NIS2: unijna dyrektywa o cyberbezpieczeństwie i co oznacza dla Państwa firmy
Dyrektywa NIS2 nakłada wiążące obowiązki w zakresie cyberbezpieczeństwa i zgłaszania incydentów na podmioty kluczowe i ważne w 18 sektorach — i zobowiązuje je do kontrolowania bezpieczeństwa swoich dostawców. Niezależnie od tego, czy podlegają Państwo dyrektywie bezpośrednio, czy obsługują klientów, którzy jej podlegają, doprowadzamy Państwa do zgodności w ramach jednego systemu zarządzania.
Kogo dotyczy NIS2
Dyrektywa obejmuje 18 sektorów: energetykę, transport, bankowość, ochronę zdrowia, infrastrukturę cyfrową, usługi chmurowe i zarządzane, centra danych, dostawców usług cyfrowych i inne. Jeśli działają Państwo w jednym z tych sektorów w UE i przekraczają próg średniego przedsiębiorstwa, podlegają Państwo dyrektywie bezpośrednio. Nawet jeśli nie, art. 21 ust. 2 lit. d wymaga od podmiotów NIS2 zarządzania ryzykiem w łańcuchu dostaw — więc Państwa klienci muszą Państwa ocenić i wpisać wymagania do umowy.
Państwa członkowskie transponowały NIS2 do prawa krajowego, ustanawiając organy nadzoru i kary do 10 mln EUR lub 2 % globalnego obrotu dla podmiotów kluczowych.
10 środków z art. 21
- Analiza ryzyka i polityki bezpieczeństwa systemów informatycznych
- Obsługa incydentów
- Ciągłość działania, kopie zapasowe, odtwarzanie po awarii, zarządzanie kryzysowe
- Bezpieczeństwo łańcucha dostaw
- Bezpieczeństwo w nabywaniu, rozwoju i utrzymaniu, obsługa podatności
- Ocena skuteczności środków
- Cyberhigiena i szkolenia
- Kryptografia i szyfrowanie
- Bezpieczeństwo zasobów ludzkich, kontrola dostępu, zarządzanie aktywami
- Uwierzytelnianie wieloskładnikowe i zabezpieczona komunikacja
Wszystkie dziesięć mapuje się bezpośrednio na zabezpieczenia ISO 27001:2022 i kryteria SOC 2. Jeśli mają już Państwo jedno z nich, dokumentacja NIS2 powstaje szybko.
Zgłaszanie incydentów
NIS2 wprowadza trzyetapowe zgłaszanie: wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie incydentu w ciągu 72 godzin, raport końcowy w ciągu miesiąca. Państwa klienci będący podmiotami NIS2 przeniosą te terminy na Państwa jako dostawcę. Budujemy procedurę, która jest w stanie je dotrzymać, i testujemy ją w ćwiczeniach.
Co Państwo otrzymują
- Ocena zastosowania NIS2 i roli w łańcuchu dostaw
- Analiza luk względem 10 środków z art. 21
- Mapowanie na ISO 27001 / SOC 2 (bez dublowania)
- Procedury zgłaszania incydentów w 24/72 godziny
- Program bezpieczeństwa łańcucha dostaw i oceny dostawców
- Szkolenie kierownictwa z odpowiedzialności wynikającej z NIS2
- Dokumentacja zgodności do ankiet klientów