NIS2 megfelelőség kisebb vállalkozások számára: Mit is jelent valójában

A NIS2 nem csak a nagyvállalatok problémája. Még ha a törvény nem is vonatkozik Önre közvetlenül, ügyfelei hamarosan megkövetelhetik. Íme az egyszerűsített változat.

Kérdezzen meg tíz cégtulajdonost a NIS2-ről, és kétféle választ kap. Vagy azt, hogy „ez az energiavállalatoknak és bankoknak szól”, vagy enyhe, ideges csendet. Mindkettő érthető, mert a téma jogi nyelvezet alá van temetve, amit a megfelelőségi osztályon kívül senki sem élvez olvasni.

Íme a gyakorlati változat. A NIS2 megfelelőség arról szól, hogy bizonyítja, strukturált módon kezeli a kiberkockázatokat, gyorsan tud jelenteni egy súlyos incidenst, és tudja, mi történik, ha egy beszállítót támadás ér. Ez a lényege.

Európai Uniós zászlók a párizsi La Defense-ban, amelyek az európai vállalkozásokra vonatkozó NIS2 megfelelőségi szabályokat képviselik

Mi is valójában a NIS2 irányelv

A NIS2 irányelv egy európai jogszabály, amely megemeli a kiberbiztonsági követelményeket az EU által kritikusnak ítélt ágazatokban működő szervezetek számára. Egy régebbi és sokkal szűkebb szabályrendszert vált fel, és jelentősen kiszélesíti a hatókörét.

Mivel ez egy irányelv, nem pedig rendelet, minden ország maga ülteti át a nemzeti jogba. Ez azt jelenti, hogy az időzítés és a részletek tagállamonként eltérnek, és több ország is lemaradt az ütemtervtől. Ellenőrizze az aktuális állapotot saját országában, mielőtt bármit is feltételezne a határidőkről.

Vonatkozik-e a NIS2 megfelelőség az Ön vállalkozására?

Az irányelv a szervezeteket alapvető és fontos entitásokra osztja. Nagyjából szólva, akkor tartozik a hatálya alá, ha egy listázott ágazatban működik, és legalább 50 alkalmazottja van, vagy éves forgalma meghaladja a tízmillió eurót. A listázott ágazatok közé tartozik az energia, a közlekedés, a banki szektor, az egészségügy, a vízügy, a digitális infrastruktúra, a közigazgatás, a postai szolgáltatások, a hulladékgazdálkodás, az élelmiszertermelés, a gyártás és a digitális szolgáltatók.

Tehát egy tizenöt fős marketingügynökség nem tartozik a hatály alá. Egy kilencven fős élelmiszergyártó viszont nagyon valószínű, hogy igen. És itt a legtöbb vállalat abbahagyja az olvasást, ami hiba.

Miért érinti azokat a vállalatokat is, amelyek nem tartoznak a hatály alá?

A NIS2 kifejezett kötelezettséggé teszi az ellátási lánc biztonságát. A hatály alá tartozó szervezeteknek fel kell mérniük beszállítóik és szolgáltatóik biztonságát. Ennek úgy tesznek eleget, hogy a követelményeket továbbadják a láncban.

A gyakorlati hatás egyszerű. Ha alkatrészeket, szoftvert, logisztikát vagy szolgáltatásokat szállít egy olyan vállalatnak, amely az irányelv hatálya alá tartozik, számítson biztonsági kérdőívre. Aztán számítson incidensjelentésre és hozzáférés-szabályozásra vonatkozó szerződéses záradékokra. A NIS2 megfelelőség nem jogi, hanem kereskedelmi kérdéssé válik: tud válaszolni a kérdőívre, vagy az ügyfele máshová megy?

Ezt már a pályázatokban is látjuk. A követelmények jóval azelőtt megérkeznek, hogy bármilyen szabályozó szerv fellépne.

Milyen kiberbiztonsági követelményeket foglal magában

Az irányelv egy sor alapvető intézkedést sorol fel. A jogi megfogalmazástól megfosztva ezek a következőkre vezethetők vissza:

  • Dokumentált kockázatelemzés és biztonsági szabályzat, amelynek van felelőse
  • Incidenskezelés, beleértve az észlelést és a reagálást
  • Üzletmenet-folytonosság, ami tesztelt biztonsági mentéseket és helyreállítási tervet jelent
  • Ellátási lánc biztonsága a saját beszállítói számára
  • Rendszerek biztonságos beszerzése, fejlesztése és karbantartása
  • Szabályzatok az intézkedések tényleges működésének mérésére
  • Alapvető kiberhigiénia és személyzeti képzés
  • Titkosítás, ahol szükséges
  • Hozzáférési ellenőrzés és eszközkezelés
  • Többfaktoros hitelesítés és biztonságos kommunikáció

Olvassa el újra ezt a listát, és vegyen észre valamit. Szinte semmi sem egzotikus benne. Ez az a biztonsági alap, amellyel minden jól működő vállalatnak már rendelkeznie kellene. A NIS2 megfelelőség ehhez hozzáteszi azt a követelményt, hogy dokumentálni, felülvizsgálni és bizonyítani kell.

Incidensjelentés nagyon rövid határidővel

A jelentési határidő az a rész, ami sokakat meglep. Egy jelentős incidens tudomásul vétele után 24 órán belül korai figyelmeztetést, 72 órán belül teljesebb incidensjelentést, és egy hónapon belül végleges jelentést kell benyújtani.

Huszonnégy óra nem sok, ha a rendszerek leálltak, és mindenki a tűzoltással van elfoglalva. Ha senki sem egyezett meg előre abban, hogy ki jelenti be az incidenst, ki írja az értesítést, és hol találhatók az elérhetőségek, az a határidő lejár, miközben az emberek még mindig telefonálnak egymásnak.

A vezetőség felelősségre vonható

Még egy részlet, amit érdemes tudni. A NIS2 értelmében a vezető testületeknek jóvá kell hagyniuk a biztonsági intézkedéseket, és felelősségre vonhatók, ha ezt elmulasztják. A vezetőktől elvárják, hogy képzésen vegyenek részt. A biztonság többé nem olyasmi, amit arra delegálnak, aki a legtöbbet tudja a számítógépekről.

Hol kezdje?

Kezdje egy őszinte leltárral. Milyen rendszereket üzemeltet, milyen adatokat tárolnak, kinek van hozzáférése, és mi fájna a legjobban, ha egy hétfő reggel eltűnne? Aztán ellenőrizze a biztonsági mentéseit azzal, hogy ténylegesen visszaállít valamit.

Innentől kezdve többnyire arról van szó, hogy leírja, mit csinál, bezárja a nyilvánvaló hiányosságokat, és beállítja a felügyeletet, hogy észrevegye az incidenseket, ahelyett, hogy egy ügyféltől hallana róluk.

Bízza ránk a technikai oldalt

A NIS2 megfelelőség részben papírmunka, részben mérnöki munka. A papírmunkát ügyvéddel vagy tanácsadóval alakíthatja ki. Az alatta lévő mérnöki munka – hozzáférés-szabályozás, többfaktoros hitelesítés, naplózás, tesztelt biztonsági mentések, javítások, beszállítói felügyelet – az, ahol egy IT partner igazolja létjogosultságát.

Ezt a részt vesszük le a válláról. Az EvolvingDesk-nél feltérképezzük jelenlegi beállításait a kiberbiztonsági követelményekkel szemben, világosan elmondjuk, hol áll, majd kijavítjuk: megfelelően konfigurált identitás és hozzáférés, tesztelt, nem feltételezett biztonsági mentések, bevezetett felügyelet, és egy írásos incidenskezelési eljárás, amelyet csapata reggel hétkor is követhet.

Ön tovább vezeti vállalkozását. Mi rendben tartjuk a technikai bizonyítékokat, és ott ülünk Ön mellett, amikor egy ügyfél elküldi azt a biztonsági kérdőívet.

Nem biztos benne, hogy a NIS2 megfelelőség érinti-e Önt? Egyeztessen egy hívást, és fél óra alatt átbeszéljük a helyzetét. Nincs szakzsargon, nincsenek rémtörténetek.

Olvasson tovább

Hivatalos források: az Európai Bizottság oldala a NIS2 irányelvről és az ENISA útmutatója. Mindig ellenőrizze a nemzeti végrehajtást saját országában.

Ez a cikk adott néhány ötletet?

Derítsd ki, mit tehetünk érted, egyeztess egy hívást még ma.

Az EvolvingDesk-ről: Az IT egyszerűvé tétele

Az összetett IT-t egyszerű, hatékony megoldásokká alakítjuk a vállalkozásod számára. Legyen szó felhőszolgáltatásokról, egyedi alkalmazásokról vagy hálózatkezelésről, az EvolvingDesk a legújabb technológiát személyes szolgáltatással ötvözi, hogy a vállalkozásod biztonságban maradjon, kapcsolódjon és készen álljon a növekedésre. Az IT egyszerűen, ahogy lennie kell.

Mit csinálunk?

Az EvolvingDesk-nél praktikus IT-megoldásokat nyújtunk, amelyek illeszkednek a vállalkozásod működéséhez. A személyre szabott szoftverektől és megbízható üzleti WiFi-től kezdve az intelligens megfigyelésig és a gyakorlati támogatásig gondoskodunk arról, hogy a technológiád zökkenőmentesen működjön, így a céljaidra összpontosíthatsz.

Kapcsolat – Microsoft

Fejlesztés

Hosting és felhő

Megfigyelőrendszerek

Hálózat és WiFi

IT-támogatás

VoIP és telefon

E-mail és munkaterület

Értékesítési pont