Niemiecka ustawa wdrażająca NIS2 – NIS2UmsuCG – obowiązuje od grudnia 2025 r., bez okresu przejściowego. Podmioty, których to dotyczy, musiały zarejestrować się w BSI, niemieckim federalnym urzędzie ds. bezpieczeństwa cybernetycznego, w ciągu trzech miesięcy; termin ten upłynął w dniu 6 marca 2026 r. Wynik był otrzeźwiający: z około 29 500 dotkniętych firm w Niemczech do ostatecznego terminu zarejestrowało się jedynie około 11 500.
Od tego czasu BSI wyjaśniło, że oczekuje zaległych rejestracji do 31 lipca 2026 r. Ta karencja to szansa, a nie darmowa przepustka: obowiązek rejestracji istnieje od marca, a samo jego naruszenie grozi karą grzywny do 500 000 euro.
NIS2 wyróżnia szczególnie ważne i ważne podmioty w 18 sektorach – od energetyki, transportu i zdrowia po infrastrukturę cyfrową i produkcję. Z reguły spółki z tych sektorów zatrudniające 50 lub więcej pracowników lub posiadające roczny obrót i sumę bilansową przekraczającą 10 milionów euro mogą być objęte zakresem; niektóre podmioty są objęte ubezpieczeniem niezależnie od wielkości. W przypadku grup międzynarodowych należy pamiętać, że niemiecka spółka zależna może być objęta zakresem, nawet jeśli jednostka dominująca podlega regulacjom gdzie indziej.
Nie polegaj na ogólnych zasadach. BSI zapewnia urzędnika Kontrola zakresu NIS-2 która pozwala określić i udokumentować klasyfikację w uporządkowany sposób. Ocena ta należy do obowiązków kierownictwa – nawet udokumentowany wniosek „nie ma wpływu” powinien zostać zachowany wraz z uzasadnieniem.
Rejestracja odbywa się za pośrednictwem portalu raportowego BSI, tj portalu MUK. Uwierzytelnienie wymaga certyfikatu organizacji ELSTER – referencji niemieckiej administracji podatkowej. Jeśli Twoja organizacja go nie posiada, złóż wniosek natychmiast: wydanie trwa zwykle kilka dni i staje się wąskim gardłem tuż przed upływem terminów.
Do samej rejestracji przygotuj dane podstawowe: podmiot i sektor, dane kontaktowe osiągalnego punktu kontaktowego, zakresy adresów IP oraz państwa członkowskie, w których świadczone są usługi. Dobrze przygotowany, proces przebiega szybko.
Prawo wymaga od podmiotów, których to dotyczy, utrzymywania solidnego pakietu środków zarządzania ryzykiem: od analizy ryzyka i obsługi incydentów po tworzenie kopii zapasowych i zarządzanie kryzysowe oraz bezpieczeństwo łańcucha dostaw. Do tego dochodzą obowiązki etapowego raportowania znaczących incydentów – raport wstępny w ciągu 24 godzin, dalsze działania w ciągu 72 godzin i raport końcowy po miesiącu – a także osobiste obowiązki kierownictwa, które musi zatwierdzić i nadzorować środki oraz przejść szkolenie.
Za naruszenie tych obowiązków kary znacznie wykraczają poza karę rejestracyjną: do 10 mln euro, czyli 2 proc. światowego rocznego obrotu w przypadku szczególnie ważnych podmiotów, a do 7 mln euro lub 1,4 proc. w przypadku ważnych podmiotów.
Lipcowy termin zakończenia to dobra okazja, aby potraktować NIS2 nie jako formularz do wypełnienia, ale jako zadanie strukturalne: wymagania, środki, właściciele i dowody są trwale powiązane – a nie rozproszone arkusze kalkulacyjne, które są ponownie sortowane przed każdym audytem.
Właśnie dla tego budujemy Secani: przestrzeń roboczą, w której wymagania z frameworków takich jak NIS2 lub IT-Grundschutz++ są dostępne w ustrukturyzowanej formie, a wdrożenie i dowody są udokumentowane w sposób identyfikowalny. Jeśli chcesz wykorzystać okres karencji na więcej niż samą rejestrację, porozmawiaj z nami.
Secani łączy w jednej wspólnej przestrzeni roboczej zakresy, dowody, zadania i agentów AI.
Faza 2 zostaje zawieszona, ale CMMC i podstawowe obowiązki w zakresie bezpieczeństwa DFARS nie zniknęły. Wykonawcy powinni zweryfikować aktualne zamówienia, oznaczenia do oceny, zapisy SPRS i przepływy danych.
Dzięki Stand-der-Technik-Bibliothek IT-Grundschutz pozostawia plik PDF: IT-Grundschutz++ jest dostarczany jako katalog OSCAL – zmieniając organizację pracy ISMS.
Zamień IT-Grundschutz z projektu dokumentacyjnego w możliwy do prześledzenia model roboczy dla właścicieli zabezpieczeń, zespołów biznesowych i audytorów.