CISO, oblicz stratę: Regulacje x ransomware = bankructwo
Szpital MSWiA w Krakowie padł w marcu 2025 po ataku ransomware – zerowe kopie zapasowe, sparaliżowane operacje, tysiące pacjentów w chaosie. W 2024 CSIRT-y odnotowały 111 tys. incydentów w Polsce, a CrowdStrike liczy 2100 ofiar ransomware w Europie od stycznia 2024, z mediami czasu ataku na 24 godziny dzięki Scattered Spider. CISO i CEO, wasz obrót globalny minus 7% za AI Act lub 2% za NIS2 to nie teoria – to równanie, które hakerzy już wpisali do Excela.
W tym tekście (5)
Regulacje mnożą koszty incydentu
Jeden wyciek w 2026 ląduje pod RODO, DORA i NIS2 – 24 godziny na wstępne zgłoszenie do CSIRT GOV lub NASK, 72 godziny na szczegóły, potem audyt ministerialny z prawem do red teamingu na koszt firmy. Polska wciska NIS2 do ustawy KSC-2 pod koniec 2025, start w pierwszej połowie 2026; z 400 do 10-40 tys. podmiotów, ciągnąc w żywność, kurierów, motoryzację – każdy sam ocenia, czy wpada w zakres, a pomyłka to minimum 20 tys. PLN kary dla kluczowych, do 2% obrotu dla istotnych. Weźmy rachunek: średni ransomware kosztuje 4,5 mln USD wg Mandiant; dodaj trzy równoległe raporty, brak szkolenia zarządu, audit co 3 lata – CISO leci z posady, CEO płaci 10 mln EUR plus reputacja w śmieciach po wycieku danych klientów. DORA dla finansów żąda TLPT, czyli testów penetracyjnych z realnymi symulacjami ataków; bez tego bank traci licencję, a CEO osobistą odpowiedzialność cywilną. Fintechy jak Finax integrują API z bankami, ale bez procedur DORA ich open banking staje się otwartą bramą dla Lazarus Group, która w 2025 zgarnęła 300 mln USD z kryptowalut.
CRA i AI Act przesuwają winę na łańcuch dostaw
Cyber Resilience Act rusza 11 września 2026 z raportowaniem podatności – producenci hardware'u i softu dostają 24 godziny na wczesne ostrzeżenie, 72 na pełny incydent, z "ciężką" klasyfikacją dla zhakowanych update'ów, co ciągnie importerów w sankcje. Producent nie łata CVE w 90 dni? Kara do 15 mln EUR, a CEO odpowiada za produkt po dystrybucji – shift left security pada, bo wina leci na dostawców z Chin czy Indie. AI Act od sierpnia 2026 wali w high-risk: HR, zdrowie, finanse z Annex III – pełna dokumentacja, audyty, rejestracja w EU database; sankcje do 35 mln EUR lub 7% globalnego obrotu za brak certyfikatu, gdy dziś ledwie kilkanaście firm w PL ma papiery. Przykładowo, CVE-2025-53773 w Microsoft Copilot: atak via.vscode/settings.json wstrzykuje "YOLO mode" – auto-wykonanie komend shell bez promptu użytkownika, wormable po repozytorium GitHub; w łańcuchu AI to mnoży ryzyko o 80% wzrostu wydatków chmurowych w EU, gdzie hyperscalery podwójają moc, ale ESG blokuje nowe data centers bez taniej energii i wody. High-risk AI w HR? Model scoringu kandydatów musi przejść conformity assessment; bez tego rekrutacja staje, a kara leci na CEO za "systemic risk".
Ataki 2025 ostrzegają przed 2026
29 grudnia 2025 skoordynowany atak na energetykę PL – rządy Putina via APT28 sondują słabe punkty przed pełnym NIS2, z exploitami na SCADA protokoły Modbus TCP port 502 bez autentykacji. Ransomware w Europie to 22% globalnych ofiar wg CrowdStrike, Rosja i Korea Płn. celują w energy i finanse; DORA wymaga TLPT dla banków, NIS2 audit co 3 lata z raportem do ministerstwa. W Polsce rząd zatrzymał ataki na infrastrukturę energetyczną w styczniu 2026, ale to tylko odsiecz – bez NIS2 compliance energetyka traci ciągłość, a blackout kosztuje 1 mln EUR/godzinę wg ENTSO-E. Fintechy dojrzewają z API integracjami, ale AI w doradztwie wygrywa tylko z relacjami klient-ceo; bez tego tracą na rzecz banków z PPK/IKE, gdzie świadomość emerytalna rośnie o 15% rocznie. Supply chain ataki jak SolarWinds 2.0 w 2025 – CVE w LLM supply chain, OWASP LLM03:2025, wstrzyknięcia promptów w modele open-source – mnożą ryzyko dla firm zależnych od chmury EU sovereign cloud, która startuje w 2026 z opóźnieniem. CEO ignorujący CRA traci kontrakt z vendorami, CISO płaci za brak SBOM – software bill of materials, bez którego traceability podatności to ruletka.
Rachunek ROI: strata vs. inwestycja
Obliczmy: firma z obrotem 100 mln EUR, incydent ransomware x3 reżimy = 4,5 mln USD + 2 mln EUR kary NIS2/DORA + 72h przestoju x 50k EUR/godz. = 25 mln strat. Audyt NIS2: 500k EUR jednorazowo, szkolenie 100k, TLPT 200k rocznie – ROI 50x w pierwszym incydencie. High-risk AI bez compliance: 7 mln EUR kary + blokada produktu; certyfikacja 1-2 mln EUR, ale działa. Brak samooceny NIS2? 40 tys. firm w PL wpada w pułapkę – kurierzy z flotą IoT bez patchów, producenci żywności z PLC na Windows XP, motoryzacja z CAN bus podatnym na replay attacks. Mandiant szacuje wzrost ataków state-sponsored o 30% w 2025; pomnóż przez regulacje – CISO bez planu to CEO bez firmy po 12 miesiącach.
Plan działania
Krok 1: Audyt samooceny NIS2 – zeskanuj dostawców, kurierów, żywność/transport; oblicz, czy 40 tys. obejmuje twoją flotę IoT.Krok 2: Mapa high-risk AI Annex III – zlokalizuj HR/zdrowie/finanse, kalkuluj 35 mln EUR kary vs koszt conformity assessment.Krok 3: Symuluj 24h raport CRA – wstrzyknij fikcyjne CVE do update'a, zmierz ścieżkę do CSIRT; dodaj TLPT pod DORA.Krok 4: SBOM dla supply chain – bez listy komponentów zero traceability pod CRA, testuj Modbus 502 w SCADA.