NIS2 Direktīva
Direktīva par tīklu un informācijas sistēmu drošību
Pārskats
NIS2 aizstāj un būtiski paplašina sākotnējo NIS Direktīvu, izveidojot augstu kopēju kiberdrošības līmeni visā ES. Tā attiecas uz daudz plašāku nozaru un vienību loku, ievieš stingrākas uzraudzības pasākumus un harmonizē sankcijas dalībvalstīs.[1]
Kā direktīva, NIS2 bija jātransponē nacionālajos likumos līdz 2024. gada 17. oktobrim. Īstenošana atšķiras atkarībā no dalībvalsts.
Joma: Būtiskās vs Svarīgās vienības
Būtiskās vienības (stingrāka uzraudzība)[2]
| Nozare | Piemēri |
|---|---|
| Enerģētika | Elektrība, nafta, gāze, ūdeņradis, centralizētā apkure |
| Transports | Gaisa, dzelzceļa, ūdens, ceļu transports |
| Banka | Kredītiestādes |
| Finanšu tirgi | Tirdzniecības vietas, centrālās pretpuses |
| Veselība | Veselības aprūpes sniedzēji, laboratorijas, farmācija, medicīnas ierīces |
| Dzeramais ūdens | Ūdens piegādātāji |
| Notekūdeņi | Notekūdeņu attīrīšana |
| Digitālā infrastruktūra | IXP, DNS, TLD reģistri, mākoņpakalpojumi, datu centri, CDN, TSP |
| IKT pakalpojumu pārvaldība | Pārvaldītie pakalpojumu sniedzēji, pārvaldītie drošības pakalpojumu sniedzēji |
| Publiskā pārvalde | Centrālās valdības iestādes |
| Kosmoss | Zemes bāzes infrastruktūras operatori |
Svarīgās vienības (mazāka uzraudzība)
| Nozare | Piemēri |
|---|---|
| Pasta pakalpojumi | Pasta un kurjerpasta pakalpojumi |
| Atkritumu apsaimniekošana | Atkritumu savākšana un apstrāde |
| Ķīmiskā rūpniecība | Ražošana un izplatīšana |
| Pārtika | Ražošana un izplatīšana |
| Ražošana | Medicīnas ierīces, elektronika, mašīnas, transportlīdzekļi |
| Digitālie pakalpojumu sniedzēji | Tirdzniecības platformas, meklētājprogrammas, sociālie tīkli |
| Pētniecība | Pētniecības organizācijas |
Izmēra sliekšņi
NIS2 parasti attiecas uz vidēja un liela izmēra vienībām:
- Vidējs: 50+ darbinieki VAI €10M+ apgrozījums/bilance
- Liels: 250+ darbinieki VAI €50M+ apgrozījums VAI €43M+ bilance
Dažas vienības attiecas neatkarīgi no izmēra (DNS, TLD reģistri, mākoņpakalpojumu sniedzēji, datu centri utt.).
Galvenās prasības
Riska pārvaldības pasākumi (21. pants)[3]
Vienībām jāievieš atbilstoši tehniskie, operacionālie un organizatoriskie pasākumi:
- Politikas: Riska analīze un informācijas sistēmu drošības politikas
- Incidentu pārvaldība: Atklāšanas, reaģēšanas un atjaunošanas procedūras
- Biznesa nepārtrauktība: Dublēšana, katastrofu atjaunošana, krīzes vadība
- Piegādes ķēdes drošība: Drošības prasības piegādātājiem
- Tīkla drošība: Iegādes, izstrādes un uzturēšanas drošība
- Efektivitātes novērtējums: Politikas drošības pasākumu efektivitātes novērtēšanai
- Pamata kiberdrošība: Apmācības un izpratnes programmas
- Kryptogrāfija: Politikas par kriptogrāfiskajiem kontroles pasākumiem un šifrēšanu
- Personāla drošība: Personāla drošība un piekļuves kontrole
- Daudzfaktoru autentifikācija: MFA un drošas komunikācijas sistēmas
Incidentu ziņošana (23. pants)[4]
| Termiņš | Prasība |
|---|---|
| 24 stundas | Agrīna brīdināšana CSIRT/kompetentajai iestādei |
| 72 stundas | Incidenta paziņojums ar sākotnējo novērtējumu |
| 1 mēnesis | Galīgais ziņojums ar cēloņiem un mazināšanas pasākumiem |
Būtiskus incidentus jāziņo, ja tie rada vai var radīt smagu darbības traucējumu vai finansiālu zaudējumu, vai ietekmē citus fiziskos vai juridiskos personu.
Vadības atbildība
Vadības institūcijām jā:
- Apstiprina kiberdrošības riska pārvaldības pasākumus
- Uzrauga drošības pasākumu īstenošanu
- Ir personīgi atbildīgas par neatbilstību
- Piedalās kiberdrošības apmācībās
Sankcijas
- Būtiskās vienības: Līdz 10 miljoniem eiro vai 2% no globālā apgrozījuma
- Svarīgās vienības: Līdz 7 miljoniem eiro vai 1,4% no globālā apgrozījuma[5]
Dalībvalstis var piemērot papildu sankcijas, tostarp pagaidu vadības aizliegumus.
Izstrādātāju un IKT pakalpojumu sniedzēju pienākumi
Ja jūs sniedzat IKT pakalpojumus vai produktus:
- Pārvaldītie pakalpojumu sniedzēji: Tieši ietilpst kā būtiskās vienības
- Mākoņpakalpojumu sniedzēji: Tieši ietilpst kā būtiskās vienības
- Programmatūras izstrādātāji: Piegādes ķēdes pienākumi no klientu vienībām
- Drošības piegādātāji: Var tikt noteikti kā svarīgās vienības