Wdrożenie NIS-2 - Dyrektywa Cyberbezpieczeństwa UE
Unijne wymogi w zakresie odporności cybernetycznej dla podmiotów kluczowych i ważnych w gospodarce.
Unijna dyrektywa NIS-2 zrewolucjonizowała rynek, nakładając bardzo surowe wymogi bezpieczeństwa sieci i systemów na tysiące polskich firm m.in. z sektora energii, transportu, bankowości czy zdrowia. Przeprowadzam kompleksowy audyt luk, pomagam w szacowaniu ryzyka w łańcuchu dostaw i przygotowuję zarząd do wzięcia osobistej odpowiedzialności za cyberbezpieczeństwo organizacji.
Co zyskuje organizacja po wdrożeniu NIS-2
- Uchronienie zarządu przed dotkliwymi sankcjami finansowymi (kary liczone w milionach euro) i zawieszeniem w obowiązkach
- Zbudowanie niezwykle odpornego środowiska IT przygotowanego na zaawansowane ataki typu ransomware
- Zachowanie stabilnej pozycji kluczowego dostawcy usług dla infrastruktury krytycznej i jednostek publicznych
Jak wygląda wdrożenie NIS-2 krok po kroku
- Audyt zerowy - porównanie stanu obecnego z wymaganiami NIS-2.
- Opracowanie dokumentacji opisującej procesy faktycznie realizowane w firmie.
- Szkolenie zespołu i audyt wewnętrzny sprawdzający gotowość organizacji.
- Przegląd zarządzania i wsparcie podczas audytu jednostki certyfikującej.
Ireneusz Kozera
Audytor wiodący ISO, doradca ds. jakości i certyfikacji. Od 2008 roku wdraża i audytuje systemy zarządzania w obszarze: bezpieczeństwo informacji.
Wycena wdrożenia NIS-2
Napisz, czym zajmuje się Twoja firma i ilu pracowników zatrudnia - odpowiem z kosztem wdrożenia i orientacyjnym harmonogramem.
Kogo obejmuje wdrożenie wytycznych NIS-2
Dyrektywa NIS-2 dzieli adresatów na podmioty kluczowe i podmioty ważne. Kryterium wejściowe to zwykle wielkość organizacji (co najmniej 50 osób albo obrót i suma bilansowa powyżej 10 mln EUR) w połączeniu z działalnością w jednym z sektorów załącznika I lub II.
Zakres jest znacznie szerszy niż w pierwotnej dyrektywie NIS: obejmuje między innymi energetykę, transport, bankowość, ochronę zdrowia, wodę, infrastrukturę cyfrową, administrację publiczną, gospodarkę odpadami, produkcję żywności i wyrobów medycznych oraz usługi pocztowe.
Jak wygląda wdrożenie wytycznych NIS-2 krok po kroku
Pierwszy krok to rozstrzygnięcie kwalifikacji: czy organizacja jest podmiotem kluczowym, ważnym, czy nie podlega dyrektywie. Od tego zależy tryb nadzoru i wysokość sankcji, a nie zakres samych środków - art. 21 jest wspólny dla obu kategorii.
Następnie przeprowadza się analizę ryzyka i wdraża katalog środków z art. 21: politykę bezpieczeństwa, obsługę incydentów, ciągłość działania i zarządzanie kryzysowe, bezpieczeństwo łańcucha dostaw, bezpieczeństwo nabywania i utrzymania systemów, ocenę skuteczności, higienę cyberbezpieczeństwa i szkolenia, kryptografię, bezpieczeństwo zasobów ludzkich, kontrolę dostępu oraz uwierzytelnianie wieloskładnikowe.
Osobnym obowiązkiem jest zgłaszanie incydentów: wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie w ciągu 72 godzin i raport końcowy w ciągu miesiąca.
Audyt zgodności NIS-2 - co podlega weryfikacji
Audyt zgodności NIS-2 obejmuje przede wszystkim dowody wdrożenia środków z art. 21 oraz sprawność procesu zgłaszania incydentów - w tym testy dotrzymania terminów 24 i 72 godzin.
Weryfikowana jest też odpowiedzialność organów zarządzających: dyrektywa nakłada na kierownictwo obowiązek zatwierdzania środków i odbycia szkoleń, a jego niedopełnienie jest samodzielną podstawą odpowiedzialności.
Sankcje sięgają 10 mln EUR lub 2% światowego obrotu dla podmiotów kluczowych oraz 7 mln EUR lub 1,4% dla podmiotów ważnych - w każdym przypadku decyduje kwota wyższa.