Соответствие NIS2, сделанное как надо
NIS2 применяется во всём ЕС с 18 октября 2024 года. Она охватывает 18 секторов, вводит личную ответственность руководства и штрафы до 10 млн евро или 2% мирового оборота. Мы проведём вас от «мы вообще не понимаем, где находимся» до документированной и защитимой программы соответствия.
Эта страница — практическое изложение Директивы (ЕС) 2022/2555, а не юридическая консультация. Национальная имплементация добавляет свои сроки, порядок регистрации и отраслевые определения — мы всегда сверяем ваши конкретные обязанности с действующим законодательством, прежде чем планировать работы.
Основное
Что такое NIS2 на самом деле
NIS2 — это Директива (ЕС) 2022/2555 о мерах для высокого общего уровня кибербезопасности в Союзе. Она заменила первую директиву NIS (2016/1148), вступила в силу 16 января 2023 года, должна была быть перенесена в национальное право до 17 октября 2024 года и применяется с 18 октября 2024 года.
В отличие от NIS1, вас больше не «назначает» регулятор. Если ваша организация работает в одном из перечисленных секторов и является средним или крупным предприятием, вы попадаете под действие автоматически — независимо от того, писал вам кто-нибудь или нет.
И даже если вы вне прямого охвата, NIS2 достаёт вас через безопасность цепочки поставок: субъекты в охвате обязаны оценивать и контролировать безопасность своих поставщиков и подрядчиков. На практике это означает анкеты по безопасности, договорные приложения о безопасности и запросы доказательств, которые уже приходят малым ИТ-поставщикам, агентствам и SaaS-компаниям по всей Европе.
Что изменилось по сравнению с NIS1
С 7 до 18 секторов
Добавлены производство, продукты питания, химикаты, отходы, почтовые и курьерские услуги, научные организации, публичная администрация, космос и поставщики управляемых услуг.
Автоматический охват по размеру
Правило размера заменило национальное назначение. Средние и более крупные предприятия в перечисленном секторе попадают в охват в силу закона.
Обязательная регистрация
Субъекты обязаны подать идентификационные данные компетентному органу, чтобы велись национальные и общеевропейские реестры субъектов в охвате.
Единые сроки уведомления
Раннее предупреждение в течение 24 часов, уведомление об инциденте в течение 72 часов, итоговый отчёт в течение месяца — одинаково во всех государствах-членах.
Руководство несёт ответственность
Руководящие органы обязаны утверждать меры управления рисками, контролировать их выполнение, проходить обучение — и могут нести ответственность за нарушения.
Штрафы с реальными зубами
До 10 млн евро или 2% годового мирового оборота для существенных субъектов — намеренно по образцу GDPR.
Охват
Касается ли вас NIS2?
Решают два вопроса: в каком секторе вы работаете и насколько вы велики. Несколько видов субъектов попадают в охват независимо от размера.
Пороги по размеру
| Микро и малые | Менее 50 сотрудников и ≤ 10 млн € оборота / баланса | Как правило, вне охвата |
|---|---|---|
| Средние | 50–249 сотрудников или оборот свыше 10 млн € | В охвате — важный субъект |
| Крупные | 250+ сотрудников или оборот свыше 50 млн € и баланс свыше 43 млн € | Существенный субъект в секторах Приложения I |
Согласно Рекомендации Комиссии 2003/361/EC. Численность и финансовые показатели рассчитываются для предприятия в целом, включая связанные и партнёрские предприятия.
В охвате независимо от размера
- Поставщики услуг DNS и реестры доменов верхнего уровня (TLD)
- Поставщики квалифицированных доверительных услуг
- Поставщики общедоступных электронных сетей связи или общедоступных услуг электронной связи
- Субъекты публичной администрации, определённые государством-членом
- Единственные поставщики услуги, критически важной для общественной или экономической деятельности в государстве-члене
- Субъекты, признанные критическими по Директиве CER (ЕС) 2022/2557
Приложение I — секторы высокой критичности
Крупные предприятия здесь — существенные субъекты, средние — важные субъекты.
Приложение II — другие критические секторы
Средние и крупные предприятия здесь — важные субъекты.
Существенные и важные субъекты
У обеих категорий совершенно одинаковые обязанности по безопасности. Различаются надзор и размер штрафов.
| Существенные субъекты | Важные субъекты | |
|---|---|---|
| Кто | Крупные предприятия в секторах Приложения I, а также отдельные виды субъектов независимо от размера | Средние предприятия в секторах Приложения I и все средние и крупные предприятия в секторах Приложения II |
| Обязанности по безопасности | Полный набор мер по статье 21 | Идентичные — полный набор мер по статье 21 |
| Надзор | Проактивный: проверки на месте, регулярные и целевые аудиты, сканирования безопасности, запросы информации | Реактивный: только при наличии доказательств или признаков несоблюдения |
| Максимальный штраф | 10 000 000 € или 2% годового мирового оборота — большее из двух | 7 000 000 € или 1,4% годового мирового оборота — большее из двух |
| Запрет на управление | Возможен временный запрет генеральному директору или законному представителю исполнять управленческие функции | Не применяется |
Быстрая проверка охвата
Ответьте на три вопроса, чтобы получить ориентировочный результат. Он следует статье 3 директивы, но не заменяет полноценную юридическую оценку.
Только ориентировочно. Структура группы, совместные предприятия и отраслевые правила (например DORA для финансовых субъектов) могут изменить ответ.
Статья 21
Десять минимальных мер
Каждый субъект в охвате обязан принять надлежащие и соразмерные технические, операционные и организационные меры на основе подхода, учитывающего все риски. Директива перечисляет десять из них как минимум.
Анализ рисков и политики безопасности
Документированная методология, поддерживаемый реестр рисков и политики безопасности информационных систем, утверждённые на уровне руководства.
Обработка инцидентов
Обнаружение, классификация, реагирование и разбор после инцидента — с поимёнными ролями и маршрутом эскалации, работающим и в 3 часа ночи.
Непрерывность деятельности
Управление резервными копиями, аварийное восстановление и кризисное управление — включая тесты восстановления, а не только задания бэкапа с зелёным статусом.
Безопасность цепочки поставок
Оценка безопасности прямых поставщиков и подрядчиков, договорные требования по безопасности и реестр поставщиков.
Безопасное приобретение, разработка и поддержка
Безопасность, встроенная в жизненный цикл сетевых и информационных систем, включая обработку и раскрытие уязвимостей.
Измерение эффективности
Политики и процедуры оценки того, действительно ли работают меры управления рисками — метрики, обзоры и внутренний аудит.
Кибергигиена и обучение
Базовые практики кибергигиены для всех и обучение по кибербезопасности, которое действительно проводится и фиксируется.
Криптография и шифрование
Политики использования криптографии, включая то, где шифрование обязательно и как управляются ключи.
Кадровая безопасность, контроль доступа и управление активами
Корректная обработка приёма, перевода и увольнения сотрудников, доступ по принципу минимальных привилегий и актуальный реестр активов.
Многофакторная аутентификация и защищённые коммуникации
MFA или непрерывная аутентификация, защищённая голосовая, видео- и текстовая связь и защищённые системы экстренной связи.
Статья 23
Часы для уведомления
Значительным считается инцидент, который вызвал или способен вызвать тяжёлое операционное нарушение либо финансовые потери, либо затронул или способен затронуть других лиц, причинив значительный имущественный или неимущественный вред. Как только вы его выявили, отсчёт начинается.
Уведомьте CSIRT или компетентный орган, указав, есть ли подозрение, что инцидент вызван противоправными или злонамеренными действиями либо может иметь трансграничное воздействие.
Дополните раннее предупреждение первоначальной оценкой: тяжесть, воздействие и, при наличии, индикаторы компрометации.
CSIRT или компетентный орган может в любой момент запросить актуальную информацию о ходе обработки инцидента.
Подробное описание, тип угрозы и первопричина, применённые меры по смягчению и возможное трансграничное воздействие. Если инцидент ещё продолжается, подаётся отчёт о ходе работ, а итоговый — в течение месяца после завершения обработки.
Кроме того: при необходимости вы обязаны информировать получателей ваших услуг о значительных инцидентах и значительных киберугрозах, включая меры, которые они могут принять сами. Двадцати четырёх часов не хватит, чтобы разобраться, кто что делает, — поэтому процедура должна существовать до инцидента.
Статьи 20, 32 и 34
Почему руководство не может это делегировать
Утверждает
Руководящие органы обязаны сами утвердить меры управления киберрисками — решения ИТ-отдела недостаточно.
Контролирует
Они обязаны контролировать выполнение и могут нести ответственность за нарушения директивы субъектом.
Обучается
Члены руководящих органов обязаны проходить обучение и регулярно предлагать аналогичное обучение сотрудникам.
Отвечает лично
В отношении существенных субъектов органы могут временно запретить генеральному директору или законному представителю исполнять управленческие функции.
Штрафы — не единственный рычаг. Компетентные органы могут выносить предупреждения и обязательные предписания, потребовать уведомить затронутых клиентов, публично раскрыть аспекты нарушения и приостановить действие сертификата или разрешения.
Что мы предлагаем
От определения охвата до доказательств, которые можно показать аудитору
Мы инженерная команда, а не фабрика документов. Политики важны, но не менее важны реально включённый MFA, реально восстановленный бэкап и уведомление об инциденте, которое действительно можно подать за 24 часа. Каждый пакет ниже заканчивается чем-то работающим, а не просто папкой.
NIS2 Gap-анализ
Начните отсюда, если ещё не знаете, где вы находитесь
- Формальное определение охвата: существенный, важный или вне охвата, с письменным обоснованием
- Инвентаризация систем, данных, третьих сторон и зависящих от них услуг
- Оценка по всем десяти мерам статьи 21, с баллами и доказательствами
- Обзор внешней поверхности атаки и проверка текущего состояния бэкапов и MFA
- Приоритизированная дорожная карта устранения с трудозатратами, стоимостью и ответственным по каждому пункту
- Брифинг для руководства, чтобы оно могло осознанно утвердить план
Внедрение NIS2
Полная программа — документы, технологии и учения
- Полный набор политик: информационная безопасность, методология и реестр рисков, контроль доступа, криптография, управление активами, кадровая безопасность, безопасность поставщиков, допустимое использование
- План реагирования на инциденты и готовые к отправке шаблоны уведомлений в 24/72 часа
- План непрерывности и аварийного восстановления с реальным, замеренным по времени тестом восстановления
- Техническое усиление: внедрение MFA, защита конечных устройств, управление патчами и уязвимостями, сегментация сети, централизованное логирование, аутентификация почты через SPF, DKIM и DMARC
- Программа для поставщиков: реестр поставщиков, анкета по безопасности, договорное приложение по безопасности
- Обучение: сессия для руководящего органа и кибергигиена плюс фишинг-симуляция для сотрудников
- Поддержка при регистрации и реестр доказательств, структурированный так, как их запросит надзорный орган
Управляемое соответствие NIS2
Соответствие — это состояние, которое поддерживают, а не проект, который завершают
- Ежеквартальный пересмотр рисков и обновление политик с поддержанием аудиторского следа
- Непрерывный мониторинг, оповещения 24/7 и управляемая защита конечных устройств
- Периодические сканирования уязвимостей и ежегодный тест на проникновение
- Дежурство при инциденте: помогаем локализовать и вместе готовим отчёты за 24, 72 часа и итоговый
- Ежегодные штабные учения для руководящего органа
- Постоянная переоценка поставщиков по мере изменения их списка
- Мы рядом с вами при проверке или аудите надзорного органа
Возможности, стоящие за пакетами
Инженерия безопасности
Официальные партнёры Kaspersky и Bitdefender. Защита конечных устройств, харденинг, сегментация и мониторинг, развёрнутые и поддерживаемые нами.
Резервное копирование и восстановление, реально протестированные
Управляемый хостинг с ежедневными бэкапами, документированными целями RPO и RTO и учением по восстановлению, которое можно показать аудитору.
Идентичность и доступ
Внедрение MFA для почты, VPN, админ-панелей и облачных консолей, ревизии минимальных привилегий и процесс приёма, перевода и увольнения, который реально соблюдается.
Безопасная разработка ПО
Если мы создаём или поддерживаем ваши системы, статья 21(2)(e) покрывается тем, как мы работаем: ревью кода, сканирование зависимостей, управление секретами и канал раскрытия уязвимостей.
Документация, выдерживающая аудит
Политики, написанные для вашей организации, а не шаблоны с заменённым названием — просмотренные, версионированные, утверждённые и датированные.
Реагирование на инциденты по вызову
Номер, по которому можно позвонить, уже написанный плейбук и человек, который уже составлял 24-часовое раннее предупреждение.
Как мы работаем
Пять шагов от неизвестности к защитимому состоянию
Бесплатный 30-минутный разговор
Выясняем, касается ли вас NIS2 вообще и каков честный объём работ. Если не касается — так и говорим.
Охват и gap-анализ
Две-три недели интервью, обзора систем и тестирования, завершающиеся отчётом с оценками по десяти мерам.
Дорожная карта и утверждение руководством
Приоритеты, бюджет и ответственные. Руководящий орган формально утверждает меры, что само по себе является обязанностью по статье 20.
Внедрение
Документы и технологии параллельно, в порядке приоритета, сначала закрываются самые рискованные пробелы. Прогресс вы видите каждые две недели.
Поддержание и доказательство
Ежеквартальные обзоры, учения, сканирования и живой реестр доказательств — чтобы в день, когда спросит регулятор или клиент, ответ уже существовал.
Часто задаваемые вопросы
Начните с вопроса, который действительно важен: где вы сейчас?
Назовите ваш сектор и примерный размер. Мы вернёмся в течение одного рабочего дня с честной оценкой того, касается ли вас NIS2 и что будет включать работа. Без обязательств — а если не касается, мы скажем и это.