Соответствие NIS2 без паники
Директива ЕС по кибербезопасности теперь касается тысяч латвийских компаний. Мы проводим аудит пробелов, готовим политики и внедряем технические меры защиты, чтобы вы проходили проверки, а не собирали штрафы.
Что вы получаете
Ясная картина
Структурированный аудит точно показывает, где вы находитесь относительно требований NIS2 и что исправлять в первую очередь.
Документы готовы
Реестр рисков, политики безопасности и процедуры реагирования на инциденты написаны под вашу компанию, а не скопированы из шаблона.
Реальные технические меры
Резервные копии, контроль доступа, сегментация сети и мониторинг внедряются на вашей реальной инфраструктуре.
Постоянная готовность
Повторные проверки после исправлений и поддержка во время надзорных проверок, чтобы соответствие не разваливалось со временем.
Что входит в услугу
- Оценка соответствия требованиям NIS2
- Реестр рисков и комплект политик безопасности
- План технических мер для вашей инфраструктуры
- План реагирования на инциденты и порядок отчётности
- Отчёт для руководства понятным языком
- Повторная оценка после внедрения исправлений
Цену определяет объём: запросите расчёт, и мы оценим проект вместе с вами.
Как это работает
- 1
Установочный звонок
Определяем ваши сервисы и системы и выясняем, относит ли NIS2 вашу компанию к существенным или важным организациям.
- 2
Аудит и отчёт
Оцениваем людей, процессы и технологии, затем передаём отчёт с расставленными приоритетами.
- 3
Внедрение и соответствие
Внедряем меры защиты вместе с вашей командой и готовим вас к надзорным проверкам.
Вопросы о NIS2
Касается ли NIS2 моей компании?
NIS2 охватывает существенные и важные организации в энергетике, транспорте, здравоохранении, цифровой инфраструктуре, производстве и публичных услугах, и под неё попадают многие средние компании, которые раньше с подобным регулированием не сталкивались. Попадаете ли вы под директиву, зависит от отрасли, размера компании и услуг, которые вы реально оказываете, поэтому догадка здесь не является надёжным ответом. Получасовой звонок с нашими инженерами в Риге даёт точный ответ именно по вашему случаю: мы разбираем, чем вы занимаетесь, сверяем это с категориями директивы и честно говорим, если вы под её действие не попадаете.
Что такое директива NIS2 простыми словами?
NIS2 - это директива ЕС по кибербезопасности, которая обязывает компании критических отраслей управлять киберрисками, защищать инфраструктуру и сообщать о серьёзных инцидентах. Сама по себе директива компанию напрямую не связывает: каждая страна переносит её в национальное законодательство, и в Латвии это сделано национальным законом о кибербезопасности, поэтому соответствие является юридической обязанностью, а не рекомендацией. На практике это значит, что компания должна знать свои риски, иметь письменные правила работы с ними и уметь реагировать, когда что-то идёт не так. Наша услуга закрывает аудит, документы и технические меры в одном проекте, чтобы вам не пришлось собирать трёх подрядчиков ради одной обязанности.
Какие основные требования NIS2?
Основные области: управление рисками, политики безопасности, реагирование на инциденты и отчётность, непрерывность бизнеса с резервными копиями, безопасность цепочки поставок, контроль доступа и ответственность руководства. Обратите внимание, что список смешивает документы и инженерную работу: папка политик без работающих резервных копий проверку не пройдёт, как и хорошие копии без описанных процедур, потому что надзорный орган смотрит на обе стороны. Ответственность руководства означает, что решения о рисках должно понимать и утверждать руководство, а не перекладывать всё на ИТ-отдел. Наш аудит проверяет все эти области на вашей реальной инфраструктуре и процессах и за 2-4 недели передаёт список исправлений с приоритетами, чтобы вы знали, что делать в первую очередь.
Сколько длится аудит соответствия NIS2?
Типичная оценка пробелов занимает 2-4 недели. Точный срок зависит от размера инфраструктуры, от того, сколько систем и процессов нужно изучить, и от того, как быстро ваша команда отвечает на вопросы и выдаёт доступы. За это время мы опрашиваем ответственных людей, изучаем конфигурации и документацию и сверяем всё с требованиями NIS2. Сами исправления планируются отдельно после отчёта, потому что их сроки полностью зависят от найденного: часть пробелов закрывается быстро, другим нужны бюджет и планирование. Когда ваша команда внедрит изменения, мы проводим повторную оценку, чтобы убедиться, что пробелы действительно закрыты, а не просто отмечены как выполненные.
Что мы получим в конце проекта?
Вы получаете отчёт о пробелах с понятными приоритетами, написанный комплект политик безопасности, план реагирования на инциденты и технические меры, внедрённые на вашей реальной инфраструктуре, а после завершения исправлений ещё и повторную оценку. Политики пишутся под вашу компанию и её реальные процессы, а не копируются из шаблона, потому что надзорный орган быстро замечает общие фразы. План реагирования говорит вашим людям, кто что делает и кто куда сообщает при инциденте, чтобы никто не импровизировал под давлением. Руководство дополнительно получает отчёт понятным языком без технического жаргона, который можно показать правлению или надзорному органу как подтверждение, что работа действительно выполнена.
Сколько стоит соответствие NIS2?
Фиксированного прайса здесь нет, потому что честный ответ зависит от объёма: сколько у вас систем и площадок, насколько сложна инфраструктура и что уже сделано. Компании с описанными процессами и работающими резервными копиями нужно заметно меньше работы, чем той, которая начинает с нуля, и брать с обеих одинаковую сумму было бы неправильно. Поэтому мы начинаем с получасового установочного звонка, оцениваем проект вместе с вами и только потом называем цифру. Запросите расчёт на сайте, коротко опишите свою среду, и мы вернёмся с предложением, которое вы сможете сравнить с вариантом делать всё своими силами.
Что будет, если игнорировать NIS2?
Надзорные органы могут назначать аудиты, выдавать обязательные предписания и налагать существенные штрафы, а руководство компании может нести персональную ответственность за игнорирование обязанностей. Есть и менее заметный риск: неуправляемый инцидент рано или поздно всё равно всплывает через клиентов, партнёров или чужую обязательную отчётность, и объяснять надзорному органу, почему ничего не было сделано, гораздо хуже, чем показать документированный план с известными пробелами. Бездействие обязанность не отменяет, оно лишь переносит расходы на самый неподходящий момент. Аудит пробелов за 2-4 недели - самый дешёвый способ узнать, насколько вы на самом деле уязвимы, раньше, чем это выяснит кто-то другой.
Можете ли вы вести безопасность после проекта?
Да. У соответствия есть срок годности: люди меняются, системы заменяются, и мера защиты, которая прошла аудит, со временем может незаметно перестать работать. Для операционной части мы предлагаем управляемые файрволы Fortinet и круглосуточный мониторинг силами нашей собственной команды в Риге, то есть за инфраструктурой кто-то реально следит, а не просто хранит отчёт в папке. У нас собственный дата-центр уровня Tier 3+ в Риге и собственная сеть AS58269, поэтому те же инженеры, которые проводили ваш аудит, могут дальше поддерживать внедрённые меры. Напишите в поддержку, что именно хотите закрыть, и мы предложим операционную схему, которая соответствует результатам аудита.
Готовы начать?
Запустите за минуты или обсудите с инженером, что подходит вашему проекту.