NIS2 direktīva (Direktīva (ES) 2022/2555) ir ES pārskatītais kiberdrošības tiesību akts. Tā aizstāja sākotnējo NIS direktīvu, un tā bija jātransponē nacionālajos tiesību aktos līdz 2024. gada oktobrim; kopš tā laika dalībvalstis to piemēro dažādos termiņos. Atšķirībā no GDPR, kas attiecas uz personas datiem, NIS2 attiecas uz pašu pakalpojumu noturību, un tā pirmo reizi pakļauj saistošiem pienākumiem lielu daļu tehnoloģiju sektora (mākoni, datu centrus, pārvaldītos pakalpojumus un lielu daļu B2B programmatūras). Šajā rakstā skaidrojam, kas ietilpst tvērumā, ko patiesībā prasa 21. pants, kā darbojas incidentu ziņošana, kādi ir sodi un kā ar to sader esošais ISO 27001 un SOC 2 darbs.
Kas ietilpst tvērumā
NIS2 attiecas uz subjektiem 18 nozarēs, kas uzskaitītas tās pielikumos un sadalītas "būtiskajos" (I pielikums) un "svarīgajos" (II pielikums). Tehnoloģiju sektoram aktuālās kategorijas ir:
- Digitālā infrastruktūra (I pielikums): mākoņdatošanas pakalpojumu sniedzēji, datu centru pakalpojumu sniedzēji, satura piegādes tīkli, DNS pakalpojumu sniedzēji, augstākā līmeņa domēnu reģistri, uzticamības pakalpojumu sniedzēji, elektronisko sakaru tīkli.
- IKT pakalpojumu pārvaldība B2B (I pielikums): pārvaldīto pakalpojumu sniedzēji (MSP) un pārvaldīto drošības pakalpojumu sniedzēji (MSSP).
- Digitālie pakalpojumu sniedzēji (II pielikums): tiešsaistes tirdzniecības vietas, tiešsaistes meklētājprogrammas, sociālo tīklu platformas.
- Ražošana, finanses, veselība, enerģētika, transports un citas nozares, kuru piegādātājs jūs varat būt, kas ir svarīgi tālāk aplūkotajiem piegādes ķēdes noteikumiem.
Galvenais filtrs ir lieluma slieksnis. Kopumā tvērumā ietilpst vidējie un lielie uzņēmumi (50+ darbinieki vai apgrozījums virs EUR 10 miljoniem) šajās nozarēs; lielie I pielikuma nozarēs ir "būtiskie", pārējie – "svarīgie". Dažas kategorijas, tostarp DNS, augstākā līmeņa domēnu reģistri, uzticamības pakalpojumu sniedzēji un atsevišķi mākoņa un elektronisko sakaru pakalpojumu sniedzēji, ietilpst tvērumā neatkarīgi no lieluma. Subjektiem ārpus ES, kas piedāvā tvērumā ietilpstošus pakalpojumus Savienībā, jāieceļ ES pārstāvis, un arī uz tiem attiecas noteikumi.
Tipisks B2B SaaS uzņēmums nav nosaukts tieši. Praksē tas tiek aptverts vienā no trim veidiem: tas kvalificējas kā mākoņdatošanas pakalpojumu sniedzējs; tas kvalificējas kā pārvaldīto pakalpojumu sniedzējs; vai, visbiežāk, tas ir piegādātājs tvērumā ietilpstošam klientam, kuram saskaņā ar 21. panta 2. punkta d) apakšpunktu jāpārvalda piegādes ķēdes risks un kurš iekļauj līgumos NIS2 saskaņotas prasības. Daudzi programmatūras piegādātāji ar NIS2 pirmo reizi saskaras kā ar klauzulu bankas vai slimnīcas iepirkuma veidnē.
| Kategorija | Piemēri | Lieluma noteikums | Uzraudzība |
|---|---|---|---|
| Būtiskie (I pielikums) | Mākonis, datu centri, MSP/MSSP, DNS, uzticamības pakalpojumi | Lielie; daži neatkarīgi no lieluma | Proaktīva: auditi, pārbaudes |
| Svarīgie (II pielikums) | Tiešsaistes tirdzniecības vietas, meklēšana, sociālās platformas, ražošana, pasts | Vidējie un lielie | Reaktīva: pēc incidentiem vai sūdzībām |
| Piegādātājs tvērumā ietilpstošam subjektam | Lielākā daļa B2B programmatūras piegādātāju | Tieša sliekšņa nav | Līgumiska, caur klientu |
Desmit 21. panta pasākumi
21. pants prasa "atbilstošus un samērīgus tehniskos, operatīvos un organizatoriskos pasākumus", kas balstīti uz visu apdraudējumu pieeju. Pēc tam tas uzskaita vismaz desmit jomas, kas jāaptver katram tvērumā ietilpstošam subjektam:
- Risku analīze un informācijas sistēmu drošības politikas. Dokumentēta risku novērtēšanas metodoloģija un vadības apstiprināta visaptveroša drošības politika.
- Incidentu apstrāde. Atklāšana, analīze, ierobežošana, atjaunošana un gūtās mācības ar definētām lomām.
- Darbības nepārtrauktība. Rezerves kopiju pārvaldība, atjaunošana pēc avārijas un krīžu pārvaldība, regulāri testēta.
- Piegādes ķēdes drošība. Tiešo piegādātāju un pakalpojumu sniedzēju novērtēšana, ieskaitot to produktu drošību un izstrādes praksi.
- Drošība sistēmu iegādē, izstrādē un uzturēšanā, ieskaitot ievainojamību apstrādi un izpaušanu.
- Politikas un procedūras pasākumu efektivitātes novērtēšanai: iekšējie auditi, metrikas, vadības pārskats.
- Kiberhigiēnas pamatprakse un apmācība visiem darbiniekiem, ieskaitot vadību.
- Kriptogrāfija un attiecīgā gadījumā šifrēšanas politikas.
- Cilvēkresursu drošība, piekļuves kontrole un aktīvu pārvaldība. Pārbaudes, darbinieku pieņemšanas/pārcelšanas/aiziešanas procesi, minimālo tiesību princips, inventarizācija.
- Daudzfaktoru vai nepārtraukta autentifikācija, drošas balss, video un teksta komunikācijas un drošas ārkārtas komunikācijas.
Direktīva nosaka arī vadības personīgo atbildību (20. pants): valdes locekļiem jāapstiprina pasākumi, jāuzrauga to ieviešana, jāapmeklē kiberdrošības apmācība, un viņus var saukt pie atbildības par pārkāpumiem. Mākoņa un MSP pakalpojumu sniedzējiem Komisijas Īstenošanas regula (ES) 2024/2690 šos pasākumus izklāsta ievērojami detalizētāk ar konkrētām prasībām žurnalēšanai, tīkla drošībai, ielāpu uzstādīšanas termiņiem un piegādātāju līgumiem.
Incidentu ziņošana: 24 stundas, 72 stundas, viens mēnesis
23. pants ievieš pakāpenisku ziņošanas režīmu "būtiskiem incidentiem" (tādiem, kas izraisa vai var izraisīt nopietnus darbības traucējumus vai finansiālus zaudējumus, vai ievērojamu kaitējumu citiem):
| Termiņš | Kas | Saturs |
|---|---|---|
| 24 stundu laikā | Agrīnais brīdinājums | Vai ir aizdomas, ka incidents ir ļaunprātīgs, un vai tam varētu būt pārrobežu ietekme |
| 72 stundu laikā | Paziņojums par incidentu | Sākotnējais smaguma, ietekmes un kompromitēšanas indikatoru novērtējums |
| Pēc pieprasījuma | Starpposma ziņojums | Statusa atjauninājumi, kamēr incidents turpinās |
| 1 mēneša laikā | Galīgais ziņojums | Detalizēts apraksts, pamatcēlonis, mazināšanas pasākumi, pārrobežu ietekme |
Ziņojumi tiek iesniegti nacionālajai CSIRT vai kompetentajai iestādei. Pakalpojumu sniedzējiem attiecīgā gadījumā jāinformē arī skartie klienti. Ņemiet vērā mijiedarbību ar GDPR: viens incidents var iedarbināt gan 24 stundu NIS2 agrīno brīdinājumu, gan 72 stundu GDPR paziņojumu par pārkāpumu uzraudzības iestādei, tāpēc reaģēšanas uz incidentiem plānam jāaptver abi termiņi.
Sodi un izpilde
Sodi ir noteikti GDPR nopietnības līmenī:
- Būtiskie subjekti: administratīvie naudas sodi līdz EUR 10 miljoniem vai 2% no globālā gada apgrozījuma atkarībā no tā, kura summa ir lielāka.
- Svarīgie subjekti: līdz EUR 7 miljoniem vai 1,4% no globālā gada apgrozījuma.
- Nefinansiālie pasākumi: saistoši norādījumi, rīkojumi pārtraukt darbību, obligāti auditi, pārkāpumu publiska izpaušana un būtiskajiem subjektiem – sertifikāciju vai vadības pilnvaru veikt vadības funkcijas pagaidu apturēšana.
Subjektiem arī jāreģistrējas savā nacionālajā iestādē; lielākajā daļā dalībvalstu šis reģistrācijas pienākuma termiņš jau ir pagājis, un pirmie mākoņa un MSP pakalpojumu sniedzēju uzraudzības auditi jau notiek.
Kā ISO 27001 sader ar NIS2
Labā ziņa uzņēmumiem, kas jau uztur ISMS: NIS2 tika rakstīta, ņemot vērā ISO 27001, un lielākā daļa nacionālo vadlīniju uz to nepārprotami norāda. Atbilstība ir cieša:
- 21. panta 2. punkta a) apakšpunkta risku analīze un politikas atbilst ISO 27001 5. un 6. nodaļai un risku novērtēšanas procesam.
- Incidentu apstrādei, nepārtrauktībai, piegādātāju drošībai, drošai izstrādei, kriptogrāfijai, cilvēkresursu drošībai, piekļuves kontrolei un aktīvu pārvaldībai katrai ir tiešs ekvivalents ISO 27001:2022 A pielikuma kontroļu tēmās.
- Efektivitātes novērtēšana atbilst 9. un 10. nodaļai: uzraudzība, iekšējais audits, vadības pārskats, nepārtraukta pilnveide.
- Vadības atbildība atbilst 5. nodaļas līderības prasībām, lai gan NIS2 iet tālāk ar personīgo atbildību un obligātu apmācību.
Ko ISO 27001 nedod automātiski: likumā noteikto 24/72 stundu ziņošanas darbplūsmu, reģistrāciju iestādē, konkrētās līguma klauzulas piegādātājiem un detalizētos tehniskos pamatlīmeņus īstenošanas regulā mākoņpakalpojumu sniedzējiem. Tos pievieno kā papildu slāni ISMS. Akreditētas sertifikācijas institūcijas izsniegts ISO 27001 sertifikāts ir arī visplašāk pieņemtais pierādījums iestādei vai klientam, ka 21. panta pasākumi ir ieviesti. BALTUM grupas akreditētā sertifikācijas institūcija izsniedz ISO 27001 sertifikātus; konsultantu komanda sagatavo ISMS ar jau iebūvētu NIS2 papildu slāni.
Kā SOC 2 sader ar NIS2
SOC 2 ir ASV apliecinājuma ziņojums, nevis Eiropas sertifikāts, taču tā Trust Services Criteria aptver lielu daļu tās pašas jomas: risku novērtēšana (CC3), uzraudzība (CC4), loģiskā piekļuve un MFA (CC6), sistēmas darbība un reaģēšana uz incidentiem (CC7), izmaiņu pārvaldība (CC8), piegādātāju risks un darbības nepārtrauktība (CC9), kā arī pieejamības kritērijs noturībai. Tāpēc SOC 2 Type 2 ziņojums ir noderīgs pierādījums tvērumā ietilpstošam klientam, kas veic piegādes ķēdes padziļināto izpēti saskaņā ar 21. panta 2. punkta d) apakšpunktu, īpaši ja klientam ir arī darbība ASV. Pats par sevi tas neapmierina NIS2 subjektam, kas tieši ietilpst tvērumā; tajā nav likumā noteiktās ziņošanas, reģistrācijas un vadības atbildības elementa. Praktiskā pieeja Eiropas mākoņa vai programmatūras sniedzējam, kas pārdod ASV, ir viens kontroļu komplekts, kas vienlaikus atbalsta ISO 27001 sertifikāciju, SOC 2 apliecinājumu un NIS2 atbilstību. Par abu ietvaru atšķirībām lasiet SOC 2 vs ISO 27001.
Praktisks ceļvedis
- Tvēruma noteikšana. Nosakiet, vai esat būtiskais, svarīgais, ārpus tiešā tvēruma, bet piegādātājs, vai ārpus ES esošs pakalpojumu sniedzējs, kuram vajadzīgs pārstāvis. Pārbaudiet nacionālo transponēšanu katrā dalībvalstī, kurā darbojaties.
- Trūkumu analīze pēc desmit 21. panta pasākumiem un mākoņa un MSP pakalpojumu sniedzējiem – pēc īstenošanas regulas.
- Pārvaldība. Vadības apstiprinājums pasākumiem, valdes apmācība, nozīmētas atbildīgās lomas.
- Kontroļu ieviešana ISMS ietvaros: incidentu rīcības plāni ar 24/72 stundu termiņiem, piegādātāju novērtēšana, droša izstrāde, MFA, žurnalēšana, nepārtrauktības testēšana.
- Reģistrācija un gatavība ziņošanai nacionālajā iestādē un CSIRT.
- Pārliecības nodrošināšana. ISO 27001 sertifikācija un, ja to prasa ASV klienti, SOC 2 kā ārējs pierādījums, ka pasākumi darbojas.
Kā palīdz BALTUM
Mūsu ES bāzētā konsultantu komanda veic NIS2 tvēruma noteikšanu un trūkumu analīzi, izveido vai paplašina jūsu ISMS ar 21. panta papildu slāni un sagatavo ziņošanas procedūras. ISO 27001 sertifikāciju pēc tam veic BALTUM grupas akreditētā sertifikācijas institūcija, bet SOC 2 ziņojumus – grupas ASV reģistrētā CPA firma, katra ar atsevišķām komandām, lai saglabātu neatkarību. Uzņēmumiem, kuriem tas viss vajadzīgs uzreiz, skatiet SOC 2 + ISO 27001 + GDPR + Cyber Essentials + NIS2 paketi; atsevišķā pakalpojuma detaļas atrodamas NIS2 atbilstības lapā.
Neesat pārliecināti, vai NIS2 attiecas uz jums, vai klients tikko atsūtījis NIS2 piegādātāja anketu? Pastāstiet mums, ko un kam jūs sniedzat, un mēs noteiksim jūsu statusu, uzskaitīsim trūkumus un piedāvāsim plānu. Pieprasīt konsultāciju.