Този безплатен чеклист за съответствие с NIS2 превръща Directive (EU) 2022/2555 в работеща електронна таблица, по която можете да действате още днес. Ако сте ръководител по съответствие или CISO и се опитвате да отговорите на двата въпроса с най-голямо значение, в обхвата ли сме и къде са празнините ни, този чеклист за съответствие с NIS2 ви дава структурирано място за начало. Той преминава през обхвата, десетте мерки за управление на риска в киберсигурността в Article 21(2) и задълженията за докладване на инциденти в Article 23, с колона за статус и колона за отговорник, така че нищо да не остава неразпределено. NIS2 се транспонира в национално законодателство от всяка държава членка, така че точните процедури варират, но основните задължения са общи в целия ЕС. Изтеглете Excel файла по-долу, преминете през 48-те елемента и ще имате защитим списък с празнини в рамките на един следобед.

Какво обхваща чеклистът за обхват и празнини по NIS2
Изтегляният файл е една Excel таблица с 48 позиции, групирани в три раздела. Всеки ред използва едни и същи колони, така че напредъкът се проследява лесно: изискването, бележка на разбираем език какво изглежда добре, поле Статус (Не е започнато, В процес, Налично или Неприложимо), поле Отговорник и поле Бележки и доказателства за връзки към документа или системата, която го доказва.
Раздел 1, Обхват. Първият въпрос на повечето субекти е дали изобщо попадат в обхвата. Тези редове улавят вашия сектор, вашия размер и дали попадате в класификацията съществен или важен субект, така че да завършите с писмена обосновка вместо с догадка. Секторът и размерът изглеждат като бърз тест и наистина са такъв, чак докато нямате дъщерни дружества в повече от една държава членка или групова структура, която поставя числеността на персонала в юридическо лице, различно от това, което предоставя услугата. Ако това сте вие, запишете разсъжденията и нека квалифицирано лице да ги провери, защото тази класификация решава всичко, което следва.
Раздел 2, Мерки по Article 21. Десет блока, по един за всяка мярка в Article 21(2), всеки разбит на проверими подточки, които можете да разпределите и подкрепите с доказателства.
Раздел 3, Докладване по Article 23. Редове за ранното предупреждение в рамките на 24 часа, уведомлението за инцидент в рамките на 72 часа и окончателния доклад в рамките на един месец, така че сроковете да са вградени в процеса ви за инциденти, преди изобщо да ви потрябват.

NIS2 честно казано: какво наистина има значение
NIS2 (Directive (EU) 2022/2555) разшири както секторите, така и субектите, които трябва да управляват риска в киберсигурността. Прилага се за съществени и важни субекти, определени по сектор и размер. Тъй като е директива, всяка държава членка я транспонира в национално законодателство, така че стъпките за регистрация, надзорните органи и санкциите се различават по държави, макар същността да е обща. Тази фрагментация е честната слабост на NIS2. Съдържанието по сигурността е разумно и трудно за оспорване; да караш компания, която оперира в няколко държави членки, да разгадава няколко набора от механики за регистрация и докладване заради един набор задължения, е триене, което директивата създаде и остави на място. Ако ви трябва разбираемо обяснение на секторите и праговете, прочетете какво е NIS2 и кой трябва да го спазва.
Три неща носят по-голямата част от тежестта.
Управление. Article 20 прави ръководния орган отговорен за мерките за управление на риска в киберсигурността и изисква той да бъде обучен. Това е задължение на самото ръководство; висшите мениджъри лично влизат в кадъра. От всичко в NIS2 това е клаузата, която реално променя поведението, защото превръща киберсигурността от бюджетно перо, което бордът одобрява, в задължение, което бордът носи. Използвайте това. Да получите внимание за работата по сигурността е далеч по-лесно, когато задължението назовава ръководния орган поименно.
Десетте мерки в Article 21(2). Това са минималните мерки, които всеки субект в обхвата трябва да въведе: анализ на риска и политика за информационна сигурност; обработване на инциденти; непрекъснатост на дейността и резервни копия; сигурност на веригата на доставки; сигурност при придобиване и разработка, включително обработване на уязвимости; оценяване на ефективността на мерките; киберхигиена и обучение; криптография; сигурност на човешките ресурси, контрол на достъпа и управление на активите; и многофакторна автентикация със защитени комуникации. Не третирайте десетте като равни. Повечето от тях описват хигиена, която компетентен екип вече прави в някаква форма, така че вашата работа е да запишете какво съществува и да откриете тънките места. Сигурността на веригата на доставки е тази, която ще изяде тримесечието ви, защото означава да се върнете при доставчиците с въпроси, на които те нямат договорно задължение да отговорят, а техните търговски екипи обикновено отговарят по-бързо от екипите им по сигурността.
Докладване по Article 23. Когато настъпи значителен инцидент, часовникът тръгва. Дължите ранно предупреждение в рамките на 24 часа, по-пълно уведомление за инцидент в рамките на 72 часа и окончателен доклад в рамките на един месец. Прозорецът от 24 часа е кратък, което е причината уговарянето на процеса предварително да бие импровизирането по време на инцидент. Самото ранно предупреждение е лек документ, така че срокът е достатъчно справедлив. Това, което чупи екипите, е преценката пред него: да решите, че инцидентът е значителен, и да имате човек с правомощието да подаде документа посред нощ, без да чака мениджър да се събуди. Назовете този човек сега и напишете резервен вариант до името му.

Как да използвате чеклиста за обхват и празнини по NIS2
- Първо потвърдете обхвата. Попълнете Раздел 1 преди всичко останало. Ако не сте в обхвата, запишете защо; ако сте, отбележете дали сте съществен или важен субект.
- Определете отговорник за всеки ред. Мярка без назован отговорник остава несвършена. Попълнете колоната Отговорник за всичките 48 елемента.
- Оценете текущото състояние честно. Задайте всеки Статус на Не е започнато, В процес, Налично или Неприложимо. Устоявайте на изкушението да маркирате Налично, докато не можете да посочите доказателство.
- Прикачете доказателства. В колоната Бележки и доказателства свържете политиката, тикета или системата, която доказва контрола. Празното доказателство е празнина.
- Свържете докладването. Използвайте Раздел 3, за да потвърдите, че екипът ви знае задълженията за 24 часа, 72 часа и един месец и кой ги подава.
- Повтаряйте тримесечно. Системите се променят, затова се връщайте към чеклиста за съответствие с NIS2 по график и поддържайте отговорниците и статуса актуални.

Направете това автоматично във Venvera
Електронната таблица е правилният начин да започнете, но тя остарява в момента, в който системите ви се променят. Във Venvera същите въпроси за обхвата, мерките по Article 21 и задълженията за докладване по Article 23 живеят в рамката NIS2 като проследявани контроли с отговорници, срокове и доказателства, които се обновяват заедно със средата ви. Тъй като едно доказателство може да удовлетвори изисквания в няколко стандарта наведнъж, политиката за контрол на достъпа, която съотнасяте към NIS2, се брои и за другите ви задължения, без да я качвате отново. Плановете започват от 399 EUR/месец. Ако преценявате вариантите си, ето как мислим за това да бъдем алтернатива на Vanta за съответствие с NIS2.
Често задавани въпроси
Кой трябва да спазва NIS2?
NIS2 се прилага за съществени и важни субекти, определени по сектор и размер. Тъй като праговете и определенията на секторите се задават при националното транспониране, най-сигурната първа стъпка е да потвърдите класификацията си писмено, което е точно предназначението на раздела за обхвата в чеклиста. За по-пълно обяснение вижте какво е NIS2 и кой трябва да го спазва.
Какви са сроковете за докладване по NIS2?
Article 23 задава три. Трябва да изпратите ранно предупреждение в рамките на 24 часа от узнаването за значителен инцидент, уведомление за инцидент в рамките на 72 часа и окончателен доклад в рамките на един месец.
Достатъчен ли е един чеклист за съответствие с NIS2?
Не. Чеклистът е начинът да откриете празнини и да разпределите отговорници. Затварянето на тези празнини означава да въведете мерките по Article 21, да ги подкрепите с доказателства и да ги поддържате актуални, а Article 20 възлага тази отговорност на вашия ръководен орган. Използвайте файла, за да се организирате, след което поддържайте работата непрекъснато.
NIS2 прилага ли се по един и същи начин във всяка държава от ЕС?
Задълженията са общи, защото идват от Directive (EU) 2022/2555, но всяка държава членка я транспонира в национално законодателство, така че стъпките за регистрация, надзорните органи и санкциите може да се различават. Винаги проверявайте националното си законодателство за процедурните детайли.




