{"id":352,"date":"2026-05-11T11:16:55","date_gmt":"2026-05-11T11:16:55","guid":{"rendered":"https:\/\/www.blog.gridlink.pl\/?p=352"},"modified":"2026-05-11T20:20:17","modified_gmt":"2026-05-11T20:20:17","slug":"nis2-w-oze-czy-twoja-farma-przeszlaby-kontrole-due-diligence-albo-refinansowanie","status":"publish","type":"post","link":"https:\/\/www.blog.gridlink.pl\/index.php\/2026\/05\/11\/nis2-w-oze-czy-twoja-farma-przeszlaby-kontrole-due-diligence-albo-refinansowanie\/","title":{"rendered":"NIS2 w OZE: czy Twoje odnawialne aktywa lub projekt przesz\u0142yby kontrol\u0119, due diligence albo refinansowanie?"},"content":{"rendered":"\n<!-- LEAD BOX -->\n<div style=\"background:#f5f7f9;border-left:4px solid #1a5fa8;padding:20px;border-radius:8px;margin-bottom:24px;\">\n  <p style=\"margin:0 0 8px 0;\"><strong>NIS2 nie jest problemem dzia\u0142u IT. W OZE to test, czy zarz\u0105d i w\u0142a\u015bciciel aktywa realnie kontroluj\u0105 ryzyko operacyjne obiektu, warto\u015b\u0107 projektu i dost\u0119p do system\u00f3w sterowania.<\/strong><\/p>\n\n  <p style=\"margin:0 0 8px 0;\">Kara do 10 milion\u00f3w euro. Odpowiedzialno\u015b\u0107 kierownictwa. Kontrola regulatora. Pytania banku lub wierzyciela przy refinansowaniu. Zastrze\u017cenia kupuj\u0105cego w due diligence. Op\u00f3\u017aniona transakcja. Mo\u017cliwy obowi\u0105zek wymiany urz\u0105dze\u0144 i aparatury na w\u0142asny koszt.<\/p>\n\n  <p style=\"margin:0;\">Je\u015bli zarz\u0105dzasz farm\u0105 fotowoltaiczn\u0105, wiatrow\u0105 albo magazynem energii i nie masz dzi\u015b pewnej odpowiedzi na pytanie: <em>\u201ekto, sk\u0105d i na jakich zasadach ma dost\u0119p do naszych system\u00f3w sterowania?\u201d<\/em> \u2014 ten artyku\u0142 jest dla Ciebie. Nie po to, \u017ceby\u015b zna\u0142 wi\u0119cej definicji NIS2. Po to, \u017ceby\u015b wiedzia\u0142, co sprawdzi\u0107 przed kontrol\u0105, due diligence albo refinansowaniem.<\/p>\n<\/div>\n\n<h2>Dla kogo ten tekst jest naprawd\u0119?<\/h2>\n\n<p>Ten artyku\u0142 jest szczeg\u00f3lnie istotny, je\u015bli:<\/p>\n\n<ul>\n  <li>zarz\u0105dzasz lub eksploatujesz farm\u0119 PV, farm\u0119 wiatrow\u0105 albo magazyn energii,<\/li>\n  <li>masz zewn\u0119trzny dost\u0119p serwisowy do SCADA, EMS, falownik\u00f3w, router\u00f3w, rejestrator\u00f3w albo system\u00f3w monitoringu,<\/li>\n  <li>jeste\u015b przed sprzeda\u017c\u0105 projektu, refinansowaniem, due diligence albo audytem bankowym,<\/li>\n  <li>zarz\u0105dzasz portfelem aktyw\u00f3w OZE i podejrzewasz, \u017ce ta sama luka mo\u017ce powtarza\u0107 si\u0119 na wielu instalacjach,<\/li>\n  <li>korzystasz z komponent\u00f3w lub oprogramowania, kt\u00f3rych status regulacyjny mo\u017ce w przysz\u0142o\u015bci albo ju\u017c teraz sta\u0107 si\u0119 problemem,<\/li>\n  <li>masz dokumentacj\u0119 cyberbezpiecze\u0144stwa, ale nie wiesz, czy odpowiada ona temu, co faktycznie dzieje si\u0119 na farmie.<\/li>\n<\/ul>\n\n<p>Je\u017celi jeste\u015b w jednej z tych sytuacji, NIS2 nie jest tematem \u201ena p\u00f3\u017aniej\u201d. To kwestia tego, czy potrafisz wykaza\u0107 kontrol\u0119 nad ryzykiem, zanim zapyta o nie regulator, bank, ubezpieczyciel albo inwestor.<\/p>\n\n<h2>Kogo obejmie NIS2 w sektorze OZE?<\/h2>\n\n<p>Wiele firm nadal zak\u0142ada, \u017ce NIS2 dotyczy g\u0142\u00f3wnie bank\u00f3w, telekom\u00f3w, operator\u00f3w system\u00f3w przesy\u0142owych, infrastruktury krytycznej albo najwi\u0119kszych grup energetycznych. W OZE to za\u0142o\u017cenie jest niebezpieczne.<\/p>\n\n<p>Nowe obowi\u0105zki mog\u0105 dotyczy\u0107 nie tylko klasycznych sp\u00f3\u0142ek energetycznych, ale r\u00f3wnie\u017c operator\u00f3w farm PV i wiatrowych, magazyn\u00f3w energii, podmiot\u00f3w zarz\u0105dzaj\u0105cych systemami sterowania oraz instalacji, kt\u00f3rych praca ma znaczenie dla ci\u0105g\u0142o\u015bci dostaw energii i bezpiecze\u0144stwa systemu.<\/p>\n\n<p>Kluczowe nie jest wy\u0142\u0105cznie to, jak du\u017ca jest Twoja firma. Wa\u017cne jest to, jak\u0105 rol\u0119 pe\u0142ni Twoja infrastruktura, jakie systemy sterowania wykorzystuje, kto ma do nich dost\u0119p i czy mo\u017cesz wykaza\u0107, \u017ce ryzyko jest zarz\u0105dzane, a nie tylko opisane w polityce bezpiecze\u0144stwa.<\/p>\n\n<p>Dla wielu w\u0142a\u015bcicieli aktyw\u00f3w OZE b\u0119dzie to pierwszy moment, w kt\u00f3rym cyberbezpiecze\u0144stwo przestaje by\u0107 tematem technicznym, a staje si\u0119 formalnym obowi\u0105zkiem zarz\u0105dczym \u2014 z konsekwencjami dla odpowiedzialno\u015bci, finansowania, ubezpieczenia i warto\u015bci projektu.<\/p>\n\n<h2>Dlaczego to nie jest tylko temat compliance?<\/h2>\n\n<p>Samo compliance nie ochroni warto\u015bci aktywa, je\u015bli dokumenty nie odpowiadaj\u0105 temu, co faktycznie dzieje si\u0119 w SCADA, EMS, dost\u0119pie zdalnym i procedurach O&amp;M.<\/p>\n\n<p>NIS2 dotyka praktycznych obszar\u00f3w, kt\u00f3re wp\u0142ywaj\u0105 na codzienn\u0105 prac\u0119 instalacji: dost\u0119p zdalny, segmentacj\u0119 sieci, aktualizacje urz\u0105dze\u0144, reagowanie na incydenty i zale\u017cno\u015b\u0107 od dostawc\u00f3w technologii.<\/p>\n\n<p>Je\u017celi obiekt produkuje energi\u0119, ale nikt nie potrafi szybko wskaza\u0107, kto ma dost\u0119p do system\u00f3w sterowania, jak ten dost\u0119p jest kontrolowany i kwantyfikowany oraz co stanie si\u0119 przy awarii systemu wizualizacji SCADA, to problem nie jest teoretyczny. To luka operacyjna i eksploatacyjna, kt\u00f3ra mo\u017ce sta\u0107 si\u0119 problemem regulacyjnym, finansowym albo transakcyjnym.<\/p>\n\n<p>Dlatego NIS2 trzeba traktowa\u0107 nie jako projekt dokumentacyjny, ale jako test odporno\u015bci aktywa. Obiekt mo\u017ce dzia\u0142a\u0107 poprawnie technicznie, a jednocze\u015bnie nie przej\u015b\u0107 kontroli, due diligence albo rozmowy z finansuj\u0105cym bez powa\u017cnych zastrze\u017ce\u0144.<\/p>\n\n<h2>Co sprawdzi regulator, bank albo kupuj\u0105cy?<\/h2>\n\n<p>Najwi\u0119kszym b\u0142\u0119dem jest sprowadzanie NIS2 do \u201ezakupu firewalla\u201d albo zam\u00f3wienia jednorazowej analizy prawnej. W eksploatowanych obiektach OZE problem zwykle le\u017cy na styku in\u017cynierii i prawa, architektury IT\/OT, dost\u0119pu zdalnego, dokumentacji technicznej, procedur O&amp;M i decyzji zakupowych podj\u0119tych kilka lat wcze\u015bniej.<\/p>\n\n<p>Regulator b\u0119dzie analizowa\u0142 zgodno\u015b\u0107 i odpowiedzialno\u015b\u0107. Bank b\u0119dzie patrzy\u0142 na ryzyko operacyjne, ci\u0105g\u0142o\u015b\u0107 dzia\u0142ania i mo\u017cliwo\u015b\u0107 ubezpieczenia obiektu lub projektu. Inwestor w due diligence sprawdzi, czy luka techniczna mo\u017ce obni\u017cy\u0107 warto\u015b\u0107 aktywa albo wymusi\u0107 dodatkowy CAPEX po transakcji.<\/p>\n\n<p>To oznacza, \u017ce NIS2 nie jest tylko pytaniem: \u201eczy spe\u0142niamy obowi\u0105zki?\u201d. To pytanie: <strong>czy obiekt spe\u0142ni wymagania podczas kontroli, rozmowy z finansuj\u0105cym i transakcji sprzeda\u017cy?<\/strong><\/p>\n\n<h3>Segmentacja sieci IT i OT<\/h3>\n\n<p>Jedna z najcz\u0119stszych luk w obiektach OZE to \u201ep\u0142aska sie\u0107\u201d, gdzie infekcja komputera operatora mo\u017ce otworzy\u0107 drog\u0119 do system\u00f3w steruj\u0105cych. Ransomware w cz\u0119\u015bci biurowej nie powinien mie\u0107 \u015bcie\u017cki do \u015brodowiska OT. Je\u015bli j\u0105 ma, problem przestaje by\u0107 incydentem IT, a staje si\u0119 ryzykiem produkcyjnym.<\/p>\n\n<p>Segmentacja nie jest wi\u0119c technicznym detalem. To granica mi\u0119dzy problemem w sieci biurowej a potencjalnym wp\u0142ywem na produkcj\u0119 energii, sterowanie instalacj\u0105 i ci\u0105g\u0142o\u015b\u0107 dzia\u0142ania aktywa lub realizacji projektu.<\/p>\n\n<h3>Kontrola zdalnego dost\u0119pu<\/h3>\n\n<p>Zewn\u0119trzni serwisanci, integratorzy i dostawcy technologii regularnie \u0142\u0105cz\u0105 si\u0119 z obiektem przez VPN lub inne kana\u0142y zdalne. Bez segmentacji, rejestru uprawnie\u0144, zasad dost\u0119pu, logowania i kontroli kont ten dost\u0119p jest jedn\u0105 z najprostszych dr\u00f3g do system\u00f3w sterowania.<\/p>\n\n<p>Najgorsze zdanie, jakie mo\u017ce pa\u015b\u0107 w kontroli albo DD, brzmi: \u201emusimy zapyta\u0107 dostawc\u0119, kto ma dost\u0119p\u201d. Wtedy nie zarz\u0105dzasz ryzykiem. Dopiero pr\u00f3bujesz je ustali\u0107.<\/p>\n\n<h3>Zarz\u0105dzanie ryzykiem IT\/OT<\/h3>\n\n<p>NIS2 wymaga aktywnego zarz\u0105dzania ryzykiem \u2014 zar\u00f3wno w sieci biurowej, jak i w systemach SCADA, EMS, PLC oraz urz\u0105dzeniach komunikacyjnych. W praktyce oznacza to konieczno\u015b\u0107 wiedzy, kt\u00f3re systemy s\u0105 krytyczne, kt\u00f3re podatno\u015bci s\u0105 realne i kt\u00f3re dzia\u0142ania maj\u0105 priorytet.<\/p>\n\n<p>Nie ka\u017cda luka wymaga natychmiastowego CAPEX-u. Ale ka\u017cda krytyczna luka wymaga decyzji: zamkn\u0105\u0107 teraz, ograniczy\u0107 ryzyko, zaplanowa\u0107 modernizacj\u0119 albo \u015bwiadomie przyj\u0105\u0107 ryzyko z uzasadnieniem zarz\u0105du.<\/p>\n\n<h3>Raportowanie incydent\u00f3w<\/h3>\n\n<p>NIS2 wprowadza obowi\u0105zek szybkiego zg\u0142aszania incydent\u00f3w do w\u0142a\u015bciwych organ\u00f3w i CSIRT. Czas reakcji liczony jest w godzinach, nie tygodniach. Je\u015bli organizacja nie ma procedury, odpowiedzialno\u015bci i kana\u0142\u00f3w decyzyjnych, b\u0119dzie improwizowa\u0107 dok\u0142adnie wtedy, kiedy nie powinna.<\/p>\n\n<p>W praktyce pytanie nie brzmi tylko: \u201eczy mamy procedur\u0119?\u201d. Pytanie brzmi: kto podejmuje decyzj\u0119, kto zg\u0142asza incydent, kto kontaktuje si\u0119 z dostawcami, kto zabezpiecza dowody i kto informuje zarz\u0105d o wp\u0142ywie na produkcj\u0119 oraz ryzyko regulacyjne.<\/p>\n\n<h3>Dokumentacja i audyty<\/h3>\n\n<p>Brak procedur, polityk bezpiecze\u0144stwa, rejestru dost\u0119p\u00f3w, dokumentacji technicznej lub regularnych test\u00f3w b\u0119dzie traktowany jako naruszenie obowi\u0105zk\u00f3w regulacyjnych. Brak dokumentu nie jest brakiem problemu \u2014 jest dowodem zaniedbania.<\/p>\n\n<p>Dokumentacja nie ma wygl\u0105da\u0107 dobrze w folderze. Ma odpowiada\u0107 temu, co faktycznie dzieje si\u0119 na farmie: kto ma dost\u0119p, jak dzia\u0142a segmentacja, gdzie s\u0105 punkty krytyczne, kto podejmuje decyzje i co zosta\u0142o ju\u017c poprawione.<\/p>\n\n<p>Je\u015bli dokumentacja m\u00f3wi jedno, a konfiguracja dost\u0119pu zdalnego pokazuje co\u015b innego, w kontroli wygra konfiguracja \u2014 nie polityka bezpiecze\u0144stwa.<\/p>\n\n<h3>Dow\u00f3d kontroli zarz\u0105dczej<\/h3>\n\n<p>Samo posiadanie procedury nie wystarczy. W kontroli, due diligence albo rozmowie z bankiem trzeba wykaza\u0107, \u017ce zarz\u0105d zna krytyczne ryzyka, wie, kto nimi zarz\u0105dza, jaki jest plan dzia\u0142a\u0144 i kt\u00f3re decyzje zosta\u0142y ju\u017c podj\u0119te.<\/p>\n\n<p>Brak decyzji jest cz\u0119sto wi\u0119kszym problemem ni\u017c sama luka techniczna.<\/p>\n\n<h2>Najcz\u0119stsze luki, kt\u00f3re GridLink znajduje w obiektach OZE i nie tylko<\/h2>\n\n<p>Po audytach instalacji fotowoltaicznych i wiatrowych widzimy powtarzalny schemat. Obiekt produkuje energi\u0119. Raporty operacyjne wygl\u0105daj\u0105 poprawnie. O&amp;M dzia\u0142a. W\u0142a\u015bciciel aktywa zak\u0142ada, \u017ce ryzyka s\u0105 pod kontrol\u0105.<\/p>\n\n<p>Problem pojawia si\u0119 dopiero wtedy, gdy zadajemy konkretne pytania.<\/p>\n\n<!-- NEUTRAL BOX -->\n<div style=\"background:#f0f0f0;border:1px solid #d5d5d5;padding:20px;border-radius:8px;margin:24px 0;\">\n  <p style=\"margin-top:0;\"><strong>Pytania techniczne:<\/strong><\/p>\n  <ul style=\"margin:0 0 16px 0;padding-left:20px;\">\n    <li>Kto ma aktywny dost\u0119p VPN do Twoich system\u00f3w sterowania?<\/li>\n    <li>Czy dost\u0119p zdalny jest przypisany do konkretnych os\u00f3b, czy do wsp\u00f3lnych kont dostawcy?<\/li>\n    <li>Kiedy ostatnio aktualizowane by\u0142y urz\u0105dzenia OT?<\/li>\n    <li>Czy ruch mi\u0119dzy IT i OT jest rzeczywi\u015bcie ograniczony, czy tylko \u201eopisany\u201d w dokumentacji?<\/li>\n    <li>Co si\u0119 stanie z farm\u0105, je\u015bli system SCADA zostanie wy\u0142\u0105czony przez 48 godzin?<\/li>\n    <li>Czy Tw\u00f3j dostawca falownik\u00f3w, SCADA lub komunikacji mo\u017ce zosta\u0107 uznany za dostawc\u0119 wysokiego ryzyka?<\/li>\n  <\/ul>\n\n  <p><strong>Pytania zarz\u0105dcze:<\/strong><\/p>\n  <ul style=\"margin:0;padding-left:20px;\">\n    <li>Czy masz dokumentacj\u0119, kt\u00f3ra obroni si\u0119 w kontroli, a nie tylko wygl\u0105da poprawnie w folderze?<\/li>\n    <li>Czy wiesz, kt\u00f3re braki wymagaj\u0105 natychmiastowego dzia\u0142ania, a kt\u00f3re mo\u017cna zaplanowa\u0107 w bud\u017cecie?<\/li>\n    <li>Czy brak zgodno\u015bci mo\u017ce wp\u0142yn\u0105\u0107 na refinansowanie, ubezpieczenie albo sprzeda\u017c projektu?<\/li>\n    <li>Czy ta sama luka wyst\u0119puje w jednym aktywie, czy w ca\u0142ym portfelu?<\/li>\n    <li>Czy zarz\u0105d ma formalny \u015blad decyzji dotycz\u0105cych ryzyk cyberbezpiecze\u0144stwa?<\/li>\n  <\/ul>\n<\/div>\n\n<p>Je\u017celi odpowied\u017a na te pytania wymaga szukania informacji u O&amp;M, EPC, generalnego wykonawcy, dostawcy falownik\u00f3w lub os\u00f3b z zespo\u0142u technicznego, to znaczy, \u017ce ryzyko nie jest zarz\u0105dzane centralnie. Jest rozproszone.<\/p>\n\n<p>A rozproszone ryzyko bardzo trudno obroni\u0107 w kontroli, due diligence albo rozmowie z bankiem.<\/p>\n\n<h2>Problem, kt\u00f3rego wielu inwestor\u00f3w jeszcze nie widzi: dostawca wysokiego ryzyka<\/h2>\n\n<p>Nowe przepisy przewiduj\u0105 mechanizmy pozwalaj\u0105ce uzna\u0107 okre\u015blonego dostawc\u0119 sprz\u0119tu lub oprogramowania za zagro\u017cenie dla bezpiecze\u0144stwa. Je\u015bli taki scenariusz dotknie komponent\u00f3w pracuj\u0105cych w instalacji, operator mo\u017ce stan\u0105\u0107 przed konieczno\u015bci\u0105 wymiany urz\u0105dze\u0144 albo ograniczenia ich u\u017cycia. Na w\u0142asny koszt.<\/p>\n\n<p>Realne ryzyko dotyczy m.in. falownik\u00f3w, system\u00f3w SCADA, urz\u0105dze\u0144 komunikacyjnych, router\u00f3w przemys\u0142owych, system\u00f3w monitoringu i komponent\u00f3w pochodz\u0105cych z jurysdykcji, kt\u00f3re mog\u0105 budzi\u0107 zastrze\u017cenia regulacyjne lub geopolityczne.<\/p>\n\n<p>Dotychczas g\u0142\u00f3wnym kryterium wyboru by\u0142a cena, dost\u0119pno\u015b\u0107 i wydajno\u015b\u0107. Teraz r\u00f3wnie wa\u017cne staj\u0105 si\u0119: pochodzenie technologii, mo\u017cliwo\u015b\u0107 aktualizacji, wsparcie producenta, kontrola nad dost\u0119pem zdalnym i zgodno\u015b\u0107 regulacyjna.<\/p>\n\n<p><strong>B\u0142\u0105d zakupowy podj\u0119ty dzi\u015b mo\u017ce oznacza\u0107 kosztown\u0105 wymian\u0119 infrastruktury w przysz\u0142o\u015bci<\/strong> \u2014 by\u0107 mo\u017ce dok\u0142adnie wtedy, gdy projekt powinien generowa\u0107 zysk, a nie absorbowa\u0107 dodatkowy CAPEX.<\/p>\n\n<p>Najgorszy moment na analiz\u0119 tego ryzyka to due diligence, rozmowa z bankiem albo kontrola. Wtedy pytanie nie brzmi ju\u017c: \u201eczy mamy problem?\u201d, tylko: \u201edlaczego nikt nie sprawdzi\u0142 tego wcze\u015bniej lub nie zareagowa\u0142?\u201d.<\/p>\n\n<h2>Kary s\u0105 realne \u2014 ale kara to nie jedyny koszt<\/h2>\n\n<p>NIS2 to nie zbi\u00f3r rekomendacji. To regulacja z konkretnymi konsekwencjami:<\/p>\n\n<!-- NEUTRAL BOX -->\n<div style=\"background:#f0f0f0;border:1px solid #d5d5d5;padding:20px;border-radius:8px;margin:24px 0;\">\n  <ul style=\"margin:0;padding-left:20px;\">\n    <li>kary finansowe dla podmiot\u00f3w kluczowych i wa\u017cnych,<\/li>\n    <li>kontrole i dzia\u0142ania nadzorcze w\u0142a\u015bciwych organ\u00f3w,<\/li>\n    <li>nakaz pilnego usuni\u0119cia niezgodno\u015bci pod rygorem dalszych sankcji,<\/li>\n    <li>odpowiedzialno\u015b\u0107 kierownictwa za realizacj\u0119 obowi\u0105zk\u00f3w z zakresu cyberbezpiecze\u0144stwa,<\/li>\n    <li>obowi\u0105zek wykazania, \u017ce ryzyko jest identyfikowane, zarz\u0105dzane i dokumentowane.<\/li>\n  <\/ul>\n<\/div>\n\n<p>Ale sama kara administracyjna to tylko cz\u0119\u015b\u0107 problemu.<\/p>\n\n<p>Dla w\u0142a\u015bciciela obiektu r\u00f3wnie bolesne mog\u0105 by\u0107: op\u00f3\u017anione refinansowanie, dodatkowe warunki banku, zastrze\u017cenia ubezpieczyciela, obni\u017cenie ceny w transakcji, konieczno\u015b\u0107 awaryjnej modernizacji infrastruktury albo utrata kontroli nad narracj\u0105 w procesie due diligence.<\/p>\n\n<p>Koszt NIS2 rzadko zaczyna si\u0119 od kary. Cz\u0119\u015bciej zaczyna si\u0119 od op\u00f3\u017anionej transakcji, dodatkowych warunk\u00f3w finansowania albo obni\u017cenia ceny aktywa.<\/p>\n\n<p>Regulator nie b\u0119dzie pyta\u0142 wy\u0142\u0105cznie o to, czy obiekt funkcjonuje. B\u0119dzie pyta\u0142, czy ryzyko zosta\u0142o zidentyfikowane, przypisane, udokumentowane i zarz\u0105dzane. To zasadnicza r\u00f3\u017cnica.<\/p>\n\n<h2>Matematyka jest prosta: ile czasu zosta\u0142o?<\/h2>\n\n<p>Kompletne uporz\u0105dkowanie NIS2 dla obiektu \u2014 audyt, mapa ryzyk, priorytety dzia\u0142a\u0144, segmentacja sieci, dokumentacja, procedury, testy i plan utrzymania zgodno\u015bci \u2014 zajmuje zwykle od 4 do 6 miesi\u0119cy przy sprawnej realizacji i dobrym in\u017cynieringu.<\/p>\n\n<p>To oznacza, \u017ce odk\u0142adanie tematu nie jest neutralne. Ka\u017cdy miesi\u0105c zw\u0142oki skraca czas na spokojn\u0105 analiz\u0119, racjonalne decyzje CAPEX i uporz\u0105dkowanie dokumentacji przed momentem, w kt\u00f3rym zapyta o ni\u0105 regulator, bank, ubezpieczyciel albo inwestor.<\/p>\n\n<p>Podmioty, kt\u00f3re zaczn\u0105 teraz, mog\u0105 podej\u015b\u0107 do NIS2 decyzyjnie: najpierw zidentyfikowa\u0107 luki krytyczne, potem zaplanowa\u0107 dzia\u0142ania techniczne i formalne. Inwestorzy, kt\u00f3rzy dzia\u0142aj\u0105 na przeczekanie, b\u0119d\u0105 dzia\u0142a\u0107 pod presj\u0105 \u2014 dro\u017cej, szybciej i z mniejsz\u0105 kontrol\u0105 nad narracj\u0105.<\/p>\n\n<!-- NEUTRAL BOX -->\n<div style=\"background:#f0f0f0;border:1px solid #d5d5d5;padding:20px;border-radius:8px;margin:24px 0;\">\n  <p style=\"margin-top:0;\"><strong>Dzia\u0142aj teraz, je\u015bli:<\/strong><\/p>\n  <ul style=\"margin:0;padding-left:20px;\">\n    <li>masz obiekt wytw\u00f3rczy w eksploatacji i zewn\u0119trzny dost\u0119p do system\u00f3w SCADA lub EMS,<\/li>\n    <li>jeste\u015b przed refinansowaniem, sprzeda\u017c\u0105 aktywa albo due diligence,<\/li>\n    <li>nie masz aktualnej mapy dost\u0119p\u00f3w zdalnych,<\/li>\n    <li>korzystasz z komponent\u00f3w lub oprogramowania, kt\u00f3rych status regulacyjny mo\u017ce by\u0107 problemem,<\/li>\n    <li>masz portfel aktyw\u00f3w i podejrzewasz, \u017ce ten sam b\u0142\u0105d powtarza si\u0119 na wielu farmach,<\/li>\n    <li>dokumentacja cyberbezpiecze\u0144stwa jest rozproszona mi\u0119dzy O&amp;M, EPC, integratorem i dostawcami technologii.<\/li>\n  <\/ul>\n<\/div>\n\n<h2>GridLink: techniczno-operacyjne wsparcie dla zarz\u0105du, prawnik\u00f3w i w\u0142a\u015bcicieli aktyw\u00f3w<\/h2>\n\n<p>NIS2 nie jest wy\u0142\u0105cznie problemem prawnym. Nie jest te\u017c wy\u0142\u0105cznie problemem IT. To obszar, w kt\u00f3rym trzeba po\u0142\u0105czy\u0107 interpretacj\u0119 regulacyjn\u0105, architektur\u0119 IT\/OT, dokumentacj\u0119 techniczn\u0105, dost\u0119p zdalny, ryzyko dostawc\u00f3w i realia pracy obiektu.<\/p>\n\n<p>Kancelarie s\u0105 potrzebne tam, gdzie trzeba oceni\u0107 obowi\u0105zki prawne, odpowiedzialno\u015b\u0107 kierownictwa, zapisy umowne i dokumentacj\u0119 formaln\u0105. GridLink wspiera ten proces od strony technicznej i operacyjnej: dostarcza zarz\u0105dowi i prawnikom fakty z instalacji, bez kt\u00f3rych analiza prawna zostaje na poziomie za\u0142o\u017ce\u0144.<\/p>\n\n<p>Nie zaczynamy od abstrakcyjnej matrycy compliance. Zaczynamy od pyta\u0144, kt\u00f3re decyduj\u0105 o ryzyku obiektu: kto ma dost\u0119p do SCADA, jak oddzielone s\u0105 IT i OT, kt\u00f3re komponenty mog\u0105 sta\u0107 si\u0119 problemem regulacyjnym, co trzeba udokumentowa\u0107 przed kontrol\u0105 i kt\u00f3re dzia\u0142ania maj\u0105 sens biznesowy.<\/p>\n\n<p>GridLink pracuje w sektorze energetycznym i zna realia projekt\u00f3w oraz aktyw\u00f3w wytw\u00f3rczych: presj\u0119 harmonogramu, ograniczenia bud\u017cetowe, zale\u017cno\u015b\u0107 od dostawc\u00f3w technologii, wymagania bank\u00f3w, oczekiwania inwestor\u00f3w i konsekwencje b\u0142\u0119d\u00f3w ujawnionych dopiero w due diligence.<\/p>\n\n<p>Nasz\u0105 rol\u0105 nie jest zast\u0119powanie prawnik\u00f3w. Nasz\u0105 rol\u0105 jest dostarczenie zarz\u0105dowi, w\u0142a\u015bcicielowi aktywa i zespo\u0142owi prawnemu fakt\u00f3w technicznych, priorytet\u00f3w ryzyka i planu dzia\u0142a\u0144, kt\u00f3ry da si\u0119 wdro\u017cy\u0107 w realnym obiekcie, a nie tylko opisa\u0107 w polityce bezpiecze\u0144stwa.<\/p>\n\n<p>Nie zaczynamy te\u017c od sprzedawania narz\u0119dzi. Je\u015bli wystarczy zamkn\u0105\u0107 trzy krytyczne luki, nie ma sensu przepala\u0107 bud\u017cetu na pe\u0142n\u0105 modernizacj\u0119 bez priorytet\u00f3w.<\/p>\n\n<h2>Co powinien dosta\u0107 zarz\u0105d po pierwszym audycie?<\/h2>\n\n<p>Dobry audyt NIS2 dla obiektu nie powinien ko\u0144czy\u0107 si\u0119 og\u00f3ln\u0105 list\u0105 rekomendacji. Zarz\u0105d nie potrzebuje kolejnego dokumentu, kt\u00f3ry m\u00f3wi, \u017ce \u201enale\u017cy zwi\u0119kszy\u0107 poziom cyberbezpiecze\u0144stwa\u201d. Zarz\u0105d potrzebuje decyzji.<\/p>\n\n<p>Po pierwszym etapie powiniene\u015b wiedzie\u0107:<\/p>\n\n<ul>\n  <li>czy obiekt lub portfel aktyw\u00f3w ma ekspozycj\u0119 na NIS2,<\/li>\n  <li>kt\u00f3re systemy IT\/OT s\u0105 krytyczne dla ci\u0105g\u0142o\u015bci dzia\u0142ania,<\/li>\n  <li>kto ma dost\u0119p do system\u00f3w sterowania i czy ten dost\u0119p jest kontrolowany,<\/li>\n  <li>kt\u00f3re luki wymagaj\u0105 dzia\u0142ania natychmiast,<\/li>\n  <li>kt\u00f3re dzia\u0142ania mo\u017cna zaplanowa\u0107 w CAPEX bez paniki,<\/li>\n  <li>kt\u00f3re elementy dokumentacji trzeba uzupe\u0142ni\u0107 przed kontrol\u0105, DD albo refinansowaniem,<\/li>\n  <li>czy ryzyko dotyczy jednej farmy, czy powtarza si\u0119 w ca\u0142ym portfelu.<\/li>\n<\/ul>\n\n<p>To jest r\u00f3\u017cnica mi\u0119dzy audytem dla segregatora a audytem decyzyjnym.<\/p>\n\n<h2>Jak nie przepali\u0107 bud\u017cetu na wdro\u017cenie NIS2?<\/h2>\n\n<p>Najgorsza reakcja na NIS2 to chaotyczne kupowanie narz\u0119dzi IT bez zrozumienia, gdzie naprawd\u0119 le\u017cy ryzyko. W obiektach wytw\u00f3rczych problemem cz\u0119sto nie jest brak kolejnego systemu, ale brak wiedzy, jak istniej\u0105ca infrastruktura jest po\u0142\u0105czona, kto ma do niej dost\u0119p i kt\u00f3re elementy s\u0105 krytyczne dla pracy instalacji.<\/p>\n\n<p>Dlatego pierwszy etap powinien oddzieli\u0107 trzy kategorie dzia\u0142a\u0144:<\/p>\n\n<ul>\n  <li>rzeczy krytyczne, kt\u00f3re trzeba zamkn\u0105\u0107 szybko, bo tworz\u0105 realne ryzyko operacyjne lub regulacyjne,<\/li>\n  <li>rzeczy wa\u017cne, kt\u00f3re trzeba zaplanowa\u0107 w bud\u017cecie i harmonogramie modernizacji,<\/li>\n  <li>rzeczy drugorz\u0119dne, kt\u00f3re nie powinny zjada\u0107 CAPEX-u, zanim zostan\u0105 rozwi\u0105zane podstawowe luki.<\/li>\n<\/ul>\n\n<p>To podej\u015bcie jest szczeg\u00f3lnie wa\u017cne przy portfelach OZE. Jedna b\u0142\u0119dna decyzja wdro\u017ceniowa powielona na kilku farmach mo\u017ce kosztowa\u0107 znacznie wi\u0119cej ni\u017c sam audyt, kt\u00f3ry wskaza\u0142by w\u0142a\u015bciw\u0105 kolejno\u015b\u0107 dzia\u0142a\u0144.<\/p>\n\n<h2>Kiedy dzia\u0142a\u0107 natychmiast, a kiedy nie przepala\u0107 CAPEX-u?<\/h2>\n\n<p>Nie ka\u017cde ryzyko ma t\u0119 sam\u0105 wag\u0119. Problem polega na tym, \u017ce bez audytu wiele organizacji traktuje wszystkie luki tak samo: albo ignoruje ca\u0142o\u015b\u0107, albo pr\u00f3buje naprawi\u0107 wszystko naraz.<\/p>\n\n<p>To b\u0142\u0105d. W praktyce trzeba rozdzieli\u0107 trzy sytuacje.<\/p>\n\n<h3>Dzia\u0142aj natychmiast<\/h3>\n\n<p>Dzia\u0142aj natychmiast, je\u015bli nie masz mapy dost\u0119p\u00f3w do SCADA lub EMS, korzystasz ze wsp\u00f3lnych kont dostawc\u00f3w, nie wiesz, kto ma aktywny VPN albo jeste\u015b przed kontrol\u0105, due diligence, sprzeda\u017c\u0105 lub refinansowaniem.<\/p>\n\n<h3>Zaplanuj w bud\u017cecie<\/h3>\n\n<p>Zaplanuj dzia\u0142ania w bud\u017cecie, je\u015bli ryzyko jest znane, udokumentowane i nie zagra\u017ca bezpo\u015brednio ci\u0105g\u0142o\u015bci pracy obiektu, ale wymaga uporz\u0105dkowania architektury, procedur lub um\u00f3w z dostawcami.<\/p>\n\n<h3>Nie przepalaj bud\u017cetu bez decyzji<\/h3>\n\n<p>Nie przepalaj CAPEX-u na narz\u0119dzia, kt\u00f3rych nie da si\u0119 powi\u0105za\u0107 z konkretnym ryzykiem. Najpierw trzeba ustali\u0107, kt\u00f3re ryzyka wymagaj\u0105 decyzji zarz\u0105du, a dopiero potem kupowa\u0107 technologi\u0119.<\/p>\n\n<h2>Nast\u0119pny krok \u2014 zanim ryzyko znajdzie regulator, bank albo kupuj\u0105cy<\/h2>\n\n<p>Najdro\u017cszy b\u0142\u0105d w NIS2 nie polega na tym, \u017ce obiekt lub projekt nie ma idealnej dokumentacji. Polega na tym, \u017ce zarz\u0105d dowiaduje si\u0119 o luce wtedy, gdy nie ma ju\u017c kontroli nad sytuacj\u0105: podczas kontroli, incydentu, refinansowania albo due diligence.<\/p>\n\n<p>Wtedy nie zarz\u0105dzasz ryzykiem. T\u0142umaczysz zaniedbania.<\/p>\n\n<p>Nie zaczynaj od kupowania kolejnych narz\u0119dzi IT ani zamawiania dokument\u00f3w, kt\u00f3rych nikt nie prze\u0142o\u017cy na praktyk\u0119 farmy. Zacznij od audytu decyzyjnego: gdzie realnie jeste\u015b, kt\u00f3re luki s\u0105 krytyczne, co trzeba zrobi\u0107 natychmiast, co zaplanowa\u0107 w CAPEX-ie, a czego nie finansowa\u0107 bez sensu.<\/p>\n\n<!-- CTA BOX -->\n<div style=\"background:#1a5fa8;color:#ffffff;padding:20px;border-radius:8px;margin-top:24px;\">\n  <p style=\"margin:0 0 8px 0;font-size:1.05em;\"><strong>Zanim regulator, bank albo inwestor zada te pytania za Ciebie \u2014 zle\u0107 audyt decyzyjny GridLink<\/strong><\/p>\n\n  <p style=\"margin:0 0 16px 0;\">Otrzymasz map\u0119 luk IT\/OT, ocen\u0119 ryzyka dostawc\u00f3w, priorytety dzia\u0142a\u0144, rekomendacje CAPEX oraz plan przygotowania farmy do kontroli, due diligence lub rozmowy z bankiem. Bez og\u00f3lnych rekomendacji. Tylko decyzje, kt\u00f3re chroni\u0105 warto\u015b\u0107 projektu.<\/p>\n\n  <a href=\"http:\/\/www.gridlink.pl\/#kontakt\" style=\"display:inline-block;background:#ffffff;color:#1a5fa8;font-weight:600;padding:10px 20px;border-radius:6px;text-decoration:none;\" target=\"_blank\" rel=\"noopener\">\u2192 Um\u00f3w audyt decyzyjny<\/a>\n<\/div>\n\n\n\n<div class=\"wp-block-contact-form-7-contact-form-selector\">\n<div class=\"wpcf7 no-js\" id=\"wpcf7-f341-o1\" lang=\"en-US\" dir=\"ltr\" data-wpcf7-id=\"341\">\n<div class=\"screen-reader-response\"><p role=\"status\" aria-live=\"polite\" aria-atomic=\"true\"><\/p> <ul><\/ul><\/div>\n<form action=\"\/index.php\/wp-json\/wp\/v2\/posts\/352#wpcf7-f341-o1\" method=\"post\" class=\"wpcf7-form init\" aria-label=\"Contact form\" novalidate=\"novalidate\" data-status=\"init\">\n<fieldset class=\"hidden-fields-container\"><input type=\"hidden\" name=\"_wpcf7\" value=\"341\" \/><input type=\"hidden\" name=\"_wpcf7_version\" value=\"6.1.6\" \/><input type=\"hidden\" name=\"_wpcf7_locale\" value=\"en_US\" \/><input type=\"hidden\" name=\"_wpcf7_unit_tag\" value=\"wpcf7-f341-o1\" \/><input type=\"hidden\" name=\"_wpcf7_container_post\" value=\"0\" \/><input type=\"hidden\" name=\"_wpcf7_posted_data_hash\" value=\"\" \/>\n<\/fieldset>\n<p>Szukasz kontaktu? Masz pytanie?<br \/>\n<label> Twoje imi\u0119 i nazwisko (firma)<br \/>\n<span class=\"wpcf7-form-control-wrap\" data-name=\"your-name\"><input size=\"40\" maxlength=\"400\" class=\"wpcf7-form-control wpcf7-text wpcf7-validates-as-required\" autocomplete=\"name\" aria-required=\"true\" aria-invalid=\"false\" value=\"\" type=\"text\" name=\"your-name\" \/><\/span> <\/label>\n<\/p>\n<p><label> Tw\u00f3j e-mail<br \/>\n<span class=\"wpcf7-form-control-wrap\" data-name=\"your-email\"><input size=\"40\" maxlength=\"400\" class=\"wpcf7-form-control wpcf7-email wpcf7-validates-as-required wpcf7-text wpcf7-validates-as-email\" autocomplete=\"email\" aria-required=\"true\" aria-invalid=\"false\" value=\"\" type=\"email\" name=\"your-email\" \/><\/span> <\/label>\n<\/p>\n<p><label> Opisz nam sw\u00f3j problem \/ zadaj pytanie<br \/>\n<span class=\"wpcf7-form-control-wrap\" data-name=\"your-message\"><textarea cols=\"40\" rows=\"10\" maxlength=\"2000\" class=\"wpcf7-form-control wpcf7-textarea\" aria-invalid=\"false\" name=\"your-message\"><\/textarea><\/span> <\/label>\n<\/p>\n<p><span class=\"wpcf7-form-control-wrap\" data-name=\"zgoda\"><span class=\"wpcf7-form-control wpcf7-checkbox wpcf7-validates-as-required\"><span class=\"wpcf7-list-item first last\"><input type=\"checkbox\" name=\"zgoda[]\" value=\"Wyra\u017cam zgod\u0119 na przetwarzanie danych osobowych\" \/><span class=\"wpcf7-list-item-label\">Wyra\u017cam zgod\u0119 na przetwarzanie danych osobowych<\/span><\/span><\/span><\/span><a href=\"https:\/\/gridlink.pl\/polityka-prywatnosci.pdf\" target=\"_blank\" rel=\"noopener\"><br \/>\nPolityka Prywatno\u015bci<br \/>\n<\/a>\n<\/p>\n<p><input class=\"wpcf7-form-control wpcf7-submit has-spinner\" type=\"submit\" value=\"Wy\u015blij\" \/>\n<\/p><p style=\"display: none !important;\" class=\"akismet-fields-container\" data-prefix=\"_wpcf7_ak_\"><label>&#916;<textarea name=\"_wpcf7_ak_hp_textarea\" cols=\"45\" rows=\"8\" maxlength=\"100\"><\/textarea><\/label><input type=\"hidden\" id=\"ak_js_1\" name=\"_wpcf7_ak_js\" value=\"2\"\/><script>\ndocument.getElementById( \"ak_js_1\" ).setAttribute( \"value\", ( new Date() ).getTime() );\n<\/script>\n<\/p><div class=\"wpcf7-response-output\" aria-hidden=\"true\"><\/div>\n<\/form>\n<\/div>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>NIS2 nie jest problemem dzia\u0142u IT. W OZE to test, czy zarz\u0105d i w\u0142a\u015bciciel aktywa realnie kontroluj\u0105 ryzyko operacyjne obiektu, warto\u015b\u0107 projektu i dost\u0119p do system\u00f3w sterowania. Kara do 10 milion\u00f3w euro. Odpowiedzialno\u015b\u0107 kierownictwa. Kontrola regulatora. Pytania banku lub wierzyciela przy refinansowaniu. Zastrze\u017cenia kupuj\u0105cego w due diligence. Op\u00f3\u017aniona transakcja. Mo\u017cliwy obowi\u0105zek wymiany urz\u0105dze\u0144 i aparatury [&hellip;]<\/p>\n","protected":false},"author":4,"featured_media":353,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[5,4],"tags":[],"class_list":["post-352","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-rynek-oze","category-compliance"],"_links":{"self":[{"href":"https:\/\/www.blog.gridlink.pl\/index.php\/wp-json\/wp\/v2\/posts\/352","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.blog.gridlink.pl\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.blog.gridlink.pl\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.blog.gridlink.pl\/index.php\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/www.blog.gridlink.pl\/index.php\/wp-json\/wp\/v2\/comments?post=352"}],"version-history":[{"count":4,"href":"https:\/\/www.blog.gridlink.pl\/index.php\/wp-json\/wp\/v2\/posts\/352\/revisions"}],"predecessor-version":[{"id":364,"href":"https:\/\/www.blog.gridlink.pl\/index.php\/wp-json\/wp\/v2\/posts\/352\/revisions\/364"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.blog.gridlink.pl\/index.php\/wp-json\/wp\/v2\/media\/353"}],"wp:attachment":[{"href":"https:\/\/www.blog.gridlink.pl\/index.php\/wp-json\/wp\/v2\/media?parent=352"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.blog.gridlink.pl\/index.php\/wp-json\/wp\/v2\/categories?post=352"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.blog.gridlink.pl\/index.php\/wp-json\/wp\/v2\/tags?post=352"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}