NIS2 — Kogu ELi hõlmav küberbaastase
NIS2 tõstab oluliste ja tähtsate üksuste küberturvalisuse baastaset kogu ELis. CYBORA rakendab riskijuhtimismeetmed, juhtkonna vastutuse ja intsidentidest teatamise korra, mida direktiiv nõuab.
Standard lihtsas keeles
NIS2 direktiiv (EL 2022/2555) laiendab ELi küberturvalisuse kohustusi enamatele sektoritele, nõudes riskijuhtimismeetmeid, tippjuhtkonna vastutust ja rangeid intsidentidest teatamise tähtaegu.
Loe õigusakti teksti, artikkel artikli haaval, lihtsas keeles →Kas see kehtib teie kohta?
Olulistele ja tähtsatele üksustele energeetika, transpordi, tervishoiu, digitaalse taristu, tootmise ja muudes sektorites — ning paljudele nende tarnijatele.
Nõuded lühidalt
Kümme riskijuhtimismeedet (artikkel 21(2))
Minimaalne baastase, mis hõlmab haldust, intsidentide käsitlemist, äritegevuse jätkuvust, tarneahela turvalisust, haavatavuste käsitlemist ja muud — artikkel 21(2) seab alammäära, mitte valikumenüü.
Haavatavuste käsitlemine ja avalikustamine (art 21(2)(e))
Avastamine, valideerimine ja parandamine tuleb dokumenteerida pideva protsessina, mida tõendatakse pidevalt, mitte ei rekonstrueerita hiljem.
Tõhususe pidev hindamine (art 21(2)(f))
Kontrollid peavad näitama toimimist pideva alusel — iga-aastane hetkeülevaade ei tõenda "pidevust", mida sõnastus tegelikult nõuab.
Tarneahela turvalisus (art 21(2)(d))
Kohaldamisalasse jäävad üksused peavad nüüd juhtima küberriski otseste tarnijasuhete lõikes — pelgalt tarnija ISO 27001 sertifikaat enam seda ülevaatust ei sulge.
24-tunnine intsidendist teatamise kellaaeg (artikkel 23)
Olulised intsidendid järgivad kolmeetapilist ajakava: varajane hoiatus 24 tunni jooksul, intsidendist teatamine 72 tunni jooksul ja lõpparuanne ühe kuu jooksul.
From gap to NIS2, on one platform
Iga kontroll kaardistatakse üks kord, tõendeid kogutakse pidevalt ning üks meeskond vastutab alates lünkade analüüsist kuni auditini.
Riskijuhtimismeetmed
Artiklis 21 nõutud tehnilised ja organisatsioonilised meetmed, rakendatud ja tõendatud.
Juhtkonna vastutus
Juhatuse järelevalve ja koolitus, mis vastavad direktiivi juhtkonna kohustustele.
24-tunnine intsidendist teatamine
Varajase hoiatuse ja teavitamise töövood, mis on kohandatud NIS2 rangetele tähtaegadele.
Tarneahela turvalisus
Kolmandate osapoolte riski hinnatakse ja jälgitakse, nagu direktiiv eeldab.
Korduma kippuvad küsimused
Kas skaneerimine tähendab NIS2-vastavust?
Ei. Tehniline testimine tõendab artikleid 21(2)(e) ja (f) — haavatavuste käsitlemist ja selle pidevat tõhusust —, kuid ei asenda haldus-, järjepidevus-, koolitus- ja intsidentidele reageerimise programmi, mida NIS2 samuti nõuab.
Haavatavuse hindamine või tungimistest — kumba NIS2 eeldab?
Mõlemat, erinevate ülesannete jaoks. Skaneerimine annab pideva tõendusmaterjali, mida artikkel 21(2)(f) eeldab; perioodiline käsitsi tungimistestimine annab sügavama, reaalse maailma valideerimise, mida pelgalt skaneerimine ei anna. CYBORA teostab mõlemat ühe programmi raames.
Meil on juba DORA — kas vajame ka NIS2-te?
Kui olete finantsüksus, kohaldatakse IKT-riski juhtimisele DORA-t, mitte NIS2-te — DORA on lex specialis. Kui pakute teenuseid finantsüksustele, ilma et te ise seda oleksite, või kuulute mõnda muusse olulisse/tähtsasse sektorisse, kehtib teile tõenäolisemalt NIS2. Tasub kontrollida mõlemat vastavalt oma tegelikule ulatusele.
Kas CYBORA pääseb ligi sisemisele või privaatpilve infrastruktuurile, mitte ainult internetist ligipääsetavatele varadele?
Jah — tööd hõlmavad sisevõrke, autenditud portaale ja privaatseid keskkondi, mitte ainult avalikust internetist ligipääsetavat. OT/ICS/SCADA keskkondadele läheneme ettevaatlikult, eelistades ohutust esikohale seadvat testimist vaikimisi aktiivse skaneerimise asemel.
Kuidas CYBORA aitab artikli 23 teatamistähtajaga?
HybridSOC seire tuvastab aktiivselt ära kasutatavad CVE-d teie varade vastu piisavalt kiiresti, et vastata küsimusele "kas oleme ohustatud?" 24-tunnise varajase hoiatuse akna jooksul, saates hoiatused Slacki, Teamsi või veebihaagisele, mitte ei oota armatuurlaual. Riiklikule CSIRT-ile teatamine on endiselt teie organisatsiooni kohustus.
Kas tarnija CYBORA-lt saadud tõendid rahuldavad meie artikli 21(2)(d) ülevaatuse?
See katab tehnilise poole — pidevad haavatuste haldamise tõendid vormingus, mida teie hankeülevaatus tegelikult saab kasutada. Ülejäänud tarnija ülevaatuse osa (lepingud, haldus, koostöö intsidentide korral) jääb endiselt väljapoole seda, mida mistahes testimistõendid saavad tõestada.
Näe seda oma perimeetril
Tell us where you are today. A CYBORA engineer — not a salesperson — will come back with what actually applies to your situation.
- Reply within one business day
- Scoped to your regulatory frameworks
- No obligation, no sales pitch
Take control of your perimeter
Register for a pilot demonstration of the CYBORA GRC and HybridSOC platform. One team, accountable for your full cyber security lifecycle.