Polityki
Wytyczne dotyczące zarządzania ryzykiem oraz bezpieczeństwa informacji, przyjęte i utrzymywane w organizacji.
Dyrektywa (UE) 2022/2555 · NIS2
NIS2 rozszerza wymogi cyberbezpieczeństwa na 18 sektorów gospodarki, wprowadza kary liczone w milionach euro i przenosi odpowiedzialność z działu IT na zarząd. Zobacz, kogo obejmuje dyrektywa, jakie nakłada obowiązki i od czego zacząć wdrożenie.
Pierwsza rozmowa jest bezpłatna i bez zobowiązań. Odpowiadamy w ciągu jednego dnia roboczego.
Kontekst
Dyrektywa NIS z 2016 r. wyznaczała minimum, a jej wdrożenie zostawiała państwom członkowskim. NIS2 zaostrza wymogi, ujednolica je i obejmuje znacznie więcej organizacji. Regulacje dotyczą teraz nie tylko specjalistów IT: managerowie wyższego szczebla, szefowie bezpieczeństwa informacji oraz działy operacyjny i finansowy wspólnie odpowiadają za zapewnienie cyberbezpieczeństwa.
Zakres
Klasyfikacja jako podmiot kluczowy lub istotny zależy od branży i skali działalności. Kod NACE pozwala sprawdzić, czy przepisy obejmują daną organizację. Do podmiotów kluczowych zalicza się zwykle średnie i duże przedsiębiorstwa, do istotnych organizacje większe.
Sankcje
Wysokość grzywny zależy od klasyfikacji podmiotu i wagi naruszenia. Osoby naruszające przepisy mogą także podlegać nadzorowi rządowemu: kontroli reaktywnej po incydencie oraz kontroli proaktywnej z ciągłym monitorowaniem najistotniejszych organizacji.
Działania obowiązkowe
Pierwszy to wpis do rejestru podmiotów kluczowych i ważnych, w Polsce prowadzonego przez Ministra Cyfryzacji. Drugi to zgłaszanie incydentów bezpieczeństwa, realizowane bezzwłocznie.
Zarządzanie ryzykiem
Środki zarządzania ryzykiem muszą odpowiadać aktualnym standardom, poziomowi narażenia na ryzyko, wielkości organizacji oraz prawdopodobieństwu wystąpienia incydentów. Brak wdrożenia, nieprawidłowe wdrożenie lub wdrożenie w nieodpowiednim czasie oznacza naruszenie przepisów.
Wytyczne dotyczące zarządzania ryzykiem oraz bezpieczeństwa informacji, przyjęte i utrzymywane w organizacji.
Zdolność do zapobiegania incydentom, wykrywania ich i rozwiązywania, z jasno przypisanymi rolami.
Kopie zapasowe, odzyskiwanie danych po awarii i zarządzanie kryzysowe, przetestowane w praktyce.
Środki zabezpieczające procesy zaopatrzenia oraz utrzymania i obsługi systemów IT i sieci.
Specyfikacje dla oceny cyberryzyka i sprawdzania, czy wdrożone środki faktycznie działają.
Regularne szkolenia z cyberbezpieczeństwa dla kadry kierowniczej i pracowników, nie tylko dla działu IT.
Koncepcje i procedury stosowania kryptografii oraz szyfrowania we wszystkich kluczowych obszarach.
Ochrona danych osobowych pracowników, koncepcje kontroli dostępu oraz monitorowanie aktywności w sieci.
Zgodność zasad, procedur, metod i narzędzi z systemem zarządzania bezpieczeństwem informacji (ISO 27001).
Uwierzytelnianie wieloskładnikowe (MFA) oraz jednokrotne logowanie (SSO) w dostępie do systemów.
Środki bezpieczeństwa w zakresie komunikacji głosowej, wideo oraz tekstowej.
Bezpieczne systemy komunikacji awaryjnej, gotowe do użycia w czasie poważnego incydentu.
Wsparcie KTBnet
Nie istnieje jedno narzędzie, które spełniłoby wszystkie wymagania NIS2. Większość firm korzysta już jednak z rozwiązań bezpieczeństwa IT, które pomagają osiągnąć zgodność: od kontroli dostępu i monitorowania sieci po zunifikowane zarządzanie punktami końcowymi. Automatyzacja rutynowych zadań ma szczególne znaczenie tam, gdzie infrastruktura jest złożona, a specjalistów brakuje.
Plan działania
W miarę jak państwa UE wprowadzają i aktualizują krajowe wymagania, konieczne jest szybkie i staranne planowanie, wdrożenie oraz regularna ocena środków cyberbezpieczeństwa. Poniższa kolejność sprawdza się w organizacjach, które zaczynają od zera.
Skala zmiany
Tyle firm w Europie nowe przepisy obejmą dodatkowo, w dużej mierze przez wymogi wobec łańcuchów dostaw.
Jedenaście sektorów kluczowych i siedem istotnych. Klasyfikacja zależy od branży, wielkości firmy oraz krajowej implementacji dyrektywy.
Maksymalna kara za rażące naruszenia, alternatywnie 4 procent globalnego rocznego przychodu. Organ wybiera kwotę wyższą.
Konsultacja
Odezwij się przez kontakt na ktbnet.pl. Ustalimy, czy i w jakim zakresie dyrektywa obejmuje Twoją organizację, które wymogi są najbardziej pilne i co da się zautomatyzować w istniejącym środowisku IT. Pierwsza rozmowa jest bezpłatna i bez zobowiązań.
Przejdź do kontaktu na ktbnet.pl Wolisz od razu? +48 728 368 924 · kontakt@ktbnet.pl