Kas yra NIS2? Viskas, ką reikia žinoti apie ES kibernetinio saugumo direktyvą
NIS2 direktyva – tai ES direktyva, kuria siekiama stiprinti Europos Sąjungos valstybių narių ir įmonių kibernetinį atsparumą nustatant griežtesnes taisykles. Ji apima saugumo priemonių, skirtų geresnei IT apsaugai užtikrinti, įgyvendinimą, taip pat saugumo patikrinimus ir greitus pranešimo apie kibernetinio saugumo incidentus kanalus. Nors Jungtinė Karalystė šios direktyvos neįgyvendina, nes jai nebetaikomi ES teisės aktai, apie ją verta žinoti, jei vykdote veiklą ES teritorijoje.
Kas yra NIS2 direktyva?
Europos Sąjungos NIS2 direktyva siekiama padidinti valstybių narių esminių ir svarbių infrastruktūrų atsparumą kibernetinio saugumo grėsmėms. Santrumpa NIS2 reiškia „Tinklų ir informacijos saugumas 2“. Įsigaliojusi 2023 m. sausio 16 d., ji pakeitė ankstesnę NIS1 direktyvą, kuri jau buvo paskatinusi pokyčius požiūryje į IT saugumą.
Siekiant užtikrinti maksimalų apsaugos lygį tiek ES valstybių narių privačiame, tiek viešajame sektoriuose, naujojoje NIS2 direktyvoje įvedamos išsamesnės ir griežtesnės taisyklės, taikomos platesnei tikslinei grupei. Tokiu būdu naujosios taisyklės skirtos užtikrinti didesnį kibernetinį atsparumą ir veiksmingesnius veiksmus kovojant su kibernetinio saugumo grėsmėmis bei saugumo pažeidimais. NIS2 taip pat siekiama užtikrinti, kad svarbiausios institucijos, teikiančios gyventojams būtinas prekes ar paslaugas, būtų apsaugotos nuo veiklos sutrikimų ir pertraukų krizės atveju.
Pagrindinis NIS2 tikslas – geriau parengti įmones kovai su kibernetinėmis atakomis ir užtikrinti veiksmingą bei greitą reagavimą į IT sutrikimus. Todėl nuoseklesnė saugumo strategija ES valstybėse narėse turėtų užtikrinti aukščiausią įmanomą kibernetinį saugumą ES erdvėje tiek nacionaliniu, tiek tarptautiniu lygmeniu. Visos valstybės narės privalo perkelti direktyvą į nacionalinę teisę; tai taikoma didelėms įmonėms bei mažosioms ir vidutinėms įmonėms, kurioms taikomi nauji reglamentai.
Ką keičia NIS2 direktyva?
Pareiga įgyvendinti NIS2 kibernetinio saugumo stiprinimo direktyvą (NIS2UmsuCG) reiškia esminius pokyčius 18 skirtingų sektorių. Be kita ko, daugiau nei dvigubai padaugėjo sektorių, priskiriamų prie esminių, o baudų už reikalavimų nesilaikymą sąrašas tapo griežtesnis. Be to, atsakomybė teks ir įmonių vadovams.
Pavyzdžiui, Vokietijoje, Ispanijoje, Italijoje ir Prancūzijoje NIS2 direktyva turės įtakos tūkstančiams įmonių. Vokietijoje naująją direktyvą turės įgyvendinti iki 40 000 įmonių, o Italijoje – apie 50 000 įmonių. Ispanijoje naujoji direktyva bus taikoma maždaug 25 000 įmonių, o Prancūzijoje – daugiau nei 10 000 subjektų.
Štai visų NIS2 direktyvos įvestų pakeitimų apžvalga:
- Svarbiausių sričių apimties išplėtimas: NIS2 dar daugiau sektorių priskiria prie svarbiausių.
- Griežtesnės baudos: direktyva žymiai padidina baudas už pažeidimus
- Vadovų atsakomybė: vadovai dabar yra tiesiogiai atsakingi už kibernetinio saugumo reikalavimų laikymąsi.
- Išplėstos taikymo sritys: NIS2 direktyva taikoma įmonėms, turinčioms daugiau nei 50 darbuotojų arba kurių apyvarta viršija 10 mln. eurų, taip pat kai kurioms įmonėms, nepriklausomai nuo jų dydžio.
- Būtinybė atlikti išsamią rizikos analizę: įmonės privalo atlikti išsamią rizikos analizę.
- Reikalaujamas rizikos ir saugumo valdymas: rizikos valdymui ir saugumo priemonėms taikomi griežti reikalavimai. Įvairios apsaugos priemonės, pvz., įsilaužimo testai, aparatinės ugniasienės ir atsarginių kopijų strategijos, yra privalomos.
- Privalomas krizių valdymas: saugumo incidentų atveju būtinos greitos ir veiksmingos krizių valdymo strategijos, komunikacijos kanalai ir pranešimų teikimo sistemos.
- Esamų saugumo protokolų naudojimas: Įmonės gali remtis esamais saugumo standartais, taikomais reguliuojamose pramonės šakose.
Kam taikoma NIS2 direktyva?
NIS2 skiria įmones, priskiriamas išplėstinei „būtinų“ kategorijai, ir visiškai naują „svarbių“ kategoriją. Tai tiesiogiai taikoma įmonėms, kuriose dirba daugiau nei 50 darbuotojų arba kurių metinė apyvarta siekia 10 mln. eurų ar daugiau. Be to, įmonės gali patekti į NIS2 taikymo sritį nepriklausomai nuo jų dydžio, jeigu jų veiklos sutrikimas sukeltų sisteminę riziką. „Esminė“ kategorija apima įmones iš vienuolikos sektorių, įskaitant, visų pirma, kritinės infrastruktūros įmones, kurios yra gyvybiškai svarbios vyriausybei ir visuomenei. „Svarbi“ kategorija, savo ruožtu, taikoma septyniems sistemai svarbiems sektoriams.
Svarbiausi sektoriai ir įmonės
- Energija
- Vandens tiekimas
- Transportas
- Bankininkystė
- Finansų rinkos infrastruktūros
- Sveikatos priežiūra
- Kosmosas
- Nuotekos
- Viešasis administravimas
- Skaitmeninė infrastruktūra
- IKT paslaugų valdymas (B2B)
Svarbūs sektoriai ir įmonės
- Pašto ir kurjerių paslaugos
- Atliekos
- Chemijos pramonė
- Maisto tiekimas
- Skaitmeninių paslaugų teikėjai
- Pramonė (perdirbimas / gamyba)
- Moksliniai tyrimai (pasirinktinai)
Kokios prievolės taikomos įmonėms?
Pagal NIS2 įmonėms taikomi griežti reikalavimai ir reikšmingi pokyčiai. Tai apima:
| Įsipareigojimai | Priemonės |
|---|---|
| Rizikos valdymas ir veiklos tęstinumo valdymas (§30, 31) | Šifravimas, daugiafaktorius autentifikavimas, kriptografija, kibernetinė higiena, vaidmenų priskyrimas ir prieigos kontrolė, atsarginių kopijų valdymas ir sistemos atkūrimas, tiekimo grandinės saugumas ir rizikos analizė yra privalomi. Minimalūs reikalavimai skiriasi priklausomai nuo įmonės dydžio dėl „dydžio ribos“ taisyklės. |
| Atskaitomybės ir pranešimo pareigos (§32, 35) | Apie reikšmingus saugumo incidentus privaloma pranešti valdžios institucijoms per 24 valandas. Pirminiai vertinimai turi būti pateikti per 72 valandas. Išsami galutinė ataskaita turi būti pateikta per vieną mėnesį. |
| Registravimo įsipareigojimai (§33, 34) | Paveiktos organizacijos ir domenų vardų registravimo paslaugų teikėjai privalo pateikti informaciją atsakingoms institucijoms ne vėliau kaip per tris mėnesius nuo NIS2 įsigaliojimo. Jei registracijos prievolė neįvykdoma, ją taip pat gali įvykdyti CSIRT (kompiuterinio saugumo incidentų reagavimo komanda). |
| Vadovų patvirtinimo, stebėsenos ir mokymo įsipareigojimai (§38) | Vadovybės saugos priemonių delegavimas nebėra pakankamas. Vadovybė privalo aktyviai patvirtinti būtinas priemones ir yra iš dalies įpareigota organizuoti mokymus. |
| Priežiūros ir vykdymo užtikrinimo priemonės (§61, 62) | Tikimasi, kad viena iš CSIRT veiks kaip priežiūros institucija, užtikrinanti reikalaujamų priemonių laikymąsi. Anksčiausiai praėjus trejiems metams po NIS2 įsigaliojimo, priežiūros institucija turi teisę reikalauti pateikti įrodymus, kad įsipareigojimai yra vykdomi. Esant neišvengiamam pavojui, gali būti nurodytos priemonės. |
Kad galėtumėte kuo anksčiau įvykdyti savo, kaip susijusios įmonės, įsipareigojimus, turėtumėte imtis šių priemonių:
- Esamos padėties ir planuojamų tikslų analizė: patikrinkite, ar jums taikomi NIS2 reikalavimai, ir įvertinkite dabartinę jūsų įmonės kibernetinį atsparumą bei galimas tobulintinas sritis.
- Įgyvendinimas: visose informacinėse sistemose turi būti įdiegtos rizikos analizės ir saugumo koncepcijos.
- Vertinimas: Reguliariai turėtų būti peržiūrimas jūsų įmonės rizikos valdymo metodų veiksmingumas.
- Kūrimas: Būtina parengti koncepciją, kaip elgtis saugumo incidentų atveju.
- Atsarginės kopijos ir krizių valdymas: turi būti įgyvendintos duomenų atsarginių kopijų kūrimo ir krizių valdymo priemonės.
- Pranešimų sistema: Reikia sukurti veiksmingą saugumo incidentų pranešimų sistemą.
- Mokymas: Darbuotojai turi būti reguliariai mokomi.
- Tiekimo grandinės saugumas: Būtina užtikrinti tiekimo grandinės saugumą.
Kas atsitiks, jei NIS2 nebus įgyvendinta?
Įmonės, kurios neįgyvendina nustatytų priemonių, gali tikėtis didelių baudų (§ 65). Pagal NIS2 priežiūros institucijoms suteikiami išsamūs priežiūros, kontrolės ir nurodymų teikimo įgaliojimai, įskaitant terminų laikymosi užtikrinimą. Be to, vadovai prisiima žymiai didesnę atsakomybę už apsaugos ir saugumo priemones ir pažeidimų ar aplaidumo atveju gali būti traukiami asmeniškai atsakomybėn (§ 38, § 61).
Kada įsigalioja NIS2 direktyva?
2022 m. gruodžio 14 d. Europos Parlamentas ir Taryba priėmė Direktyvą (ES) 2022/2555, žinomą kaip NIS2 direktyva. Ji įveda išsamius pakeitimus į eIDAS reglamentą (ES) Nr. 910/2014 ir EECC direktyvą (ES) 2018/1972. Ji oficialiai įsigaliojo 2023 m. sausio 16 d., pakeisdama NIS direktyvą. Visos ES valstybės narės privalo ją perkelti į nacionalinę teisę iki 2024 m. spalio 17 d.
Įvairiose šalyse už direktyvos įgyvendinimo koordinavimą atsakingos skirtingos institucijos. Pavyzdžiui, Prancūzijoje įgyvendinimo darbus koordinuoja ANSSI (Nacionalinė informacinių sistemų saugumo agentūra), kuri netgi sukūrė skaitmeninę paslaugą „Mon Espace NIS 2“, skirtą padėti organizacijoms įgyvendinti direktyvą. Vokietijoje už tai atsakinga institucija yra BSI (Federalinė informacijos saugumo tarnyba), o Ispanijoje CCN-CERT (Nacionalinis kriptologijos centras) prižiūri kibernetinio saugumo priemones ir užtikrina atitiktį.