granicę; granica podlega audytowi.
Zarządzanie certyfikatami. Wydawanie, monitorowanie, odnawianie. Wygasły certyfikat wewnętrzny to zarazem awaria, jak i ustalenie z audytu.
Krypto-zwinność. Zdolność do szybkiej wymiany algorytmu, gdy staje się przestarzały lub złamany — bez przebudowy architektury. Kiedyś miły dodatek. UE właśnie nałożyła na to zegar.
Jeśli prowadzisz zgodność dla klientów, to ta sama dyscyplina, którą już stosujesz do uwierzytelniania wieloskładnikowego i kopii zapasowych: zabezpieczenie to łatwa część, udokumentowany, przetestowany i udowodniony proces to produkt do dostarczenia.
CIR 2024/2690 zamieniło wytyczne w regułę
Oto co zmieniło stawkę. Rozporządzenie wykonawcze (UE) 2024/2690, obowiązujące od listopada 2024, precyzuje środki techniczne stojące za Artykułem 21 dla sektora infrastruktury cyfrowej — i stosuje się bezpośrednio we wszystkich 27 państwach członkowskich. Bez krajowej transpozycji, bez czekania na ustawę twojego kraju. Jeśli cię obejmuje, już cię wiąże.
Załącznik do rozporządzenia ma trzynaście obszarów wymogów, a kryptografia jest jednym z nich. Wprost wymaga polityki kryptograficznej opartej na aktualnym stanie techniki, mechanizmów krypto-zwinności umożliwiających szybką wymianę algorytmów oraz zgodności z uznanymi standardami, takimi jak ISO/IEC 27001 oraz odpowiednie wytyczne ENISA i ETSI.
Pytanie o zakres to pierwsze, które trzeba wyjaśnić z każdym klientem. CIR 2024/2690 obejmuje dostawców DNS, rejestry TLD, dostawców chmury obliczeniowej, CDN-y, usługi centrów danych, dostawców usług zarządzanych, dostawców zarządzanych usług bezpieczeństwa, internetowe platformy handlowe, wyszukiwarki, sieci społecznościowe oraz dostawców usług zaufania. Jeśli jesteś MSP: jesteś na tej liście — dźwigasz te obowiązki dla własnej działalności, nie tylko dla klientów.
Czy NIS2 Dotyczy Twojej Organizacji?
1Czy Twoja organizacja działa w sektorze kluczowym lub ważnym (energia, transport, ochrona zdrowia, infrastruktura cyfrowa itp.)?
Tak▼Nie▼2Czy Twoja organizacja zatrudnia co najmniej 50 pracowników lub osiąga roczny obrót przekraczający 10 milionów euro?
✗NIS2 nie dotyczy bezpośrednio Twojej organizacji.
Tak▼Nie▼✓NIS2 dotyczy Twojej organizacji jako podmiotu kluczowego lub ważnego.
3Czy Twoja organizacja jest dostawcą infrastruktury krytycznej lub kwalifikowanym dostawcą usług zaufania?
Tak▼!NIS2 może dotyczyć Twojej organizacji — skonsultuj się z prawnikiem w celu potwierdzenia statusu.
1Czy Twoja organizacja działa w sektorze kluczowym lub ważnym (energia, transport, ochrona zdrowia, infrastruktura cyfrowa itp.)?
Tak ↓Nie →2Czy Twoja organizacja zatrudnia co najmniej 50 pracowników lub osiąga roczny obrót przekraczający 10 milionów euro?
Tak ↓Nie →3Czy Twoja organizacja jest dostawcą infrastruktury krytycznej lub kwalifikowanym dostawcą usług zaufania?
Tak ↓Nie →✗NIS2 nie dotyczy bezpośrednio Twojej organizacji.
✓NIS2 dotyczy Twojej organizacji jako podmiotu kluczowego lub ważnego.
!NIS2 może dotyczyć Twojej organizacji — skonsultuj się z prawnikiem w celu potwierdzenia statusu.
DotyczyMożliwe zastosowanieNie dotyczy
Zegar kwantowy jest już terminem zgodności
Krypto-zwinność przestała być teorią w 2026 roku. Grupa Współpracy NIS opublikowała Skoordynowaną mapę drogową przejścia na kryptografię postkwantową, wyznaczającą twarde kamienie milowe, które łączą się wprost z twoimi obowiązkami NIS2.
Koniec 2026 — państwa członkowskie inicjują krajową strategię przejścia postkwantowego i koordynują działania na poziomie UE.
Koniec 2030 — przypadki użycia wysokiego ryzyka mają zostać przeniesione na kryptografię postkwantową, najpóźniej do tej daty.
2035 — przejście zostaje ukończone dla jak największej liczby systemów, na ile jest to praktycznie wykonalne.
Mechanizmem, który wiąże to z Artykułem 21(2)(h), jest krypto-zwinność. Nie przejdziesz na algorytmy odporne na komputery kwantowe w 2030 roku, jeśli twoje systemy mają RSA i ECC wtopione na stałe w aplikacje bez ścieżki aktualizacji. Test "aktualnego stanu techniki", który audytorzy stosują dziś do polityki kryptograficznej, już czyta mapę drogową jako kontekst — co oznacza, że polityka bez zapisu o krypto-zwinności w 2026 roku wykazywalnie nie odpowiada stanowi techniki.
Dla klientów to nie problem roku 2030. To problem dokumentacyjny roku 2026: twoja polityka kryptograficzna potrzebuje klauzuli gotowości postkwantowej i inwentaryzacji tego, gdzie żyją twoje obecne algorytmy. Organizacje, które traktują "harvest now, decrypt later" — przeciwników przechwytujących dziś zaszyfrowany ruch, by złamać go, gdy obliczenia kwantowe dojrzeją — jako realne zagrożenie, budują tę inwentaryzację już teraz.
O co audytor faktycznie zapyta
Oceny gotowości nie sprawdzają, czy posiadasz oprogramowanie szyfrujące. Sprawdzają, czy potrafisz przedstawić dowody. W przypadku kryptografii spodziewaj się pytań o spisaną politykę kryptograficzną z wyznaczonym właścicielem i datą przeglądu; inwentaryzację algorytmów i protokołów używanych w systemach; procedurę zarządzania kluczami obejmującą pełny cykl życia; inwentaryzację certyfikatów ze śledzeniem terminów ważności; oraz dowód, że polityka jest egzekwowana, a nie tylko odłożona do segregatora.
Ten ostatni punkt to miejsce, gdzie dyscyplina "oceny skuteczności" spotyka kryptografię — ten sam test skuteczności, którego wymaga Artykuł 21(2)(f), stosuje się tutaj. Polityka, której nikt nie konfrontuje z rzeczywistością, to ustalenie czekające na swój moment.
Porażka w tym środku nie pozostaje odosobniona
Kryptografia zasługuje na uwagę nieproporcjonalną do swojej jednej linijki w Artykule 21, bo luka w tym miejscu się rozlewa. Słaba postawa kryptograficzna to nie pojedyncze ustalenie — podważa twoje twierdzenia o obsłudze incydentów (rzekomo chronione dane zostały naruszone), twoje zapewnienia dotyczące łańcucha dostaw (żądałeś od dostawców zabezpieczeń, których sam nie potrafisz wykazać) oraz pozycję osobistej odpowiedzialności twojego zarządu, ponieważ zatwierdzenie postawy zgodności, której nie potrafisz udowodnić, to dokładnie ta ekspozycja, którą NIS2 stworzyła dla kierownictwa.
Eskalacja sankcji NIS2 — Poza karą finansową
!Zdarzenie wyzwalające
Wykryto niezgodność lub wystąpił incydent
Organ nadzorczy identyfikuje lukę w zgodności lub organizacja nie spełnia wymagań NIS2
Organy mogą nałożyć▼Sankcje niefinansowe1Nakazy zgodności z wiążącymi terminami
2Obowiązkowe audyty bezpieczeństwa na Twój koszt
3Publiczne ujawnienie naruszeń
4Wiążące instrukcje dotyczące konkretnych środków bezpieczeństwa
Eskaluje do▼Konsekwencje operacyjne i osobiste1Zawieszenie certyfikatów lub licencji operacyjnych
2Tymczasowy zakaz pełnienia funkcji zarządczych dla osób
3Publiczne wskazanie odpowiedzialnych osób fizycznych
Zdarzenie wyzwalająceNiefinansoweOperacyjne / osobiste
Ponieważ CIR 2024/2690 nadaje tym wymogom skutek bezpośredni dla sektora infrastruktury cyfrowej, "nasza krajowa ustawa nie jest jeszcze ostateczna" nie jest linią obrony dostępną dla objętych nią podmiotów. Obowiązek jest aktywny.
Co zrobić w tym kwartale
Zacznij od trzech ruchów. Po pierwsze, napisz lub odśwież politykę kryptograficzną jako nadzorowany dokument — właściciel, rytm przeglądów, algorytmy dozwolone i zakazane, cykl życia kluczy. Po drugie, zbuduj inwentaryzację algorytmów: nie możesz deklarować krypto-zwinności dla systemów, których nie zmapowałeś. Po trzecie, dodaj klauzulę postkwantową już teraz, aby migracja z 2030 roku była zaplanowanym projektem, a nie gorączkowym zrywem.
Jeśli doradzasz klientom i chcesz wiedzieć, gdzie kryptografia plasuje się wśród ich pozostałych luk, zanim zrobi to audytor, uporządkowana analiza luk to najszybszy sposób, by się przekonać. Możesz wykonać bezpłatną ocenę gotowości NIS2 na nis2certify.org/quick-scan — wskazuje ona dokładnie te luki dokumentacyjne, jak nieudokumentowana polityka kryptograficzna, na których audyty po cichu przepadają.
"Mamy szyfrowanie" nigdy nie było metą. W ramach Artykułu 21(2)(h) i CIR 2024/2690 to polityka jest produktem do dostarczenia — a zegar kwantowy oznacza, że polityka, którą piszesz w tym roku, musi już patrzeć na 2030.
