NIS2 — ES mēroga kiberdrošības bāzlīnija
NIS2 paaugstina kiberdrošības bāzlīniju būtiskām un svarīgām iestādēm visā ES. CYBORA ievieš riska pārvaldības pasākumus, vadības atbildību un incidentu ziņošanas kārtību, ko pieprasa direktīva.
Standarts vienkāršos vārdos
NIS2 direktīva (ES 2022/2555) paplašina ES kiberdrošības pienākumus uz vairākām nozarēm, nosakot riska pārvaldības pasākumus, augstākās vadības atbildību un stingrus incidentu paziņošanas termiņus.
Lasiet regulējuma tekstu, pantu pa pantam, vienkāršos vārdos →Vai tas attiecas uz jums?
Būtiskām un svarīgām iestādēm enerģētikas, transporta, veselības aprūpes, digitālās infrastruktūras, ražošanas un citās nozarēs — un daudziem to piegādātājiem.
Prasības īsumā
Desmit riska pārvaldības pasākumi (21.(2). pants)
Minimāla bāzlīnija, kas aptver pārvaldību, incidentu apstrādi, darbības nepārtrauktību, piegādes ķēdes drošību, ievainojamību apstrādi un citus aspektus — 21.(2). pants nosaka minimumu, nevis izvēles sarakstu.
Ievainojamību apstrāde un atklāšana (21.(2)(e) pants)
Atklāšana, validācija un novēršana jādokumentē kā nepārtraukts process, nepārtraukti pamatots ar pierādījumiem, nevis rekonstruēts pēc fakta.
Efektivitātes nepārtraukts novērtējums (21.(2)(f) pants)
Kontroles jāpierāda kā pastāvīgi darbojošās — ikgadējs momentuzņēmums neapliecina "nepārtrauktību", ko patiesībā pieprasa formulējums.
Piegādes ķēdes drošība (21.(2)(d) pants)
Iestādēm, uz kurām attiecas regula, tagad jāpārvalda kiberrisks tiešajās attiecībās ar piegādātājiem — tikai piegādātāja ISO 27001 sertifikāts vairs nenoslēdz šo pārbaudi.
24 stundu incidentu ziņošanas pulkstenis (23. pants)
Nozīmīgiem incidentiem tiek piemērots trīspakāpju pulkstenis: agrīnais brīdinājums 24 stundu laikā, incidenta paziņojums 72 stundu laikā un noslēguma ziņojums viena mēneša laikā.
From gap to NIS2, on one platform
Katra kontrole tiek kartēta vienreiz, pierādījumi tiek vākti nepārtraukti, un viena komanda ir atbildīga no plaisu analīzes līdz auditam.
Riska pārvaldības pasākumi
21. pantā prasītie tehniskie un organizatoriskie pasākumi, ieviesti un pierādīti.
Vadības atbildība
Valdes uzraudzība un apmācības, kas atbilst direktīvas vadības pienākumiem.
24 h incidentu ziņošana
Agrīnās brīdināšanas un ziņošanas darbplūsmas, pielāgotas NIS2 stingrajiem termiņiem.
Piegādes ķēdes drošība
Trešo pušu risks tiek novērtēts un uzraudzīts, kā to sagaida direktīva.
Biežāk uzdotie jautājumi
Vai skenēšanas veikšana nozīmē atbilstību NIS2?
Nē. Tehniskā testēšana pierāda 21.(2)(e) un (f) pantu — ievainojamību apstrādi un tās pastāvīgo efektivitāti — taču neaizstāj pārvaldības, nepārtrauktības, apmācības un incidentu reaģēšanas programmu, ko arī pieprasa NIS2.
Ievainojamību novērtējums vai iespiešanās tests — ko vēlas NIS2?
Abi, dažādiem mērķiem. Skenēšana sniedz nepārtrauktus pierādījumus, ko sagaida 21.(2)(f) pants; periodiska manuāla iespiešanās testēšana sniedz dziļāku, reālas pasaules validāciju, ko skenēšana viena pati nevar nodrošināt. CYBORA veic abus vienas programmas ietvaros.
Mums jau ir DORA — vai vajadzīga arī NIS2?
Ja esat finanšu iestāde, IKT riska pārvaldībai piemēro DORA, nevis NIS2 — DORA ir lex specialis. Ja sniedzat pakalpojumus finanšu iestādēm, pats nebūdams tāda, vai darbojaties citā būtiskā/svarīgā nozarē, drīzāk uz jums attiecas NIS2. Vērts pārbaudīt abus atbilstoši savam faktiskajam tvērumam.
Vai CYBORA var piekļūt iekšējai vai privātā mākoņa infrastruktūrai, ne tikai internetam pieejamiem resursiem?
Jā — darbi tiek plānoti iekšējiem tīkliem, autentificētiem portāliem un privātām vidēm, ne tikai tam, kas sasniedzams no publiskā interneta. OT/ICS/SCADA vidēm tiek pievērsta īpaša piesardzība, izmantojot uz drošību orientētu testēšanu, nevis noklusējuma aktīvo skenēšanu.
Kā CYBORA palīdz ar 23. panta ziņošanas termiņu?
HybridSOC uzraudzība pietiekami ātri atklāj aktīvi izmantotus CVE jūsu resursos, lai atbildētu uz jautājumu "vai esam pakļauti riskam?" 24 stundu agrīnās brīdināšanas periodā, sūtot brīdinājumus uz Slack, Teams vai tīmekļa āķi, nevis gaidot pie paneļa. Ziņošana valsts CSIRT joprojām ir jūsu organizācijas pienākums.
Vai piegādātāja no CYBORA saņemtie pierādījumi apmierina mūsu 21.(2)(d) panta pārbaudi?
Tas noslēdz tehnisko pusi — nepārtrauktus ievainojamību pārvaldības pierādījumus formātā, ko jūsu iepirkuma pārbaude var reāli izmantot. Pārējā piegādātāja pārbaudes daļa (līgumi, pārvaldība, sadarbība incidentu gadījumā) joprojām paliek ārpus tā, ko var pierādīt jebkādi testēšanas pierādījumi.
Redziet to savā perimetrā
Tell us where you are today. A CYBORA engineer — not a salesperson — will come back with what actually applies to your situation.
- Reply within one business day
- Scoped to your regulatory frameworks
- No obligation, no sales pitch
Take control of your perimeter
Register for a pilot demonstration of the CYBORA GRC and HybridSOC platform. One team, accountable for your full cyber security lifecycle.