// TAPKITE ATITINKANTYS
EU

NIS2 — ES masto kibernetinio saugumo bazinis lygis

NIS2 pakelia kibernetinio saugumo bazinį lygį esminiams ir svarbiems subjektams visoje ES. CYBORA įgyvendina rizikos valdymo priemones, vadovybės atskaitomybę ir incidentų pranešimo tvarką, kurių reikalauja direktyva.

Incidentų laikrodis24 val. / 72 val. / 1 mėn.
Baudos esminiams subjektams10 mln. EUR arba 2 % apyvartos
Baudos svarbiems subjektams7 mln. EUR arba 1,4 % apyvartos
Rizikos priemonės10, pagal 21(2) straipsnį
// kas tai yra

Standartas paprastais žodžiais

NIS2 direktyva (ES 2022/2555) išplečia ES kibernetinio saugumo pareigas daugiau sektorių, įpareigodama taikyti rizikos valdymo priemones, vadovybės atskaitomybę ir griežtus incidentų pranešimo terminus.

Skaitykite teisės akto tekstą, straipsnis po straipsnio, paprastais žodžiais →
// kam tai skirta

Ar tai taikoma jums?

Esminiams ir svarbiems subjektams energetikos, transporto, sveikatos, skaitmeninės infrastruktūros, gamybos ir kitose srityse — bei daugeliui jų tiekėjų.

// ką reikalauja teisės aktas

Reikalavimai vienu žvilgsniu

Dešimt rizikos valdymo priemonių (21(2) straipsnis)

Minimalus bazinis lygis, apimantis valdyseną, incidentų valdymą, veiklos tęstinumą, tiekimo grandinės saugumą, pažeidžiamumų valdymą ir kt. — 21(2) straipsnis nustato slenkstį, o ne meniu, iš kurio galima rinktis.

Pažeidžiamumų valdymas ir atskleidimas (21(2)(e) str.)

Aptikimas, validavimas ir taisymas turi būti dokumentuojami kaip nuolatinis procesas, nuolat pagrindžiamas įrodymais, o ne atkuriamas po fakto.

Nuolat vertinamas veiksmingumas (21(2)(f) str.)

Kontrolės priemonės turi būti rodomos veikiančios nuolat — kasmetinė nuotrauka neįrodo „nuolatinumo“, kurio iš tikrųjų reikalauja formuluotė.

Tiekimo grandinės saugumas (21(2)(d) str.)

Reikalavimus atitinkantys subjektai dabar privalo valdyti kibernetinę riziką tiesioginiuose santykiuose su tiekėjais — vien tiekėjo ISO 27001 sertifikato nebeužtenka šiam vertinimui užbaigti.

24 valandų incidentų pranešimo laikrodis (23 straipsnis)

Reikšmingiems incidentams taikomas trijų etapų laikrodis: ankstyvasis įspėjimas per 24 valandas, incidento pranešimas per 72 valandas ir galutinė ataskaita per vieną mėnesį.

// kaip padeda CYBORA

From gap to NIS2, on one platform

Kiekviena kontrolė sukartografuojama vieną kartą, įrodymai renkami nuolat, o už viską nuo spragų analizės iki audito atsako viena komanda.

Rizikos valdymo priemonės

21 straipsnyje reikalaujamos techninės ir organizacinės priemonės, įgyvendintos ir pagrįstos įrodymais.

Vadovybės atskaitomybė

Valdybos priežiūra ir mokymai, atitinkantys direktyvos vadovybei keliamas pareigas.

24 val. incidentų pranešimas

Ankstyvojo įspėjimo ir pranešimo procesai, pritaikyti griežtiems NIS2 terminams.

Tiekimo grandinės saugumas

Trečiųjų šalių rizika vertinama ir stebima, kaip to reikalauja direktyva.

// dažniausi klausimai

Dažniausiai užduodami klausimai

Ar skenavimo vykdymas reiškia atitiktį NIS2?

Ne. Techninis testavimas pagrindžia 21(2)(e) ir (f) straipsnius — pažeidžiamumų valdymą ir jo nuolatinį veiksmingumą — tačiau nepakeičia valdysenos, tęstinumo, mokymų ir reagavimo į incidentus programos, kurios taip pat reikalauja NIS2.

Pažeidžiamumo vertinimas ar įsiskverbimo testas — ko reikalauja NIS2?

Abu, skirtingiems tikslams. Skenavimas suteikia nuolatinius įrodymus, kurių tikimasi pagal 21(2)(f) straipsnį; periodinis rankinis įsiskverbimo testavimas suteikia gilesnį, realaus pasaulio patvirtinimą, kurio vien skenavimas negali suteikti. CYBORA vykdo abu pagal vieną programą.

Mes jau taikome DORA — ar reikia ir NIS2?

Jei esate finansų subjektas, IRT rizikos valdymui taikoma DORA, o ne NIS2 — DORA yra lex specialis. Jei teikiate paslaugas finansų subjektams patys jais nebūdami, arba priklausote kitam esminiam ar svarbiam sektoriui, greičiausiai jums taikoma NIS2. Verta patikrinti abu pagal savo faktinę apimtį.

Ar CYBORA gali pasiekti vidinę ar privačiojo debesies infrastruktūrą, o ne tik viešai prieinamus išteklius?

Taip — darbai apima vidinius tinklus, autentifikuotus portalus ir privačias aplinkas, o ne tik tai, kas pasiekiama iš viešojo interneto. OT/ICS/SCADA aplinkos planuojamos itin atsargiai, taikant saugumu grįstą testavimą, o ne numatytąjį aktyvų skenavimą.

Kaip CYBORA padeda su 23 straipsnio pranešimo terminu?

HybridSOC stebėsena pakankamai greitai aptinka aktyviai išnaudojamus CVE pažeidžiamumus jūsų ištekliuose, kad būtų galima atsakyti į klausimą „ar esame pažeidžiami?“ per 24 valandų ankstyvojo įspėjimo langą, o įspėjimai siunčiami į Slack, Teams ar webhook, o ne laukiama prie skydelio. Pranešimas nacionaliniam CSIRT vis tiek lieka jūsų organizacijos pareiga.

Ar tiekėjo iš CYBORA gauti įrodymai tenkina mūsų 21(2)(d) straipsnio peržiūrą?

Tai uždaro techninę pusę — nuolatinius pažeidžiamumų valdymo įrodymus formatu, kurį jūsų pirkimų peržiūra gali realiai naudoti. Likusi tiekėjo peržiūros dalis (sutartys, valdysena, bendradarbiavimas dėl incidentų) vis tiek lieka už bet kokių testavimo įrodymų ribų.

// pilna pagalbos užklausa

Pamatykite tai savo perimetre

Papasakokite, kur esate šiandien. CYBORA inžinierius — ne pardavėjas — atsakys, kas iš tiesų tinka jūsų situacijai.

  • Atsakome per vieną darbo dieną
  • Pritaikyta jūsų reguliavimo sistemoms
  • Jokių įsipareigojimų, jokio pardavimo

Pateikdami sutinkate su mūsų Privatumo politika.

// saugome tai, kas svarbiausia

Perimkite savo perimetro kontrolę

Užsiregistruokite CYBORA GRC ir HybridSOC platformos bandomajai demonstracijai. Viena komanda, atsakinga už visą jūsų kibernetinio saugumo ciklą.