Kluczowe wnioski
- NIS2 nie wymaga kupowania drogiego oprogramowania — dyrektywa określa co musisz osiągnąć, nie czym.
- Narzędzia open source mogą pokryć kluczowe obszary techniczne NIS2: monitoring sieci, wykrywanie zagrożeń, zarządzanie incydentami i skanowanie podatności.
- Największe darmowe narzędzia to: Wazuh (SIEM + EDR), OpenVAS/Greenbone (skanowanie luk), TheHive(zarządzanie incydentami), Graylog (centralizacja logów).
- Open source ma jednak realne ograniczenia: wymaga własnych zasobów IT do wdrożenia i utrzymania, i nie zastępuje dokumentacji i polityk które NIS2 również wymaga.
- Dla MŚP bez własnego działu IT często lepszy wybór to zarządzane usługi bezpieczeństwa (MSSP) niż samodzielne wdrożenie open source.
Czy NIS2 pozwala na używanie narzędzi open source?
NIS2, wdrożona w Polsce przez nowelizację Ustawy o Krajowym Systemie Cyberbezpieczeństwa obowiązującą od 3 kwietnia 2026 roku, nie wymienia konkretnych produktów ani technologii. Artykuł 21 dyrektywy i odpowiadający mu przepis polskiej ustawy UKSC określają minimalne środki które musisz wdrożyć — nie sposób w jaki je wdrożysz.
Oznacza to że możesz użyć narzędzi open source, komercyjnych, hybrydowych lub usług chmurowych — pod warunkiem że faktycznie spełniają wymaganie. Kluczowe słowo to „faktycznie”. Zainstalowanie Wazuh i zostawienie go bez konfiguracji i monitorowania nie spełnia wymagania „wdrożenia środków wykrywania incydentów”. Zainstalowanie, skonfigurowanie, monitorowanie i reagowanie na alerty — to już tak.
NIS2 nakłada też odpowiedzialność na firmy które używają oprogramowania open source jako komponentów swoich systemów. Musisz oceniać i minimalizować ryzyko związane z komponentami od zewnętrznych dostawców — w tym z projektami open source. Projekt który nie jest aktywnie utrzymywany, ma znane niezałatane luki lub pochodzi z nieznanego źródła — to ryzyko które musisz udokumentować i zaadresować.
Wazuh — darmowy SIEM i EDR który pokrywa kilka wymagań NIS2 jednocześnie
Wazuh to platforma bezpieczeństwa open source która łączy funkcje SIEM i EDR w jednym narzędziu.
SIEM, czyli Security Information and Event Management — zarządzanie informacjami i zdarzeniami bezpieczeństwa — to system który zbiera logi i zdarzenia ze wszystkich urządzeń w sieci, analizuje je i wykrywa podejrzane wzorce. EDR, czyli Endpoint Detection and Response — wykrywanie i reagowanie na zagrożenia na urządzeniach końcowych — monitoruje zachowanie procesów na komputerach i serwerach, wykrywając ataki których antywirus nie widzi.
Wazuh robi jedno i drugie. Instalujesz agenta na każdym komputerze i serwerze, a centralny serwer Wazuh zbiera dane, analizuje je i wyświetla alerty w przeglądarce.
Co konkretnie pokrywa z wymagań NIS2: centralne logowanie zdarzeń (wymaganie nr 2 — obsługa incydentów), wykrywanie anomalii i zagrożeń (wymaganie nr 9 — bezpieczeństwo zasobów ludzkich i kontrola dostępu), monitorowanie integralności plików systemowych i raportowanie które jest podstawą dokumentacji audytowej.
Wazuh jest darmowy. Koszty to czas wdrożenia — kilka dni dla doświadczonego administratora — i infrastruktura serwerowa na której działa.
OpenVAS / Greenbone Community Edition — skanowanie luk bezpieczeństwa
OpenVAS (Open Vulnerability Assessment System), dostępny jako Greenbone Community Edition, to narzędzie do skanowania sieci i systemów w poszukiwaniu znanych luk bezpieczeństwa — CVE, czyli oficjalnie zarejestrowanych i ponumerowanych podatności.
NIS2 wymaga zarządzania podatnościami — regularnego sprawdzania czy systemy mają niezałatane luki i reagowania na nie. OpenVAS pozwala skanować całą sieć firmową, identyfikować niezaktualizowane oprogramowanie, otwarte porty i błędy konfiguracji, i generować raporty które są podstawą do udokumentowania działań naprawczych.
Greenbone Community Edition jest darmowa dla małych wdrożeń. Płatna wersja Greenbone Enterprise oferuje więcej funkcji i wsparcie techniczne. Dla większości MŚP wersja community jest wystarczająca.
TheHive — platforma do zarządzania incydentami bezpieczeństwa
TheHive to platforma open source do zarządzania incydentami bezpieczeństwa — coś w rodzaju systemu ticketingowego specjalnie zaprojektowanego dla zespołów security.
Dlaczego to ważne dla NIS2? Dyrektywa wymaga nie tylko wykrywania incydentów, ale też ich dokumentowania, reagowania według procedur i raportowania do właściwego CSIRT — w Polsce to CSIRT NASK, CSIRT MON lub CSIRT GOV zależnie od sektora. TheHive pozwala prowadzić pełne dokumentowane dochodzenie: kto zgłosił, kiedy wykryto, jakie działania podjęto, jak zakończono.
Ta dokumentacja jest kluczowa jeśli organ nadzoru zapyta jak zareagowałeś na incydent. „Zareagowaliśmy” to nie wystarczy — potrzebujesz dowodów że zareagowałeś we właściwy sposób i we właściwym czasie (24 godziny na wczesne ostrzeżenie, 72 godziny na pełne zgłoszenie).
TheHive integruje się z Wazuh — alerty z Wazuh mogą automatycznie tworzyć sprawy w TheHive.
Graylog Open — centralizacja i analiza logów
Graylog Open to platforma do zbierania, przechowywania i analizy logów z całej infrastruktury IT. Logi systemowe, logi aplikacji, logi urządzeń sieciowych — wszystko w jednym miejscu, przeszukiwalne i archiwizowane.
NIS2 wymaga prowadzenia i przechowywania logów. W przypadku incydentu bezpieczeństwa logi są głównym źródłem informacji o tym co się stało, kiedy i jak. Brak logów lub logi przechowywane tylko lokalnie na każdym urządzeniu to standard który NIS2 i zdrowy rozsądek bezpieczeństwa już dawno odrzuciły.
Graylog Open jest darmowy dla podstawowego wdrożenia. Wersja Graylog Operations oferuje zaawansowane funkcje analityczne i wsparcie.
Co open source nie zastąpi — realne ograniczenia
Narzędzia open source pokrywają część wymagań technicznych NIS2. Ale NIS2 to nie tylko technologia.
Dokumentacja i polityki bezpieczeństwa — żadne narzędzie nie napisze za Ciebie polityki zarządzania ryzykiem, polityki obsługi incydentów ani polityki dostępu do systemów. Te dokumenty muszą istnieć, być zatwierdzone przez zarząd i regularnie aktualizowane.
Szkolenia zarządu i pracowników — NIS2 wymaga szkoleń z cyberbezpieczeństwa. Open source tego nie zapewnia.
Analiza ryzyka i luk bezpieczeństwa — narzędzia pomagają zbierać dane, ale interpretacja wyników i decyzje o priorytetetach wymagają wiedzy eksperckiej.
Rejestracja w Systemie S46 i komunikacja z organami — to procedury administracyjne których żadne narzędzie nie zastąpi.
Dla firm bez własnego działu IT i doświadczonego administratora bezpieczeństwa — samodzielne wdrożenie i utrzymanie tych narzędzi może być trudniejsze niż skorzystanie z zarządzanej usługi bezpieczeństwa od zewnętrznego dostawcy. Koszt utrzymania open source to przede wszystkim czas i wiedza, nie pieniądze.
Praktyczna mapa — które narzędzie pokrywa które wymaganie NIS2
| Wymaganie NIS2 | Narzędzie open source |
|---|---|
| Wykrywanie incydentów i monitoring | Wazuh (SIEM + EDR) |
| Centralizacja i przechowywanie logów | Graylog Open |
| Zarządzanie incydentami i dokumentacja | TheHive |
| Skanowanie podatności i luk | OpenVAS / Greenbone Community |
| Kopie zapasowe | Duplicati, Restic (darmowe) |
| Kontrola dostępu i MFA | Keycloak (darmowy IAM) |
| Skanowanie sieci | Nmap (darmowy) |
FAQ — najczęstsze pytania o open source i NIS2
Czy używanie open source w kontekście NIS2 jest ryzykowne? Nie bardziej niż używanie oprogramowania komercyjnego — pod warunkiem że wybierasz projekty aktywnie utrzymywane, z regularnie wydawanymi aktualizacjami bezpieczeństwa i dużą społecznością. Wazuh, OpenVAS i TheHive spełniają te kryteria. Ryzykowne jest używanie porzuconego projektu bez aktualizacji od lat.
Wazuh vs CrowdStrike lub Microsoft Defender for Endpoint — co wybrać? Wazuh jest darmowy i bardzo funkcjonalny, ale wymaga własnych zasobów do wdrożenia i utrzymania. CrowdStrike i Microsoft Defender for Endpoint są płatne, ale oferują wsparcie techniczne, automatyczne aktualizacje i prostsze wdrożenie. Dla firmy z własnym administratorem IT — Wazuh jest dobrym wyborem. Dla firmy bez działu IT — zarządzane rozwiązanie komercyjne lub MSSP może być bezpieczniejsze.
Czy muszę używać certyfikowanych narzędzi żeby spełnić NIS2? NIS2 nie wymaga certyfikowanych narzędzi. Wymaga że środki które wdrożysz są „adekwatne i proporcjonalne” do ryzyka. Certyfikaty jak Common Criteria mogą być dowodem adekwatności, ale nie są jedynym dowodem.
Ile czasu zajmuje wdrożenie Wazuh w małej firmie? Podstawowe wdrożenie Wazuh — serwer centralny i agenty na kilkunastu komputerach — zajmuje doświadczonemu administratorowi 2-3 dni. Pełna konfiguracja z regułami wykrywania, integracją z TheHive i dostosowaniem do środowiska firmy to 2-4 tygodnie. Bez doświadczenia w administracji systemami — znacznie dłużej.
Czy jest dotacja na wdrożenie narzędzi NIS2? Tak. Środki z KPO i FENG są dostępne na wdrożenie cyberbezpieczeństwa dla firm objętych NIS2. Szczegóły programów dostępne na stronach PARP i Ministerstwa Cyfryzacji. Warto sprawdzić aktualne nabory wniosków.
NIS2 nie musi kosztować fortuny. Ale też nie wdrożysz jej wyłącznie pobierając darmowe oprogramowanie. Potrzebujesz połączenia odpowiednich narzędzi, dokumentacji, procedur i wiedzy jak to wszystko ze sobą połączyć.
Jeśli chcesz wiedzieć co konkretnie musisz wdrożyć w swojej firmie, jakie narzędzia mają sens i od czego zacząć, napisz do nas lub odwiedź redcomp.pl. Pomagamy firmom z Mazowsza przejść przez NIS2 bez przepłacania i bez stresu.
Źródła: Dziennik Ustaw RP 2026 poz. 252 (ustawa UKSC), biznes.gov.pl, Dyrektywa (UE) 2022/2555, Exabeam Open Source SIEM Report 2026, Wazuh Documentation 2026, Greenbone Community Edition Documentation