NIS2 w sektorze energetycznym: Network Code on Cybersecurity zmienia Twój zakres

Niemieckie portfolio wytwórcze o mocy 1500 MW jest podmiotem kluczowym w rozumieniu NIS2. Zgodnie z tymczasowym Electricity Cybersecurity Impact Index jest też kandydatem na podmiot o wysokim wpływie na gruncie drugiego rozporządzenia UE, którego większość konsultantów IT nigdy nie otworzyła.
Tym rozporządzeniem jest Network Code on Cybersecurity — rozporządzenie delegowane (UE) 2024/1366, obowiązujące od 13 czerwca 2024 r. Stosuje się je bezpośrednio w każdym państwie członkowskim. Bez transpozycji, bez krajowej ustawy wdrożeniowej, bez czekania.
Jeśli prowadzisz projekty gotowości NIS2 dla klientów energetycznych, a Twój zakres kończy się na Article 21, ten zakres jest błędny.
NIS2 w sektorze energetycznym to podłoga, nie sufit
NIS2 umieszcza energię elektryczną, gaz, ropę, wodór oraz ciepłownictwo w Załączniku I. Operatorzy powyżej 250 pracowników lub 50 mln € obrotu trafiają do podmiotów kluczowych; próg 50 pracowników / 10 mln € oznacza podmioty ważne. Dalej idzie standardowy program: dziesięć środków z Article 21, zgłaszanie incydentów na podstawie Article 23 oraz odpowiedzialność kierownictwa według Article 20.
NCCS nakłada się na to, konkretnie dla elektroenergetyki. Powstał, ponieważ incydent cybernetyczny w jednej nastawni nie zatrzymuje się na granicy — odchylenia częstotliwości rozchodzą się po obszarze synchronicznym w kilka sekund. UE napisała więc przepisy sektorowe dla transgranicznych przepływów energii i nadała im bezpośrednią skuteczność.
Dwie konsekwencje, które klienci odczują natychmiast:
- NCCS definiuje własny zakres, własny zestaw zabezpieczeń i własny cykl audytowy. Nic z tego nie jest dziedziczone z krajowej ustawy NIS2.
- Zgodnie z Recital 15 zgodność z jedną regulacją może służyć jako dowód dla drugiej. Praca jest wielokrotnego użytku — ale tylko przy świadomym mapowaniu.
O zakresie decyduje wyznaczenie, nie liczba pracowników
Tutaj konsultanci popełniają błąd. Zakres NIS2 jest mechaniczny: sektor plus progi wielkości. Zakres NCCS nie.
Na podstawie Article 24 krajowy organ właściwy wyznacza podmioty jako o wysokim wpływie lub o krytycznym wpływie w oparciu o Electricity Cybersecurity Impact Index. Wysoki wpływ oznacza, że zakłócenie istotnie oddziaływałoby na przepływy transgraniczne. Krytyczny wpływ oznacza, że by je zdestabilizowało.
ENTSO-E oraz EU DSO Entity opublikowały tymczasowe progi ECII, aby państwa członkowskie mogły zgłaszać kandydatów przed ogólnounijną oceną ryzyka. Progi znacznie różnią się między krajami:
| Państwo członkowskie | Wysoki wpływ | Krytyczny wpływ |
|---|---|---|
| Niemcy, Francja, Włochy, Holandia, Szwecja | 1500 MW | 3000 MW |
| Hiszpania, Polska, Rumunia, Słowenia | 1000 MW | 3000 MW |
| Austria, Czechy, Grecja, Węgry, Słowacja | 500 MW | 3000 MW |
| Estonia, Łotwa, Litwa | 500 MW | 900 MW |
| Irlandia | 500 MW | 700 MW |
| Malta | 250 MW | 250 MW |
Portfolio 900 MW w Irlandii jest kandydatem do krytycznego wpływu. To samo portfolio w Niemczech nie osiąga nawet wysokiego wpływu. Grupy transgraniczne muszą to sprawdzać per spółka operacyjna, nie per grupa.
Zakres wykracza też daleko poza wytwórców. Article 2(1) wymienia OSP, OSD, wyznaczonych operatorów rynku energii, giełdy energii, podmioty odpowiedzialne za bilansowanie, regionalne centra koordynacyjne oraz operatorów punktów ładowania — a także, co istotne dla czytelników tego bloga, krytycznych dostawców usług ICT i managed security service providers. Jeśli prowadzisz SOC albo utrzymujesz infrastrukturę SCADA i EMS dla wyznaczonego podmiotu, sam możesz zostać wyznaczony.
Status Wdrożenia NIS2 według Kraju (2025–2026)
W pełni obowiązuje
BelgiaChorwacjaWęgryLitwaŁotwaWłochy6 krajówPrzyjęta — koniec 2025
NiemcyCzechyFinlandia3 krajówW trakcie — oczekiwane 2026
HolandiaFrancjaHiszpaniaPolskaAustriaSzwecjaIrlandia7 krajów
Zegar NCCS rusza od wyznaczenia, nie od stałej daty unijnej
Nie ma jednego terminu, który można wpisać do planu klienta. Zegar jest indywidualny dla każdego podmiotu.
- 12 miesięcy od wyznaczenia — złożenie organowi właściwemu raportu o ryzyku: wybrane środki ograniczające ryzyko wraz ze statusem wdrożenia, szacunki ryzyka rezydualnego dla ogólnounijnych procesów o krytycznym wpływie według unijnej macierzy oddziaływania oraz lista krytycznych dostawców ICT obsługujących te procesy (Art. 27).
- 24 miesiące — wykazanie zgodności z właściwymi zabezpieczeniami poprzez krajowy schemat weryfikacji albo niezależny audyt strony trzeciej (Art. 25, Art. 31).
- Co trzy lata — pełny cykl zarządzania ryzykiem i zaktualizowany raport. Podmioty o krytycznym wpływie ponownie weryfikują zgodność dla wszystkich krytycznych aktywów (Art. 26, Art. 31).
- Corocznie — audyty częściowe, przy czym pełen zakres weryfikacji musi być pokryty co najmniej raz na trzy lata (Art. 25(2)).
Jeden obowiązek już zadziałał. Na podstawie Article 18(1) OSP musieli opracować zharmonizowane ramy oceny ryzyka cyber na poziomie Unii, regionalnym i państw członkowskich do 13 marca 2025 r. — wiążące niezależnie od tego, czy krajowy organ kogokolwiek wyznaczył.
Praktyczny wniosek: jeśli klient jest wiarygodnym kandydatem, nie czekaj na pismo o wyznaczeniu. Dwanaście miesięcy to niewiele, aby zbudować CSMS, przeprowadzić ocenę ryzyka na poziomie podmiotu i przygotować udokumentowaną listę zabezpieczeń.
Gdzie NCCS idzie dalej niż Article 21
Article 21 mówi, co trzeba zaadresować. NCCS mówi wyznaczonym podmiotom, jak głęboko, a potem to weryfikuje.
CSMS, a nie zestaw polityk. Article 28 wymaga systemu zarządzania cyberbezpieczeństwem zgodnego z normami europejskimi i międzynarodowymi — sektorowego odpowiednika ISMS — oraz udokumentowanego mapowania zabezpieczeń na te normy (Art. 34). "Mamy polityki" tego nie przetrwa.
Dwa poziomy zabezpieczeń. Zabezpieczenia minimalne dotyczą podmiotów o wysokim wpływie; zaawansowane — podmiotów o krytycznym wpływie, i wyłącznie wewnątrz wyznaczonego perymetru. Definicja perymetru sama staje się artefaktem audytowym — ta sama dyscyplina, którą opisujemy dla granicy IT/OT w produkcji.
Sztywny cykl ryzyka. Article 26 nakazuje pełny cykl co trzy lata — kontekst, ocena, postępowanie, akceptacja — z użyciem unijnej macierzy oddziaływania. Nie "okresowo". Co trzy lata, udokumentowane i zatwierdzone.
Realne uprawnienia nadzorcze. Organy właściwe mogą prowadzić inspekcje na miejscu, nadzór zdalny, kontrole wyrywkowe, audyty oparte na ryzyku i techniczne skany bezpieczeństwa oraz żądać polityk, raportów z audytów i dowodów wdrożenia (Art. 25).
Raportowanie, które się pokrywa, a nie dubluje. Zgłoszenie incydentu złożone na podstawie Article 23 NIS2 spełnia obowiązek raportowy NCCS, o ile zawiera dodatkowe informacje wymagane przez NCCS (Art. 38). Istniejący u klienta proces 24- i 72-godzinny potrzebuje dodatkowego zestawu pól, a nie drugiego procesu.
NIS2 vs ISO 27001 — Porównanie Wymagań
◈Tylko NIS2Obowiązkowe zgłaszanie incydentów do organów (24h / 72h)Osobista odpowiedzialność zarządu za cyberbezpieczeństwoObowiązki bezpieczeństwa łańcucha dostaw dla podmiotów kluczowychSektorowe obowiązki regulacyjne⬡Wspólne WymaganiaZarządzanie ryzykiem bezpieczeństwa informacjiKontrola dostępu i zarządzanie tożsamościąCiągłość działania i odtwarzanie po awariiŚwiadomość bezpieczeństwa i szkolenia◇Tylko ISO 27001Cykle audytu wewnętrznego i przeglądów zarządzaniaDokumentacja Deklaracji Stosowalności (SoA)Formalna certyfikacja i audyt zewnętrzny◈Tylko NIS2Obowiązkowe zgłaszanie incydentów do organów (24h / 72h)Osobista odpowiedzialność zarządu za cyberbezpieczeństwoObowiązki bezpieczeństwa łańcucha dostaw dla podmiotów kluczowychSektorowe obowiązki regulacyjne⬡Wspólne WymaganiaZarządzanie ryzykiem bezpieczeństwa informacjiKontrola dostępu i zarządzanie tożsamościąCiągłość działania i odtwarzanie po awariiŚwiadomość bezpieczeństwa i szkolenia◇Tylko ISO 27001Cykle audytu wewnętrznego i przeglądów zarządzaniaDokumentacja Deklaracji Stosowalności (SoA)Formalna certyfikacja i audyt zewnętrznyŚrodkowa kolumna przedstawia wymagania wspólne dla NIS2 i ISO 27001
Dostawcy nie są regulowani — i i tak są w zakresie
NCCS wiąże wyznaczone podmioty, nie ich dostawców. Ale Article 33 zmusza te podmioty do przeniesienia wymogów cyberbezpieczeństwa na cały cykl życia ICT: weryfikacja personelu dostawcy tam, gdzie prawo na to pozwala, wytwarzanie secure-by-design, architektura zero trust, ograniczenia dostępu, zabezpieczenia umowne, prawa do audytu i identyfikowalność wymogów bezpieczeństwa w całym łańcuchu. Podmioty muszą też ważyć ryzyko uzależnienia od dostawcy i dywersyfikację.
Podmioty o krytycznym wpływie idą o krok dalej: na podstawie Article 33(4) krytyczne komponenty ICT muszą być weryfikowane przez unijny schemat certyfikacji lub równoważne wewnętrzne zapewnienie.
Zabezpieczenia te stają się wiążące dla każdego postępowania zakupowego wszczętego sześć miesięcy po ich przyjęciu lub aktualizacji. Praktycznym wyzwalaczem dla dostawcy nie jest więc regulator — jest nim dokumentacja przetargowa.
Jeśli sprzedajesz integrację SCADA, zdalny monitoring albo managed detection operatorom sieci, i tak będziesz odpowiadać na te pytania, wyznaczony czy nie. To ta sama dynamika, którą opisujemy w bezpieczeństwie łańcucha dostaw NIS2 i umowach z dostawcami według Article 21, o poziom ostrzejsza.
Eskalacja sankcji NIS2 — Poza karą finansową
!Zdarzenie wyzwalające
Wykryto niezgodność lub wystąpił incydent
Organ nadzorczy identyfikuje lukę w zgodności lub organizacja nie spełnia wymagań NIS2
Organy mogą nałożyć▼Sankcje niefinansowe1Nakazy zgodności z wiążącymi terminami
2Obowiązkowe audyty bezpieczeństwa na Twój koszt
3Publiczne ujawnienie naruszeń
4Wiążące instrukcje dotyczące konkretnych środków bezpieczeństwa
Eskaluje do▼Konsekwencje operacyjne i osobiste1Zawieszenie certyfikatów lub licencji operacyjnych
2Tymczasowy zakaz pełnienia funkcji zarządczych dla osób
3Publiczne wskazanie odpowiedzialnych osób fizycznych
Zdarzenie wyzwalająceNiefinansoweOperacyjne / osobiste
Co zrobić w najbliższych 90 dniach
Dla każdego klienta z sektora elektroenergetycznego w portfelu:
- Sprawdź kandydaturę. Porównaj moc zainstalowaną i rolę — OSP, OSD, NEMO, podmiot odpowiedzialny za bilansowanie, agregator, operator punktów ładowania, dostawca ICT — z tymczasowym progiem ECII dla kraju działalności. Per osoba prawna, nie per grupa.
- Ustal organ. Państwa członkowskie musiały wyznaczyć organ właściwy NCCS do 13 grudnia 2024 r., często regulatora energetyki (BNetzA w Niemczech), współpracującego z krajowym CSIRT. Potwierdź, kto nadzoruje klienta i czy zgłoszenia kandydatów już wyszły.
- Najpierw mapuj, potem buduj. Weź istniejącą analizę luk NIS2 i zaznacz, które artefakty spełniają już Articles 26–34 NCCS. Recital 15 pozwala dowodom podróżować w obie strony, ale bez macierzy mapowania nikt na tym nie skorzysta.
- Zdefiniuj perymetr. Perymetry wysokiego i krytycznego wpływu decydują, który poziom zabezpieczeń obowiązuje gdzie. Błąd oznacza przeskalowanie programu albo pozostawienie krytycznego aktywa poza ogrodzeniem.
- Napraw zakupy teraz. Dodaj klauzule z Article 33 — prawa do audytu, bezpieczne wytwarzanie, dowody certyfikacji, weryfikacja personelu — do wzorca umowy z dostawcami przed kolejnym przetargiem, nie po nim.
Klienci energetyczni, którzy będą mieć problem w 2027 r., to ci, którzy potraktowali NIS2 jako koniec rozmowy. NCCS już obowiązywał, gdy oni wciąż spierali się o dokumentację z Article 21.
Jeśli chcesz szybko i w uporządkowany sposób zobaczyć, gdzie klient energetyczny naprawdę stoi wobec NIS2, zanim nałożysz na to NCCS, wykonaj NIS2 quick scan i zacznij od udokumentowanej linii bazowej.
Masz jeszcze pytanie?
Odpowiedzi są generowane na podstawie naszych artykułów i nie stanowią porady prawnej. Nie wprowadzaj danych osobowych ani poufnych.
