ARK. 1Słownik pojęćPrawo, zgodność i ryzyko
NIS2
Dyrektywa UE 2022/2555 podnosząca wymagania cyberbezpieczeństwa dla podmiotów kluczowych i ważnych w 18 sektorach gospodarki (11 sektorów kluczowych z zał. I i 7 pozostałych sektorów krytycznych z zał. II): nakłada obowiązkowe zarządzanie ryzykiem, zgłaszanie incydentów i osobistą odpowiedzialność kierownictwa.
TAB. 1Nazwabez tłumaczenia
| Po angielsku | NIS2 |
|---|---|
| Którą formą pisać | bez tłumaczenia Skrót, nazwa własna albo nazwa standardu — nie tłumaczymy w ogóle. |
| Inne formy | dyrektywa NIS2 · dyrektywa NIS 2 · dyrektywa w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa na terytorium Unii |
| Odmiana | Akronim nieodmienny (NIS2, wymogi NIS2, zgodność z NIS2, o NIS2); odmienia się wyłącznie polski wrapper: ta dyrektywa NIS2, tej dyrektywy NIS2, o dyrektywie NIS2. Przymiotnik: „wymogi NIS2", nie „nis2-owe". |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | „dyrektywa NIS2", „unijna dyrektywa NIS2", zapis łączny „NIS2"; częsty zbitek „NIS2/KSC2" |
|---|---|
| Urząd i ustawa | „dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2555 (…) (dyrektywa NIS 2)" — zapis z odstępem, EUR-Lex, wersja polska |
TAB. 3Źródła5
| Forma | Cytat | Skąd |
|---|---|---|
| PL | „ustawa ma wdrażać w Polsce unijną dyrektywę NIS2” | niebezpiecznik.pl |
| PL | „Ustawa wdrażająca unijną dyrektywę NIS2 rozszerza krąg podmiotów objętych systemem cyberbezpieczeństwa” | niebezpiecznik.pl |
| PL | „Do końca października 2026 r. istnieje obowiązek samoidentyfikacji i rejestracji, a do 2 kwietnia 2027 r. – pełne wdrożenie Systemu Zarządzania Bezpieczeństwem Informacji (SZBI) zgodnie z art. 8 UKSC” | sekurak.pl |
| PL | „w świetle Dyrektywy NIS2” | sekurak.pl |
| PL | „(dyrektywa NIS 2)” | eur-lex.europa.eu |
TAB. 4Obok w tej dziedzinie6
| ISO/IEC 27001 | ISO/IEC 27001 | Międzynarodowa norma określająca wymagania dla systemu zarządzania bezpieczeństwem informacji (SZBI), na zgodność z którą organizacja może uzyskać certyfikat wydawany przez akredytowaną jednostkę certyfikującą; obowiązujące wydanie to ISO/IEC 27001:2022. |
| kopia niezmienna (immutable backup) | immutable backup (kopia niezmienna, reguła 3-2-1) | Kopia zapasowa zapisana tak, że przez zadany czas nie da się jej nadpisać ani skasować — nawet z konta administratora — dzięki czemu przetrwa atak ransomware, który celowo niszczy zwykłe backupy. |
| naruszenie ochrony danych osobowych | personal data breach | Naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych osobowych. Administrator zgłasza je organowi nadzorczemu bez zbędnej zwłoki, w miarę możliwości w ciągu 72 godzin od stwierdzenia — chyba że jest mało prawdopodobne, by naruszenie skutkowało ryzykiem naruszenia praw lub wolności osób. |
| NIST Cybersecurity Framework | NIST Cybersecurity Framework | Dobrowolne amerykańskie ramy zarządzania cyberryzykiem opracowane przez NIST; w wydaniu 2.0 (2024) porządkują działania organizacji w sześć funkcji — nadzór, identyfikacja, ochrona, wykrywanie, reagowanie i odtwarzanie (Govern, Identify, Protect, Detect, Respond, Recover) — używane na świecie jako wspólny język oceny dojrzałości bezpieczeństwa. |
| obowiązek zgłaszania incydentów | incident reporting obligation | Prawny wymóg powiadomienia właściwego organu o incydencie w ściśle określonym terminie. Dwa różne reżimy: NIS2 / ustawa o krajowym systemie cyberbezpieczeństwa — wczesne ostrzeżenie w 24 h, pełne zgłoszenie w 72 h, raport końcowy w miesiąc (do CSIRT / organu właściwego); RODO — zgłoszenie naruszenia ochrony danych osobowych organowi nadzorczemu w 72 h. |
| ocena skutków dla ochrony danych | data protection impact assessment (DPIA) | Analiza wymagana przed rozpoczęciem przetwarzania, gdy jego rodzaj (zwłaszcza z użyciem nowych technologii) może powodować wysokie ryzyko naruszenia praw i wolności osób — opisuje planowane operacje, ocenia ryzyko i wskazuje środki zaradcze; przy utrzymującym się wysokim ryzyku prowadzi do uprzednich konsultacji z organem nadzorczym (art. 35–36 RODO). |