// SAAVUTA VASTAVUS
EU

NIS2 — Kogu ELi hõlmav küberbaastase

NIS2 tõstab oluliste ja tähtsate üksuste küberturvalisuse baastaset kogu ELis. CYBORA rakendab riskijuhtimismeetmed, juhtkonna vastutuse ja intsidentidest teatamise korra, mida direktiiv nõuab.

Intsidendi kellaaeg24 h / 72 h / 1 kuu
Oluliste üksuste trahvid10 miljonit eurot või 2% käibest
Tähtsate üksuste trahvid7 miljonit eurot või 1,4% käibest
Riskimeetmed10, artikli 21(2) alusel
// mis see on

Standard lihtsas keeles

NIS2 direktiiv (EL 2022/2555) laiendab ELi küberturvalisuse kohustusi enamatele sektoritele, nõudes riskijuhtimismeetmeid, tippjuhtkonna vastutust ja rangeid intsidentidest teatamise tähtaegu.

Loe õigusakti teksti, artikkel artikli haaval, lihtsas keeles →
// kellele see mõeldud on

Kas see kehtib teie kohta?

Olulistele ja tähtsatele üksustele energeetika, transpordi, tervishoiu, digitaalse taristu, tootmise ja muudes sektorites — ning paljudele nende tarnijatele.

// mida seadus nõuab

Nõuded lühidalt

Kümme riskijuhtimismeedet (artikkel 21(2))

Minimaalne baastase, mis hõlmab haldust, intsidentide käsitlemist, äritegevuse jätkuvust, tarneahela turvalisust, haavatavuste käsitlemist ja muud — artikkel 21(2) seab alammäära, mitte valikumenüü.

Haavatavuste käsitlemine ja avalikustamine (art 21(2)(e))

Avastamine, valideerimine ja parandamine tuleb dokumenteerida pideva protsessina, mida tõendatakse pidevalt, mitte ei rekonstrueerita hiljem.

Tõhususe pidev hindamine (art 21(2)(f))

Kontrollid peavad näitama toimimist pideva alusel — iga-aastane hetkeülevaade ei tõenda "pidevust", mida sõnastus tegelikult nõuab.

Tarneahela turvalisus (art 21(2)(d))

Kohaldamisalasse jäävad üksused peavad nüüd juhtima küberriski otseste tarnijasuhete lõikes — pelgalt tarnija ISO 27001 sertifikaat enam seda ülevaatust ei sulge.

24-tunnine intsidendist teatamise kellaaeg (artikkel 23)

Olulised intsidendid järgivad kolmeetapilist ajakava: varajane hoiatus 24 tunni jooksul, intsidendist teatamine 72 tunni jooksul ja lõpparuanne ühe kuu jooksul.

// kuidas CYBORA aitab

From gap to NIS2, on one platform

Iga kontroll kaardistatakse üks kord, tõendeid kogutakse pidevalt ning üks meeskond vastutab alates lünkade analüüsist kuni auditini.

Riskijuhtimismeetmed

Artiklis 21 nõutud tehnilised ja organisatsioonilised meetmed, rakendatud ja tõendatud.

Juhtkonna vastutus

Juhatuse järelevalve ja koolitus, mis vastavad direktiivi juhtkonna kohustustele.

24-tunnine intsidendist teatamine

Varajase hoiatuse ja teavitamise töövood, mis on kohandatud NIS2 rangetele tähtaegadele.

Tarneahela turvalisus

Kolmandate osapoolte riski hinnatakse ja jälgitakse, nagu direktiiv eeldab.

// korduma kippuvad küsimused

Korduma kippuvad küsimused

Kas skaneerimine tähendab NIS2-vastavust?

Ei. Tehniline testimine tõendab artikleid 21(2)(e) ja (f) — haavatavuste käsitlemist ja selle pidevat tõhusust —, kuid ei asenda haldus-, järjepidevus-, koolitus- ja intsidentidele reageerimise programmi, mida NIS2 samuti nõuab.

Haavatavuse hindamine või tungimistest — kumba NIS2 eeldab?

Mõlemat, erinevate ülesannete jaoks. Skaneerimine annab pideva tõendusmaterjali, mida artikkel 21(2)(f) eeldab; perioodiline käsitsi tungimistestimine annab sügavama, reaalse maailma valideerimise, mida pelgalt skaneerimine ei anna. CYBORA teostab mõlemat ühe programmi raames.

Meil on juba DORA — kas vajame ka NIS2-te?

Kui olete finantsüksus, kohaldatakse IKT-riski juhtimisele DORA-t, mitte NIS2-te — DORA on lex specialis. Kui pakute teenuseid finantsüksustele, ilma et te ise seda oleksite, või kuulute mõnda muusse olulisse/tähtsasse sektorisse, kehtib teile tõenäolisemalt NIS2. Tasub kontrollida mõlemat vastavalt oma tegelikule ulatusele.

Kas CYBORA pääseb ligi sisemisele või privaatpilve infrastruktuurile, mitte ainult internetist ligipääsetavatele varadele?

Jah — tööd hõlmavad sisevõrke, autenditud portaale ja privaatseid keskkondi, mitte ainult avalikust internetist ligipääsetavat. OT/ICS/SCADA keskkondadele läheneme ettevaatlikult, eelistades ohutust esikohale seadvat testimist vaikimisi aktiivse skaneerimise asemel.

Kuidas CYBORA aitab artikli 23 teatamistähtajaga?

HybridSOC seire tuvastab aktiivselt ära kasutatavad CVE-d teie varade vastu piisavalt kiiresti, et vastata küsimusele "kas oleme ohustatud?" 24-tunnise varajase hoiatuse akna jooksul, saates hoiatused Slacki, Teamsi või veebihaagisele, mitte ei oota armatuurlaual. Riiklikule CSIRT-ile teatamine on endiselt teie organisatsiooni kohustus.

Kas tarnija CYBORA-lt saadud tõendid rahuldavad meie artikli 21(2)(d) ülevaatuse?

See katab tehnilise poole — pidevad haavatuste haldamise tõendid vormingus, mida teie hankeülevaatus tegelikult saab kasutada. Ülejäänud tarnija ülevaatuse osa (lepingud, haldus, koostöö intsidentide korral) jääb endiselt väljapoole seda, mida mistahes testimistõendid saavad tõestada.

// full support request

Näe seda oma perimeetril

Tell us where you are today. A CYBORA engineer — not a salesperson — will come back with what actually applies to your situation.

  • Reply within one business day
  • Scoped to your regulatory frameworks
  • No obligation, no sales pitch

By submitting you agree to our Privacy Policy.

// protecting what matters most

Take control of your perimeter

Register for a pilot demonstration of the CYBORA GRC and HybridSOC platform. One team, accountable for your full cyber security lifecycle.