NIS2: кого касается директива и как подготовиться без паники
NIS2 — европейская директива по кибербезопасности, существенно расширившая круг компаний под регулированием: от энергетики и транспорта до цифровых провайдеров, производства и даже управления отходами. Компаний за пределами ЕС она касается минимум двумя путями: через дочерние структуры в Евросоюзе и через клиентов, передающих требования по цепочке поставок.
Кто подпадает
«Существенные» и «важные» субъекты в 18 секторах: энергетика, транспорт, банки, здравоохранение, цифровая инфраструктура, облачные провайдеры, дата-центры, производители критической продукции и другие — в целом средние и крупные компании этих секторов, с исключениями для критических услуг независимо от размера.
Ключевые требования
- Управление рисками кибербезопасности и ответственность руководства (вплоть до персональных санкций менеджмента);
- управление инцидентами со сроками уведомлений: раннее предупреждение за 24 часа, отчёт за 72;
- безопасность цепочки поставок;
- непрерывность бизнеса и кризисный менеджмент;
- базовая кибергигиена и обучение.
ISO 27001 как каркас соответствия
Директива не требует сертификации, но национальные регуляторы прямо признают ISO 27001 как доказательство должного управления рисками. Работающая СУИБ закрывает: риски (методика), инциденты (процесс), поставщиков (разбор), а ISO 22301 — непрерывность.
План на квартал
1) Определите, подпадаете ли вы или ваши клиенты; 2) сделайте гэп-анализ против требований; 3) закройте инциденты и цепочку поставок — самые частые пробелы; 4) если системности нет — стартуйте внедрение ISO 27001.
Читайте также
Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию