NEWVenvera говори вашия език: цялата платформа на английски, немски, испански, български и арабски.Вижте новото
Чеклист за съответствие с NIS2 (безплатен Excel, 2026)
Ресурси

Чеклист за съответствие с NIS2 (безплатен Excel, 2026)

·Alexander Sverdlov

Този безплатен чеклист за съответствие с NIS2 превръща Directive (EU) 2022/2555 в работеща електронна таблица, по която можете да действате още днес. Ако сте ръководител по съответствие или CISO и се опитвате да отговорите на двата въпроса с най-голямо значение, в обхвата ли сме и къде са празнините ни, този чеклист за съответствие с NIS2 ви дава структурирано място за начало. Той преминава през обхвата, десетте мерки за управление на риска в киберсигурността в Article 21(2) и задълженията за докладване на инциденти в Article 23, с колона за статус и колона за отговорник, така че нищо да не остава неразпределено. NIS2 се транспонира в национално законодателство от всяка държава членка, така че точните процедури варират, но основните задължения са общи в целия ЕС. Изтеглете Excel файла по-долу, преминете през 48-те елемента и ще имате защитим списък с празнини в рамките на един следобед.

Една библиотека с доказателства, обхващаща NIS2 и припокриващите се рамки
Една библиотека с доказателства, съотнесена към NIS2 и рамките, с които споделя контроли.

Какво обхваща чеклистът за обхват и празнини по NIS2

Изтегляният файл е една Excel таблица с 48 позиции, групирани в три раздела. Всеки ред използва едни и същи колони, така че напредъкът се проследява лесно: изискването, бележка на разбираем език какво изглежда добре, поле Статус (Не е започнато, В процес, Налично или Неприложимо), поле Отговорник и поле Бележки и доказателства за връзки към документа или системата, която го доказва.

Раздел 1, Обхват. Първият въпрос на повечето субекти е дали изобщо попадат в обхвата. Тези редове улавят вашия сектор, вашия размер и дали попадате в класификацията съществен или важен субект, така че да завършите с писмена обосновка вместо с догадка. Секторът и размерът изглеждат като бърз тест и наистина са такъв, чак докато нямате дъщерни дружества в повече от една държава членка или групова структура, която поставя числеността на персонала в юридическо лице, различно от това, което предоставя услугата. Ако това сте вие, запишете разсъжденията и нека квалифицирано лице да ги провери, защото тази класификация решава всичко, което следва.

Раздел 2, Мерки по Article 21. Десет блока, по един за всяка мярка в Article 21(2), всеки разбит на проверими подточки, които можете да разпределите и подкрепите с доказателства.

Раздел 3, Докладване по Article 23. Редове за ранното предупреждение в рамките на 24 часа, уведомлението за инцидент в рамките на 72 часа и окончателния доклад в рамките на един месец, така че сроковете да са вградени в процеса ви за инциденти, преди изобщо да ви потрябват.

Съотнасяне на контрол по NIS2 към други рамки
Контрол, въведен веднъж, се съотнася към NIS2 и към всяка друга рамка, която също удовлетворява.

NIS2 честно казано: какво наистина има значение

NIS2 (Directive (EU) 2022/2555) разшири както секторите, така и субектите, които трябва да управляват риска в киберсигурността. Прилага се за съществени и важни субекти, определени по сектор и размер. Тъй като е директива, всяка държава членка я транспонира в национално законодателство, така че стъпките за регистрация, надзорните органи и санкциите се различават по държави, макар същността да е обща. Тази фрагментация е честната слабост на NIS2. Съдържанието по сигурността е разумно и трудно за оспорване; да караш компания, която оперира в няколко държави членки, да разгадава няколко набора от механики за регистрация и докладване заради един набор задължения, е триене, което директивата създаде и остави на място. Ако ви трябва разбираемо обяснение на секторите и праговете, прочетете какво е NIS2 и кой трябва да го спазва.

Три неща носят по-голямата част от тежестта.

Управление. Article 20 прави ръководния орган отговорен за мерките за управление на риска в киберсигурността и изисква той да бъде обучен. Това е задължение на самото ръководство; висшите мениджъри лично влизат в кадъра. От всичко в NIS2 това е клаузата, която реално променя поведението, защото превръща киберсигурността от бюджетно перо, което бордът одобрява, в задължение, което бордът носи. Използвайте това. Да получите внимание за работата по сигурността е далеч по-лесно, когато задължението назовава ръководния орган поименно.

Десетте мерки в Article 21(2). Това са минималните мерки, които всеки субект в обхвата трябва да въведе: анализ на риска и политика за информационна сигурност; обработване на инциденти; непрекъснатост на дейността и резервни копия; сигурност на веригата на доставки; сигурност при придобиване и разработка, включително обработване на уязвимости; оценяване на ефективността на мерките; киберхигиена и обучение; криптография; сигурност на човешките ресурси, контрол на достъпа и управление на активите; и многофакторна автентикация със защитени комуникации. Не третирайте десетте като равни. Повечето от тях описват хигиена, която компетентен екип вече прави в някаква форма, така че вашата работа е да запишете какво съществува и да откриете тънките места. Сигурността на веригата на доставки е тази, която ще изяде тримесечието ви, защото означава да се върнете при доставчиците с въпроси, на които те нямат договорно задължение да отговорят, а техните търговски екипи обикновено отговарят по-бързо от екипите им по сигурността.

Докладване по Article 23. Когато настъпи значителен инцидент, часовникът тръгва. Дължите ранно предупреждение в рамките на 24 часа, по-пълно уведомление за инцидент в рамките на 72 часа и окончателен доклад в рамките на един месец. Прозорецът от 24 часа е кратък, което е причината уговарянето на процеса предварително да бие импровизирането по време на инцидент. Самото ранно предупреждение е лек документ, така че срокът е достатъчно справедлив. Това, което чупи екипите, е преценката пред него: да решите, че инцидентът е значителен, и да имате човек с правомощието да подаде документа посред нощ, без да чака мениджър да се събуди. Назовете този човек сега и напишете резервен вариант до името му.

Състоянието на контролите по NIS2, проследено в един дашборд
Проследявайте готовността по NIS2 непрекъснато вместо в електронна таблица към един момент.

Как да използвате чеклиста за обхват и празнини по NIS2

  1. Първо потвърдете обхвата. Попълнете Раздел 1 преди всичко останало. Ако не сте в обхвата, запишете защо; ако сте, отбележете дали сте съществен или важен субект.
  2. Определете отговорник за всеки ред. Мярка без назован отговорник остава несвършена. Попълнете колоната Отговорник за всичките 48 елемента.
  3. Оценете текущото състояние честно. Задайте всеки Статус на Не е започнато, В процес, Налично или Неприложимо. Устоявайте на изкушението да маркирате Налично, докато не можете да посочите доказателство.
  4. Прикачете доказателства. В колоната Бележки и доказателства свържете политиката, тикета или системата, която доказва контрола. Празното доказателство е празнина.
  5. Свържете докладването. Използвайте Раздел 3, за да потвърдите, че екипът ви знае задълженията за 24 часа, 72 часа и един месец и кой ги подава.
  6. Повтаряйте тримесечно. Системите се променят, затова се връщайте към чеклиста за съответствие с NIS2 по график и поддържайте отговорниците и статуса актуални.
Живо състояние по NIS2 за борда
Живото състояние поддържа картината по NIS2 актуална за ръководството и одиторите.

Направете това автоматично във Venvera

Електронната таблица е правилният начин да започнете, но тя остарява в момента, в който системите ви се променят. Във Venvera същите въпроси за обхвата, мерките по Article 21 и задълженията за докладване по Article 23 живеят в рамката NIS2 като проследявани контроли с отговорници, срокове и доказателства, които се обновяват заедно със средата ви. Тъй като едно доказателство може да удовлетвори изисквания в няколко стандарта наведнъж, политиката за контрол на достъпа, която съотнасяте към NIS2, се брои и за другите ви задължения, без да я качвате отново. Плановете започват от 399 EUR/месец. Ако преценявате вариантите си, ето как мислим за това да бъдем алтернатива на Vanta за съответствие с NIS2.

Често задавани въпроси

Кой трябва да спазва NIS2?

NIS2 се прилага за съществени и важни субекти, определени по сектор и размер. Тъй като праговете и определенията на секторите се задават при националното транспониране, най-сигурната първа стъпка е да потвърдите класификацията си писмено, което е точно предназначението на раздела за обхвата в чеклиста. За по-пълно обяснение вижте какво е NIS2 и кой трябва да го спазва.

Какви са сроковете за докладване по NIS2?

Article 23 задава три. Трябва да изпратите ранно предупреждение в рамките на 24 часа от узнаването за значителен инцидент, уведомление за инцидент в рамките на 72 часа и окончателен доклад в рамките на един месец.

Достатъчен ли е един чеклист за съответствие с NIS2?

Не. Чеклистът е начинът да откриете празнини и да разпределите отговорници. Затварянето на тези празнини означава да въведете мерките по Article 21, да ги подкрепите с доказателства и да ги поддържате актуални, а Article 20 възлага тази отговорност на вашия ръководен орган. Използвайте файла, за да се организирате, след което поддържайте работата непрекъснато.

NIS2 прилага ли се по един и същи начин във всяка държава от ЕС?

Задълженията са общи, защото идват от Directive (EU) 2022/2555, но всяка държава членка я транспонира в национално законодателство, така че стъпките за регистрация, надзорните органи и санкциите може да се различават. Винаги проверявайте националното си законодателство за процедурните детайли.

Alexander Sverdlov

Alexander Sverdlov

CEO and founder, Venvera

Alexander is the founder of Venvera and a 20+ year veteran of European cybersecurity and compliance. He has led security and risk programmes for regulated financial institutions, fintechs and SaaS companies operating under DORA, NIS2, GDPR, ISO 27001 and the EU AI Act. Before Venvera, he founded Atlant Security, an offensive security consultancy that ran penetration tests, red-team exercises and ISO 27001 readiness programmes for clients across the EU and the Middle East. He writes on the cross-framework realities of running modern compliance: how to map one control to many obligations, where the spreadsheets fall apart, and what regulators are actually asking for once the auditor sits down.

More articles by Alexander

СВЪРЗАНИ СТАТИИ