Аналіз директиви та законопроекту

Директива NIS2 запроваджує фундаментальну зміну в підході до кібербезпеки в Європейському Союзі. Вперше вона чітко покладає особисту відповідальність за кібербезпеку на членів керівних органів, включаючи ради директорів компаній. Це означає, що кібербезпека більше не є виключною сферою діяльності ІТ-відділів або відділів комплаєнсу, а радше сферою прямого управлінського нагляду.

У статті ми пояснюємо:

  • що таке директива NIS2,
  • на кого поширюються нові правила,
  • які зобов'язання та санкції застосовуються до членів органів управління,
  • як підготуватися до нових правил відповідно до стану законодавчої роботи станом на січень 2026 року.

Що таке Директива NIS2 і чому вона важлива для рад директорів?

Директива NIS2 (Директива (ЄС) 2022/2555 Європейського Парламенту та Ради від 14 грудня 2022 року) стосується заходів щодо забезпечення високого загального рівня кібербезпеки в ЄС. Вона замінює попередню Директиву NIS1 та значно розширює як сферу застосування, так і перелік зобов'язань.

Директива не має прямого застосування – вона вимагає імплементації в національне законодавство.
Держави-члени мали час до 17 жовтня 2024 року, щоб транспонувати її.

У Польщі імплементація відбувається шляхом внесення змін:

  • Закон про національну систему кібербезпеки,
  • та деякі інші закони (проект – парламентський документ № 1955, стадія парламентського розгляду).

На кого впливає NIS2?

Директива NIS2 охоплює:

  • ключові суб'єкти,
  • важливі суб'єкти.

Їхні визначення викладено у статті 3 Директиви. Остаточні переліки мають бути визначені державами-членами.

На цьому етапі підприємці можуть провести попередню самооцінку, проаналізувавши, серед іншого:

  • чи відповідають вони критерію принаймні середнього підприємця,
  • чи працюють вони в секторах, що охоплюються NIS2 (наприклад, енергетика, транспорт, охорона здоров'я, цифрові послуги, критична інфраструктура, довірчі послуги),
  • чи мали вони раніше статус оператора життєво важливих послуг чи важливої ​​організації.

Як NIS2 змінює відповідальність членів керівних органів?

Найсуттєвішою зміною в NIS2 є пряме покладання відповідальності на органи управління. Відповідно до статті 20(1) Директиви, органи управління:

  • затвердити заходи з управління ризиками кібербезпеки,
  • контролювати їх виконання,
  • може нести відповідальність за порушення.

Ці зобов'язання мають особистий характер і не можуть бути ефективно передані виключно ІТ-відділам, зовнішнім постачальникам або довіреним особам.

Які заходи кібербезпеки повинні контролювати ради директорів?

Суб'єкти господарювання, на яких поширюється дія NIS2, повинні впроваджувати заходи управління ризиками, мінімальний набір яких викладено у статті 21(2) Директиви. До них належать, серед іншого:

  • аналіз ризиків та політики безпеки для ІТ-систем,
  • процедури обробки інцидентів,
  • механізми забезпечення безперервності бізнесу (резервне копіювання, відновлення даних),
  • кризове управління,
  • безпека ланцюга поставок.

Ці заходи повинні бути адекватними, пропорційними та постійно оновлюватися, а нагляд за ними покладається на органи управління.

Зобов'язання повідомляти про інциденти – роль правління

Директива NIS2 запроваджує детальні правила звітності про серйозні інциденти кібербезпеки (стаття 23).

Хоча суб'єкт господарювання офіційно подає повідомлення, члени правління несуть відповідальність за:

  • встановлення процедур виявлення та оцінки інцидентів,
  • правильна кваліфікація подій,
  • своєчасність та повнота заявок.

Відсутність процедур або неправильна оцінка інциденту може вважатися порушенням обов'язків нагляду.

Чи повинні члени правління мати знання з кібербезпеки?

NIS2 прямо не встановлює вимог щодо сертифікації чи конкретної освіти, але на практиці вимагає, щоб члени керівних органів:

  • розуміти кіберризики,
  • змогли оцінити наслідки інцидентів (правові, фінансові, операційні),
  • приймав обґрунтовані наглядові рішення.

На практиці це означає необхідність:

  • навчання управлінських кадрів,
  • постійна консультаційна підтримка,
  • регулярні звіти з кібербезпеки.

Безпека ланцюга поставок є відповідальністю керівництва

Директива NIS2 приділяє особливу увагу безпеці ланцюга постачання. Керівні органи повинні контролювати, серед іншого:

  • оцінка вразливостей ключових постачальників ІТ,
  • ризики, що виникають через залежність від третіх осіб,
  • адекватність договірних положень щодо кібербезпеки.

Кібератака на постачальника може призвести до відповідальності з боку суб'єкта господарювання, на якого поширюється дія NIS2.

Які санкції передбачені за порушення зобов'язань NIS2?

Директива NIS2 передбачає як санкції проти юридичних осіб, так і персональні санкції проти осіб, які здійснюють управлінські функції.

Можливі санкції включають:

  • тимчасова заборона на виконання управлінських функцій,
  • адміністративні штрафи:
    • до 10 мільйонів євро або 2% від світового обороту – ключові суб'єкти господарювання,
    • до 7 млн ​​євро або 1,4% світового обороту – важливі суб’єкти господарювання.

Проект польського закону додатково передбачає можливість накладення штрафів на керівників суб'єктів господарювання у значенні Закону про бухгалтерський облік та Закону про державні фінанси.

Як юридична фірма «Graś i Wspólnicy» допомагає у підготовці до NIS2?

Юридична фірма «Graś i Wspólnicy» підтримує ради директорів та управлінський персонал у підготовці їхніх організацій до вимог Директиви NIS2, зокрема шляхом:

  • Аудити відповідності NIS2 та національної системи кібербезпеки,
  • консультації для членів правління щодо особистої відповідальності,
  • підтримка у впровадженні процедур управління ризиками та інцидентами,
  • аналіз безпеки ланцюга поставок та договірних положень,
  • навчання управлінських кадрів з кібербезпеки та юридичної відповідальності.

Мета полягає не лише у виконанні формальних вимог, а й у фактичному зменшенні юридичних та операційних ризиків.

Короткий зміст

Директива NIS2 докорінно змінює модель підзвітності у сфері кібербезпеки, перекладаючи тягар нагляду безпосередньо на органи управління. Члени правління також повинні враховувати свою особисту відповідальність, включаючи фінансову та організаційну.

Вже на етапі законодавчої роботи доцільно:

  • проведення аудиту відповідності,
  • огляд структур прийняття рішень,
  • підготовка рад директорів до виконання нових наглядових обов'язків.

Найчастіші запитання – NIS2 та відповідальність керівництва

Чи застосовується NIS2 до всіх компаній?
Ні. Директива охоплює ключові та важливі суб'єкти господарювання, що працюють у певних секторах.

Чи можна передати відповідальність ІТ-відділу?
Ні. Керівні органи несуть персональну наглядову відповідальність.

Чи існує ризик заборони на роботу в правління?
Так – директива передбачає такі санкції у крайніх випадках.

Чи варто готуватися до набрання чинності закону?
Так. Своєчасні дії зменшують ризик санкцій та особистої відповідальності.

Ця стаття призначена лише для ознайомлення та не є юридичною консультацією

Правовий статус станом на 20 січня 2026 року.

Автор:

Редактор серії:

    Маєте запитання? Зв'яжіться з нами – ми відповімо якомога швидше.