Назад

NIS2: кого касается директива и как подготовиться без паники

NIS2 — европейская директива по кибербезопасности, существенно расширившая круг компаний под регулированием: от энергетики и транспорта до цифровых провайдеров, производства и даже управления отходами. Компаний за пределами ЕС она касается минимум двумя путями: через дочерние структуры в Евросоюзе и через клиентов, передающих требования по цепочке поставок.

Кто подпадает

«Существенные» и «важные» субъекты в 18 секторах: энергетика, транспорт, банки, здравоохранение, цифровая инфраструктура, облачные провайдеры, дата-центры, производители критической продукции и другие — в целом средние и крупные компании этих секторов, с исключениями для критических услуг независимо от размера.

Ключевые требования

  • Управление рисками кибербезопасности и ответственность руководства (вплоть до персональных санкций менеджмента);
  • управление инцидентами со сроками уведомлений: раннее предупреждение за 24 часа, отчёт за 72;
  • безопасность цепочки поставок;
  • непрерывность бизнеса и кризисный менеджмент;
  • базовая кибергигиена и обучение.

ISO 27001 как каркас соответствия

Директива не требует сертификации, но национальные регуляторы прямо признают ISO 27001 как доказательство должного управления рисками. Работающая СУИБ закрывает: риски (методика), инциденты (процесс), поставщиков (разбор), а ISO 22301 — непрерывность.

План на квартал

1) Определите, подпадаете ли вы или ваши клиенты; 2) сделайте гэп-анализ против требований; 3) закройте инциденты и цепочку поставок — самые частые пробелы; 4) если системности нет — стартуйте внедрение ISO 27001.

Читайте также


Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию