NIS2: вимоги ЄС до кібербезпеки, які доходять до українських постачальників
Директива NIS2 зобов'язує суттєві та важливі суб'єкти ЄС контролювати безпеку своїх постачальників. Якщо ви розробляєте ПЗ, надаєте хмарні чи керовані послуги європейським клієнтам, вимоги NIS2 прийдуть до вас через договори та анкети — ми готуємо до них заздалегідь.
Кого стосується NIS2
Директива охоплює 18 секторів: енергетику, транспорт, банки, охорону здоров'я, цифрову інфраструктуру, хмарні та керовані послуги, ЦОД, постачальників цифрових послуг тощо. Українська компанія безпосередньо під дію директиви зазвичай не підпадає, але стаття 21(2)(d) вимагає від суб'єктів NIS2 керувати ризиками ланцюга постачання — тож ваші європейські клієнти мають перевірити вас і закріпити вимоги в договорі.
Україна також гармонізує законодавство з NIS2 у межах євроінтеграції, тому вимоги поступово стають національними.
10 заходів статті 21
- Політики аналізу ризиків і безпеки інформаційних систем
- Обробка інцидентів
- Безперервність бізнесу, резервні копії, відновлення після аварій, кризове управління
- Безпека ланцюга постачання
- Безпека при придбанні, розробці й обслуговуванні систем, обробка вразливостей
- Оцінка ефективності заходів
- Кібергігієна та навчання
- Криптографія та шифрування
- Безпека персоналу, контроль доступу, управління активами
- Багатофакторна автентифікація та захищені комунікації
Усі десять заходів прямо відображаються на контролі ISO 27001:2022 і критерії SOC 2. Якщо у вас вже є один із них — досьє NIS2 формується швидко.
Повідомлення про інциденти
NIS2 вводить триступеневе повідомлення: раннє попередження протягом 24 годин, повідомлення про інцидент протягом 72 годин, фінальний звіт протягом місяця. Ваші клієнти-суб'єкти NIS2 перенесуть ці строки на вас як на постачальника. Ми будуємо процедуру, яка дає змогу їх дотримати, і тестуємо її навчаннями.
Що ви отримуєте
- Оцінка застосовності NIS2 та ролі у ланцюгу постачання
- Gap-аналіз за 10 заходами ст. 21
- Відображення на ISO 27001 / SOC 2 (без дублювання)
- Процедури повідомлення про інциденти 24/72 год
- Програма безпеки ланцюга постачання та оцінки постачальників
- Навчання керівництва щодо відповідальності за NIS2
- Досьє відповідності для анкет клієнтів