NIS2 direktiiv

Direktiiv võrgustike ja infosüsteemide turvalisuse kohta

Ülevaade

NIS2 asendab ja oluliselt laiendab algset NIS direktiivi, kehtestades ELis kõrge ühise küberturvalisuse taseme. See kehtib palju laiemale sektorite ja üksuste ringile, kehtestab rangemad järelevalvemeetmed ning ühtlustab sanktsioonid liikmesriikide vahel.[1]

Direktiivina nõudis NIS2 ülevõtmist riiklikku õigusesse hiljemalt 17. oktoobriks 2024. Rakendamine varieerub liikmesriigiti.

Ulatus: Olulised vs Tähtsad üksused

Olulised üksused (rangem järelevalve)[2]

SektorNäited
EnergeetikaElektrienergia, nafta, gaas, vesinik, kaugküte
TransportLennundus, raudtee, veetransport, maanteed
PangandusKrediidiasutused
FinantsturudKauplemisplatvormid, keskpangad
TervisTervishoiuteenuse osutajad, laborid, farmaatsia, meditsiiniseadmed
Joomise vesiVeetarnijad
Reovee töötlemineReovee puhastamine
Digitaalne infrastruktuurIXP-d, DNS, TLD registrid, pilveteenused, andmekeskused, CDN-id, TSP-d
IKT teenuste haldamineHaldusteenuse pakkujad, haldusküberturbe teenuse pakkujad
Avalik haldusKeskvalitsuse üksused
KosmosMaapealse infrastruktuuri operaatorid

Tähtsad üksused (leebem järelevalve)

SektorNäited
PostiteenusedPosti- ja kullerteenused
JäätmekäitlusJäätmete kogumine ja töötlemine
KeemiatööstusTootmine ja jaotus
ToitTootmine ja jaotus
TootmineMeditsiiniseadmed, elektroonika, masinad, sõidukid
Digitaalsed teenusepakkujadVeebiturud, otsingumootorid, sotsiaalvõrgustikud
TeadusTeadusasutused

Suuruse lävendid

NIS2 kehtib üldiselt keskmise ja suurettevõtete kohta:

  • Keskmine: 50+ töötajat VÕI 10 miljonit eurot käivet/bilanssi
  • Suur: 250+ töötajat VÕI 50 miljonit eurot käivet VÕI 43 miljonit eurot bilanssi

Mõned üksused kehtivad sõltumata suurusest (DNS, TLD registrid, pilveteenuse pakkujad, andmekeskused jne).

Põhinõuded

Riskijuhtimise meetmed (21. artikkel)[3]

Üksused peavad rakendama sobivaid tehnilisi, operatiivseid ja organisatsioonilisi meetmeid:

  1. Põhimõtted: Riskianalüüs ja infosüsteemide turvapoliitikad
  2. Intsidendi käsitlemine: Avastamise, reageerimise ja taastamise protseduurid
  3. Äriloogika jätkamine: Varundamine, katastroofitaastamine, kriisijuhtimine
  4. Hankeahela turvalisus: Turvanõuded tarnijatele
  5. Võrgu turvalisus: Omandamine, arendus ja hooldus
  6. Tõhususe hindamine: Põhimõtted turvameetmete tõhususe hindamiseks
  7. Põhiline küberturvalisus: Koolitus- ja teadlikkuse programmid
  8. Krüptograafia: Põhimõtted krüptograafiliste kontrollide ja krüpteerimise kohta
  9. Inimressursid: Töötajate turvalisus ja juurdepääsukontroll
  10. Mitmefaktoriline autentimine: MFA ja turvalised suhtlussüsteemid

Intsidendi teatamine (23. artikkel)[4]

AjakavaNõue
24 tundiVarajane hoiatus CSIRT-ile/kompetentsele asutusele
72 tundiIntsidendi teavitamine koos esialgse hinnanguga
1 kuuLõpparuanne juurpõhjuse ja leevendustega

Tähtsad intsidentid tuleb teatada, kui need põhjustavad või võivad põhjustada tõsist tegevuse häiret või rahalist kahju või mõjutada teisi füüsilisi või juriidilisi isikuid.

Juhtkonna vastutus

Juhtimisorganid peavad:

  • Heaks kiitma küberturvalisuse riskijuhtimise meetmed
  • Jälgima turvameetmete rakendamist
  • Olles isiklikult vastutavad mittetäitmise eest
  • Osalema küberturvalisuse koolitustel

Sanktsioonid

  • Olulised üksused: kuni 10 miljonit eurot või 2% ülemaailmsest käibest
  • Tähtsad üksused: kuni 7 miljonit eurot või 1,4% ülemaailmsest käibest[5]

Liikmesriigid võivad kehtestada täiendavaid sanktsioone, sealhulgas ajutisi juhtimiskeelde.

Arendajate ja IKT teenusepakkujate kohustused

Kui te pakute IKT teenuseid või tooteid:

  1. Haldusteenuse pakkujad: otseselt ulatuses oluliste üksustena
  2. Pilveteenuse pakkujad: otseselt ulatuses oluliste üksustena
  3. Tarkvaraarendajad: hankeahela kohustused kliendiüksustelt
  4. Turvalisuse müüjad: võivad olla määratud tähtsate üksustena

Allikad ja viited

[1]
Direktiiv (EL) 2022/2555 kõrge ühise küberturvalisuse taseme kohta. EUR-Lex: NIS2 ametlik tekst
[2]
NIS2 lisa I ja II: oluliste ja tähtsate üksuste sektorid. NIS2-Directive.com: Sektorid
[3]
NIS2 21. artikkel: küberturvalisuse riskijuhtimise meetmed. NIS2-Directive.com: 21. artikkel
[4]
NIS2 23. artikkel: intsidentide teatamise kohustused. NIS2-Directive.com: 23. artikkel
[5]
NIS2 34. artikkel: halduskaristused. NIS2-Directive.com: 34. artikkel