Ostatnia aktualizacja dnia September 28 2026
W obliczu rosnących zagrożeń cybernetycznych, zarówno dyrektywa NIS2, jak i znowelizowana w 2026 r. polska ustawa o krajowym systemie cyberbezpieczeństwa kładą duży nacisk na stosowanie uwierzytelniania wieloskładnikowego (MFA) w organizacjach. Implementacja MFA jest kluczowym elementem ochrony przed nieautoryzowanym dostępem i utrzymania integralności systemów informacyjnych. Które z wymagań dyrektywy NIS2 oraz ustawy o krajowym systemie cyberbezpieczeństwa można spełnić wdrażając uwierzytelnianie MFA w organizacji? Jak się ma dyrektywa NIS2 do ustawy o krajowym systemie cyberbezpieczeństwa? Które rozwiązanie MFA wybrać? Na te i inne pytania odpowiemy w tym artykule.
Dyrektywa NIS2 i jej wymogi dotyczące MFA
Dyrektywa NIS2 (Network and Information Security Directive) nakłada na podmioty kluczowe oraz ważne obowiązek wdrożenia środków zarządzania ryzykiem w cyberbezpieczeństwie. Uwierzytelnianie wieloskładnikowe może mieć zastosowanie do spełnienia następujących wymagań dyrektywy NIS2:
- Zabezpieczenia połączeń głosowych, tekstowych i wideo oraz zabezpieczenia systemów łączności wewnątrz podmiotu w sytuacjach nadzwyczajnych.
- Bezpieczeństwa zasobów ludzkich, polityki kontroli dostępu i zarządzania zasobami.
- Bezpieczeństwa łańcucha dostaw, w tym zabezpieczeń stosunków między podmiotem a jego dostawcami.
- Stosowania uwierzytelniania wieloskładnikowego lub ciągłego w stosownych przypadkach, zgodnie z art. 21 ust. 2 lit. j dyrektywy NIS2.
Wymagania NIS2 a wymagania ustawy o krajowym systemie cyberbezpieczeństwa – jaka jest różnica?
Dyrektywa NIS2 wymaga wdrożenia do prawa krajowego państw członkowskich. W Polsce wiązało się to z nowelizacją ustawy o krajowym systemie cyberbezpieczeństwa. To właśnie w Artykule 8. znowelizowanej wersji tej ustawy pojawiają się wymagania co do zarządzania bezpieczeństwem informacji w procesach wpływających na świadczenie usług przez podmioty kluczowe i ważne.
Można zatem w uproszczeniu uznać, że dyrektywa NIS2 jest pewnym drogowskazem, zawierającym wymagania, które należy odpowiednio przełożyć na język prawa krajowego. Prawo krajowe może oczywiście zawierać również inne zapisy, zgodne z dodatkowymi wytycznymi, regulacjami oraz specyficznymi wymogami danego państwa. W Polsce implementacja tych wymogów odbyła się poprzez nowelizację ustawy o krajowym systemie cyberbezpieczeństwa. W tym artykule omawiamy aktualne brzmienie przepisów oraz ich znaczenie dla organizacji.
Znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa – wymagania dotyczące MFA
Uwierzytelnianie wieloskładnikowe (MFA) jest wymienione wprost w art. 8 ust. 1 pkt 2 lit. l ustawy o krajowym systemie cyberbezpieczeństwa, w brzmieniu nadanym nowelizacją z 23 stycznia 2026 r. Przepis dotyczy stosowania bezpiecznych środków komunikacji elektronicznej w ramach krajowego systemu cyberbezpieczeństwa oraz wewnątrz podmiotu, z uwzględnieniem MFA w stosownych przypadkach.
MFA może również wspierać realizację innych obowiązków określonych w art. 8 ust. 1. Poniżej przedstawiamy wybrane wymagania oraz ich związek z ochroną dostępu:
- Bezpieczna komunikacja elektroniczna: art. 8 ust. 1 pkt 2 lit. l
MFA wzmacnia weryfikację tożsamości osób korzystających z systemów komunikacji elektronicznej. - Polityki kontroli dostępu: art. 8 ust. 1 pkt 2 lit. n
MFA ogranicza ryzyko uzyskania dostępu do systemów przez osobę, która przejęła hasło użytkownika lub administratora. - Bezpieczeństwo i ciągłość łańcucha dostaw ICT: art. 8 ust. 1 pkt 2 lit. e
Objęcie MFA kont dostawców i serwisantów ogranicza ryzyko nieuprawnionego dostępu do infrastruktury organizacji. Stanowi jeden z elementów zabezpieczenia współpracy z dostawcami. - Poufność, integralność, dostępność i autentyczność danych: art. 8 ust. 1 pkt 5 lit. a
MFA wspiera ochronę danych poprzez zabezpieczenie dostępu do systemów, w których są przetwarzane. - Ochrona przed nieuprawnioną modyfikacją: art. 8 ust. 1 pkt 5 lit. c
MFA utrudnia przejęcie kont uprawniających do zmiany konfiguracji, danych lub dzienników.
Samo wdrożenie MFA nie wyczerpuje tych obowiązków. Zakres ochrony i konfigurację należy dostosować do oszacowanego ryzyka.
Aktualizacja KSC: najważniejsze terminy
Nowelizacja ustawy o KSC weszła w życie 3 kwietnia 2026 r. Dla podmiotów, które już w tym dniu spełniały kryteria uznania za podmiot kluczowy lub ważny, najważniejsze terminy to:
- 3 października 2026 r.: termin złożenia wniosku o wpis do wykazu podmiotów kluczowych i ważnych dla podmiotów nieobjętych wpisem z urzędu.
- 3 kwietnia 2027 r.: termin wdrożenia obowiązków wynikających z nowych przepisów, w tym systemu zarządzania bezpieczeństwem informacji, oraz rozpoczęcia korzystania z systemu S46.
- 3 kwietnia 2028 r.: termin pierwszego audytu dla podmiotów kluczowych, które nie były wcześniej operatorami usług kluczowych.
Dla dotychczasowych operatorów usług kluczowych obowiązują przepisy przejściowe, m.in. zachowanie dotychczasowego cyklu audytowego. Podmioty, które spełnią kryteria objęcia ustawą później, powinny ustalić terminy właściwe dla swojej sytuacji.
Możliwość nakładania kar pieniężnych wskazanych w art. 35 ustawy nowelizującej została odroczona o dwa lata od wejścia w życie nowelizacji. Nie oznacza to przesunięcia terminów wykonania obowiązków.
Przypadki użycia MFA w celu spełnienia wymagań dyrektywy NIS2 i ustawy o krajowym systemie cyberbezpieczeństwa
Poniższe przykłady pokazują, jak rozwiązanie MFA może wspierać realizację omówionych wymagań dyrektywy NIS2 oraz ustawy o krajowym systemie cyberbezpieczeństwa.
Zabezpieczenie systemów łączności wewnątrz firmy
Scenariusz: Firma korzysta z różnych aplikacji do zarządzania swoją infrastrukturą IT i komunikacją, takich jak Jira, Confluence, Outlook Web App (OWA), Slack, Zoom, G Suite oraz VPN do zdalnego połączenia z siecią wewnętrzną firmy.
Wyzwanie: Firma musi zabezpieczyć te aplikacje, aby zapobiec nieautoryzowanemu dostępowi i zapewnić utrzymanie prywatności danych, szczególnie w sytuacjach nadzwyczajnych.
Rozwiązanie: Firma implementuje uwierzytelnianie wieloskładnikowe (MFA) dla wszystkich wymienionych aplikacji.
Korzyści: Implementacja MFA dla wszystkich kluczowych aplikacji pomaga firmie spełnić wymogi dyrektywy NIS2 dotyczące zabezpieczenia dostępu do systemów IT oraz ochrony systemów służących do komunikacji wewnątrzfirmowej.
Tymczasowe przydzielanie dostępu
Scenariusz: Specjalista z innego działu jest potrzebny do rozwiązania konkretnego problemu technicznego, który wymaga dostępu do pewnego zasobu.
Wyzwanie: Specjalista musi otrzymać ograniczony czasowo i ściśle kontrolowany dostęp do zasobu firmy.
Rozwiązanie: Administrator nadaje specjaliście wyłącznie uprawnienia potrzebne do wykonania zadania i zabezpiecza jego logowanie za pomocą MFA. Dostęp jest ograniczony czasowo w chronionym systemie lub systemie zarządzania tożsamością. Jeżeli używany jest kod obejścia, administrator może ograniczyć jego ważność i liczbę użyć.
Korzyści: Ograniczenie zakresu i czasu obowiązywania uprawnień realizuje zasadę najmniejszych uprawnień, a MFA dodatkowo zabezpiecza logowanie. Jednorazowość kodu nie oznacza automatycznego odebrania uprawnień ani zakończenia już rozpoczętej sesji.
Ochrona dostępu dostawców do systemu firmy
Scenariusz: Firma z sektora produkcji żywności korzysta z systemu zarządzania zapasami dostępnego online. Firma ta współpracuje z różnymi dostawcami surowców, a każdy z dostawców ma dostęp do systemu zarządzania zapasami, aby monitorować poziom zapasów i planować dostawy.
Wyzwanie: Firma chce zezwolić dostawcom na dostęp do systemu zarządzania zapasami tylko w określony sposób, jednocześnie monitorując logowanie dostawców i wykrywając nieautoryzowany dostęp, który może stanowić zagrożenie dla łańcucha dostaw.
Rozwiązanie: Aby uzyskać dostęp do systemu, dostawca musi ukończyć proces uwierzytelniania wieloskładnikowego (MFA). Oprócz standardowej nazwy użytkownika i hasła, każda próba logowania dostawcy wymaga przejścia przez dodatkowy, prosty proces weryfikacji. Dostawcy mają ograniczony dostęp określany przez polityki dostępu.
Korzyści: Nawet jeśli hasło dostawcy zostanie przejęte, dodatkowy składnik uwierzytelniania ogranicza ryzyko uzyskania dostępu przez atakującego. Uwierzytelnianie wieloskładnikowe znacznie obniża ryzyko nieautoryzowanego dostępu i naruszenia danych, jednocześnie pomagając zwiększyć bezpieczeństwo łańcucha dostaw.
Jak Rublon MFA spełnia wymagania dyrektywy NIS2 i ustawy o krajowym systemie cyberbezpieczeństwa
Oto jak rozwiązanie z zakresu uwierzytelniania wieloskładnikowego Rublon MFA może pomóc w spełnieniu wymogów dyrektywy NIS2 oraz znowelizowanej ustawy o krajowym systemie cyberbezpieczeństwa, która wprowadza te wymagania do prawa krajowego.
Dyrektywa NIS2
- Stosowanie uwierzytelniania wieloskładnikowego:
- Zabezpieczenie firmowych sieci, serwerów, punktów końcowych i aplikacji za pomocą Rublon MFA.
- Bezpieczeństwo zasobów ludzkich, polityki kontroli dostępu i zarządzanie zasobami:
- Wykrywanie nieautoryzowanego dostępu za pomocą dzienników uwierzytelniania.
- Kontrola dostępu do zasobów dzięki Politykom Rublon.
- Śledzenie zmian administratorów dzięki dziennikom audytu.
- Bezpieczeństwo łańcucha dostaw:
- Zarządzanie tożsamościami członków łańcucha dostaw mających dostęp do infrastruktury.
- Instalacja Rublon na urządzeniach końcowych dostawców zewnętrznych.
- Ograniczanie dostępu do aplikacji krytycznych.
Ustawa o krajowym systemie cyberbezpieczeństwa
- Polityki kontroli dostępu:
- Rozwiązanie Rublon MFA wzmacnia kontrolę dostępu do systemów informacyjnych poprzez dodatkową weryfikację tożsamości użytkowników.
- Bezpieczeństwo i ciągłość łańcucha dostaw:
- Objęcie MFA dostępu dostawców i serwisantów do systemów organizacji.
- Poufność, integralność, dostępność i autentyczność danych:
- Rublon MFA chroni poufność i integralność danych przetwarzanych w systemie informacyjnym poprzez ochronę dostępu do tego systemu.
- Bezpieczna komunikacja elektroniczna:
- Zabezpieczenie za pomocą MFA dostępu do obsługiwanych systemów komunikacji elektronicznej, odpowiednio do oszacowanego ryzyka.
Rublon MFA – kompleksowe uwierzytelnianie wieloskładnikowe dla NIS2 i ustawy o krajowym systemie cyberbezpieczeństwa
Rozwiązanie Rublon MFA wspiera organizacje w realizacji wymagań dyrektywy NIS2 i ustawy o krajowym systemie cyberbezpieczeństwa dotyczących uwierzytelniania i kontroli dostępu.
Dzięki Rublon MFA możesz:
- Zabezpieczyć swoje zasoby IT przed nieautoryzowanym dostępem.
- Wzmocnić ochronę dostępu do systemów komunikacji elektronicznej.
- Zarządzać tożsamościami i dostępami w całej infrastrukturze IT w sposób scentralizowany i efektywny.
- Zwiększyć poziom bezpieczeństwa łańcucha dostaw poprzez zaawansowane polityki kontroli dostępu.
Wypróbuj Rublon MFA za darmo
Wypróbuj Rublon MFA już dziś i przekonaj się, jak łatwo możesz zabezpieczyć swoje zasoby IT zgodnie z najnowszymi standardami cyberbezpieczeństwa.
Podsumowanie
Implementacja uwierzytelniania wieloskładnikowego (MFA) jest kluczowym elementem w zapewnianiu bezpieczeństwa cybernetycznego w świetle dyrektywy NIS2 oraz polskiej ustawy o krajowym systemie cyberbezpieczeństwa. Rublon MFA oferuje szeroki wachlarz funkcji i narzędzi, które pomagają organizacjom spełnić te wymagania i chronić swoje zasoby IT w sposób skuteczny i zgodny z regulacjami.