NIS2: кого стосується директива і як підготуватися без паніки
NIS2 — європейська директива з кібербезпеки, яка суттєво розширила коло компаній під регулюванням: від енергетики й транспорту до цифрових провайдерів, виробництва і навіть управління відходами. Українських компаній вона стосується щонайменше двома шляхами: через дочірні структури в ЄС і через клієнтів, які передають вимоги ланцюгом постачання.
Хто підпадає
«Суттєві» та «важливі» субʼєкти у 18 секторах: енергетика, транспорт, банки, охорона здоровʼя, цифрова інфраструктура, хмарні провайдери, дата-центри, виробники критичної продукції та інші — загалом середні й великі компанії цих секторів, з винятками для критичних послуг незалежно від розміру.
Ключові вимоги
- Управління ризиками кібербезпеки і відповідальність керівництва (аж до персональних санкцій менеджменту);
- управління інцидентами зі строками повідомлень: раннє попередження за 24 години, звіт за 72;
- безпека ланцюга постачання;
- безперервність бізнесу та кризовий менеджмент;
- базова кібергігієна і навчання.
ISO 27001 як каркас відповідності
Директива не вимагає сертифікації, але національні регулятори прямо визнають ISO 27001 як доказ належного управління ризиками. Працююча СУІБ закриває: ризики (методика), інциденти (процес), постачальників (розбір), а ISO 22301 — безперервність.
План на квартал
1) Визначте, чи підпадаєте ви або ваші клієнти; 2) зробіть гап-аналіз проти вимог; 3) закрийте інциденти й ланцюг постачання — найчастіші прогалини; 4) якщо системності немає — стартуйте впровадження ISO 27001.
Читайте також
Автор — Кирило Проскурня (Kyrylo Proskurnya), провідний аудитор ISO та міжнародний експерт із систем менеджменту. Проводжу сертифікаційні та внутрішні аудити ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаній України, Європи та США. Про мене · Замовити консультацію