// KĻŪSTIET ATBILSTOŠI
EU

NIS2 — ES mēroga kiberdrošības bāzlīnija

NIS2 paaugstina kiberdrošības bāzlīniju būtiskām un svarīgām iestādēm visā ES. CYBORA ievieš riska pārvaldības pasākumus, vadības atbildību un incidentu ziņošanas kārtību, ko pieprasa direktīva.

Incidentu pulkstenis24 h / 72 h / 1 mēnesis
Soda būtiskām iestādēm10 milj. EUR vai 2% no apgrozījuma
Soda svarīgām iestādēm7 milj. EUR vai 1,4% no apgrozījuma
Riska pasākumi10, saskaņā ar 21.(2). pantu
// kas tas ir

Standarts vienkāršos vārdos

NIS2 direktīva (ES 2022/2555) paplašina ES kiberdrošības pienākumus uz vairākām nozarēm, nosakot riska pārvaldības pasākumus, augstākās vadības atbildību un stingrus incidentu paziņošanas termiņus.

Lasiet regulējuma tekstu, pantu pa pantam, vienkāršos vārdos →
// kam tas paredzēts

Vai tas attiecas uz jums?

Būtiskām un svarīgām iestādēm enerģētikas, transporta, veselības aprūpes, digitālās infrastruktūras, ražošanas un citās nozarēs — un daudziem to piegādātājiem.

// ko pieprasa likums

Prasības īsumā

Desmit riska pārvaldības pasākumi (21.(2). pants)

Minimāla bāzlīnija, kas aptver pārvaldību, incidentu apstrādi, darbības nepārtrauktību, piegādes ķēdes drošību, ievainojamību apstrādi un citus aspektus — 21.(2). pants nosaka minimumu, nevis izvēles sarakstu.

Ievainojamību apstrāde un atklāšana (21.(2)(e) pants)

Atklāšana, validācija un novēršana jādokumentē kā nepārtraukts process, nepārtraukti pamatots ar pierādījumiem, nevis rekonstruēts pēc fakta.

Efektivitātes nepārtraukts novērtējums (21.(2)(f) pants)

Kontroles jāpierāda kā pastāvīgi darbojošās — ikgadējs momentuzņēmums neapliecina "nepārtrauktību", ko patiesībā pieprasa formulējums.

Piegādes ķēdes drošība (21.(2)(d) pants)

Iestādēm, uz kurām attiecas regula, tagad jāpārvalda kiberrisks tiešajās attiecībās ar piegādātājiem — tikai piegādātāja ISO 27001 sertifikāts vairs nenoslēdz šo pārbaudi.

24 stundu incidentu ziņošanas pulkstenis (23. pants)

Nozīmīgiem incidentiem tiek piemērots trīspakāpju pulkstenis: agrīnais brīdinājums 24 stundu laikā, incidenta paziņojums 72 stundu laikā un noslēguma ziņojums viena mēneša laikā.

// kā palīdz CYBORA

From gap to NIS2, on one platform

Katra kontrole tiek kartēta vienreiz, pierādījumi tiek vākti nepārtraukti, un viena komanda ir atbildīga no plaisu analīzes līdz auditam.

Riska pārvaldības pasākumi

21. pantā prasītie tehniskie un organizatoriskie pasākumi, ieviesti un pierādīti.

Vadības atbildība

Valdes uzraudzība un apmācības, kas atbilst direktīvas vadības pienākumiem.

24 h incidentu ziņošana

Agrīnās brīdināšanas un ziņošanas darbplūsmas, pielāgotas NIS2 stingrajiem termiņiem.

Piegādes ķēdes drošība

Trešo pušu risks tiek novērtēts un uzraudzīts, kā to sagaida direktīva.

// biežāk uzdotie jautājumi

Biežāk uzdotie jautājumi

Vai skenēšanas veikšana nozīmē atbilstību NIS2?

Nē. Tehniskā testēšana pierāda 21.(2)(e) un (f) pantu — ievainojamību apstrādi un tās pastāvīgo efektivitāti — taču neaizstāj pārvaldības, nepārtrauktības, apmācības un incidentu reaģēšanas programmu, ko arī pieprasa NIS2.

Ievainojamību novērtējums vai iespiešanās tests — ko vēlas NIS2?

Abi, dažādiem mērķiem. Skenēšana sniedz nepārtrauktus pierādījumus, ko sagaida 21.(2)(f) pants; periodiska manuāla iespiešanās testēšana sniedz dziļāku, reālas pasaules validāciju, ko skenēšana viena pati nevar nodrošināt. CYBORA veic abus vienas programmas ietvaros.

Mums jau ir DORA — vai vajadzīga arī NIS2?

Ja esat finanšu iestāde, IKT riska pārvaldībai piemēro DORA, nevis NIS2 — DORA ir lex specialis. Ja sniedzat pakalpojumus finanšu iestādēm, pats nebūdams tāda, vai darbojaties citā būtiskā/svarīgā nozarē, drīzāk uz jums attiecas NIS2. Vērts pārbaudīt abus atbilstoši savam faktiskajam tvērumam.

Vai CYBORA var piekļūt iekšējai vai privātā mākoņa infrastruktūrai, ne tikai internetam pieejamiem resursiem?

Jā — darbi tiek plānoti iekšējiem tīkliem, autentificētiem portāliem un privātām vidēm, ne tikai tam, kas sasniedzams no publiskā interneta. OT/ICS/SCADA vidēm tiek pievērsta īpaša piesardzība, izmantojot uz drošību orientētu testēšanu, nevis noklusējuma aktīvo skenēšanu.

Kā CYBORA palīdz ar 23. panta ziņošanas termiņu?

HybridSOC uzraudzība pietiekami ātri atklāj aktīvi izmantotus CVE jūsu resursos, lai atbildētu uz jautājumu "vai esam pakļauti riskam?" 24 stundu agrīnās brīdināšanas periodā, sūtot brīdinājumus uz Slack, Teams vai tīmekļa āķi, nevis gaidot pie paneļa. Ziņošana valsts CSIRT joprojām ir jūsu organizācijas pienākums.

Vai piegādātāja no CYBORA saņemtie pierādījumi apmierina mūsu 21.(2)(d) panta pārbaudi?

Tas noslēdz tehnisko pusi — nepārtrauktus ievainojamību pārvaldības pierādījumus formātā, ko jūsu iepirkuma pārbaude var reāli izmantot. Pārējā piegādātāja pārbaudes daļa (līgumi, pārvaldība, sadarbība incidentu gadījumā) joprojām paliek ārpus tā, ko var pierādīt jebkādi testēšanas pierādījumi.

// full support request

Redziet to savā perimetrā

Tell us where you are today. A CYBORA engineer — not a salesperson — will come back with what actually applies to your situation.

  • Reply within one business day
  • Scoped to your regulatory frameworks
  • No obligation, no sales pitch

By submitting you agree to our Privacy Policy.

// protecting what matters most

Take control of your perimeter

Register for a pilot demonstration of the CYBORA GRC and HybridSOC platform. One team, accountable for your full cyber security lifecycle.