Przejdź do treści głównej
Powrót do przeglądu

Wymogi kryptograficzne NIS2: dlaczego "mamy szyfrowanie" nie wystarcza dla Artykułu 21(2)(h)

Autor: NIS2Certify
NIS2kryptografiaArtykuł 21szyfrowaniepostkwantowaMSP
Wymogi kryptograficzne NIS2: dlaczego "mamy szyfrowanie" nie wystarcza dla Artykułu 21(2)(h)

Znany mi MSP zaliczył dwanaście z trzynastu obszarów wymogów w ocenie gotowości NIS2 u klienta. Jedynym, w którym poległ, była kryptografia. Nie dlatego, że klientowi brakowało szyfrowania — TLS był wszędzie, laptopy miały BitLocker, kopie zapasowe były w AES-256. Poległ, bo gdy audytor poprosił: "pokaż mi swoją politykę kryptograficzną", nikt nie potrafił przedstawić dokumentu. "Mamy szyfrowanie" było prawdą. Tyle że to nie było pytanie.

Na tym polega pułapka Artykułu 21(2)(h) NIS2. Szyfrowanie to zabezpieczenie, które się wdraża. Kryptografia, w rozumieniu NIS2, to polityka, którą trzeba nadzorować, dokumentować i udowadniać. To nie to samo, a właśnie w tej luce oceny gotowości dziś się rozpadają.

Artykuł 21(2)(h) wymaga polityki, nie produktu

Artykuł 21 wymienia dziesięć podstawowych środków zarządzania ryzykiem, które musi mieć każdy podmiot kluczowy i ważny. Punkt (h) brzmi: "polityki i procedury dotyczące stosowania kryptografii oraz, w stosownych przypadkach, szyfrowania." Przeczytaj to dwa razy. Obowiązkiem są polityki i procedury. Szyfrowanie jest tym, czym polityka zarządza — a nawet to jest ograniczone do "w stosownych przypadkach."

To sformułowanie jest kluczowe dla tego, jak doradzasz klientom. Podejście skupione na zabezpieczeniu pyta: "czy dane są zaszyfrowane?" Podejście NIS2 pyta: "czy udokumentowana polityka decyduje, kiedy, gdzie i jak stosuje się kryptografię, i czy potrafisz wykazać, że jej przestrzegano?" Większość organizacji odpowiada na pierwsze pytanie i milknie przy drugim.

Kryptografia stoi obok pozostałych dziewięciu środków i jest jednym z tych, które zespoły konsekwentnie niedoceniają, bo wydaje się problemem rozwiązanym. Nie jest. To problem ładu korporacyjnego w technicznym przebraniu.

Artykuł 21 — 10 Środków Cyberbezpieczeństwa NIS2

Artykuł 21

10 Środków Cyberbezpieczeństwa

Zarządzanie & Strategia

1Analiza ryzyka & polityki bezpieczeństwa informacji
6Ocena skuteczności środków bezpieczeństwa

Incydenty & Ciągłość

2Obsługa incydentów & zgłaszanie
3Ciągłość działania & odtwarzanie po awarii

Łańcuch Dostaw & Systemy

4Bezpieczeństwo łańcucha dostaw
5Bezpieczeństwo w rozwoju systemów sieciowych i informatycznych

Kontrole Techniczne

8Kryptografia & szyfrowanie
10Uwierzytelnianie wieloskładnikowe & bezpieczna komunikacja

Ludzie & Zasoby

7Cyberhigiena & szkolenia
9Bezpieczeństwo HR & kontrola dostępu

Czego brakuje w "mamy szyfrowanie"

Polityka kryptograficzna na poziomie NIS2 obejmuje pięć rzeczy, których samo wdrożenie nie obejmuje.

Dobór algorytmów. Które algorytmy są zatwierdzone, które przestarzałe, które zakazane. "AES-256 i TLS 1.2+" to początek; polityka nazywa też to, co zakazane, i wskazuje, kto zatwierdza wyjątki.

Zarządzanie kluczami. Generowanie, przechowywanie, rotacja i niszczenie. Tu większość środowisk jest najsłabsza — klucze w plikach konfiguracyjnych, brak harmonogramu rotacji, brak rejestru, kto ma dostęp do magazynu kluczy.

Zakres szyfrowania. Co musi być szyfrowane w spoczynku, w tranzycie i — coraz częściej — w użyciu. Bazy danych, systemy plików, kopie zapasowe, nośniki wymienne, wewnętrzny ruch między usługami. Polityka wyznacza granicę; granica podlega audytowi.

Zarządzanie certyfikatami. Wydawanie, monitorowanie, odnawianie. Wygasły certyfikat wewnętrzny to zarazem awaria, jak i ustalenie z audytu.

Krypto-zwinność. Zdolność do szybkiej wymiany algorytmu, gdy staje się przestarzały lub złamany — bez przebudowy architektury. Kiedyś miły dodatek. UE właśnie nałożyła na to zegar.

Jeśli prowadzisz zgodność dla klientów, to ta sama dyscyplina, którą już stosujesz do uwierzytelniania wieloskładnikowego i kopii zapasowych: zabezpieczenie to łatwa część, udokumentowany, przetestowany i udowodniony proces to produkt do dostarczenia.

CIR 2024/2690 zamieniło wytyczne w regułę

Oto co zmieniło stawkę. Rozporządzenie wykonawcze (UE) 2024/2690, obowiązujące od listopada 2024, precyzuje środki techniczne stojące za Artykułem 21 dla sektora infrastruktury cyfrowej — i stosuje się bezpośrednio we wszystkich 27 państwach członkowskich. Bez krajowej transpozycji, bez czekania na ustawę twojego kraju. Jeśli cię obejmuje, już cię wiąże.

Załącznik do rozporządzenia ma trzynaście obszarów wymogów, a kryptografia jest jednym z nich. Wprost wymaga polityki kryptograficznej opartej na aktualnym stanie techniki, mechanizmów krypto-zwinności umożliwiających szybką wymianę algorytmów oraz zgodności z uznanymi standardami, takimi jak ISO/IEC 27001 oraz odpowiednie wytyczne ENISA i ETSI.

Pytanie o zakres to pierwsze, które trzeba wyjaśnić z każdym klientem. CIR 2024/2690 obejmuje dostawców DNS, rejestry TLD, dostawców chmury obliczeniowej, CDN-y, usługi centrów danych, dostawców usług zarządzanych, dostawców zarządzanych usług bezpieczeństwa, internetowe platformy handlowe, wyszukiwarki, sieci społecznościowe oraz dostawców usług zaufania. Jeśli jesteś MSP: jesteś na tej liście — dźwigasz te obowiązki dla własnej działalności, nie tylko dla klientów.

Czy NIS2 Dotyczy Twojej Organizacji?

1

Czy Twoja organizacja działa w sektorze kluczowym lub ważnym (energia, transport, ochrona zdrowia, infrastruktura cyfrowa itp.)?

TakNie
2

Czy Twoja organizacja zatrudnia co najmniej 50 pracowników lub osiąga roczny obrót przekraczający 10 milionów euro?

TakNie
3

Czy Twoja organizacja jest dostawcą infrastruktury krytycznej lub kwalifikowanym dostawcą usług zaufania?

TakNie

NIS2 nie dotyczy bezpośrednio Twojej organizacji.

NIS2 dotyczy Twojej organizacji jako podmiotu kluczowego lub ważnego.

!

NIS2 może dotyczyć Twojej organizacji — skonsultuj się z prawnikiem w celu potwierdzenia statusu.

Dotyczy
Możliwe zastosowanie
Nie dotyczy

Zegar kwantowy jest już terminem zgodności

Krypto-zwinność przestała być teorią w 2026 roku. Grupa Współpracy NIS opublikowała Skoordynowaną mapę drogową przejścia na kryptografię postkwantową, wyznaczającą twarde kamienie milowe, które łączą się wprost z twoimi obowiązkami NIS2.

Koniec 2026 — państwa członkowskie inicjują krajową strategię przejścia postkwantowego i koordynują działania na poziomie UE.

Koniec 2030 — przypadki użycia wysokiego ryzyka mają zostać przeniesione na kryptografię postkwantową, najpóźniej do tej daty.

2035 — przejście zostaje ukończone dla jak największej liczby systemów, na ile jest to praktycznie wykonalne.

Mechanizmem, który wiąże to z Artykułem 21(2)(h), jest krypto-zwinność. Nie przejdziesz na algorytmy odporne na komputery kwantowe w 2030 roku, jeśli twoje systemy mają RSA i ECC wtopione na stałe w aplikacje bez ścieżki aktualizacji. Test "aktualnego stanu techniki", który audytorzy stosują dziś do polityki kryptograficznej, już czyta mapę drogową jako kontekst — co oznacza, że polityka bez zapisu o krypto-zwinności w 2026 roku wykazywalnie nie odpowiada stanowi techniki.

Dla klientów to nie problem roku 2030. To problem dokumentacyjny roku 2026: twoja polityka kryptograficzna potrzebuje klauzuli gotowości postkwantowej i inwentaryzacji tego, gdzie żyją twoje obecne algorytmy. Organizacje, które traktują "harvest now, decrypt later" — przeciwników przechwytujących dziś zaszyfrowany ruch, by złamać go, gdy obliczenia kwantowe dojrzeją — jako realne zagrożenie, budują tę inwentaryzację już teraz.

O co audytor faktycznie zapyta

Oceny gotowości nie sprawdzają, czy posiadasz oprogramowanie szyfrujące. Sprawdzają, czy potrafisz przedstawić dowody. W przypadku kryptografii spodziewaj się pytań o spisaną politykę kryptograficzną z wyznaczonym właścicielem i datą przeglądu; inwentaryzację algorytmów i protokołów używanych w systemach; procedurę zarządzania kluczami obejmującą pełny cykl życia; inwentaryzację certyfikatów ze śledzeniem terminów ważności; oraz dowód, że polityka jest egzekwowana, a nie tylko odłożona do segregatora.

Ten ostatni punkt to miejsce, gdzie dyscyplina "oceny skuteczności" spotyka kryptografię — ten sam test skuteczności, którego wymaga Artykuł 21(2)(f), stosuje się tutaj. Polityka, której nikt nie konfrontuje z rzeczywistością, to ustalenie czekające na swój moment.

Porażka w tym środku nie pozostaje odosobniona

Kryptografia zasługuje na uwagę nieproporcjonalną do swojej jednej linijki w Artykule 21, bo luka w tym miejscu się rozlewa. Słaba postawa kryptograficzna to nie pojedyncze ustalenie — podważa twoje twierdzenia o obsłudze incydentów (rzekomo chronione dane zostały naruszone), twoje zapewnienia dotyczące łańcucha dostaw (żądałeś od dostawców zabezpieczeń, których sam nie potrafisz wykazać) oraz pozycję osobistej odpowiedzialności twojego zarządu, ponieważ zatwierdzenie postawy zgodności, której nie potrafisz udowodnić, to dokładnie ta ekspozycja, którą NIS2 stworzyła dla kierownictwa.

Eskalacja sankcji NIS2 — Poza karą finansową

!

Zdarzenie wyzwalające

Wykryto niezgodność lub wystąpił incydent

Organ nadzorczy identyfikuje lukę w zgodności lub organizacja nie spełnia wymagań NIS2

Organy mogą nałożyć
Sankcje niefinansowe
1

Nakazy zgodności z wiążącymi terminami

2

Obowiązkowe audyty bezpieczeństwa na Twój koszt

3

Publiczne ujawnienie naruszeń

4

Wiążące instrukcje dotyczące konkretnych środków bezpieczeństwa

Eskaluje do
Konsekwencje operacyjne i osobiste
1

Zawieszenie certyfikatów lub licencji operacyjnych

2

Tymczasowy zakaz pełnienia funkcji zarządczych dla osób

3

Publiczne wskazanie odpowiedzialnych osób fizycznych

Zdarzenie wyzwalające
Niefinansowe
Operacyjne / osobiste

Ponieważ CIR 2024/2690 nadaje tym wymogom skutek bezpośredni dla sektora infrastruktury cyfrowej, "nasza krajowa ustawa nie jest jeszcze ostateczna" nie jest linią obrony dostępną dla objętych nią podmiotów. Obowiązek jest aktywny.

Co zrobić w tym kwartale

Zacznij od trzech ruchów. Po pierwsze, napisz lub odśwież politykę kryptograficzną jako nadzorowany dokument — właściciel, rytm przeglądów, algorytmy dozwolone i zakazane, cykl życia kluczy. Po drugie, zbuduj inwentaryzację algorytmów: nie możesz deklarować krypto-zwinności dla systemów, których nie zmapowałeś. Po trzecie, dodaj klauzulę postkwantową już teraz, aby migracja z 2030 roku była zaplanowanym projektem, a nie gorączkowym zrywem.

Jeśli doradzasz klientom i chcesz wiedzieć, gdzie kryptografia plasuje się wśród ich pozostałych luk, zanim zrobi to audytor, uporządkowana analiza luk to najszybszy sposób, by się przekonać. Możesz wykonać bezpłatną ocenę gotowości NIS2 na nis2certify.org/quick-scan — wskazuje ona dokładnie te luki dokumentacyjne, jak nieudokumentowana polityka kryptograficzna, na których audyty po cichu przepadają.

"Mamy szyfrowanie" nigdy nie było metą. W ramach Artykułu 21(2)(h) i CIR 2024/2690 to polityka jest produktem do dostarczenia — a zegar kwantowy oznacza, że polityka, którą piszesz w tym roku, musi już patrzeć na 2030.

    Wymogi kryptograficzne NIS2: dlaczego "mamy szyfrowanie" nie wystarcza dla Artykułu 21(2)(h) — NIS2Certify