NIS2 — ES masto kibernetinio saugumo bazinis lygis
NIS2 pakelia kibernetinio saugumo bazinį lygį esminiams ir svarbiems subjektams visoje ES. CYBORA įgyvendina rizikos valdymo priemones, vadovybės atskaitomybę ir incidentų pranešimo tvarką, kurių reikalauja direktyva.
Standartas paprastais žodžiais
NIS2 direktyva (ES 2022/2555) išplečia ES kibernetinio saugumo pareigas daugiau sektorių, įpareigodama taikyti rizikos valdymo priemones, vadovybės atskaitomybę ir griežtus incidentų pranešimo terminus.
Skaitykite teisės akto tekstą, straipsnis po straipsnio, paprastais žodžiais →Ar tai taikoma jums?
Esminiams ir svarbiems subjektams energetikos, transporto, sveikatos, skaitmeninės infrastruktūros, gamybos ir kitose srityse — bei daugeliui jų tiekėjų.
Reikalavimai vienu žvilgsniu
Dešimt rizikos valdymo priemonių (21(2) straipsnis)
Minimalus bazinis lygis, apimantis valdyseną, incidentų valdymą, veiklos tęstinumą, tiekimo grandinės saugumą, pažeidžiamumų valdymą ir kt. — 21(2) straipsnis nustato slenkstį, o ne meniu, iš kurio galima rinktis.
Pažeidžiamumų valdymas ir atskleidimas (21(2)(e) str.)
Aptikimas, validavimas ir taisymas turi būti dokumentuojami kaip nuolatinis procesas, nuolat pagrindžiamas įrodymais, o ne atkuriamas po fakto.
Nuolat vertinamas veiksmingumas (21(2)(f) str.)
Kontrolės priemonės turi būti rodomos veikiančios nuolat — kasmetinė nuotrauka neįrodo „nuolatinumo“, kurio iš tikrųjų reikalauja formuluotė.
Tiekimo grandinės saugumas (21(2)(d) str.)
Reikalavimus atitinkantys subjektai dabar privalo valdyti kibernetinę riziką tiesioginiuose santykiuose su tiekėjais — vien tiekėjo ISO 27001 sertifikato nebeužtenka šiam vertinimui užbaigti.
24 valandų incidentų pranešimo laikrodis (23 straipsnis)
Reikšmingiems incidentams taikomas trijų etapų laikrodis: ankstyvasis įspėjimas per 24 valandas, incidento pranešimas per 72 valandas ir galutinė ataskaita per vieną mėnesį.
From gap to NIS2, on one platform
Kiekviena kontrolė sukartografuojama vieną kartą, įrodymai renkami nuolat, o už viską nuo spragų analizės iki audito atsako viena komanda.
Rizikos valdymo priemonės
21 straipsnyje reikalaujamos techninės ir organizacinės priemonės, įgyvendintos ir pagrįstos įrodymais.
Vadovybės atskaitomybė
Valdybos priežiūra ir mokymai, atitinkantys direktyvos vadovybei keliamas pareigas.
24 val. incidentų pranešimas
Ankstyvojo įspėjimo ir pranešimo procesai, pritaikyti griežtiems NIS2 terminams.
Tiekimo grandinės saugumas
Trečiųjų šalių rizika vertinama ir stebima, kaip to reikalauja direktyva.
Dažniausiai užduodami klausimai
Ar skenavimo vykdymas reiškia atitiktį NIS2?
Ne. Techninis testavimas pagrindžia 21(2)(e) ir (f) straipsnius — pažeidžiamumų valdymą ir jo nuolatinį veiksmingumą — tačiau nepakeičia valdysenos, tęstinumo, mokymų ir reagavimo į incidentus programos, kurios taip pat reikalauja NIS2.
Pažeidžiamumo vertinimas ar įsiskverbimo testas — ko reikalauja NIS2?
Abu, skirtingiems tikslams. Skenavimas suteikia nuolatinius įrodymus, kurių tikimasi pagal 21(2)(f) straipsnį; periodinis rankinis įsiskverbimo testavimas suteikia gilesnį, realaus pasaulio patvirtinimą, kurio vien skenavimas negali suteikti. CYBORA vykdo abu pagal vieną programą.
Mes jau taikome DORA — ar reikia ir NIS2?
Jei esate finansų subjektas, IRT rizikos valdymui taikoma DORA, o ne NIS2 — DORA yra lex specialis. Jei teikiate paslaugas finansų subjektams patys jais nebūdami, arba priklausote kitam esminiam ar svarbiam sektoriui, greičiausiai jums taikoma NIS2. Verta patikrinti abu pagal savo faktinę apimtį.
Ar CYBORA gali pasiekti vidinę ar privačiojo debesies infrastruktūrą, o ne tik viešai prieinamus išteklius?
Taip — darbai apima vidinius tinklus, autentifikuotus portalus ir privačias aplinkas, o ne tik tai, kas pasiekiama iš viešojo interneto. OT/ICS/SCADA aplinkos planuojamos itin atsargiai, taikant saugumu grįstą testavimą, o ne numatytąjį aktyvų skenavimą.
Kaip CYBORA padeda su 23 straipsnio pranešimo terminu?
HybridSOC stebėsena pakankamai greitai aptinka aktyviai išnaudojamus CVE pažeidžiamumus jūsų ištekliuose, kad būtų galima atsakyti į klausimą „ar esame pažeidžiami?“ per 24 valandų ankstyvojo įspėjimo langą, o įspėjimai siunčiami į Slack, Teams ar webhook, o ne laukiama prie skydelio. Pranešimas nacionaliniam CSIRT vis tiek lieka jūsų organizacijos pareiga.
Ar tiekėjo iš CYBORA gauti įrodymai tenkina mūsų 21(2)(d) straipsnio peržiūrą?
Tai uždaro techninę pusę — nuolatinius pažeidžiamumų valdymo įrodymus formatu, kurį jūsų pirkimų peržiūra gali realiai naudoti. Likusi tiekėjo peržiūros dalis (sutartys, valdysena, bendradarbiavimas dėl incidentų) vis tiek lieka už bet kokių testavimo įrodymų ribų.
Pamatykite tai savo perimetre
Papasakokite, kur esate šiandien. CYBORA inžinierius — ne pardavėjas — atsakys, kas iš tiesų tinka jūsų situacijai.
- Atsakome per vieną darbo dieną
- Pritaikyta jūsų reguliavimo sistemoms
- Jokių įsipareigojimų, jokio pardavimo
Perimkite savo perimetro kontrolę
Užsiregistruokite CYBORA GRC ir HybridSOC platformos bandomajai demonstracijai. Viena komanda, atsakinga už visą jūsų kibernetinio saugumo ciklą.