Przejdź do treści

Baza wiedzy

AI zgodne z NIS2 — co dyrektywa oznacza dla firm wdrażających sztuczną inteligencję

Aktualizacja: · Sprint0

W skrócie

NIS2 (dyrektywa 2022/2555) to unijne prawo cyberbezpieczeństwa, które obejmuje tysiące firm z sektorów kluczowych i ważnych — od energetyki i transportu po produkcję i usługi cyfrowe. Dla organizacji wdrażających AI ma trzy praktyczne konsekwencje: każdy zewnętrzny dostawca AI wchodzi do nadzorowanego łańcucha dostaw ICT, niekontrolowane używanie publicznych chatbotów przez pracowników (shadow AI) staje się ryzykiem regulacyjnym, a wdrożenia lokalne — w których dane nie opuszczają organizacji — istotnie upraszczają wykazanie zgodności.

Czym jest NIS2 i kogo obejmuje?

NIS2 zastąpiła pierwszą dyrektywę NIS i znacząco rozszerzyła krąg podmiotów objętych obowiązkami cyberbezpieczeństwa. Państwa członkowskie miały wdrożyć ją do prawa krajowego do października 2024 r.; w Polsce robi to nowelizacja ustawy o Krajowym Systemie Cyberbezpieczeństwa. Dyrektywa dzieli organizacje na podmioty kluczowe (m.in. energetyka, transport, bankowość i infrastruktura rynków finansowych, ochrona zdrowia, woda, infrastruktura cyfrowa, administracja) oraz podmioty ważne (m.in. usługi pocztowe, gospodarka odpadami, chemikalia, żywność, szeroko rozumiana produkcja, dostawcy usług cyfrowych, badania naukowe).

Co do zasady progiem wejścia jest wielkość średniego przedsiębiorstwa — od 50 pracowników lub 10 mln EUR rocznego obrotu — ale dla wybranych kategorii (np. części infrastruktury cyfrowej) obowiązki stosują się niezależnie od wielkości. Istotna nowość: za niedopełnienie obowiązków odpowiadają także osoby zarządzające.

Jakie obowiązki nakłada NIS2?

  • Zarządzanie ryzykiem — analiza ryzyka i polityki bezpieczeństwa systemów informacyjnych, adekwatne środki techniczne i organizacyjne.
  • Bezpieczeństwo łańcucha dostaw — ocena i nadzór nad dostawcami ICT, w tym usług przetwarzania danych. Tu wchodzi każdy zewnętrzny dostawca AI.
  • Obsługa i raportowanie incydentów — wczesne ostrzeżenie do 24 godzin od wykrycia poważnego incydentu, pełne zgłoszenie do 72 godzin, raport końcowy w ciągu miesiąca.
  • Ciągłość działania — kopie zapasowe, plany awaryjne i zarządzanie kryzysowe.
  • Cyberhigiena i szkolenia — regularne szkolenia pracowników i kadry zarządzającej, podstawowe praktyki bezpieczeństwa, kryptografia, kontrola dostępu, uwierzytelnianie wieloskładnikowe.

Co AI ma wspólnego z NIS2?

Dyrektywa nie wymienia sztucznej inteligencji wprost — ale trzy jej mechanizmy bezpośrednio dotykają każdego wdrożenia AI w objętej nią organizacji:

1. Dostawca AI to łańcuch dostaw ICT. Gdy procesy firmy zaczynają zależeć od zewnętrznego API, jego awaria, naruszenie lub zmiana warunków stają się Twoim ryzykiem operacyjnym i regulacyjnym. NIS2 każe ten stosunek ocenić, umownie zabezpieczyć i stale nadzorować — a incydent u dostawcy może uruchomić Twoje własne obowiązki raportowe.

2. Shadow AI to niekontrolowany kanał wycieku. Pracownicy wklejający fragmenty umów, kodu czy danych klientów do publicznych chatbotów wyprowadzają dane poza organizację bez żadnej oceny ryzyka. Odpowiedzią wymaganą przez NIS2 są polityki użycia, kontrola techniczna i szkolenia — a odpowiedzią praktyczną: danie zespołom bezpiecznej alternatywy, zanim znajdą sobie niebezpieczną.

3. Architektura decyduje o koszcie zgodności. System AI działający on-premise, w infrastrukturze organizacji, nie generuje ciągłego przepływu danych do podmiotu trzeciego: znika cała klasa ryzyk łańcucha dostaw, umów powierzenia i transferów. Audytorowi pokazujesz jedną granicę bezpieczeństwa — swoją własną sieć.

Jak podejść do AI i NIS2 jednocześnie?

Najgorszy scenariusz to dwa osobne projekty: „wdrażamy AI" i „robimy zgodność z NIS2", które spotykają się dopiero przy audycie. Tańsza i bezpieczniejsza kolejność:

  1. 01Inwentaryzacja — procesy, dane i istniejący łańcuch dostaw ICT w jednym rejestrze; klasyfikacja danych, które miałyby zasilać AI.
  2. 02Decyzja architektoniczna — które przypadki użycia AI wymagają przetwarzania lokalnego (dane regulowane, tajemnica przedsiębiorstwa), a które mogą korzystać z usług zewnętrznych po ocenie dostawcy.
  3. 03Compliance by design — wymogi NIS2 — kontrola dostępu, audyt, szyfrowanie, plany ciągłości — wpisane w projekt systemu AI od pierwszego dnia, nie doklejane przed audytem.
  4. 04Ludzie — polityka użycia AI + szkolenia, które zamieniają shadow AI w kontrolowane, produktywne narzędzie.

Ten artykuł opisuje dyrektywę na poziomie ogólnym i nie jest poradą prawną — zakres i szczegóły obowiązków w Polsce wynikają z nowelizacji ustawy o KSC. W kwestiach interpretacji przepisów skonsultuj się z prawnikiem; my zajmujemy się stroną techniczną i architekturą zgodnych wdrożeń.

Najczęstsze pytania o NIS2 i AI

Czy NIS2 dotyczy mojej firmy?

Najprościej: sprawdź sektor i wielkość. Dyrektywa obejmuje podmioty kluczowe i ważne z wymienionych sektorów (m.in. energetyka, transport, bankowość, zdrowie, infrastruktura cyfrowa, produkcja, gospodarka odpadami), co do zasady od progu średniego przedsiębiorstwa — 50 pracowników lub 10 mln EUR obrotu — z wyjątkami, w których wielkość nie ma znaczenia. Ostateczny zakres w Polsce precyzuje nowelizacja ustawy o Krajowym Systemie Cyberbezpieczeństwa.

Czy korzystanie z chmurowego AI narusza NIS2?

Samo w sobie — nie. Ale każdy zewnętrzny dostawca AI staje się elementem łańcucha dostaw ICT, który podmiot objęty NIS2 musi ocenić, uwzględnić w analizie ryzyka i nadzorować umownie. Wdrożenie lokalne zdejmuje z tej listy ciągły przepływ danych do zewnętrznego API — łańcuch dostaw ogranicza się do jednorazowego pozyskania modelu i sprzętu.

Jakie kary przewiduje NIS2?

Dla podmiotów kluczowych maksymalny wymiar to co najmniej 10 mln EUR lub 2% światowego rocznego obrotu (wyższa z kwot), dla podmiotów ważnych — 7 mln EUR lub 1,4% obrotu. Dyrektywa przewiduje też odpowiedzialność osób zarządzających za niedopełnienie obowiązków.

Od czego zacząć przygotowania, jeśli planujemy też wdrożenie AI?

Od jednej wspólnej analizy: zinwentaryzuj procesy, dane i dostawców ICT, sklasyfikuj dane, które miałyby trafiać do AI, i zdecyduj, które przypadki użycia wymagają przetwarzania lokalnego. Projektowanie zgodności i architektury AI razem (compliance by design) jest tańsze niż doklejanie zgodności do gotowego systemu.

Czytaj też

Rozważasz AI w swojej infrastrukturze?

Porozmawiajmy o Twoim przypadku — bezpłatna konsultacja, odpowiadamy w 24 h roboczych, NDA od dnia zero.

Umów bezpłatną konsultację