Nis2 na uczelniach

NIS2 na uczelniach: jak przygotować uczelnię do nowych wymagań?

NIS2 na uczelniach warto potraktować jako zadanie dotyczące sposobu zarządzania procesami, systemami informatycznymi, dostępem do danych oraz odpowiedzialnością za ciągłość działania instytucji. 

Pierwszym krokiem nie powinien być więc zakup kolejnego narzędzia bezpieczeństwa. Osoby odpowiedzialne za rozwój cyfrowy uczelni powinny najpierw ustalić, które regulacje dotyczą konkretnej instytucji, jakie procesy zależą od systemów IT oraz gdzie znajdują się dane i usługi wymagające szczególnej ochrony. 

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, wdrażająca dyrektywę NIS2, weszła w życie 3 kwietnia 2026 roku. W przypadku sektora nauki zastosowano podejście uwzględniające charakter działalności konkretnego podmiotu lub obszaru jego działalności. Ministerstwo Nauki i Szkolnictwa Wyższego wskazuje między innymi na znaczenie działalności obejmującej badania aplikacyjne i prace rozwojowe wykorzystujące systemy informatyczne. Dlatego przygotowanie do wymagań NIS2 powinno rozpocząć się od analizy statusu prawnego i rzeczywistego modelu działania uczelni.

Krok 1. Czy NIS2 dotyczy naszej uczelni i w jakim zakresie?

Odpowiedź wymaga analizy konkretnej instytucji. Znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa wprowadziła podział na podmioty kluczowe i ważne, a podmioty potencjalnie objęte ustawą powinny zweryfikować swoją działalność pod kątem ustawowych kryteriów. W szkolnictwie wyższym szczególnie istotne jest to, że regulacje nie oznaczają automatycznego objęcia każdej uczelni identycznym zakresem najwyższych wymagań. O kwalifikacji jako podmiotu kluczowego lub ważnego decydują ustawowe kryteria oraz rzeczywisty zakres działalności. W przypadku organizacji badawczych szczególne znaczenie mają badania aplikacyjne i prace rozwojowe prowadzone z wykorzystaniem systemów informatycznych.

Ministerstwo Nauki i Szkolnictwa Wyższego wskazuje na zasadę adekwatności i proporcjonalności oraz szczególne znaczenie systemów i procesów związanych z badaniami stosowanymi i pracami rozwojowymi. Osoby zarządzające uczelnią powinny więc wspólnie z działem prawnym, IT, osobami odpowiedzialnymi za bezpieczeństwo informacji i właścicielami procesów określić zakres zastosowania regulacji. 

Powyższa analiza powinna uwzględniać również systemy obsługujące rekrutację, studentów, pracowników, finanse, dokumentację oraz działalność naukową. Dopiero na tej podstawie można budować adekwatny plan dostosowania organizacji.

Krok 2. Zbuduj mapę procesów, systemów i odpowiedzialności

Przygotowanie uczelni do NIS2 wymaga wiedzy, gdzie faktycznie przebiegają procesy cyfrowe i od jakich rozwiązań są zależne. To również moment, w którym warto spojrzeć na transformację cyfrową szerzej niż przez pryzmat pojedynczych aplikacji. 

System zarządzania uczelnią Akademus wspiera takie podejście dzięki modułowej architekturze rozwijanej zgodnie z filozofią low code, możliwości integracji z innymi rozwiązaniami oraz pracy w modelu chmurowym lub w instalacji lokalnej. Pozwala to projektować środowisko odpowiadające specyfice konkretnej uczelni i ograniczać niekontrolowane rozproszenie procesów pomiędzy niezależnymi narzędziami.

Praktyczna checklista na tym etapie powinna obejmować:

  • spis systemów wykorzystywanych przez poszczególne jednostki uczelni,
  • przypisanie właściciela biznesowego i technicznego do każdego kluczowego procesu,
  • wskazanie systemów obsługujących dane wymagające szczególnej ochrony,
  • opis integracji oraz przepływów danych pomiędzy aplikacjami,
  • wskazanie usług zależnych od zewnętrznych dostawców,
  • określenie procesów, których zatrzymanie wpłynęłoby na funkcjonowanie uczelni.
 

Efektem powinien być aktualny obraz środowiska cyfrowego uczelni. Taka mapa ułatwia późniejszą analizę ryzyka NIS2, ponieważ pozwala powiązać technologię z konkretnym procesem, odpowiedzialnością i skutkami ewentualnego zakłócenia.

Krok 3. Które dane i procesy wymagają największej ochrony?

Analiza ryzyka NIS2 powinna uwzględniać znaczenie informacji dla konkretnych procesów uczelni. W środowisku akademickim przetwarzane są między innymi dane kandydatów, studentów, absolwentów, pracowników, informacje finansowe, dokumentacja przebiegu studiów oraz dane związane z działalnością naukową. 

Ministerstwo Nauki i Szkolnictwa Wyższego wskazuje również na szczególną rolę danych badawczych i technologicznych. Dla osób projektujących procesy cyfrowe ważne jest ustalenie, gdzie dane powstają, gdzie są modyfikowane, do jakich systemów trafiają i kto może z nich korzystać. 

Dotyczy to także rekrutacji online. Formularz kandydata, załączniki, wyniki postępowania, płatności i późniejsze przeniesienie danych do systemów obsługujących studenta tworzą jeden przepływ informacyjny. Każdy dodatkowy eksport, ręczne przenoszenie plików lub niekontrolowana kopia danych zwiększa powierzchnię wymagającą nadzoru. Dobrze zaprojektowana architektura powinna więc umożliwiać kontrolowanie całego cyklu życia informacji.

Krok 4. Uporządkuj dostęp i uprawnienia

Zarządzanie uprawnieniami powinno wynikać z rzeczywistych ról użytkowników oraz zakresu wykonywanych przez nich zadań. Uczelnia jest pod tym względem wymagającym środowiskiem. Z tych samych zasobów cyfrowych korzystają pracownicy administracyjni, władze uczelni, wykładowcy, kandydaci, studenci oraz osoby współpracujące przy określonych projektach. Do tego dochodzą zmiany stanowisk, zakończenie współpracy, zastępstwa oraz czasowy dostęp do wybranych procesów. 

System zarządzania uczelnią Akademus może wspierać porządkowanie tego środowiska poprzez spójne zarządzanie procesami i integracjami oraz ograniczanie potrzeby wielokrotnego operowania tymi samymi informacjami w odseparowanych aplikacjach. Architektura rozwijana w filozofii low code pozwala jednocześnie dostosowywać procesy do potrzeb organizacji bez projektowania każdego rozwiązania od początku. W kontekście wymagań NIS2 dla uczelni znaczenie ma możliwość ustalenia, kto powinien uzyskać dostęp do określonej informacji, w jakim zakresie i na jakim etapie procesu.

Krok 5. Sprawdź backup, odtwarzanie i ciągłość działania

Posiadanie kopii zapasowej stanowi tylko jeden element przygotowania. Uczelnia powinna wiedzieć, które systemy trzeba odtworzyć w pierwszej kolejności, jak długo może funkcjonować bez danego rozwiązania oraz czy procedury odtworzeniowe zostały rzeczywiście przetestowane. 

Znowelizowane przepisy KSC wymagają od podmiotów kluczowych i ważnych wdrożenia Systemu Zarządzania Bezpieczeństwem Informacji oraz zarządzania incydentami. Podmioty kluczowe i ważne, które spełniały przesłanki objęcia ustawą w dniu jej wejścia w życie, mają czas do 3 kwietnia 2027 r. na rozpoczęcie korzystania z systemu S46 oraz wdrożenie obowiązków wynikających z KSC, w tym SZBI, procedur zarządzania incydentami i wymaganych zasad odpowiedzialności.

W ramach przeglądu ciągłości działania warto sprawdzić:

  • które systemy są niezbędne do prowadzenia podstawowych procesów uczelni,
  • jakie dane obejmują kopie zapasowe,
  • jak wygląda harmonogram wykonywania i weryfikacji backupów,
  • kiedy przeprowadzono ostatni test odtworzeniowy,
  • jakie zależności istnieją pomiędzy systemami,
  • kto podejmuje decyzje w przypadku awarii lub incydentu.
 

Test powinien kończyć się udokumentowaniem wyniku i wskazaniem obszarów wymagających korekty. Dzięki temu ciągłość działania staje się procesem możliwym do kontrolowania, a nie deklaracją zapisaną wyłącznie w procedurze.

Krok 6. Jak przygotować uczelnię na incydent?

Procedura reagowania na incydent powinna określać sposób działania jeszcze przed wystąpieniem problemu. Nowelizacja KSC przewiduje obowiązki dotyczące zgłaszania incydentów do właściwych zespołów CSIRT i zarządzania nimi, a w sektorze nauki przewidziano również wyspecjalizowany CSIRT Nauka. Dla uczelni oznacza to potrzebę połączenia działań technicznych z jasno określonym procesem decyzyjnym. Należy ustalić, kto kwalifikuje zdarzenie, kto otrzymuje informację, kto odpowiada za działania naprawcze i w jaki sposób dokumentowany jest przebieg zdarzenia. 

System zarządzania uczelnią Akademus wpisuje się w podejście, w którym cyfryzacja procesów uczelnianych uwzględnia bezpieczeństwo informacji już na etapie ich projektowania. Modułowość, możliwość integracji oraz wybór pomiędzy środowiskiem chmurowym i instalacją lokalną pozwalają dopasować architekturę do polityki bezpieczeństwa konkretnej instytucji. Dzięki temu wymagania regulacyjne mogą być uwzględniane razem ze zmianami procesowymi wynikającymi z transformacji cyfrowej uczelni.

Krok 7. Zweryfikuj dostawców i integracje

Zarządzanie ryzykiem NIS2 obejmuje również zależności znajdujące się poza bezpośrednią kontrolą uczelni. System może być właściwie zabezpieczony wewnętrznie, a jednocześnie korzystać z integracji, usług lub infrastruktury dostarczanej przez podmiot zewnętrzny. Dlatego analiza dostawców powinna obejmować zakres przetwarzanych danych, sposób dostępu do systemów, zasady utrzymania rozwiązania, procedury reagowania na incydenty oraz możliwość odtworzenia usługi. 

Znaczenie ma również wiedza o tym, które procesy przestaną działać w przypadku niedostępności konkretnego partnera technologicznego. Analiza powinna obejmować cały cyfrowy ekosystem uczelni, również narzędzia wykorzystywane w rekrutacji, komunikacji, finansach i obsłudze toku studiów. Nowelizacja KSC zmienia też otoczenie zakupów ICT, między innymi poprzez regulacje odnoszące się do produktów, usług i procesów ICT mogących podlegać rekomendacjom lub decyzjom dotyczącym dostawców wysokiego ryzyka. Dlatego polityka zakupowa i architektura IT powinny być projektowane wspólnie.

Krok 8. NIS2 jako element transformacji cyfrowej uczelni

Dostosowanie do NIS2 można wykorzystać do uporządkowania procesów, które rozwijały się niezależnie w różnych jednostkach organizacyjnych. Wymagania dotyczące cyberbezpieczeństwa kierują uwagę na jakość architektury informacyjnej uczelni.

System zarządzania uczelnią Akademus został zaprojektowany z myślą o specyfice szkolnictwa wyższego i procesach obejmujących kolejne obszary funkcjonowania instytucji. Modułowość umożliwia rozwijanie środowiska zgodnie z potrzebami uczelni, a filozofia low code wspiera dostosowywanie procesów do zmian organizacyjnych i regulacyjnych. Możliwość działania w chmurze lub instalacji lokalnej pozwala uwzględnić wymagania wynikające z przyjętej przez uczelnię architektury bezpieczeństwa.

Jak wskazuje Adam Przymusiała, prezes firmy dostarczającej system zarządzania uczelnią Akademus: „Przygotowanie uczelni do NIS2 powinno zaczynać się od uporządkowania procesów i wiedzy o przepływie danych. Jeżeli organizacja potrafi wskazać, gdzie znajduje się informacja, kto z niej korzysta i od jakich systemów zależy dany proces, może znacznie skuteczniej zarządzać ryzykiem oraz planować dalszą transformację cyfrową”.

Krok 9. Checklista NIS2 dla uczelni. Od czego zacząć?

Przygotowanie do regulacji powinno mieć właściciela, harmonogram i mierzalne etapy. W przypadku podmiotów kluczowych i ważnych, które spełniały kryteria w dniu wejścia nowelizacji w życie, istotnym terminem jest 3 października 2026 roku, do którego należy dokonać wpisu do Wykazu KSC. 

Do 3 kwietnia 2027 r. podmioty kluczowe i ważne powinny rozpocząć korzystanie z systemu S46 oraz wdrożyć obowiązki wynikające z KSC. Dla podmiotów kluczowych objętych wskazanymi przepisami pierwszy obowiązkowy audyt powinien zostać przeprowadzony do 3 kwietnia 2028 roku.

Lista działań dla zespołu odpowiedzialnego za przygotowanie uczelni:

  • zweryfikuj status uczelni na gruncie znowelizowanej ustawy KSC,
  • określ zakres procesów i systemów objętych analizą,
  • przygotuj mapę danych, aplikacji, integracji i dostawców,
  • przeprowadź analizę ryzyka oraz przegląd uprawnień,
  • sprawdź backupy i wykonaj testy odtworzeniowe,
  • uporządkuj procedury obsługi i raportowania incydentów,
  • przeanalizuj zależności od zewnętrznych dostawców,
  • określ odpowiedzialność za ciągłość działania,
  • połącz działania związane z NIS2 z planem transformacji cyfrowej uczelni.
 

NIS2 na uczelniach stawia bezpieczeństwo informacji w obszarze odpowiedzialności zarządczej. Dobrze zaprojektowane środowisko cyfrowe pomaga realizować wymagania regulacyjne, a jednocześnie pozwala budować bardziej kontrolowane i odporne procesy obsługujące kandydatów, studentów, pracowników, administrację oraz działalność naukową.

Chcesz sprawdzić, jak przygotować uczelnię do wymagań NIS2 i jednocześnie uporządkować kluczowe procesy cyfrowe?

Skontaktuj się z ekspertami Akademus. Wspólnie przeanalizujcie potrzeby uczelni, obszary wymagające największej kontroli oraz możliwości uporządkowania rekrutacji, obsługi studentów, administracji, uprawnień i przepływu danych w jednym środowisku.

Porozmawiaj z Akademus o cyfrowym zarządzaniu uczelnią i przygotowaniu organizacji na nowe wymagania cyberbezpieczeństwa.

AKADEMUS

Wdrażamy, wspieramy, digitalizujemy i edukujemy uczelnie od 15 lat

Spis treści

Zobacz też: