NIS2: ES kiberdrošības direktīva un ko tā nozīmē Jūsu uzņēmumam
NIS2 direktīva nosaka saistošus kiberdrošības un incidentu ziņošanas pienākumus būtiskām un svarīgām vienībām 18 nozarēs — un uzliek tām pienākumu kontrolēt savu piegādātāju drošību. Neatkarīgi no tā, vai direktīva attiecas uz Jums tieši vai Jūs apkalpojat klientus, uz kuriem tā attiecas, mēs nodrošinām Jūsu atbilstību vienā pārvaldības sistēmā.
Uz ko attiecas NIS2
Direktīva aptver 18 nozares: enerģētiku, transportu, banku sektoru, veselības aprūpi, digitālo infrastruktūru, mākoņpakalpojumus un pārvaldītos pakalpojumus, datu centrus, digitālo pakalpojumu sniedzējus un citas. Ja Jūs darbojaties kādā no šīm nozarēm ES un pārsniedzat vidējā uzņēmuma slieksni, direktīva uz Jums attiecas tieši. Pat ja tā nav, 21. panta 2. punkta d) apakšpunkts prasa NIS2 vienībām pārvaldīt piegādes ķēdes riskus — tāpēc Jūsu klientiem Jūs ir jānovērtē un jāiekļauj prasības līgumā.
Dalībvalstis ir transponējušas NIS2 nacionālajos tiesību aktos, nosakot uzraudzības iestādes un naudas sodus līdz 10 miljoniem EUR vai 2 % no globālā apgrozījuma būtiskām vienībām.
21. panta 10 pasākumi
- Risku analīze un informācijas sistēmu drošības politikas
- Incidentu apstrāde
- Darbības nepārtrauktība, rezerves kopijas, atkopšana pēc katastrofām, krīžu pārvaldība
- Piegādes ķēdes drošība
- Drošība iegādē, izstrādē un uzturēšanā, ievainojamību apstrāde
- Pasākumu efektivitātes novērtēšana
- Kiberhigiēna un apmācība
- Kriptogrāfija un šifrēšana
- Personāla drošība, piekļuves kontrole, aktīvu pārvaldība
- Daudzfaktoru autentifikācija un droša saziņa
Visi desmit tieši atbilst ISO 27001:2022 kontrolēm un SOC 2 kritērijiem. Ja Jums jau ir viens no tiem, NIS2 dokumentācija tiek sagatavota ātri.
Incidentu ziņošana
NIS2 ievieš trīs posmu ziņošanu: agrīnais brīdinājums 24 stundu laikā, paziņojums par incidentu 72 stundu laikā, galīgais ziņojums viena mēneša laikā. Jūsu klienti — NIS2 vienības — šos termiņus nodos tālāk Jums kā piegādātājam. Mēs izveidojam procedūru, kas spēj tos ievērot, un pārbaudām to ar mācībām.
Ko Jūs saņemat
- NIS2 piemērojamības un piegādes ķēdes lomas novērtējums
- Neatbilstību analīze attiecībā pret 10 pasākumiem (21. pants)
- Kartēšana uz ISO 27001 / SOC 2 (bez dublēšanās)
- 24/72 stundu incidentu paziņošanas procedūras
- Piegādes ķēdes drošības un piegādātāju novērtēšanas programma
- Vadības apmācība par NIS2 atbildību
- Atbilstības dokumentācija klientu anketām