Oprogramowanie NIS2: objęcie, wdrożenie i dowód w jednym systemie
Complaica łączy wymagania z §30 BSIG z Państwa SZBI, ryzykami i dowodami — na tym samym zbiorze danych co ISO 27001.
Objęcie
Sektor, wielkość i kategoria decydują o tym, które obowiązki obowiązują.
| Sektor | Próg | Kategoria |
|---|---|---|
| Energia, transport, woda, zdrowie | od 50 pracowników lub 10 mln € obrotu | podmiot ważny |
| Energia, transport, woda, zdrowie | od 250 pracowników lub 50 mln € obrotu | podmiot kluczowy |
| Infrastruktura cyfrowa, usługi ICT | w części obszarów niezależnie od wielkości | podmiot kluczowy |
| Operatorzy instalacji krytycznych (KRITIS) | progi wg BSI-KritisV | dodatkowo dowód z §8a |
Podstawa prawna: dyrektywa NIS2 (UE) 2022/2555 · BSIG · BSI
Dziesięć wymagań z §30 BSIG
Struktura wymagań i moduł, którym Complaica je pokrywa. Bez tekstu normy — wyłącznie struktura i dowód.
| Nr | Wymaganie | Moduł | Dowód | Status |
|---|---|---|---|---|
| 01 | Analiza ryzyka i polityki bezpieczeństwa | Zarządzanie ryzykiem | Rejestr ryzyk, ocena brutto/netto | ● pokryte |
| 02 | Obsługa incydentów bezpieczeństwa | Zarządzanie incydentami | Ścieżka zgłoszeń, terminy, protokoły | ● pokryte |
| 03 | Ciągłość działania, kopie zapasowe | BCM (BSI 200-4) | BIA, plany awaryjne, dowody ćwiczeń | ● pokryte |
| 04 | Bezpieczeństwo łańcucha dostaw | Zarządzanie dostawcami | Ocena, umowy, dowody | ● pokryte |
| 05 | Bezpieczeństwo w rozwoju i utrzymaniu | Wymagania SZBI | Zabezpieczenia z datą przeglądu | ● pokryte |
| 06 | Ocena skuteczności | Wskaźniki i raporty | Poziom dojrzałości, raport z audytu | ● pokryte |
| 07 | Szkolenia i cyberhigiena | Zarządzanie szkoleniami | Potwierdzenia uczestnictwa | ● pokryte |
| 08 | Kryptografia i szyfrowanie | Katalog zabezpieczeń | Stany konfiguracji | ● pokryte |
| 09 | Kontrola dostępu i zarządzanie zasobami | Zakres i zasoby | Inwentarz zasobów, role | ● pokryte |
| 10 | Uwierzytelnianie, zabezpieczona komunikacja | Katalog zabezpieczeń | Dowody techniczne | ● pokryte |
Synergie
Kto prowadzi ISO 27001, spełnia już dużą część §30 BSIG — pytanie tylko którą.
Complaica mapuje każde wymaganie na wszystkie normy, których dotyczy. Wiersz po wierszu widzą Państwo, do czego liczy się zabezpieczenie — i które wymagania NIS2 są jeszcze bez dowodu.
Incydent, termin, protokół
Obowiązki zgłoszeniowe to czynności z terminami i osobami odpowiedzialnymi — nie osobna skrzynka pocztowa.
| Protokół przeglądu SIEM I kw. 2026 | 12.03.2026 | ✓ ważny | |
| Potwierdzenie szkolenia, eksploatacja | XLSX | 02.02.2026 | ✓ ważny |
| Stan konfiguracji zapory sieciowej | 28.01.2026 | ⚠ wygasa |
Najczęstsze pytania
Czy dotyczy nas NIS2?
Objęcie wynika z sektora, wielkości i rodzaju działalności. Test doprowadzi Państwa do wiarygodnej oceny w sześciu do ośmiu pytań — bez rejestracji.
Czy certyfikat ISO 27001 wystarczy do NIS2?
Pokrywa znaczną część wymagań z §30 BSIG, ale nie zastępuje ani rejestracji, ani obowiązków zgłoszeniowych i dowodowych. Complaica pokazuje różnicę jako listę otwartych wymagań.
Jak wspierane są obowiązki zgłoszeniowe?
Incydenty rejestruje się ze znacznikami czasu, terminami i osobami odpowiedzialnymi; ścieżka zgłoszeń jest zapisana jako czynność i protokołowana.
A rejestracja w BSI?
Obowiązek rejestracji istnieje niezależnie od oprogramowania. Complaica przechowuje potrzebne dane o podmiocie, sektorze i osobach kontaktowych.
Czy zarząd odpowiada osobiście?
BSIG wyraźnie adresuje szczebel kierowniczy, łącznie z obowiązkami nadzoru i szkolenia. Dlatego raport statusowy jest przygotowany z perspektywy zarządu.
Ile trwa wdrożenie?
Dla zdefiniowanego zakresu pierwsze wiarygodne raporty statusowe są zwykle dostępne po kilku tygodniach. Migracja dotychczasowych arkuszy jest w cenie.