| Rodzaj aktu prawnego | Dyrektywa UE. Wymaga wdrożenia do prawa krajowego (w Polsce: nowelizacja ustawy o KSC). Przepisy mogą się różnić w detalach między krajami. | Rozporządzenie UE. Obowiązuje bezpośrednio i identycznie we wszystkich państwach UE. Nie wymaga implementacji krajowej. |
| Relacja prawna | Lex Generalis (Prawo ogólne). Stanowi „parasol” dla podmiotów, które nie podlegają bardziej szczegółowym regulacjom. | Lex Specialis (Prawo szczególne). Ma pierwszeństwo przed NIS2 w sektorze finansowym. |
| Zakres podmiotowy | Szeroki (18 sektorów): Energetyka, transport, zdrowie, woda, ścieki, infrastruktura cyfrowa, administracja, żywność, chemia, przemysł, poczta i inne. | Sektor finansowy: Banki, ubezpieczyciele, firmy inwestycyjne, dostawcy kryptoaktywów oraz Kluczowi Dostawcy Usług ICT (np. chmura). |
| Kategoryzacja podmiotów | Podział na podmioty Kluczowe oraz Ważne (zależny od wielkości firmy i krytyczności sektora). | Brak podziału na kluczowe/ważne w sensie NIS2. Obowiązuje zasada proporcjonalności (wymogi dostosowane do skali ryzyka). |
| Główny cel | Zapewnienie wysokiego poziomu cyberbezpieczeństwa sieci i systemów informatycznych. | Zapewnienie odporności operacyjnej (Business Continuity) – firma musi działać nawet w trakcie ataku. |
| Zarządzanie dostawcami | Nadzór pośredni: Podmiot musi zarządzać ryzykiem dostawców w umowach. Odpowiedzialność spoczywa na zamawiającym. | Rewolucja – Nadzór bezpośredni: Unijne organy nadzoru mogą bezpośrednio kontrolować kluczowych dostawców technologicznych (np. Microsoft, AWS, Google) świadczących usługi dla finansów. |
| Raportowanie incydentów | Model 3-etapowy: - 1. Wczesne ostrzeżenie: 24h
- 2. Zgłoszenie incydentu: 72h
- 3. Raport końcowy: 1 miesiąc
| Zharmonizowane (wg standardów RTS): Terminy zbliżone do NIS2 (często 24h na wstępne zgłoszenie), ale raporty kierowane do nadzoru finansowego (np. KNF). |
| Testowanie bezpieczeństwa | Regularne audyty, skanowanie podatności, oceny ryzyka. | Zaawansowane testy (TLPT): Wymóg programu testowania odporności. Dla dużych instytucji obowiązkowe testy penetracyjne pod kątem zagrożeń (Red Teaming) co 3 lata. |
| Sankcje (Kary) | Podmioty kluczowe: do 10 mln EUR lub 2% obrotu. Podmioty ważne: do 7 mln EUR lub 1,4% obrotu. | Podmioty finansowe: Kary administracyjne (określane przez kraje, często do 2% obrotu). Dostawcy ICT (CTPP): Kary okresowe do 1% dziennego średniego światowego obrotu (za brak współpracy). |