NIS2 direktyva svetainių savininkams

NIS2 yra Europos Sąjungos atnaujintas kibernetinio saugumo teisės aktas esminiams ir svarbiems subjektams. Jis išplečia pirminės 2016 m. NIS direktyvos taikymo sritį, kelia iš aprėptų subjektų tikimo bazinio saugumo kartelę ir uždeda realią atsakomybę vadovybei. Jei jūsų verslas veikia tam tikruose sektoriuose, dabar jis gali būti jums taikomas, net jei anksčiau nebuvo.

Trumpai

NIS2 (Direktyva (ES) 2022/2555) išplečia ES kibernetinio saugumo taisykles daugiau sektorių, nustato bendrą rizikos valdymo priemonių bazę ir prideda incidentų ataskaitas bei vadovybės atsakomybę. Ji įgyvendinama per kiekvienos valstybės narės nacionalinę teisę. Patikrinkite, ar jūsų sektorius ir dydis įtraukia jus į taikymo sritį, tada dirbkite su techniniu pagrindu. Tai bendro pobūdžio informacija, o ne teisinė konsultacija.

Kas iš tiesų yra NIS2

NIS2 pakeičia pirmąją Tinklų ir informacijos saugumo direktyvą nuo 2016 m. Pirminė paliko per daug spragų ir buvo taikoma nenuosekliai skirtingose valstybėse narėse. NIS2 praplečia aprėptų sektorių ratą, standartizuoja reikalavimus, sustiprina priežiūrą ir įveda aiškesnius incidentų pranešimo terminus. Kadangi tai direktyva, o ne reglamentas, ji įsigalioja per nacionalinius įstatymus kiekvienoje ES šalyje — taigi tikslios detalės priklauso nuo to, kur veikiate.

Kam ji taikoma

NIS2 aprėptas organizacijas skirsto į esminius ir svarbius subjektus tokiuose sektoriuose kaip energetika, transportas, bankininkystė, sveikata, geriamasis ir nuotekų vanduo, skaitmeninė infrastruktūra, viešasis administravimas ir tam tikri skaitmeninių paslaugų teikėjai. Kritinių produktų gamyba, pašto paslaugos, maistas ir chemija yra tarp papildomai įtrauktų sektorių. Svarbus ir dydis: taisyklės paprastai taikomos vidutinėms ir didelėms organizacijoms, nors kai kurie subjektai aprėpiami nepriklausomai nuo dydžio dėl savo kritinio vaidmens.

ElementasKą įveda NIS2
Taikymo sritisDaugiau sektorių; esminiai ir svarbūs subjektai
Rizikos valdymasPrivaloma techninių ir organizacinių priemonių bazė
Incidentų pranešimasIšankstinis įspėjimas ir tolesnės ataskaitos per nustatytus terminus
AtsakomybėVadovybės atsakomybė ir priežiūros pareigos
PriežiūraStipresnis nacionalinių institucijų vykdymas

Bazinės saugumo priemonės

NIS2 prašo aprėptų subjektų imtis „tinkamų ir proporcingų“ techninių, veiklos ir organizacinių priemonių. Praktikoje tai virsta pažįstamu kontrolės priemonių rinkiniu:

  • Rizikos analizė ir informacinių sistemų saugumo politikos
  • Incidentų valdymo ir reagavimo procedūros
  • Veiklos tęstinumas, atsarginės kopijos ir atkūrimas po nelaimių
  • Tiekimo grandinės ir tiekėjų saugumas
  • Saugumas įsigyjant, kuriant ir prižiūrint sistemas, įskaitant pažeidžiamumų valdymą ir atskleidimą
  • Politikos, skirtos įvertinti, kiek tos priemonės veiksmingos
  • Bazinė kibernetinė higiena, mokymai bei kriptografijos ir šifravimo naudojimas
  • Prieigos kontrolė, turto valdymas ir, kur tinkama, kelių veiksnių autentifikavimas

Svetainei didelė šio pagrindo dalis persidengia su įprasta gerąja praktika: priverskite HTTPS, laikykite programinę įrangą atnaujintą, naudokite stiprų autentifikavimą ir pridėkite saugumo antraštes. Mūsų svetainių saugumo pagrindų planas yra protingas atspirties taškas, o nemokama patikra išryškina akivaizdžiausias technines spragas.

Pranešimas ir atsakomybė

Aprėpti subjektai apie reikšmingus incidentus turi pranešti savo nacionalinei institucijai pagal nustatytą terminą — išankstinis įspėjimas netrukus po aptikimo, po jo — išsamesnė ataskaita. NIS2 taip pat padaro vyresniąją vadovybę atsakingą už kibernetinio saugumo priemonių patvirtinimą ir priežiūrą, todėl saugumas traktuojamas kaip valdysenos klausimas, o ne kažkas paliekama vien IT.

Patarimas. Net jei tiesiogiai nepatenkate į taikymo sritį, didesnės aprėptos organizacijos stums šiuos lūkesčius žemyn savo tiekimo grandine. Gebėjimas parodyti tvirtą bazinį saugumą gali tapti jų verslo laimėjimo ar išlaikymo sąlyga.

Kur NIS2 dera ES vaizde

NIS2 stovi šalia kitų ES sistemų. Ji papildo BDAR, kuris reglamentuoja asmens duomenis, ir tokias taisykles kaip Skaitmeninės veiklos atsparumo aktas finansams. Kartu jos signalizuoja aiškią kryptį: stipresnis, atsakingesnis kibernetinis saugumas visoje Europos ekonomikoje. Mūsų atitikties apžvalga parodo, kaip šie elementai tarpusavyje susiję.

Šis vadovas yra bendro pobūdžio informacija, padedanti suprasti NIS2, o ne teisinė konsultacija. Nacionaliniai įgyvendinimai skiriasi; norėdami patvirtinti savo pareigas, kreipkitės į kvalifikuotą specialistą.

Dažniausiai užduodami klausimai

Ar NIS2 taikoma mano mažai svetainei?

NIS2 skirta konkretiems sektoriams ir paprastai vidutinėms bei didelėms organizacijoms, nors kai kurie kritiniai subjektai aprėpiami nepriklausomai nuo dydžio. Patikrinkite savo sektorių ir nacionalinę teisę ten, kur veikiate.

Ar NIS2 vienoda visoje ES?

Ne. Tai direktyva, todėl kiekviena valstybė narė ją įgyvendina per nacionalinę teisę. Pagrindiniai reikalavimai bendri, bet terminai ir detalės gali skirtis pagal šalį.

Ką turėčiau padaryti pirmiausia?

Patvirtinkite, ar patenkate į taikymo sritį, tada dirbkite su saugumo pagrindu: rizikos valdymas, reagavimas į incidentus, atnaujinimai, atsarginės kopijos, prieigos kontrolė ir šifravimas.

Susiję vadovai

Patikrinkite savo svetainę pagal šį vadovą

Atlikite nemokamą ScanOpsPro patikrą ir pažiūrėkite, kaip jūsų svetainė tvarkosi su pagrindais.

Atlikti nemokamą patikrą