Skąd mam wiedzieć, czy moja organizacja musi być zgodna z NIS2?
Pierwszym krokiem do zapewnienia zgodności z NIS2 jest zrozumienie, czy Twoja organizacja musi spełnić wymagania. Zalecamy zapoznanie się z naszym skróconym opisem NIS2 i odniesienie się do wytycznych władz lokalnych.
Jaki jest główny cel NIS i NIS2?
Zwiększenie cyberbezpieczeństwa w Europie.
NIS2 zachęca państwa członkowskie UE i operatorów infrastruktury krytycznej do zwiększenia odporności i gotowości w zakresie cyberbezpieczeństwa w celu skutecznego reagowania na incydenty i odzyskiwania sprawności po ich wystąpieniu.
Ujednolicenie standardów cyberbezpieczeństwa
Ma na celu harmonizację standardów i praktyk bezpieczeństwa cybernetycznego w całej Unii Europejskiej, aby zapewnić spójny i wysoki poziom bezpieczeństwa w całym cyfrowym krajobrazie.
Obowiązkowe zgłaszanie incydentów
NIS2 zobowiązuje do zgłaszania istotnych incydentów cybernetycznych organom krajowym i ustanawia skoordynowany mechanizm wymiany informacji na temat zagrożeń i incydentów cybernetycznych między państwami członkowskimi.
Ochrona infrastruktury krytycznej
Dyrektywa specjalizuje się w ochronie sektorów infrastruktury krytycznej, takich jak energetyka, transport, opieka zdrowotna i infrastruktura cyfrowa, wymagając od nich spełnienia określonych wymogów bezpieczeństwa cybernetycznego.
Egzekwowanie przepisów i kary
NIS2 wprowadza środki skutecznego egzekwowania wymogów bezpieczeństwa cybernetycznego i kar za ich nieprzestrzeganie, zachęcając organizacje do inwestowania w środki cyberbezpieczeństwa.
Współpraca i wymiana informacji
Promuje współpracę i wymianę informacji między państwami członkowskimi UE oraz między sektorem publicznym i prywatnym w celu wzmocnienia zbiorowej cyberobrony.
Dlaczego powstał NIS2?
Poznaj główne powody, dla których druga wersja NIS (NIS2) pojawi się w październiku 2024 roku:
- Ewoluujący krajobraz cyberzagrożeń
- Zwiększona zależność od cyfrowej infrastruktury cyfrowej
- Postęp technologiczny
- Wnioski wyciągnięte z NIS(1)
- Harmonizacja i spójne wdrażanie
- Rozszerzenie zakresu
- Dostosowanie do innych przepisów UE
- Współpraca międzynarodowa
Jakie są nowości w NIS2?
Nowości w NIS2 są następujące:
- Uwzględniono więcej podmiotów (branż) i sektorów.
- Wprowadzono nowe metody selekcji i rejestracji.
- Określono nowe terminy zgłaszania incydentów.
- Zwiększono odpowiedzialność za zarządzanie i odpowiedzialność osobista.
- Wprowadzono sankcje, takie jak te zawarte w RODO.
- Nałożono obowiązek raportowania o incydentach, również w przypadku tzw. zdarzeń potencjalnie wypadkowych.
Kiedy NIS2 wejdzie w życie?
Dyrektywa NIS2 ma zostać wprowadzona do obowiązującego prawa krajowego przez wszystkie państwa członkowskie UE do 17 października 2024 roku. Jest to kluczowa data dla firm, na którą należy zwrócić uwagę, ponieważ nieprzestrzeganie dyrektywy może skutkować poważnymi konsekwencjami, takimi jak kary finansowe i utrata reputacji. Firmy muszą więc przygotować się do zapewnienia pełnej zgodności na długo przed upływem terminu. Pamiętaj, aby działać już teraz, żeby uniknąć potencjalnych negatywnych konsekwencji.
Jakie są kary NIS2?
Dyrektywa NIS2 przyjmuje nowe podejście do administracyjnych kar pieniężnych, w zależności od sektora, w którym znajduje się organizacja.
Sektory kluczowe
Maksymalnie 10 000 000 EUR lub do 2% całkowitego rocznego światowego obrotu przedsiębiorstwa, do którego należała organizacja w poprzednim roku obrotowym, w zależności od tego, która z tych kwot jest wyższa.
Sektory ważne
Maksymalnie 7 000 000 EUR lub 1,4% całkowitego rocznego światowego obrotu przedsiębiorstwa, do którego należała organizacja w poprzednim roku obrotowym, w zależności od tego, która z tych wartości jest wyższa.
W jaki sposób firma Holm Security może pomóc mojej organizacji w zapewnieniu zgodności z NIS2?
Wdrażanie praktyk cyberbezpieczeństwa opartych na ryzyku jest jednym z najważniejszych obszarów NIS i NIS2. Holm Security pomaga organizacjom, które muszą zachować zgodność z NIS i NIS2 w kilku kluczowych obszarach:
- Przeprowadzanie zautomatyzowanych i ciągłych (systematycznych) ocen ryzyka.
- Tworzenie proaktywnego podejścia do cyberbezpieczeństwa.
- Wdrażanie podstawowych praktyk higieny i szkoleń z zakresu cyberbezpieczeństwa.
- Zapewnienie narzędzi niezbędnych do zabezpieczenia łańcucha dostaw.
- Pomoc kierownictwu w nadzorowaniu wdrażania zarządzania ryzykiem.
- Wykazanie zgodności w oparciu o dane i raporty.
Czy zarządzanie podatnościami w zabezpieczeniach jest wymagane do zachowania zgodności z NIS i NIS2?
Odnosząc się do wymogów określonych przez UE i władze lokalne, skanowanie podatności jest wymogiem, gdyż jest częścią kluczowego elementu: oceny ryzyka. Dla przykładu irlandzkie Narodowe Centrum Cyberbezpieczeństwa (NCSC) i szwedzka Agencja ds. Sytuacji Nadzwyczajnych (MSB) odnoszą się do zarządzania podatnościami jako krytycznego elementu zgodności z dyrektywą NIS2.
Co należy wziąć pod uwagę w odniesieniu do naszych dostawców, przestrzegając przepisów NIS/NIS2?
Jednym z głównych obszarów zainteresowania NIS2 jest zabezpieczenie łańcucha dostaw. Oznacza to, że będziesz musiał upewnić się, że nie tylko Twoja organizacja jest bezpieczna, ale także Twoi dostawcy. Innymi słowy, będziesz odpowiedzialny za zabezpieczenie całego łańcucha dostaw. Chętnie opowiemy więcej o naszych rozwiązaniach zabezpieczających łańcuch dostaw.
Jestem dostawcą dla organizacji, która musi zachować zgodność z NIS/NIS2 - co powinienem wziąć pod uwagę?
Jako dostawca dla organizacji, która musi być zgodna z NIS/NIS2, musisz upewnić się, że spełniasz wymagania bezpieczeństwa. Nawet jeśli NIS2 nie uderzy bezpośrednio w Twoją organizację, nadal musisz zachować zgodność. Skontaktuj się z nami, aby omówić, w jaki sposób możemy pomóc Ci przygotować się do spełnienia przyszłych wymagań NIS2 dla łańcucha dostaw.