Все системы работают Ваш IP: 216.73.216.190 info@cloudhosting.lv +371 66 66 29 69 Личный кабинет

← Все вопросы

Что такое NIS2 и касается ли он вашей компании?

NIS2, директива Евросоюза о кибербезопасности, превращает намерение "когда-нибудь заняться безопасностью" в юридическую обязанность со сроками, назначенным ответственным и штрафами. Если в компании 50 и более сотрудников или оборот выше 10 миллионов евро, а работает она в одном из восемнадцати перечисленных секторов или поставляет услуги такой компании, директива вас почти наверняка касается.

Сама директива и почему важны даты

Официальное название: Директива (ЕС) 2022/2555. Она заменила директиву NIS 2016 года, которая охватывала слишком мало организаций и оставляла государствам свободу трактовать почти всё. NIS2 вступила в силу в январе 2023 года, а на перенос в национальное право странам дали срок до 17 октября 2024 года.

Большинство этот срок пропустило, и до конца 2024 года Еврокомиссия начала процедуры о нарушении против большей части стран. Латвия оказалась среди тех, кто успел раньше: Закон о национальной кибербезопасности вступил в силу 1 сентября 2024 года, надзор ведёт национальный центр кибербезопасности при Министерстве обороны, а сам закон задал поэтапные сроки в течение 2025 года: регистрация, назначение ответственного за кибербезопасность, документирование мер. Даты отличаются по категориям субъектов, поэтому сверяйтесь с текстом закона.

Разница здесь не формальная. Директива задаёт рамку, но обязывает вас национальный закон: реестр, надзорный орган, канал уведомления и размеры санкций национальные. Настоящим текстом считайте регламент и латвийский закон, а спорные случаи пусть решает юрист.

Существенный или важный субъект и порог по размеру

NIS2 делит организации на два класса. Требования по безопасности у обоих одинаковые. Отличается то, насколько плотно вас надзирают и какой штраф возможен.

КлассКто сюда попадаетНадзорПотолок штрафа
Существенные (essential)Крупные компании в особо критичных секторах: от 250 сотрудников или оборот выше 50 миллионов евроПроактивный: проверки, аудиты и сканирование безопасности без всякого инцидентаНе менее 10 миллионов евро или 2 процента мирового годового оборота, смотря что больше
Важные (important)Средние компании в тех же секторах, от 50 сотрудников или 10 миллионов евро, плюс средние и крупные в остальных критичных секторахРеактивный: орган реагирует на доказательства, жалобу или инцидентНе менее 7 миллионов евро или 1.4 процента мирового годового оборота, смотря что больше

Размер не единственный критерий. Часть организаций попадает под директиву при любом размере: провайдеры DNS, реестры доменов, поставщики доверительных услуг, операторы публичной электронной связи, единственный в стране поставщик критичной для общества услуги, значительная часть госуправления. Финансовый сектор вместо NIS2 работает по DORA как по отраслевому правилу, так что банк не выполняет требования дважды.

Секторы, включая те, которых никто не ждёт

Приложение I, секторы высокой критичности: энергетика, транспорт, банки, инфраструктура финансового рынка, здравоохранение, питьевая вода, сточные воды, цифровая инфраструктура (услуги дата-центров, облако, DNS, реестры доменов, точки обмена трафиком, доставка контента, доверительные услуги, публичная электронная связь), поставщики управляемых услуг и управляемой безопасности, госуправление и космос.

Приложение II это место, где правления удивляются: почтовые и курьерские услуги, обращение с отходами, химия, производство, переработка и распространение пищевых продуктов, обрабатывающая промышленность (медицинские изделия, электроника, электрооборудование, машиностроение, транспортные средства), цифровые провайдеры вроде онлайн-площадок, поисковых систем и социальных сетей, а также научные организации.

Перечитайте этот список, если у вас пищевое производство, упаковочная линия, курьерская служба или полигон отходов. Мясокомбинат на 90 человек это важный субъект с теми же десятью базовыми мерами, что и крупная больница, только надзор мягче.

Вы вне охвата, а клиент всё равно вас втягивает

Статья 21 делает подпадающие компании ответственными за риск в цепочке поставок, включая практики безопасности каждого прямого поставщика. У регулятора нет дороги к вам, если вы вне охвата. У вашего клиента есть. Сначала приходит анкета, потом приложение к договору: требования по безопасности, короткие сроки уведомления, право аудита, пункт о расторжении. Потерянный контракт это не штраф, но стоит примерно столько же.

Десять базовых мер

Пункт 2 статьи 21 перечисляет то, что должно быть у каждого субъекта, соразмерно его размеру и уровню угрозы, и с учётом физических рисков, а не только цифровых:

  1. Политики анализа рисков и безопасности информационных систем
  2. Обработка инцидентов
  3. Непрерывность деятельности: управление резервными копиями, восстановление после аварии, кризисное управление
  4. Безопасность цепочки поставок, включая безопасность прямых поставщиков
  5. Безопасность при закупке, разработке и сопровождении систем, включая работу с уязвимостями
  6. Процедуры проверки того, что меры действительно работают
  7. Базовая кибергигиена и обучение по кибербезопасности
  8. Политика криптографии и, где уместно, шифрования
  9. Кадровая безопасность, контроль доступа и управление активами
  10. Многофакторная аутентификация, защищённая связь и аварийная связь внутри компании

Ни одна из них не говорит "купите продукт X". Они говорят: имейте политику, умейте показать, что она работает, храните доказательства. Большая часть работы это решения и документы, а техническая половина по сути обычная гигиена кибербезопасности, которая должна была быть и раньше.

Уведомления: 24 часа, 72 часа, месяц

Значительный инцидент это тот, который вызывает или может вызвать серьёзные сбои в работе или финансовые потери у вас, либо ощутимый ущерб другим. Когда он случается:

  • В течение 24 часов с момента, когда вы узнали, раннее предупреждение в CSIRT или компетентный орган с указанием, подозреваете ли вы злонамеренные действия и возможен ли трансграничный эффект. Это сигнал, а не отчёт.
  • В течение 72 часов, уведомление об инциденте: первичная оценка тяжести и последствий плюс индикаторы компрометации, если они есть.
  • В течение месяца после этого уведомления, итоговый отчёт: первопричина, принятые меры, трансграничный эффект. Если инцидент ещё идёт, подаётся отчёт о ходе работ, а итоговый следует через месяц после того, как вы закончили с ним работать.
  • Промежуточный отчёт всякий раз, когда орган его запросит.

Две ловушки. Часы начинают идти в момент, когда вы узнали, а не когда разобрались, и 24 часа это очень мало, если никто не знает, кто имеет право уведомлять в три часа ночи в воскресенье. И если затронуты персональные данные, уведомление в Государственную инспекцию данных по GDPR это отдельная обязанность перед другим регулятором со своим сроком в 72 часа. Одно другое не заменяет.

Ответственность руководства, о которой директора забывают

Статья 20 короткая и неприятная. Руководящий орган обязан утвердить меры управления киберрисками, контролировать их внедрение и может быть привлечён к ответственности, если этого не делает. Руководители сами проходят обучение и следят, чтобы его получили сотрудники. Подписать слайд, который вы не читали, и есть ровно то поведение, ради которого статью и писали. Для существенных субъектов надзорный орган может пойти дальше: если ничто другое не сработало, он вправе добиваться временного запрета конкретному человеку исполнять управленческие функции на уровне руководителя или законного представителя. Это персонально, а не за счёт компании.

Что закрывает хостинг-провайдер, а что остаётся вам

Что может взять на себя провайдерЧто никогда не уйдёт из компании
Физическая безопасность зала, стоек и доступа к железуАнализ рисков и политика безопасности вашего бизнеса
Сеть, фильтрация и файрвол перед вашими системамиРешение о том, что критично и как быстро должно вернуться
Мониторинг инфраструктуры, инженеры круглосуточноВаши приложения: код, обновления, права доступа, журналы
Инфраструктура резервных копий и возможность восстановленияДоказательство, что восстановление даёт рабочие данные, и его проверка
Данные остаются в ЕС, в дата-центре в Риге, по праву ЕСОбучение, многофакторная аутентификация, приём и увольнение людей
Договор с условиями по безопасности и договор об обработке данныхУведомление органа от своего имени и в срок

Грубо говоря, провайдер закрывает большую часть третьей меры и часть девятой, и ничего из первой, шестой и седьмой. Соответствие в коробке никто не продаёт.

Разумный порядок действий

  1. Письменно решите, попадаете ли вы под директиву и в каком качестве. Сохраните обоснование даже при ответе нет, его спросят.
  2. Зарегистрируйтесь в надзорном органе, если закон этого требует, и срок берите из закона.
  3. Сначала анализ рисков. Все остальные меры берут приоритеты из него.
  4. Напишите процедуру по инцидентам с реальными именами, реальными телефонами и маршрутом, который работает ночью.
  5. Закройте скучное: многофакторная аутентификация, копии, из которых вы реально восстанавливались, патчи, учётные записи уволенных.
  6. Внесите утверждение руководства в протокол, с датой.

Где здесь мы: у нас собственный дата-центр в Риге и собственная сеть, инженеры доступны круглосуточно, поэтому инфраструктурная часть ваших доказательств остаётся в ЕС и может быть закреплена подписанным договором; что именно в неё входит, описано на нашей странице NIS2. Реестр рисков, политики и обучение остаются на вас.

Хотите, чтобы это делали мы?
Сертификат на один домен. Один хост, один доверенный сертификат.
Подробнее

Готовы начать?

Запустите за минуты или обсудите с инженером, что подходит вашему проекту.