NIS2 съответствие, направено както трябва
NIS2 се прилага в целия ЕС от 18 октомври 2024 г. Обхваща 18 сектора, прави ръководството лично отговорно и предвижда санкции до 10 млн. евро или 2% от световния оборот. Ние ви превеждаме от „нямаме представа къде сме“ до документирана и защитима програма за съответствие.
Тази страница е практическо обобщение на Директива (ЕС) 2022/2555, а не правен съвет. Националното транспониране добавя собствени срокове, процедури по регистрация и секторни определения — винаги проверяваме конкретните ви задължения спрямо действащата нормативна уредба, преди да планираме работа.
Основното
Какво всъщност е NIS2
NIS2 е Директива (ЕС) 2022/2555 относно мерки за високо общо ниво на киберсигурност в Съюза. Тя замени първата NIS директива (2016/1148), влезе в сила на 16 януари 2023 г., трябваше да бъде транспонирана в националното право до 17 октомври 2024 г. и се прилага от 18 октомври 2024 г.
За разлика от NIS1, вече не чакате орган да ви „определи“. Ако организацията ви работи в някой от изброените сектори и е средно или голямо предприятие, попадате в обхвата автоматично — независимо дали някой ви е писал.
А дори да сте извън прекия обхват, NIS2 стига до вас през сигурността на веригата на доставки: субектите в обхвата са длъжни да оценяват и управляват сигурността на своите доставчици и подизпълнители. На практика това означава въпросници за сигурност, договорни приложения за сигурност и искания за доказателства, които вече падат на бюрата на малки IT доставчици, агенции и SaaS компании в цяла Европа.
Какво се промени спрямо NIS1
От 7 на 18 сектора
Добавени са производство, храни, химикали, отпадъци, пощенски и куриерски услуги, научни организации, публична администрация, космическо пространство и доставчици на управлявани услуги.
Автоматичен обхват по размер
Правилото за размера замени националното определяне. Средните и по-големите предприятия в изброен сектор попадат в обхвата по силата на закона.
Задължителна регистрация
Субектите са длъжни да подадат идентификационни данни на компетентния орган, за да се поддържат националните и европейските регистри на субектите в обхвата.
Единни срокове за докладване
Ранно предупреждение до 24 часа, уведомление за инцидента до 72 часа, окончателен доклад до един месец — еднакво във всички държави членки.
Ръководството носи отговорност
Ръководните органи трябва да одобряват мерките за управление на риска, да следят изпълнението им, да преминават обучение — и могат да носят отговорност при нарушения.
Санкции с реални зъби
До 10 млн. евро или 2% от годишния световен оборот за съществените субекти — умишлено по модела на GDPR.
Обхват
Засяга ли ви NIS2?
Два въпроса решават: в кой сектор работите и колко голями сте. Няколко вида субекти попадат в обхвата независимо от размера.
Праговете за размер
| Микро и малки | Под 50 заети и ≤ 10 млн. € оборот / баланс | По принцип извън обхвата |
|---|---|---|
| Средни | 50–249 заети или оборот над 10 млн. € | В обхвата — важен субект |
| Големи | 250+ заети или оборот над 50 млн. € и баланс над 43 млн. € | Съществен субект в секторите от Приложение I |
Съгласно Препоръка 2003/361/ЕО на Комисията. Броят заети и финансовите показатели се изчисляват за предприятието като цяло, включително свързаните и партньорските предприятия.
В обхвата независимо от размера
- Доставчици на DNS услуги и регистри на домейни от първо ниво (TLD)
- Доставчици на квалифицирани удостоверителни услуги
- Доставчици на обществени електронни съобщителни мрежи или обществено достъпни електронни съобщителни услуги
- Субекти от публичната администрация, определени от държавата членка
- Единствени доставчици на услуга, която е критична за обществената или икономическата дейност в държава членка
- Субекти, определени като критични по Директивата CER (ЕС) 2022/2557
Приложение I — сектори с висока критичност
Големите предприятия тук са съществени субекти, а средните — важни субекти.
Приложение II — други критични сектори
Средните и големите предприятия тук са важни субекти.
Съществени срещу важни субекти
И двете категории имат абсолютно същите задължения за сигурност. Различават се надзорът и размерът на санкциите.
| Съществени субекти | Важни субекти | |
|---|---|---|
| Кои | Големи предприятия в секторите от Приложение I, плюс определени видове субекти независимо от размера | Средни предприятия в секторите от Приложение I и всички средни и големи предприятия в секторите от Приложение II |
| Задължения за сигурност | Пълният набор мерки по член 21 | Идентични — пълният набор мерки по член 21 |
| Надзор | Предварителен: проверки на място, редовни и целеви одити, сканирания за сигурност, искания за информация | Последващ: само при данни или индикация за неспазване |
| Максимална санкция | 10 000 000 € или 2% от годишния световен оборот — по-високото | 7 000 000 € или 1,4% от годишния световен оборот — по-високото |
| Забрана за управление | Възможна е временна забрана изпълнителният директор или законният представител да упражнява ръководни функции | Не се прилага |
Бърза проверка на обхвата
Отговорете на три въпроса за ориентировъчен резултат. Следва член 3 от директивата, но не замества истинска правна оценка.
Само ориентировъчно. Групова структура, съвместни предприятия и секторни правила (например DORA за финансовите субекти) могат да променят отговора.
Член 21
Десетте минимални мерки
Всеки субект в обхвата трябва да предприеме подходящи и пропорционални технически, оперативни и организационни мерки на основата на подход, отчитащ всички опасности. Директивата изброява десет от тях като минимум.
Анализ на риска и политики за сигурност
Документирана методология, поддържан регистър на риска и политики за сигурност на информационните системи, одобрени на управленско ниво.
Обработване на инциденти
Откриване, класифициране, реакция и преглед след инцидент — с поименни роли и ескалационен път, който работи и в 3 през нощта.
Непрекъснатост на дейността
Управление на резервните копия, възстановяване след бедствие и управление на кризи — включително тестове за възстановяване, а не само задачи за backup, които светят зелено.
Сигурност на веригата на доставки
Оценка на сигурността на преките доставчици и подизпълнители, договорни изисквания за сигурност и регистър на доставчиците.
Сигурно придобиване, разработка и поддръжка
Сигурност, вградена в жизнения цикъл на мрежовите и информационните системи, включително обработване и разкриване на уязвимости.
Измерване на ефективността
Политики и процедури за оценка дали мерките за управление на риска действително работят — показатели, прегледи и вътрешен одит.
Киберхигиена и обучение
Основни практики за киберхигиена за всички и обучение по киберсигурност, което наистина се провежда и документира.
Криптография и криптиране
Политики за използване на криптография, включително къде криптирането е задължително и как се управляват ключовете.
HR сигурност, контрол на достъпа и управление на активите
Правилно управление на постъпващи, преместени и напускащи служители, достъп с най-малки привилегии и актуален инвентар на активите.
Многофакторно удостоверяване и защитени комуникации
MFA или непрекъснато удостоверяване, защитени гласови, видео и текстови комуникации и защитени системи за комуникация при извънредни ситуации.
Член 23
Часовникът за докладване
Значителен е инцидентът, който е причинил или може да причини тежко оперативно нарушение или финансови загуби, или който е засегнал или може да засегне други лица, като им причини значителни имуществени или неимуществени вреди. Щом го установите, часовникът тръгва.
Уведомете CSIRT или компетентния орган, като посочите дали има съмнение, че инцидентът е причинен от неправомерни или злонамерени действия, или би могъл да има трансгранично въздействие.
Актуализирайте ранното предупреждение с първоначална оценка: тежест, въздействие и, когато са налични, индикатори за компрометиране.
CSIRT или компетентният орган може по всяко време да поиска актуална информация за хода на обработването на инцидента.
Подробно описание, вид на заплахата и първопричина, приложените мерки за ограничаване и евентуално трансгранично въздействие. Ако инцидентът още продължава, подавате доклад за напредъка, а окончателния — до месец след приключване на обработването.
Освен това: когато е целесъобразно, трябва да информирате получателите на услугите си за значителните инциденти и значителните киберзаплахи, включително за мерките, които те самите могат да предприемат. Двайсет и четири часа не стигат, за да се изясни кой какво прави — затова процедурата трябва да съществува преди инцидента.
Членове 20, 32 и 34
Защо ръководството не може да прехвърли това
Одобрява
Ръководните органи трябва сами да одобрят мерките за управление на риска в киберсигурността — решение на IT отдела не е достатъчно.
Надзирава
Те трябва да следят изпълнението и могат да носят отговорност за нарушенията на директивата от страна на субекта.
Обучава се
Членовете на ръководните органи са длъжни да преминават обучение и редовно да предлагат подобно обучение на служителите.
Отговаря лично
При съществените субекти органите могат временно да забранят на изпълнителния директор или законния представител да упражнява ръководни функции.
Санкциите не са единственият лост. Компетентните органи могат да издават предупреждения и задължителни указания, да разпоредят да уведомите засегнатите клиенти, да оповестят публично аспекти на нарушението и да спрат действието на сертификат или разрешение.
Какво предлагаме
От определяне на обхвата до доказателства, които да покажете на одитор
Ние сме инженерен екип, а не фабрика за документи. Политиките са важни, но също толкова важни са MFA, което наистина е включено, бекъпът, който наистина е възстановяван, и уведомлението за инцидент, което наистина може да бъде подадено за 24 часа. Всеки пакет по-долу завършва с нещо работещо, не само с папка.
NIS2 Gap анализ
Започнете оттук, ако още не знаете къде сте
- Формално определяне на обхвата: съществен, важен или извън обхвата, с писмено обосноваване
- Инвентаризация на системи, данни, трети страни и услугите, които зависят от тях
- Оценка спрямо всичките десет мерки по член 21, с оценка и доказателства
- Преглед на външната атакувана повърхност и проверка на текущото състояние на бекъпите и MFA
- Приоритизирана пътна карта за отстраняване с усилие, разход и отговорник за всяка точка
- Брифинг за ръководството, за да може да одобри плана информирано
NIS2 Имплементация
Пълната програма — документи, технологии и учения
- Пълен набор политики: информационна сигурност, методология и регистър на риска, контрол на достъпа, криптография, управление на активите, HR сигурност, сигурност на доставчиците, допустимо ползване
- План за реакция при инциденти и готови за изпращане шаблони за уведомяване в 24/72 часа
- План за непрекъснатост и възстановяване след бедствие с реален, измерен във времето тест за възстановяване
- Техническо укрепване: внедряване на MFA, защита на крайните устройства, управление на кръпки и уязвимости, мрежова сегментация, централизирано логване, имейл удостоверяване със SPF, DKIM и DMARC
- Програма за доставчици: регистър на доставчиците, въпросник за сигурност, договорно приложение за сигурност
- Обучение: сесия за ръководния орган и киберхигиена плюс фишинг симулация за служителите
- Съдействие при регистрацията и регистър на доказателствата, структуриран така, както надзорният орган ще ги поиска
NIS2 Управлявано съответствие
Съответствието е състояние, което поддържате, а не проект, който приключвате
- Тримесечен преглед на риска и актуализации на политиките, с поддържана одитна следа
- Непрекъснат мониторинг, 24/7 известяване и управлявана защита на крайните устройства
- Периодични сканирания за уязвимости и годишен тест за проникване
- Дежурство при инцидент: помагаме за ограничаването и изготвяме заедно докладите за 24, 72 часа и окончателния
- Годишно щабно учение за ръководния орган
- Текуща преоценка на доставчиците при промени в списъка ви
- Стоим до вас при проверка или одит от надзорния орган
Възможностите зад пакетите
Инженеринг на сигурността
Официални партньори на Kaspersky и Bitdefender. Защита на крайни устройства, укрепване, сегментация и мониторинг, внедрени и поддържани от нас.
Бекъп и възстановяване, които наистина сте тествали
Управляван хостинг с ежедневни резервни копия, документирани цели RPO и RTO и учение за възстановяване, което можете да покажете на одитор.
Идентичност и достъп
Внедряване на MFA за имейл, VPN, админ панели и облачни конзоли, прегледи за най-малки привилегии и процес за постъпване, преместване и напускане, който наистина се спазва.
Сигурна разработка на софтуер
Ако изграждаме или поддържаме системите ви, член 21, параграф 2, буква „д“ е покрит от начина, по който работим: преглед на кода, сканиране на зависимостите, управление на тайните и канал за разкриване на уязвимости.
Документация, която издържа одит
Политики, написани за вашата организация, а не шаблони със сменено име — прегледани, версионирани, одобрени и датирани.
Реакция при инциденти на повикване
Номер, на който да звъннете, вече написан наръчник и човек, който вече е изготвял ранно предупреждение за 24 часа.
Как работим
Пет стъпки от неизвестност до защитимо състояние
Безплатен 30-минутен разговор
Изясняваме дали NIS2 изобщо ви засяга и какъв е честният обем на работата. Ако не ви засяга, ви го казваме.
Обхват и gap анализ
Две-три седмици интервюта, преглед на системите и тестове, завършващи с оценъчен доклад спрямо десетте мерки.
Пътна карта и одобрение от ръководството
Приоритети, бюджет и отговорници. Ръководният орган одобрява мерките формално, което само по себе си е задължение по член 20.
Имплементация
Документи и технологии паралелно, по приоритет, като първо се затварят най-рисковите пропуски. Виждате напредък на всеки две седмици.
Поддържане и доказване
Тримесечни прегледи, учения, сканирания и жив регистър на доказателствата — така че в деня, в който регулатор или клиент попита, отговорът вече да съществува.
Често задавани въпроси
Започнете с въпроса, който наистина има значение: къде сте в момента?
Кажете ни сектора си и приблизително колко голями сте. Ще се върнем до един работен ден с честна преценка дали NIS2 ви засяга и какво би включвала работата. Без ангажимент — а ако не ви засяга, ще ви кажем и това.