NEWVenvera говори вашия език: цялата платформа на английски, немски, испански, български и арабски.Вижте новото
Изискванията на NIS2 по член 21: обяснение
Научете

Изискванията на NIS2 по член 21: обяснение

·Alexander Sverdlov

Член 21 от Директива (ЕС) 2022/2555, Директивата NIS2, е членът, който казва на съществените и важните субекти какво всъщност трябва да направят. Параграф 1 изисква подходящи и пропорционални технически, оперативни и организационни мерки за управление на рисковете за сигурността на мрежовите и информационните системи, които субектът използва за своята дейност или за предоставянето на своите услуги, и за предотвратяване или свеждане до минимум на въздействието на инцидентите върху получателите на тези услуги и върху други услуги. Параграф 2 изброява десет мерки, които тези механизми трябва да включват най-малко, въз основа на подход, който обхваща всички опасности. Параграф 3 пояснява какво означава сигурност на веригата на доставки. Параграф 4 изисква коригиращи мерки без неоправдано забавяне, когато субектът установи, че не е в съответствие. Параграф 5 оправомощи Комисията да определи техническите подробности за единадесет цифрови сектора, което тя направи с Регламент за изпълнение (ЕС) 2024/2690 на Комисията от 17 октомври 2024 г.

Две характеристики на члена определят всяка програма, изградена върху него. Списъкът е минимум, а не таван: член 21, параграф 2 гласи, че мерките „включват най-малко следното“. И мерките се оразмеряват според риска, а не по контролен списък: член 21, параграф 1 изисква те да гарантират ниво на сигурност, съответстващо на съществуващите рискове, като се вземат предвид най-съвременните постижения, съответните европейски и международни стандарти и разходите за изпълнение.

ФактПодробности
Правно основаниеЧлен 21 от Директива (ЕС) 2022/2555, заедно със задълженията на ръководния орган в член 20, задълженията за докладване в член 23 и максималните размери на глобите в член 34.
За кого е задължителенСъществените и важните субекти по смисъла на член 3. И двете категории прилагат едни и същи десет мерки; разликата е в надзора и в прилагането.
МеркитеДесет, в член 21, параграф 2, букви (a) до (j), въз основа на подход, който обхваща всички опасности и включва мрежовите и информационните системи и тяхната физическа среда.
ПропорционалностЧлен 21, параграф 1: степен на изложеност на рискове, размер на субекта, вероятност от възникване на инциденти и тяхната тежест, включително общественото и икономическото им въздействие.
Технически подробностиРегламент за изпълнение (ЕС) 2024/2690 за DNS, регистрите на имена на домейни от първо ниво, изчисленията в облак, центровете за данни, мрежите за доставка на съдържание, доставчиците на управлявани услуги и на управлявани услуги за сигурност, онлайн местата за търговия, онлайн търсачките, социалните мрежи и доставчиците на удостоверителни услуги.
В силаДържавите членки трябваше да транспонират директивата до 17 октомври 2024 г. и да прилагат мерките си от 18 октомври 2024 г. (член 41). Списъкът на субектите трябваше да бъде изготвен до 17 април 2025 г. (член 3, параграф 3).
Десетте мерки по член 21, параграф 2 от NIS2, подредени около една програма: политики за анализ на риска, справяне с инциденти, непрекъснатост на дейността и управление при кризи, сигурност на веригата на доставки, сигурно придобиване и разработване и петте допълнителни точки от (f) до (j)

Какво изисква член 21, параграф 1, преди да започне списъкът?

Член 21, параграф 1 е частта, която повечето обобщения пропускат, а именно от нея започва надзорният орган. Той изисква държавите членки да гарантират, че съществените и важните субекти предприемат подходящи и пропорционални технически, оперативни и организационни мерки. Три прилагателни, три вида мерки. Програма, която е изцяло техническа или изцяло от политики, не отговаря на изречението дори по собствените му думи.

Втората алинея определя как се оразмеряват мерките. Те трябва да гарантират ниво на сигурност на мрежовите и информационните системи, съответстващо на съществуващите рискове, като се вземат предвид най-съвременните постижения и, когато е приложимо, съответните европейски и международни стандарти, както и разходите за изпълнение. При оценката на пропорционалността надлежно се отчитат степента на изложеност на субекта на рискове, размерът на субекта, вероятността от възникване на инциденти и тяхната тежест, включително общественото и икономическото им въздействие. Именно заради последния израз една и съща мярка може да е достатъчна за един субект и недостатъчна за друг в същия сектор: тежестта на инцидент в болница включва пациентите, а при платежен оператор включва всички надолу по веригата.

Петте фактора, с които член 21, параграф 1 от NIS2 оразмерява мерките: степен на изложеност на рискове, размер на субекта, вероятност от инциденти, тежест, включително общественото и икономическото въздействие, и най-съвременните постижения и разходите за изпълнение

Кои са десетте мерки по член 21, параграф 2?

Член 21, параграф 2 изисква мерките да се основават на подход, който обхваща всички опасности и има за цел да защити мрежовите и информационните системи и физическата среда на тези системи от инциденти. След това изброява какво трябва да включват най-малко. Формулировките по-долу са на самата директива.

ТочкаМяркатаКакво означава за вас на практика
(a)Политики за анализ на риска и сигурност на информационните системиПисмен метод за анализ на риска, политика за сигурност, одобрена от ръководния орган съгласно член 20, и документирано доказателство, че и двете се прилагат.
(b)Справяне с инцидентиОткриване, класифициране, реагиране и възстановяване, свързани със сроковете по член 23, така че при значителен инцидент да се подаде ранно предупреждение в рамките на 24 часа.
(c)Непрекъснатост на дейността, например управление на резервни копия и възстановяване след бедствия, и управление при кризиРезервни копия, които се тестват, цели за възстановяване, които са записани, и кризисна структура, която е изпробвана на учение.
(d)Сигурност на веригата на доставки, включително свързаните със сигурността аспекти на отношенията между всеки субект и неговите преки доставчици или доставчици на услугиРегистър на доставчиците, изисквания за сигурност в договорите и оценки, които следват член 21, параграф 3.
(e)Сигурност при придобиването, разработването и поддръжката на мрежови и информационни системи, включително обработка и оповестяване на уязвимостиСигурни практики за възлагане на доставки и за разработка, управление на корекциите (patch management) и канал, по който външни лица могат да докладват уязвимости.
(f)Политики и процедури за оценка на ефективността на мерките за управление на риска в областта на киберсигурносттаТестване дали останалите девет работят, по график, със записани резултати. Това е точката, която прави програмата постоянна.
(g)Основни практики в областта на кибер хигиената и обучение в областта на киберсигурносттаБазови практики за всички и обучение, което може да бъде доказано, наред с обучението на ръководния орган по член 20, параграф 2.
(h)Политики и процедури относно използването на криптография и, когато е целесъобразно, криптиранеПолитика за криптография: какво се криптира, в покой и при пренос, с кои алгоритми и с какво управление на ключовете.
(i)Сигурност на човешките ресурси, политики за контрол на достъпа и управление на активитеКонтроли при постъпване, преместване и напускане на служители, политика за достъп, периодични прегледи на достъпа и актуален опис на активите.
(j)Използване на решения за многофакторно удостоверяване или непрекъснато удостоверяване, защитени гласови, видео и текстови комуникации и защитени системи за комуникация при извънредни ситуации в рамките на субекта, когато е целесъобразноMFA там, където анализът на риска показва, че е целесъобразно, и защитени канали за хората, които управляват инцидентите.

Прочетен като цяло, списъкът върви от управлението към технологиите и обратно. Точки (a) и (f) го ограждат: първата изисква анализа, който решава какво е пропорционално, а шестата изисква доказателство, че резултатът работи. Всичко между тях вече се съдържа в една сертифицирана система за управление, затова нашето ръководство за NIS2 в сравнение с ISO 27001 съпоставя по-голямата част от член 21 с Annex A и след това изброява четирите пропуска, които сертифицирането оставя открити.

Какво добавя член 21, параграф 3 за сигурността на веригата на доставки?

Точка (d) е мярката, която субектите най-често описват недостатъчно конкретно, затова член 21, параграф 3 я разяснява. Когато преценяват кои мерки за веригата на доставки са подходящи, субектите трябва да вземат предвид уязвимостите, специфични за всеки пряк доставчик и доставчик на услуги, и цялостното качество на продуктите и на практиките в областта на киберсигурността на своите доставчици и доставчици на услуги, включително техните процедури за сигурно разработване. Те трябва да вземат предвид и резултатите от координираните оценки на риска за сигурността на критичните вериги на доставки, извършени съгласно член 22, параграф 1.

От това следват две последици за бюджета и за графика. Задължението е за всеки доставчик поотделно, така че нараства с броя на доставчиците, и се отнася до практиките на доставчика, а не до подписан въпросник. И то се повтаря, защото практиките се променят, а оценките по член 22 се публикуват с течение на времето. Нашето ръководство за колко струва съответствието с NIS2 разглежда веригата на доставки като отделен бюджетен ред точно по тази причина.

Член 21 от NIS2 в числа: десет минимални мерки в член 21, параграф 2, ранно предупреждение в рамките на 24 часа по член 23, параграф 4, буква (a), максимален размер на глобата от 10 милиона EUR или 2 процента от световния оборот за съществените субекти по член 34, параграф 4, и национални мерки, прилагани от 18 октомври 2024 г. по член 41, параграф 1

Какво изисква член 21, параграф 4, когато установите пропуск?

Член 21, параграф 4 изисква субект, който установи, че не спазва мерките по параграф 2, да предприеме без неоправдано забавяне всички необходими, подходящи и пропорционални коригиращи мерки. Параграфът е кратък, но с голям обхват. Той означава, че оценката на пропуските не е неутрално упражнение: в момента, в който знаете, че дадена мярка липсва, започва да тече задължението да я поправите. Означава също, че надзорен орган, който чете вашия регистър на рисковете, може да попита кога е установен всеки открит въпрос и какво се е случило след това. Програма, която записва констатации без датирани коригиращи действия, е документирала собственото си нарушение.

Какво добавя Регламент за изпълнение (ЕС) 2024/2690?

Член 21, параграф 5 задължи Комисията да приеме до 17 октомври 2024 г. актове за изпълнение, определящи техническите и методологичните изисквания към десетте мерки за доставчиците на DNS услуги, регистрите на имена на домейни от първо ниво, доставчиците на услуги за изчисления в облак, доставчиците на услуги за центрове за данни, доставчиците на мрежи за доставка на съдържание, доставчиците на управлявани услуги, доставчиците на управлявани услуги за сигурност, доставчиците на онлайн места за търговия, онлайн търсачки и платформи за услуги за социални мрежи, както и доставчиците на удостоверителни услуги. Комисията направи това на същата дата с Регламент за изпълнение (ЕС) 2024/2690.

За тези субекти член 2, параграф 1 от Регламента превръща приложението в определение на десетте мерки. Приложението има тринадесет раздела, всеки от които е свързан с точка от член 21, параграф 2: политика за сигурност на мрежовите и информационните системи, политика за управление на риска, справяне с инциденти, непрекъснатост на дейността и управление при кризи, сигурност на веригата на доставки, сигурно придобиване и разработване, оценка на ефективността, кибер хигиена и обучение, криптография, сигурност на човешките ресурси, контрол на достъпа, управление на активите и сигурност на околната среда и физическа сигурност. Член 2, параграф 2 запазва пропорционалността, но я обвързва с документална следа: когато приложението предвижда, че дадено изискване се прилага „когато е целесъобразно“, „когато е приложимо“ или „доколкото е осъществимо“, и субектът реши, че то не се прилага, субектът трябва да документира своите съображения по разбираем начин.

Регламентът определя също какво се смята за значителен инцидент в тези сектори. Член 3 изброява общите критерии, включително пряка финансова загуба над 500 000 EUR или 5 процента от годишния оборот, в зависимост от това коя стойност е по-ниска, а член 4 третира инцидентите, които се повтарят най-малко два пъти в рамките на шест месеца с една и съща видима първопричина, като един значителен инцидент, когато заедно отговарят на критерия за загуба. Членове 5 до 14 добавят секторни прагове. Субектите извън единадесетте сектора не са обвързани от приложението, но Комисията може да приеме допълнителни актове за изпълнение за тях съгласно втората алинея на член 21, параграф 5, а много надзорни органи възприемат приложението като най-ясното налично описание на това какво означава „подходящо“.

Три нива на текст зад член 21 от NIS2: десетте мерки в директивата, които обвързват всеки субект, тринадесетте раздела на приложението към Регламент за изпълнение (ЕС) 2024/2690, които обвързват цифровите сектори, и 27-те национални транспонирания, които добавят свои подробности

Как членове 20 и 23 са свързани с член 21?

Член 21 не съществува самостоятелно. Член 20, параграф 1 изисква ръководните органи на съществените и важните субекти да одобряват мерките за управление на риска в областта на киберсигурността, предприети за спазване на член 21, да наблюдават тяхното изпълнение и ги прави отговорни за нарушенията на този член от страна на субекта. Член 20, параграф 2 изисква членовете на тези органи да преминават обучение, за да могат да идентифицират рисковете и да оценяват практиките за управление на риска, и насърчава субектите да предлагат редовно подобно обучение на служителите си. Одобрението е датиран акт и надзорният орган ще поиска да го види.

Член 23 е другата половина на точка (b). Член 23, параграф 4 изисква ранно предупреждение в рамките на 24 часа от узнаването за значителен инцидент, уведомление за инцидента в рамките на 72 часа с първоначална оценка на тежестта и въздействието, междинен доклад при поискване и окончателен доклад не по-късно от един месец след уведомлението. Доставчиците на удостоверителни услуги трябва да подадат самото уведомление в рамките на 24 часа. Справянето с инциденти по член 21, параграф 2, буква (b) е това, което прави тези срокове постижими, а нашето сравнение на сроковете за докладване на инциденти по регулации поставя сроковете по NIS2 до тези по GDPR, DORA, AI Act и CRA.

Как се прилага член 21?

Член 34, параграф 4 изисква държавите членки да предвидят за нарушенията на член 21 или 23 от съществени субекти административни глоби с максимален размер най-малко 10 000 000 EUR или най-малко 2 процента от общия годишен световен оборот на предприятието, към което принадлежи субектът, в зависимост от това коя сума е по-голяма. Член 34, параграф 5 определя съответните стойности за важните субекти на 7 000 000 EUR или 1,4 процента. Това са минимуми за националния максимален размер, така че транспонирането може да предвиди и по-високи.

Глобата не е най-острият инструмент. Член 32, параграф 4 дава на компетентните органи правомощия по отношение на съществените субекти, които включват задължителни указания със срокове, разпореждания за привеждане на мерките в съответствие с член 21 по определен начин и в определен срок, разпореждания за изпълнение на препоръките от одит, определяне на служител по наблюдението и разпореждания за оповестяване на аспекти на нарушението. Член 32, параграф 5 добавя, когато тези мерки не дадат резултат, правомощието да се постигне временно спиране на сертифициране или разрешение и временна забрана на главния изпълнителен директор или законния представител да упражнява ръководни функции. Нашите ръководства за глобите и санкциите по NIS2 и за какво да очаквате от одит по NIS2 разглеждат степенуваните правомощия и как се използват.

Как изглежда готовността по член 21 на табло: мерки по член 21, параграф 2 с актуални доказателства, преки доставчици, оценени съгласно член 21, параграф 3, дни от последния тест за ефективност по член 21, параграф 2, буква (f), и дали одобрението на ръководния орган по член 20 е налично

В какво грешат останалите резултати

Първата грешка е десетте точки да се представят като десет контроли. Всяка точка е категория. Само точка (i) съдържа сигурност на човешките ресурси, контрол на достъпа и управление на активите, а регламентът за изпълнение я разпределя в три раздела на приложението. Оценка на пропуските с десет реда не е оценка на пропуските.

Втората е пропускането на параграф 1. Страниците, които започват от списъка, третират всяка мярка като задължителна в еднаква форма за всички, а директивата не казва това. Мерките са подходящи и пропорционални, оразмерени според изложеността, размера, вероятността и тежестта, а разходите за изпълнение са легитимен фактор. Обратната страна е, че обосновката трябва да съществува: субект, който намалява обхвата на дадена мярка, се нуждае от анализа на риска по точка (a), който го обосновава, а за цифровите сектори член 2, параграф 2 от регламента за изпълнение изисква тази обосновка да бъде документирана.

Третата е забравянето на точка (f). Няколко резултата описват NIS2 като проект, който приключва с внедряването. Член 21, параграф 2, буква (f) изисква политики и процедури за оценка на ефективността на мерките, което означава тестване на цикли, завинаги. Нашето ръководство за колко време отнема съответствието с NIS2 разграничава фазите на изграждане от работата по доказателствата, която никога не приключва.

Къде се намирате?

Попълнете таблицата от собствените си записи. Празен ред е констатация, която чака надзорния орган да я направи.

ВъпросВашият отговорЧлен
Кои от десетте мерки можете да докажете днес, вместо само да ги опишете?Чл. 21(2)(a) до (j)
Къде е анализът на риска, който обосновава обхвата на всяка мярка?Чл. 21(1) и 21(2)(a)
Кога ръководният орган одобри мерките и къде е записът за това?Чл. 20(1)
Кои преки доставчици са оценени по отношение на своите практики и кога?Чл. 21(3)
Кога за последен път е тествана ефективността и какво установи тестът?Чл. 21(2)(f)
За всеки открит пропуск какво коригиращо действие е предприето и на коя дата?Чл. 21(4)
Можете ли да подадете ранно предупреждение в рамките на 24 часа извън работно време?Чл. 23(4)(a)

Ако няколко реда са празни, започнете с обхвата, а след това с доказателствата. Нашето ръководство какво е NIS2 и кой трябва да го спазва изяснява дали сте съществен или важен субект, нашият безплатен чеклист за съответствие с NIS2 оценява десетте мерки в електронна таблица, а една безплатна проверка на съответствието ви показва кои редове можете да докажете днес. Нашият софтуер за съответствие с NIS2 води десетте мерки като проследявани контроли със собственик и доказателства, следи сроковете по член 23 и съхранява одобрението по член 20 до мерките, които то е одобрило. Субектите, които попадат и в обхвата на DORA, е добре да прочетат по какво се различават DORA и NIS2, преди да изграждат две програми.

Изводът за член 21 от NIS2: десет мерки, един подход, който обхваща всички опасности, с тествана ефективност

Често задавани въпроси

Имат ли важните субекти по-малко задължения по член 21 от съществените?

Не. Член 21 се прилага еднакво за съществените и за важните субекти и десетте мерки са едни и същи. Категориите се различават по надзора, който за съществените субекти е проактивен, и по максималните размери на глобите в член 34, параграфи 4 и 5.

Задължително ли е многофакторното удостоверяване по NIS2?

Точка (j) изисква използване на решения за многофакторно удостоверяване или непрекъснато удостоверяване „когато е целесъобразно“. Целесъобразността се определя от анализа на риска по точка (a) и от теста за пропорционалност в член 21, параграф 1. За единадесетте цифрови сектора подробностите се определят в приложението към Регламент за изпълнение (ЕС) 2024/2690, а решението да не се прилага изискване „когато е целесъобразно“ трябва да бъде документирано съгласно член 2, параграф 2 от него.

Покрива ли сертифицирането по ISO 27001 изискванията на член 21?

То покрива повечето мерки, но не и сроковете за докладване по член 23, одобрението и обучението на ръководния орган по член 20 или националната регистрация. Член 21, параграф 1 също посочва съответните европейски и международни стандарти като фактор за това какво е подходящо, което подкрепя използването на сертифицирана система като база за доказателства.

Прилага ли се регламентът за изпълнение за моята болница или енергийна компания?

Не пряко. Регламент за изпълнение (ЕС) 2024/2690 обвързва единадесетте цифрови сектора, посочени в член 21, параграф 5. За другите сектори се прилагат директивата и националното транспониране, а Комисията може да приеме допълнителни актове за изпълнение съгласно втората алинея на член 21, параграф 5.

Какъв е крайният срок за съответствие с член 21?

Член 41 изискваше държавите членки да прилагат своите мерки за транспониране от 18 октомври 2024 г. Задълженията обвързват субектите от датата, определена в националното право, която в някои държави членки настъпи по-късно, тъй като транспонирането закъсня. В директивата няма отделен гратисен период за мерките по член 21.

Първични източници

Позоваванията на членове по-горе са взети от членове 3, 20, 21, 23, 32, 34 и 41 от Директива (ЕС) 2022/2555 и от членове 1 до 5 и приложението към Регламент за изпълнение (ЕС) 2024/2690 на Комисията. NIS2 е директива, така че задължителният текст е вашето национално транспониране, което може да определя по-високи максимални размери на глобите, различни задължения за регистрация и собствени срокове. Проверете актуалния национален текст, преди да се позовете на конкретна разпоредба.

Alexander Sverdlov

Alexander Sverdlov

CEO and founder, Venvera

Alexander is the founder of Venvera and a 20+ year veteran of European cybersecurity and compliance. He has led security and risk programmes for regulated financial institutions, fintechs and SaaS companies operating under DORA, NIS2, GDPR, ISO 27001 and the EU AI Act. Before Venvera, he founded Atlant Security, an offensive security consultancy that ran penetration tests, red-team exercises and ISO 27001 readiness programmes for clients across the EU and the Middle East. He writes on the cross-framework realities of running modern compliance: how to map one control to many obligations, where the spreadsheets fall apart, and what regulators are actually asking for once the auditor sits down.

More articles by Alexander

СВЪРЗАНИ СТАТИИ