Аналіз директиви та законопроекту
Директива NIS2 запроваджує фундаментальну зміну в підході до кібербезпеки в Європейському Союзі. Вперше вона чітко покладає особисту відповідальність за кібербезпеку на членів керівних органів, включаючи ради директорів компаній. Це означає, що кібербезпека більше не є виключною сферою діяльності ІТ-відділів або відділів комплаєнсу, а радше сферою прямого управлінського нагляду.
У статті ми пояснюємо:
- що таке директива NIS2,
- на кого поширюються нові правила,
- які зобов'язання та санкції застосовуються до членів органів управління,
- як підготуватися до нових правил відповідно до стану законодавчої роботи станом на січень 2026 року.
Що таке Директива NIS2 і чому вона важлива для рад директорів?
Директива NIS2 (Директива (ЄС) 2022/2555 Європейського Парламенту та Ради від 14 грудня 2022 року) стосується заходів щодо забезпечення високого загального рівня кібербезпеки в ЄС. Вона замінює попередню Директиву NIS1 та значно розширює як сферу застосування, так і перелік зобов'язань.
Директива не має прямого застосування – вона вимагає імплементації в національне законодавство.
Держави-члени мали час до 17 жовтня 2024 року, щоб транспонувати її.
У Польщі імплементація відбувається шляхом внесення змін:
- Закон про національну систему кібербезпеки,
- та деякі інші закони (проект – парламентський документ № 1955, стадія парламентського розгляду).
На кого впливає NIS2?
Директива NIS2 охоплює:
- ключові суб'єкти,
- важливі суб'єкти.
Їхні визначення викладено у статті 3 Директиви. Остаточні переліки мають бути визначені державами-членами.
На цьому етапі підприємці можуть провести попередню самооцінку, проаналізувавши, серед іншого:
- чи відповідають вони критерію принаймні середнього підприємця,
- чи працюють вони в секторах, що охоплюються NIS2 (наприклад, енергетика, транспорт, охорона здоров'я, цифрові послуги, критична інфраструктура, довірчі послуги),
- чи мали вони раніше статус оператора життєво важливих послуг чи важливої організації.
Як NIS2 змінює відповідальність членів керівних органів?
Найсуттєвішою зміною в NIS2 є пряме покладання відповідальності на органи управління. Відповідно до статті 20(1) Директиви, органи управління:
- затвердити заходи з управління ризиками кібербезпеки,
- контролювати їх виконання,
- може нести відповідальність за порушення.
Ці зобов'язання мають особистий характер і не можуть бути ефективно передані виключно ІТ-відділам, зовнішнім постачальникам або довіреним особам.
Які заходи кібербезпеки повинні контролювати ради директорів?
Суб'єкти господарювання, на яких поширюється дія NIS2, повинні впроваджувати заходи управління ризиками, мінімальний набір яких викладено у статті 21(2) Директиви. До них належать, серед іншого:
- аналіз ризиків та політики безпеки для ІТ-систем,
- процедури обробки інцидентів,
- механізми забезпечення безперервності бізнесу (резервне копіювання, відновлення даних),
- кризове управління,
- безпека ланцюга поставок.
Ці заходи повинні бути адекватними, пропорційними та постійно оновлюватися, а нагляд за ними покладається на органи управління.
Зобов'язання повідомляти про інциденти – роль правління
Директива NIS2 запроваджує детальні правила звітності про серйозні інциденти кібербезпеки (стаття 23).
Хоча суб'єкт господарювання офіційно подає повідомлення, члени правління несуть відповідальність за:
- встановлення процедур виявлення та оцінки інцидентів,
- правильна кваліфікація подій,
- своєчасність та повнота заявок.
Відсутність процедур або неправильна оцінка інциденту може вважатися порушенням обов'язків нагляду.
Чи повинні члени правління мати знання з кібербезпеки?
NIS2 прямо не встановлює вимог щодо сертифікації чи конкретної освіти, але на практиці вимагає, щоб члени керівних органів:
- розуміти кіберризики,
- змогли оцінити наслідки інцидентів (правові, фінансові, операційні),
- приймав обґрунтовані наглядові рішення.
На практиці це означає необхідність:
- навчання управлінських кадрів,
- постійна консультаційна підтримка,
- регулярні звіти з кібербезпеки.
Безпека ланцюга поставок є відповідальністю керівництва
Директива NIS2 приділяє особливу увагу безпеці ланцюга постачання. Керівні органи повинні контролювати, серед іншого:
- оцінка вразливостей ключових постачальників ІТ,
- ризики, що виникають через залежність від третіх осіб,
- адекватність договірних положень щодо кібербезпеки.
Кібератака на постачальника може призвести до відповідальності з боку суб'єкта господарювання, на якого поширюється дія NIS2.
Які санкції передбачені за порушення зобов'язань NIS2?
Директива NIS2 передбачає як санкції проти юридичних осіб, так і персональні санкції проти осіб, які здійснюють управлінські функції.
Можливі санкції включають:
- тимчасова заборона на виконання управлінських функцій,
- адміністративні штрафи:
- до 10 мільйонів євро або 2% від світового обороту – ключові суб'єкти господарювання,
- до 7 млн євро або 1,4% світового обороту – важливі суб’єкти господарювання.
Проект польського закону додатково передбачає можливість накладення штрафів на керівників суб'єктів господарювання у значенні Закону про бухгалтерський облік та Закону про державні фінанси.
Як юридична фірма «Graś i Wspólnicy» допомагає у підготовці до NIS2?
Юридична фірма «Graś i Wspólnicy» підтримує ради директорів та управлінський персонал у підготовці їхніх організацій до вимог Директиви NIS2, зокрема шляхом:
- Аудити відповідності NIS2 та національної системи кібербезпеки,
- консультації для членів правління щодо особистої відповідальності,
- підтримка у впровадженні процедур управління ризиками та інцидентами,
- аналіз безпеки ланцюга поставок та договірних положень,
- навчання управлінських кадрів з кібербезпеки та юридичної відповідальності.
Мета полягає не лише у виконанні формальних вимог, а й у фактичному зменшенні юридичних та операційних ризиків.
Короткий зміст
Директива NIS2 докорінно змінює модель підзвітності у сфері кібербезпеки, перекладаючи тягар нагляду безпосередньо на органи управління. Члени правління також повинні враховувати свою особисту відповідальність, включаючи фінансову та організаційну.
Вже на етапі законодавчої роботи доцільно:
- проведення аудиту відповідності,
- огляд структур прийняття рішень,
- підготовка рад директорів до виконання нових наглядових обов'язків.
Найчастіші запитання – NIS2 та відповідальність керівництва
Чи застосовується NIS2 до всіх компаній?
Ні. Директива охоплює ключові та важливі суб'єкти господарювання, що працюють у певних секторах.
Чи можна передати відповідальність ІТ-відділу?
Ні. Керівні органи несуть персональну наглядову відповідальність.
Чи існує ризик заборони на роботу в правління?
Так – директива передбачає такі санкції у крайніх випадках.
Чи варто готуватися до набрання чинності закону?
Так. Своєчасні дії зменшують ризик санкцій та особистої відповідальності.
Ця стаття призначена лише для ознайомлення та не є юридичною консультацією
Правовий статус станом на 20 січня 2026 року.
Автор:
Редактор серії:
