Network isolation dla on-prem AI: minimalne wymagania NIS2
Minimalna segmentacja sieci dla on-prem AI: trzy strefy, reguły ruchu i to, którą kontrolę Art. 21 NIS2 domyka każda granica. Praktyczny model do obrony przed audytorem.
NIS2 (w Polsce: znowelizowana ustawa o KSC, w mocy od 3 kwietnia 2026) nakłada na podmioty kluczowe i ważne obowiązki z Art. 21, w tym bezpieczeństwo łańcucha dostaw. Wybór vendora AI i to, gdzie przetwarzane są dane, wprost podlega tym wymogom, a za zaniedbania odpowiada osobiście kierownictwo.
Ten klaster mapuje NIS2 na konkretne decyzje o AI, nie na ogólniki. Pokazujemy, jak Art. 21 ust. 2 przekłada się na kontrole techniczne i artefakty, które trzeba pokazać audytorowi; dlaczego publiczny cloud LLM to problem w świetle Art. 21 ust. 1 lit. d (łańcuch dostaw, sub-processorzy, lokalizacja przetwarzania); i co oznacza osobista odpowiedzialność zarządu po nowelizacji UKSC. To jedyny most, którego nie buduje silosowa konkurencja: prawnicy piszą o obowiązkach bez architektury, vendorzy o wdrożeniach bez prawa. My łączymy jedno z drugim, każdorazowo linkując „jak spełnić to on-prem”. Terminy się zmieniają (samoidentyfikacja, pakiet Digital Omnibus), treści datujemy i aktualizujemy. Zacznij od ściągi mapującej Art. 21, a gotowość policz w checklistcie.
Minimalna segmentacja sieci dla on-prem AI: trzy strefy, reguły ruchu i to, którą kontrolę Art. 21 NIS2 domyka każda granica. Praktyczny model do obrony przed audytorem.
Nowelizacja UKSC przesuwa odpowiedzialność za nadzór nad cyberbezpieczeństwem na zarząd osobiście. Co to znaczy dla decyzji o dostawcy i architekturze AI – i jaki ślad decyzyjny trzeba umieć pokazać. Mapowanie obowiązków, nie porada prawna.
Pillar. Jak zmapować dostawcę AI na Art. 21 NIS2 (UKSC, Dz.U. 2026 poz. 252): łańcuch dostaw, sub-processorzy, audit rights, personal liability zarządu. Przewodnik dla CISO podmiotu kluczowego z gotowym rejestrem ryzyk i checklistą audit readiness.
Notatka techniczna: jeden artykuł NIS2 i jeden scenariusz. Czy umowa z ChatGPT Enterprise lub Claude spełnia Art. 21 ust. 1 lit. d? Trzy obszary, w których standardowa relacja z public cloud LLM zaczyna się rozjeżdżać z wymaganiami compliance łańcucha dostaw.
Nie zabrania, ale wymaga zarządzania ryzykiem łańcucha dostaw, musisz udokumentować lokalizację danych, sub-processorów i klauzule umowne. Dla najwrażliwszych danych on-prem bywa najprostszą odpowiedzią.
Po nowelizacji odpowiedzialność jest przypisana kierownictwu, zarząd musi świadomie zatwierdzić i nadzorować decyzje (w tym o AI vendorze).
Od mapy Art. 21 → kontrole → artefakty (mamy gotową checklistę) i od rejestru używanych systemów AI (shadow AI).
Chcesz przełożyć to na swój przypadek: architekturę, zgodność i koszt?
→ Umów 30 min