Директива NIS2
Директива за сигурността на мрежите и информационните системи
Преглед
NIS2 заменя и значително разширява оригиналната Директива NIS, установявайки високо общо ниво на киберсигурност в целия ЕС. Тя се прилага за много по-широк кръг сектори и субекти, въвежда по-строги надзорни мерки и хармонизира санкциите в държавите членки.[1]
Като директива, NIS2 изискваше транспониране в националното законодателство до 17 октомври 2024 г. Прилагането варира в отделните държави членки.
Обхват: Съществени срещу важни субекти
Съществени субекти (по-висок контрол)[2]
| Сектор | Примери |
|---|---|
| Енергетика | Електричество, нефт, газ, водород, централно отопление |
| Транспорт | Въздушен, железопътен, воден, пътен |
| Банкиране | Кредитни институции |
| Финансови пазари | Търговски площадки, централни контрагенти |
| Здравеопазване | Доставчици на здравни услуги, лаборатории, фармация, медицински изделия |
| Питейна вода | Доставчици на вода |
| Отпадъчни води | Пречистване на отпадъчни води |
| Цифрова инфраструктура | IXP, DNS, регистри на TLD, облачни услуги, центрове за данни, CDN, TSP |
| Управление на ИКТ услуги | Доставчици на управлявани услуги, доставчици на управлявани услуги за сигурност |
| Държавна администрация | Централни правителствени органи |
| Космос | Оператори на наземна инфраструктура |
Важни субекти (по-лек контрол)
| Сектор | Примери |
|---|---|
| Пощенски услуги | Пощенски и куриерски услуги |
| Управление на отпадъци | Събиране и третиране на отпадъци |
| Химикали | Производство и дистрибуция |
| Храни | Производство и дистрибуция |
| Производство | Медицински изделия, електроника, машини, превозни средства |
| Цифрови доставчици | Онлайн пазари, търсачки, социални мрежи |
| Научни изследвания | Изследователски организации |
Праг на размер
NIS2 обикновено се прилага за средни и големи субекти:
- Средни: 50+ служители ИЛИ оборот/баланс над 10 млн. евро
- Големи: 250+ служители ИЛИ оборот над 50 млн. евро ИЛИ баланс над 43 млн. евро
Някои субекти се прилагат независимо от размера (DNS, регистри на TLD, облачни доставчици, центрове за данни и др.).
Основни изисквания
Мерки за управление на риска (Член 21)[3]
Субектите трябва да прилагат подходящи технически, оперативни и организационни мерки:
- Политики: Анализ на риска и политики за сигурност на информационните системи
- Обработка на инциденти: Процедури за откриване, реакция и възстановяване
- Непрекъснатост на бизнеса: Архивиране, възстановяване при бедствия, управление на кризи
- Сигурност на веригата за доставки: Изисквания за сигурност към доставчиците
- Мрежова сигурност: Сигурност при придобиване, разработка и поддръжка
- Оценка на ефективността: Политики за оценка на ефективността на мерките за сигурност
- Основна киберхигиена: Обучения и програми за повишаване на осведомеността
- Криптография: Политики за криптографски контрол и криптиране
- Човешки ресурси: Сигурност на персонала и контрол на достъпа
- Многофакторна автентикация: MFA и системи за сигурна комуникация
Докладване на инциденти (Член 23)[4]
| Срок | Изискване |
|---|---|
| 24 часа | Ранно предупреждение към CSIRT/компетентен орган |
| 72 часа | Уведомление за инцидент с първоначална оценка |
| 1 месец | Краен доклад с коренна причина и мерки за смекчаване |
Значими инциденти трябва да се докладват, ако причиняват или могат да причинят сериозни оперативни смущения или финансови загуби, или засягат други физически или юридически лица.
Отговорност на ръководството
Ръководните органи трябва да:
- Одобряват мерките за управление на риска по киберсигурността
- Наблюдават изпълнението на мерките за сигурност
- Носят лична отговорност при неспазване
- Преминават обучение по киберсигурност
Наказания
- Съществени субекти: До 10 милиона евро или 2% от глобалния оборот
- Важни субекти: До 7 милиона евро или 1,4% от глобалния оборот[5]
Държавите членки могат да налагат допълнителни наказания, включително временни забрани за управление.
Задължения на разработчици и доставчици на ИКТ услуги
Ако предоставяте ИКТ услуги или продукти:
- Доставчици на управлявани услуги: Пряко в обхвата като съществени субекти
- Облачни доставчици: Пряко в обхвата като съществени субекти
- Разработчици на софтуер: Задължения по веригата за доставки от клиентски субекти
- Доставчици на сигурност: Могат да бъдат определени като важни субекти