Директива (ЕС) 2022/2555 · NIS2

Соответствие NIS2, сделанное как надо

NIS2 применяется во всём ЕС с 18 октября 2024 года. Она охватывает 18 секторов, вводит личную ответственность руководства и штрафы до 10 млн евро или 2% мирового оборота. Мы проведём вас от «мы вообще не понимаем, где находимся» до документированной и защитимой программы соответствия.

Проверьте, касается ли вас NIS2Бесплатная консультация
18.10.2024
Применяется с
18
Секторов в охвате
24 / 72 ч
Сроки уведомления об инциденте
10 млн € / 2%
Максимальный штраф

Эта страница — практическое изложение Директивы (ЕС) 2022/2555, а не юридическая консультация. Национальная имплементация добавляет свои сроки, порядок регистрации и отраслевые определения — мы всегда сверяем ваши конкретные обязанности с действующим законодательством, прежде чем планировать работы.

Основное

Что такое NIS2 на самом деле

NIS2 — это Директива (ЕС) 2022/2555 о мерах для высокого общего уровня кибербезопасности в Союзе. Она заменила первую директиву NIS (2016/1148), вступила в силу 16 января 2023 года, должна была быть перенесена в национальное право до 17 октября 2024 года и применяется с 18 октября 2024 года.

В отличие от NIS1, вас больше не «назначает» регулятор. Если ваша организация работает в одном из перечисленных секторов и является средним или крупным предприятием, вы попадаете под действие автоматически — независимо от того, писал вам кто-нибудь или нет.

И даже если вы вне прямого охвата, NIS2 достаёт вас через безопасность цепочки поставок: субъекты в охвате обязаны оценивать и контролировать безопасность своих поставщиков и подрядчиков. На практике это означает анкеты по безопасности, договорные приложения о безопасности и запросы доказательств, которые уже приходят малым ИТ-поставщикам, агентствам и SaaS-компаниям по всей Европе.

Что изменилось по сравнению с NIS1

01

С 7 до 18 секторов

Добавлены производство, продукты питания, химикаты, отходы, почтовые и курьерские услуги, научные организации, публичная администрация, космос и поставщики управляемых услуг.

02

Автоматический охват по размеру

Правило размера заменило национальное назначение. Средние и более крупные предприятия в перечисленном секторе попадают в охват в силу закона.

03

Обязательная регистрация

Субъекты обязаны подать идентификационные данные компетентному органу, чтобы велись национальные и общеевропейские реестры субъектов в охвате.

04

Единые сроки уведомления

Раннее предупреждение в течение 24 часов, уведомление об инциденте в течение 72 часов, итоговый отчёт в течение месяца — одинаково во всех государствах-членах.

05

Руководство несёт ответственность

Руководящие органы обязаны утверждать меры управления рисками, контролировать их выполнение, проходить обучение — и могут нести ответственность за нарушения.

06

Штрафы с реальными зубами

До 10 млн евро или 2% годового мирового оборота для существенных субъектов — намеренно по образцу GDPR.

Охват

Касается ли вас NIS2?

Решают два вопроса: в каком секторе вы работаете и насколько вы велики. Несколько видов субъектов попадают в охват независимо от размера.

Пороги по размеру

Микро и малыеМенее 50 сотрудников и ≤ 10 млн € оборота / балансаКак правило, вне охвата
Средние50–249 сотрудников или оборот свыше 10 млн €В охвате — важный субъект
Крупные250+ сотрудников или оборот свыше 50 млн € и баланс свыше 43 млн €Существенный субъект в секторах Приложения I

Согласно Рекомендации Комиссии 2003/361/EC. Численность и финансовые показатели рассчитываются для предприятия в целом, включая связанные и партнёрские предприятия.

В охвате независимо от размера

  • Поставщики услуг DNS и реестры доменов верхнего уровня (TLD)
  • Поставщики квалифицированных доверительных услуг
  • Поставщики общедоступных электронных сетей связи или общедоступных услуг электронной связи
  • Субъекты публичной администрации, определённые государством-членом
  • Единственные поставщики услуги, критически важной для общественной или экономической деятельности в государстве-члене
  • Субъекты, признанные критическими по Директиве CER (ЕС) 2022/2557

Приложение I — секторы высокой критичности

Крупные предприятия здесь — существенные субъекты, средние — важные субъекты.

Энергетика
Электроэнергия, тепло- и холодоснабжение, нефть, газ, водород
Транспорт
Воздушный, железнодорожный, водный и автомобильный транспорт
Банковский сектор
Кредитные организации
Инфраструктуры финансового рынка
Торговые площадки, центральные контрагенты
Здравоохранение
Медицинские организации, референс-лаборатории ЕС, производители и дистрибьюторы лекарств
Питьевая вода
Поставщики и распределители воды для потребления человеком
Сточные воды
Сбор, отведение и очистка городских, бытовых и промышленных сточных вод
Цифровая инфраструктура
Точки обмена трафиком, DNS, TLD-реестры, облачные провайдеры, ЦОДы, CDN, доверительные услуги, электронная связь
Управление ИКТ-услугами (B2B)
Поставщики управляемых услуг (MSP) и управляемых услуг безопасности (MSSP)
Публичная администрация
Центральные органы управления и, при назначении, региональные
Космос
Операторы наземной инфраструктуры, поддерживающей космические услуги

Приложение II — другие критические секторы

Средние и крупные предприятия здесь — важные субъекты.

Почтовые и курьерские услуги
Поставщики почтовых услуг и курьерские операторы
Управление отходами
Предприятия, для которых управление отходами — основная деятельность
Химические вещества
Изготовление, производство и распространение химических веществ
Продукты питания
Производство, переработка и распространение продуктов питания, включая оптовую и промышленную розницу
Обрабатывающая промышленность
Медицинские изделия, компьютерная/электронная/оптическая продукция, электрооборудование, машины, автомобили и прочее транспортное оборудование
Цифровые провайдеры
Онлайн-маркетплейсы, поисковые системы и платформы социальных сетей
Научные исследования
Научные организации, основная цель которых — прикладные исследования или экспериментальные разработки

Существенные и важные субъекты

У обеих категорий совершенно одинаковые обязанности по безопасности. Различаются надзор и размер штрафов.

Существенные субъектыВажные субъекты
КтоКрупные предприятия в секторах Приложения I, а также отдельные виды субъектов независимо от размераСредние предприятия в секторах Приложения I и все средние и крупные предприятия в секторах Приложения II
Обязанности по безопасностиПолный набор мер по статье 21Идентичные — полный набор мер по статье 21
НадзорПроактивный: проверки на месте, регулярные и целевые аудиты, сканирования безопасности, запросы информацииРеактивный: только при наличии доказательств или признаков несоблюдения
Максимальный штраф10 000 000 € или 2% годового мирового оборота — большее из двух7 000 000 € или 1,4% годового мирового оборота — большее из двух
Запрет на управлениеВозможен временный запрет генеральному директору или законному представителю исполнять управленческие функцииНе применяется

Быстрая проверка охвата

Ответьте на три вопроса, чтобы получить ориентировочный результат. Он следует статье 3 директивы, но не заменяет полноценную юридическую оценку.

Только ориентировочно. Структура группы, совместные предприятия и отраслевые правила (например DORA для финансовых субъектов) могут изменить ответ.

Статья 21

Десять минимальных мер

Каждый субъект в охвате обязан принять надлежащие и соразмерные технические, операционные и организационные меры на основе подхода, учитывающего все риски. Директива перечисляет десять из них как минимум.

Анализ рисков и политики безопасности

Документированная методология, поддерживаемый реестр рисков и политики безопасности информационных систем, утверждённые на уровне руководства.

Обработка инцидентов

Обнаружение, классификация, реагирование и разбор после инцидента — с поимёнными ролями и маршрутом эскалации, работающим и в 3 часа ночи.

Непрерывность деятельности

Управление резервными копиями, аварийное восстановление и кризисное управление — включая тесты восстановления, а не только задания бэкапа с зелёным статусом.

Безопасность цепочки поставок

Оценка безопасности прямых поставщиков и подрядчиков, договорные требования по безопасности и реестр поставщиков.

Безопасное приобретение, разработка и поддержка

Безопасность, встроенная в жизненный цикл сетевых и информационных систем, включая обработку и раскрытие уязвимостей.

Измерение эффективности

Политики и процедуры оценки того, действительно ли работают меры управления рисками — метрики, обзоры и внутренний аудит.

Кибергигиена и обучение

Базовые практики кибергигиены для всех и обучение по кибербезопасности, которое действительно проводится и фиксируется.

Криптография и шифрование

Политики использования криптографии, включая то, где шифрование обязательно и как управляются ключи.

Кадровая безопасность, контроль доступа и управление активами

Корректная обработка приёма, перевода и увольнения сотрудников, доступ по принципу минимальных привилегий и актуальный реестр активов.

Многофакторная аутентификация и защищённые коммуникации

MFA или непрерывная аутентификация, защищённая голосовая, видео- и текстовая связь и защищённые системы экстренной связи.

Статья 23

Часы для уведомления

Значительным считается инцидент, который вызвал или способен вызвать тяжёлое операционное нарушение либо финансовые потери, либо затронул или способен затронуть других лиц, причинив значительный имущественный или неимущественный вред. Как только вы его выявили, отсчёт начинается.

В течение 24 часовРаннее предупреждение

Уведомьте CSIRT или компетентный орган, указав, есть ли подозрение, что инцидент вызван противоправными или злонамеренными действиями либо может иметь трансграничное воздействие.

В течение 72 часовУведомление об инциденте

Дополните раннее предупреждение первоначальной оценкой: тяжесть, воздействие и, при наличии, индикаторы компрометации.

По запросуПромежуточный отчёт

CSIRT или компетентный орган может в любой момент запросить актуальную информацию о ходе обработки инцидента.

В течение 1 месяцаИтоговый отчёт

Подробное описание, тип угрозы и первопричина, применённые меры по смягчению и возможное трансграничное воздействие. Если инцидент ещё продолжается, подаётся отчёт о ходе работ, а итоговый — в течение месяца после завершения обработки.

Кроме того: при необходимости вы обязаны информировать получателей ваших услуг о значительных инцидентах и значительных киберугрозах, включая меры, которые они могут принять сами. Двадцати четырёх часов не хватит, чтобы разобраться, кто что делает, — поэтому процедура должна существовать до инцидента.

Статьи 20, 32 и 34

Почему руководство не может это делегировать

Утверждает

Руководящие органы обязаны сами утвердить меры управления киберрисками — решения ИТ-отдела недостаточно.

Контролирует

Они обязаны контролировать выполнение и могут нести ответственность за нарушения директивы субъектом.

Обучается

Члены руководящих органов обязаны проходить обучение и регулярно предлагать аналогичное обучение сотрудникам.

Отвечает лично

В отношении существенных субъектов органы могут временно запретить генеральному директору или законному представителю исполнять управленческие функции.

Штрафы — не единственный рычаг. Компетентные органы могут выносить предупреждения и обязательные предписания, потребовать уведомить затронутых клиентов, публично раскрыть аспекты нарушения и приостановить действие сертификата или разрешения.

Что мы предлагаем

От определения охвата до доказательств, которые можно показать аудитору

Мы инженерная команда, а не фабрика документов. Политики важны, но не менее важны реально включённый MFA, реально восстановленный бэкап и уведомление об инциденте, которое действительно можно подать за 24 часа. Каждый пакет ниже заканчивается чем-то работающим, а не просто папкой.

NIS2 Gap-анализ

Начните отсюда, если ещё не знаете, где вы находитесь

2–3 неделиЦена по объёму
  • Формальное определение охвата: существенный, важный или вне охвата, с письменным обоснованием
  • Инвентаризация систем, данных, третьих сторон и зависящих от них услуг
  • Оценка по всем десяти мерам статьи 21, с баллами и доказательствами
  • Обзор внешней поверхности атаки и проверка текущего состояния бэкапов и MFA
  • Приоритизированная дорожная карта устранения с трудозатратами, стоимостью и ответственным по каждому пункту
  • Брифинг для руководства, чтобы оно могло осознанно утвердить план
Запросить предложение

Внедрение NIS2

Полная программа — документы, технологии и учения

2–4 месяцаЦена по объёму
  • Полный набор политик: информационная безопасность, методология и реестр рисков, контроль доступа, криптография, управление активами, кадровая безопасность, безопасность поставщиков, допустимое использование
  • План реагирования на инциденты и готовые к отправке шаблоны уведомлений в 24/72 часа
  • План непрерывности и аварийного восстановления с реальным, замеренным по времени тестом восстановления
  • Техническое усиление: внедрение MFA, защита конечных устройств, управление патчами и уязвимостями, сегментация сети, централизованное логирование, аутентификация почты через SPF, DKIM и DMARC
  • Программа для поставщиков: реестр поставщиков, анкета по безопасности, договорное приложение по безопасности
  • Обучение: сессия для руководящего органа и кибергигиена плюс фишинг-симуляция для сотрудников
  • Поддержка при регистрации и реестр доказательств, структурированный так, как их запросит надзорный орган
Запросить предложение

Управляемое соответствие NIS2

Соответствие — это состояние, которое поддерживают, а не проект, который завершают

Ежемесячная подпискаЦена по объёму
  • Ежеквартальный пересмотр рисков и обновление политик с поддержанием аудиторского следа
  • Непрерывный мониторинг, оповещения 24/7 и управляемая защита конечных устройств
  • Периодические сканирования уязвимостей и ежегодный тест на проникновение
  • Дежурство при инциденте: помогаем локализовать и вместе готовим отчёты за 24, 72 часа и итоговый
  • Ежегодные штабные учения для руководящего органа
  • Постоянная переоценка поставщиков по мере изменения их списка
  • Мы рядом с вами при проверке или аудите надзорного органа
Запросить предложение

Возможности, стоящие за пакетами

Инженерия безопасности

Официальные партнёры Kaspersky и Bitdefender. Защита конечных устройств, харденинг, сегментация и мониторинг, развёрнутые и поддерживаемые нами.

Резервное копирование и восстановление, реально протестированные

Управляемый хостинг с ежедневными бэкапами, документированными целями RPO и RTO и учением по восстановлению, которое можно показать аудитору.

Идентичность и доступ

Внедрение MFA для почты, VPN, админ-панелей и облачных консолей, ревизии минимальных привилегий и процесс приёма, перевода и увольнения, который реально соблюдается.

Безопасная разработка ПО

Если мы создаём или поддерживаем ваши системы, статья 21(2)(e) покрывается тем, как мы работаем: ревью кода, сканирование зависимостей, управление секретами и канал раскрытия уязвимостей.

Документация, выдерживающая аудит

Политики, написанные для вашей организации, а не шаблоны с заменённым названием — просмотренные, версионированные, утверждённые и датированные.

Реагирование на инциденты по вызову

Номер, по которому можно позвонить, уже написанный плейбук и человек, который уже составлял 24-часовое раннее предупреждение.

Как мы работаем

Пять шагов от неизвестности к защитимому состоянию

Бесплатный 30-минутный разговор

Выясняем, касается ли вас NIS2 вообще и каков честный объём работ. Если не касается — так и говорим.

Охват и gap-анализ

Две-три недели интервью, обзора систем и тестирования, завершающиеся отчётом с оценками по десяти мерам.

Дорожная карта и утверждение руководством

Приоритеты, бюджет и ответственные. Руководящий орган формально утверждает меры, что само по себе является обязанностью по статье 20.

Внедрение

Документы и технологии параллельно, в порядке приоритета, сначала закрываются самые рискованные пробелы. Прогресс вы видите каждые две недели.

Поддержание и доказательство

Ежеквартальные обзоры, учения, сканирования и живой реестр доказательств — чтобы в день, когда спросит регулятор или клиент, ответ уже существовал.

FAQ

Часто задаваемые вопросы

Два теста. Первый: относится ли ваша основная деятельность к одному из 18 секторов Приложения I или II директивы? Второй: являетесь ли вы средним или более крупным предприятием — 50 и более сотрудников или оборот свыше 10 млн евро? Если оба ответа «да», вы в охвате. Несколько видов субъектов — поставщики DNS, реестры TLD, поставщики квалифицированных доверительных услуг и отдельные органы публичной администрации — попадают в охват независимо от размера.
Никакой — с точки зрения того, что вы обязаны делать: обе категории должны выполнять полный набор мер статьи 21 и соблюдать те же сроки уведомления. Разница в надзоре и санкциях. Существенные субъекты подлежат проактивному надзору, включая проверки и аудиты без каких-либо подозрений в нарушении, и штрафам до 10 млн евро или 2% мирового оборота. Важные субъекты надзираются реактивно, штраф — до 7 млн евро или 1,4%.
Нет. Директива не предписывает конкретную сертификацию — она требует надлежащих и соразмерных мер. При этом система управления в стиле ISO 27001 очень хорошо ложится на десять мер статьи 21, а государства-члены в определённых случаях могут требовать использования сертифицированных ИКТ-продуктов или услуг. Обычно мы правильно выстраиваем систему управления, а сертификацию оставляем отдельным бизнес-решением.
Не напрямую, но на практике — да. Статья 21(2)(d) обязывает субъектов в охвате управлять рисками безопасности, исходящими от их поставщиков и подрядчиков. Поэтому их аудиторы будут спрашивать о вас. Ожидайте анкеты по безопасности, договорные приложения о безопасности, требования по MFA и резервному копированию и запросы доказательств. Поставщики, способные ответить быстро, сохраняют контракт; остальных заменяют.
Значительные инциденты. В течение 24 часов с момента, когда вы узнали, — раннее предупреждение в CSIRT или компетентный орган с указанием, есть ли подозрение на злонамеренность или трансграничные последствия. В течение 72 часов — уведомление с первоначальной оценкой тяжести, воздействия и индикаторов компрометации. В течение месяца — итоговый отчёт с первопричиной, применёнными мерами и возможным трансграничным воздействием. Если через месяц инцидент ещё продолжается, подаётся отчёт о ходе работ, а итоговый — через месяц после завершения обработки.
Да. Статья 20 требует, чтобы руководящие органы утверждали меры управления рисками и контролировали их выполнение, и предусматривает, что они могут нести ответственность за нарушения субъекта. Члены руководящих органов также обязаны проходить обучение. Для существенных субъектов статья 32 позволяет органам временно запретить генеральному директору или законному представителю исполнять управленческие функции, если предписанные меры игнорировались. Это сделано намеренно, чтобы кибербезопасность нельзя было тихо переложить на ИТ-отдел.
Gap-анализ занимает две-три недели. Полное внедрение обычно длится от двух до четырёх месяцев в зависимости от количества систем, объёма уже существующей документации и скорости принятия решений вашей командой. Стоимость определяется охватом — числом площадок, систем, сотрудников и поставщиков, — поэтому мы даём смету после первого разговора, а не гадаем на веб-странице. Анализ можно заказать отдельно, и его отчёт точно скажет, во что обойдётся остальное.
Вы в том же положении, что и очень большая доля европейских компаний, и практический ответ — начать сейчас и задокументировать, что вы начали. Надзорные органы учитывают тяжесть и длительность нарушения и предпринятые шаги по предотвращению или уменьшению ущерба. Утверждённый план, датированная оценка рисков и видимый прогресс — существенно лучшая позиция, чем ничего, и именно это захотят увидеть ваши клиенты. Первый полезный шаг — определение охвата: нельзя планировать против обязанности, которую вы не определили.

Начните с вопроса, который действительно важен: где вы сейчас?

Назовите ваш сектор и примерный размер. Мы вернёмся в течение одного рабочего дня с честной оценкой того, касается ли вас NIS2 и что будет включать работа. Без обязательств — а если не касается, мы скажем и это.

Мы используем ваши данные только для ответа на этот запрос. См. нашу политику конфиденциальности. /privacy

Смежные услуги:CybersecurityIT SupportHosting & BackupSoftware Development