NIS2 direktyva svetainių savininkams
NIS2 yra Europos Sąjungos atnaujintas kibernetinio saugumo teisės aktas esminiams ir svarbiems subjektams. Jis išplečia pirminės 2016 m. NIS direktyvos taikymo sritį, kelia iš aprėptų subjektų tikimo bazinio saugumo kartelę ir uždeda realią atsakomybę vadovybei. Jei jūsų verslas veikia tam tikruose sektoriuose, dabar jis gali būti jums taikomas, net jei anksčiau nebuvo.
Trumpai
NIS2 (Direktyva (ES) 2022/2555) išplečia ES kibernetinio saugumo taisykles daugiau sektorių, nustato bendrą rizikos valdymo priemonių bazę ir prideda incidentų ataskaitas bei vadovybės atsakomybę. Ji įgyvendinama per kiekvienos valstybės narės nacionalinę teisę. Patikrinkite, ar jūsų sektorius ir dydis įtraukia jus į taikymo sritį, tada dirbkite su techniniu pagrindu. Tai bendro pobūdžio informacija, o ne teisinė konsultacija.
Kas iš tiesų yra NIS2
NIS2 pakeičia pirmąją Tinklų ir informacijos saugumo direktyvą nuo 2016 m. Pirminė paliko per daug spragų ir buvo taikoma nenuosekliai skirtingose valstybėse narėse. NIS2 praplečia aprėptų sektorių ratą, standartizuoja reikalavimus, sustiprina priežiūrą ir įveda aiškesnius incidentų pranešimo terminus. Kadangi tai direktyva, o ne reglamentas, ji įsigalioja per nacionalinius įstatymus kiekvienoje ES šalyje — taigi tikslios detalės priklauso nuo to, kur veikiate.
Kam ji taikoma
NIS2 aprėptas organizacijas skirsto į esminius ir svarbius subjektus tokiuose sektoriuose kaip energetika, transportas, bankininkystė, sveikata, geriamasis ir nuotekų vanduo, skaitmeninė infrastruktūra, viešasis administravimas ir tam tikri skaitmeninių paslaugų teikėjai. Kritinių produktų gamyba, pašto paslaugos, maistas ir chemija yra tarp papildomai įtrauktų sektorių. Svarbus ir dydis: taisyklės paprastai taikomos vidutinėms ir didelėms organizacijoms, nors kai kurie subjektai aprėpiami nepriklausomai nuo dydžio dėl savo kritinio vaidmens.
| Elementas | Ką įveda NIS2 |
|---|---|
| Taikymo sritis | Daugiau sektorių; esminiai ir svarbūs subjektai |
| Rizikos valdymas | Privaloma techninių ir organizacinių priemonių bazė |
| Incidentų pranešimas | Išankstinis įspėjimas ir tolesnės ataskaitos per nustatytus terminus |
| Atsakomybė | Vadovybės atsakomybė ir priežiūros pareigos |
| Priežiūra | Stipresnis nacionalinių institucijų vykdymas |
Bazinės saugumo priemonės
NIS2 prašo aprėptų subjektų imtis „tinkamų ir proporcingų“ techninių, veiklos ir organizacinių priemonių. Praktikoje tai virsta pažįstamu kontrolės priemonių rinkiniu:
- Rizikos analizė ir informacinių sistemų saugumo politikos
- Incidentų valdymo ir reagavimo procedūros
- Veiklos tęstinumas, atsarginės kopijos ir atkūrimas po nelaimių
- Tiekimo grandinės ir tiekėjų saugumas
- Saugumas įsigyjant, kuriant ir prižiūrint sistemas, įskaitant pažeidžiamumų valdymą ir atskleidimą
- Politikos, skirtos įvertinti, kiek tos priemonės veiksmingos
- Bazinė kibernetinė higiena, mokymai bei kriptografijos ir šifravimo naudojimas
- Prieigos kontrolė, turto valdymas ir, kur tinkama, kelių veiksnių autentifikavimas
Svetainei didelė šio pagrindo dalis persidengia su įprasta gerąja praktika: priverskite HTTPS, laikykite programinę įrangą atnaujintą, naudokite stiprų autentifikavimą ir pridėkite saugumo antraštes. Mūsų svetainių saugumo pagrindų planas yra protingas atspirties taškas, o nemokama patikra išryškina akivaizdžiausias technines spragas.
Pranešimas ir atsakomybė
Aprėpti subjektai apie reikšmingus incidentus turi pranešti savo nacionalinei institucijai pagal nustatytą terminą — išankstinis įspėjimas netrukus po aptikimo, po jo — išsamesnė ataskaita. NIS2 taip pat padaro vyresniąją vadovybę atsakingą už kibernetinio saugumo priemonių patvirtinimą ir priežiūrą, todėl saugumas traktuojamas kaip valdysenos klausimas, o ne kažkas paliekama vien IT.
Kur NIS2 dera ES vaizde
NIS2 stovi šalia kitų ES sistemų. Ji papildo BDAR, kuris reglamentuoja asmens duomenis, ir tokias taisykles kaip Skaitmeninės veiklos atsparumo aktas finansams. Kartu jos signalizuoja aiškią kryptį: stipresnis, atsakingesnis kibernetinis saugumas visoje Europos ekonomikoje. Mūsų atitikties apžvalga parodo, kaip šie elementai tarpusavyje susiję.
Šis vadovas yra bendro pobūdžio informacija, padedanti suprasti NIS2, o ne teisinė konsultacija. Nacionaliniai įgyvendinimai skiriasi; norėdami patvirtinti savo pareigas, kreipkitės į kvalifikuotą specialistą.
Dažniausiai užduodami klausimai
Ar NIS2 taikoma mano mažai svetainei?
NIS2 skirta konkretiems sektoriams ir paprastai vidutinėms bei didelėms organizacijoms, nors kai kurie kritiniai subjektai aprėpiami nepriklausomai nuo dydžio. Patikrinkite savo sektorių ir nacionalinę teisę ten, kur veikiate.
Ar NIS2 vienoda visoje ES?
Ne. Tai direktyva, todėl kiekviena valstybė narė ją įgyvendina per nacionalinę teisę. Pagrindiniai reikalavimai bendri, bet terminai ir detalės gali skirtis pagal šalį.
Ką turėčiau padaryti pirmiausia?
Patvirtinkite, ar patenkate į taikymo sritį, tada dirbkite su saugumo pagrindu: rizikos valdymas, reagavimas į incidentus, atnaujinimai, atsarginės kopijos, prieigos kontrolė ir šifravimas.
Susiję vadovai
BDAR (GDPR) kontrolinis sąrašas mažoms įmonėms
Praktiškas, be žargono kontrolinis sąrašas, kaip suderinti mažą svetainę su BDAR — nuo slapukų iki duomenų užklausų.
Skaityti →Privatumas ir atitiktisSlapukų sutikimas teisingai
Kaip pagal ES teisę turėtų veikti sutikimo juostos ir kaip išvengti dažniausių klaidų.
Skaityti →Privatumas ir atitiktisKo reikia kiekvienai privatumo politikai
Pagrindiniai skyriai, kuriuos turėtų turėti svetainės privatumo politika, ir kaip juos parašyti paprastai.
Skaityti →Patikrinkite savo svetainę pagal šį vadovą
Atlikite nemokamą ScanOpsPro patikrą ir pažiūrėkite, kaip jūsų svetainė tvarkosi su pagrindais.
Atlikti nemokamą patikrą