Kaj je NIS2? Vse, kar morate vedeti o direktivi EU o kibernetski varnosti
Direktiva NIS2 je direktiva EU, ki s strožjimi pravili krepi kibernetsko odpornost evropskih držav članic in podjetij. Zajemajo izvajanje varnostnih ukrepov za boljšo zaščito informacijskih sistemov ter varnostne preglede in hitre kanale za poročanje o incidentih kibernetske varnosti. Čeprav Združeno kraljestvo te direktive ne izvaja, saj ga zakonodaja EU ne zavezuje več, je dobro, da jo poznate, če poslujete znotraj EU.
Kaj je Direktiva NIS2?
Direktiva NIS2 Evropske unije ima za cilj izboljšati odpornost ključnih in pomembnih infrastruktur držav članic proti grožnjam kibernetske varnosti. Okrajšava NIS2 pomeni »Varnost omrežij in informacij 2«. Ko je 16. januarja 2023 stopila v veljavo, je nadomestila prejšnjo direktivo NIS1, ki je že spodbudila spremembo v pristopu k informacijski varnosti.
Da bi zagotovili največjo možno zaščito tako v zasebnem kot v javnem sektorju držav članic EU, nova direktiva NIS2 uvaja celovitejša in strožja pravila za širšo ciljno skupino. Na ta način naj bi nova pravila zagotovila večjo kibernetsko odpornost ter učinkovitejše ukrepanje proti kibernetskim grožnjam in kršitvam varnosti. Cilj direktive NIS2 je tudi zagotoviti, da so ključne institucije, ki prebivalstvo oskrbujejo z življenjsko pomembnimi dobrinami ali storitvami, v primeru krize zaščitene pred izpadi in motnjami.
Glavni cilj direktive NIS2 je boljša priprava podjetij na kibernetske napade ter učinkovito in hitro odzivanje na motnje v delovanju informacijskih sistemov. Zato naj bi bolj usklajena varnostna strategija v državah članicah EU zagotovila najvišjo možno raven kibernetske varnosti tako na nacionalni kot na mednarodni ravni na območju EU. Vse države članice morajo direktivo prenesti v nacionalno zakonodajo, kar zadeva velika podjetja ter mala in srednja podjetja, ki sodijo v področje uporabe novih predpisov.
Kaj spreminja direktiva NIS2?
Obveznost izvajanja Direktive o okrepitvi kibernetske varnosti NIS2 (NIS2UmsuCG) prinaša daljnosežne spremembe v 18 različnih sektorjih. Med drugim je število sektorjev, ki so opredeljeni kot ključni, več kot podvojeno, poleg tega pa so bile zaostrene kazni za neizpolnjevanje zahtev. Poleg tega bodo odgovornost nosili tudi direktorji.
V Nemčiji, Španiji, Italiji in Franciji bo na primer direktiva NIS2 vplivala na tisoče podjetij. V Nemčiji bo moralo novo direktivo upoštevati do 40.000 podjetij, v Italiji pa okoli 50.000 podjetij. V Španiji bo nova direktiva veljala za približno 25.000 podjetij, v Franciji pa bo prizadela več kot 10.000 subjektov.
Tukaj je pregled vseh sprememb, ki jih prinaša Direktiva NIS2:
- Razširitev obsega ključnih področij: Direktiva NIS2 kot ključna opredeljuje še več sektorjev.
- Strožje kazni: Direktiva znatno povečuje globe za kršitve
- Odgovornost vodstvenih delavcev: Vodstveni delavci so zdaj neposredno odgovorni za skladnost s predpisi o kibernetski varnosti.
- Razširjena področja uporabe: Direktiva NIS2 velja za podjetja z več kot 50 zaposlenimi ali prometom več kot 10 milijonov evrov ter za nekatera podjetja ne glede na njihovo velikost.
- Potreba po celoviti analizi tveganj: Podjetja so dolžna izvesti temeljito analizo tveganj.
- Zahtevano upravljanje tveganj in varnosti: Za upravljanje tveganj in varnostne ukrepe veljajo stroge zahteve. Različni zaščitni ukrepi, kot so testi penetracije, strojna požarna zidova in strategije varnostnega kopiranja, so obvezni.
- Obvezno krizno upravljanje: V primeru varnostnih incidentov so potrebne hitre in učinkovite strategije kriznega upravljanja, komunikacijski kanali in sistemi poročanja.
- Uporaba obstoječih varnostnih protokolov: Podjetja lahko kot referenco uporabijo obstoječe varnostne standarde iz reguliranih panog.
Koga zadeva Direktiva NIS2?
NIS2 razlikuje med podjetji v razširjeni kategoriji ključnih podjetij in kategoriji pomembnih podjetij, ki je povsem nova. To neposredno zadeva podjetja z več kot 50 zaposlenimi ali letnim prometom 10 milijonov evrov ali več. Poleg tega lahko podjetja sodijo v okvir NIS2 ne glede na svojo velikost, če bi njihovo neuspešno delovanje povzročilo sistemska tveganja. Kategorija „bistvenih“ podjetij zajema podjetja iz enajstih sektorjev, med katerimi so zlasti podjetja s kritično infrastrukturo, ki so ključnega pomena za vlado in družbo. Kategorija „pomembnih“ podjetij pa se nanaša na sedem sistemsko pomembnih sektorjev.
Ključni sektorji in podjetja
- Energija
- Oskrba z vodo
- Promet
- Bančništvo
- Infrastrukture finančnega trga
- Zdravstvo
- Vesolje
- Odpadne vode
- Javna uprava
- Digitalna infrastruktura
- Upravljanje storitev IKT (B2B)
Pomembni sektorji in podjetja
- Poštne in kurirske storitve
- Odpadki
- Kemična industrija
- Oskrba s hrano
- Ponudniki digitalnih storitev
- Industrija (predelava / proizvodnja)
- Raziskave (neobvezno)
Katere obveznosti veljajo za podjetja?
V okviru NIS2 morajo podjetja izpolnjevati stroge obveznosti in se prilagoditi pomembnim spremembam. Mednje spadajo:
| Obveznosti | Ukrepi |
|---|---|
| Upravljanje tveganj in upravljanje neprekinjenega poslovanja (§30, 31) | Šifriranje, večfaktorska avtentifikacija, kriptografija, kibernetska higiena, dodeljevanje vlog in nadzor dostopa, upravljanje varnostnih kopij in obnovitev sistema, varnost dobavne verige ter analize tveganj so obvezni. Minimalne zahteve se razlikujejo glede na velikost podjetja zaradi pravila o „omejitvi velikosti“. |
| Obveznosti poročanja in obveščanja (§32, 35) | Pomembne varnostne incidente je treba prijaviti organom v 24 urah. Prvotne ocene morajo biti na voljo v 72 urah. Podrobno končno poročilo je treba predložiti v enem mesecu. |
| Obveznosti registracije (§33, 34) | Prizadete organizacije in ponudniki storitev registracije domenskih imen morajo informacije predložiti pristojnim organom najpozneje tri mesece po začetku veljavnosti NIS2. Če obveznost registracije ni izpolnjena, jo lahko izpolni tudi CSIRT (skupina za odzivanje na varnostne incidente v računalništvu). |
| Obveznosti glede odobritve, spremljanja in usposabljanja za direktorje (§38) | Prenos varnostnih ukrepov s strani vodstva ni več zadosten. Vodstvo mora aktivno odobriti potrebne ukrepe in je delno dolžno zagotoviti usposabljanje. |
| Nadzorni in izvršilni ukrepi (§61, 62) | Pričakuje se, da bo ena od skupin CSIRT delovala kot nadzorni organ za skladnost z zahtevanimi ukrepi. Najprej tri leta po začetku veljavnosti NIS2 ima nadzorni organ možnost zahtevati dokazila o izpolnjevanju obveznosti. V primeru neposredne nevarnosti se lahko odredijo ukrepi. |
Da bi kot prizadeto podjetje že v zgodnji fazi izpolnili svoje obveznosti, morate izvesti naslednje ukrepe:
- Analiza DEJANSKEGA stanja in CILJEV: Preverite, ali za vas veljajo obveznosti iz direktive NIS2, ter ugotovite trenutno stanje kibernetske odpornosti vašega podjetja ter morebitna področja za izboljšanje.
- Izvajanje: Za vse informacijske sisteme je treba uvesti analizo tveganj in varnostne koncepte.
- Ocena: Učinkovitost lastnih metod upravljanja tveganj v vašem podjetju je treba redno pregledovati.
- Oblikovanje: Razvoj koncepta za obravnavanje varnostnih incidentov je obvezen.
- Varnostno kopiranje in krizno upravljanje: Uvesti je treba ukrepe za varnostno kopiranje podatkov in krizno upravljanje.
- Sistem poročanja: Vzpostaviti je treba učinkovit sistem poročanja o varnostnih incidentih.
- Usposabljanje: Zaposlene je treba redno usposabljati.
- Varnost dobavne verige: Zagotoviti je treba varnost v dobavni verigi.
Kaj se bo zgodilo, če se NIS2 ne bo izvedel?
Podjetja, ki ne izvedejo predpisanih ukrepov, lahko pričakujejo visoke globe (§ 65). V skladu z NIS2 imajo nadzorni organi obsežna pooblastila za nadzor, kontrolo in dajanje navodil, vključno z uveljavljanjem rokov. Poleg tega nosijo direktorji znatno večjo odgovornost za zaščitne in varnostne ukrepe ter se v primeru kršitev ali malomarnosti lahko štejejo za osebno odgovorne (§ 38, § 61).
Kdaj začne veljati Direktiva NIS2?
14. decembra 2022 sta Evropski parlament in Svet sprejela Direktivo (EU) 2022/2555, znano kot Direktiva NIS2. Ta uvaja obsežne spremembe Uredbe eIDAS (EU) št. 910/2014 in Direktive EECC (EU) 2018/1972. Uradno je začela veljati 16. januarja 2023 in nadomestila Direktivo NIS. Vse države članice EU jo morajo prenesti v nacionalno zakonodajo do 17. oktobra 2024.
V različnih državah za vodenje izvajanja direktive skrbijo različni organi. V Franciji na primer prizadevanja za izvajanje vodi agencija ANSSI (Nacionalna agencija za varnost informacijskih sistemov), ki je celo uvedla digitalno storitev »Mon Espace NIS 2«, namenjeno podpori subjektom pri izvajanju direktive. V Nemčiji je za to pristojna agencija BSI (Zvezni urad za varnost informacij), v Španiji pa CCN-CERT (Nacionalni kriptološki center) nadzoruje ukrepe za kibernetsko varnost in zagotavlja skladnost.