Direktiva NIS2
Direktiva o varnosti omrežij in informacijskih sistemov
Pregled
NIS2 nadomešča in bistveno širi prvotno Direktivo NIS, s čimer vzpostavlja visoko skupno raven kibernetske varnosti po vsej EU. Nanaša se na veliko širši spekter sektorjev in subjektov, uvaja strožje nadzorne ukrepe ter usklajuje sankcije med državami članicami.[1]
Kot direktiva je NIS2 zahtevala prenos v nacionalno zakonodajo do 17. oktobra 2024. Izvajanje se razlikuje glede na državo članico.
Obseg: Bistveni proti pomembnim subjektom
Bistveni subjekti (strožji nadzor)[2]
| Sektor | Primeri |
|---|---|
| Energija | Elektrika, nafta, plin, vodik, daljinsko ogrevanje |
| Transport | Zračni, železniški, vodni, cestni |
| Bančništvo | Kreditne institucije |
| Finančni trgi | Trgovske platforme, centralni nasprotni udeleženci |
| Zdravje | Zdravstveni ponudniki, laboratoriji, farmacija, medicinske naprave |
| Pitna voda | Dobavitelji vode |
| Odpadne vode | Obdelava odpadnih voda |
| Digitalna infrastruktura | IXP-ji, DNS, registri TLD, oblak, podatkovni centri, CDN-ji, TSP-ji |
| Upravljanje ICT storitev | Ponudniki upravljanih storitev, ponudniki upravljanih varnostnih storitev |
| Javna uprava | Subjekti centralne vlade |
| Vesolje | Operaterji zemeljskih infrastruktur |
Pomembni subjekti (blažji nadzor)
| Sektor | Primeri |
|---|---|
| Poštne storitve | Poštne in kurirske storitve |
| Upravljanje odpadkov | Zbiranje in obdelava odpadkov |
| Kemikalije | Proizvodnja in distribucija |
| Hrana | Proizvodnja in distribucija |
| Proizvodnja | Medicinske naprave, elektronika, stroji, vozila |
| Digitalni ponudniki | Spletna tržnica, iskalniki, družbena omrežja |
| Raziskave | Raziskovalne organizacije |
Velikostni pragovi
NIS2 se na splošno nanaša na srednje in velike subjekte:
- Srednji: 50+ zaposlenih ALI 10 milijonov €+ prihodkov/bilance stanja
- Veliki: 250+ zaposlenih ALI 50 milijonov €+ prihodkov ALI 43 milijonov €+ bilance stanja
Nekateri subjekti veljajo ne glede na velikost (DNS, registri TLD, ponudniki oblaka, podatkovni centri itd.).
Ključne zahteve
Ukrepi za upravljanje tveganj (člen 21)[3]
Subjekti morajo uvesti ustrezne tehnične, operativne in organizacijske ukrepe:
- Politike: Analiza tveganj in politike varnosti informacijskih sistemov
- Ravnanje z incidenti: Postopki zaznavanja, odziva in okrevanja
- Poslovna kontinuiteta: Varnostne kopije, obnovitev po nesrečah, upravljanje kriz
- Varnost dobavne verige: Varnostne zahteve za dobavitelje
- Varnost omrežja: Varnost pri pridobivanju, razvoju in vzdrževanju
- Ocena učinkovitosti: Politike za ocenjevanje učinkovitosti varnostnih ukrepov
- Osnovna kibernetska higiena: Programi usposabljanja in ozaveščanja
- Kryptografija: Politike o kriptografskih kontrolah in šifriranju
- Človeški viri: Varnost osebja in nadzor dostopa
- Večfaktorska avtentikacija: MFA in varni komunikacijski sistemi
Prijava incidentov (člen 23)[4]
| Časovni okvir | Zahteva |
|---|---|
| 24 ur | Zgodnje opozorilo CSIRT/kompetentnemu organu |
| 72 ur | Obvestilo o incidentu z začetno oceno |
| 1 mesec | Končno poročilo z vzrokom in ukrepi za ublažitev |
Pomembne incidente je treba prijaviti, če povzročijo ali lahko povzročijo hudo motnjo v delovanju ali finančno izgubo, ali vplivajo na druge fizične ali pravne osebe.
Odgovornost upravljanja
Upravni organi morajo:
- Odobriti ukrepe za upravljanje tveganj kibernetske varnosti
- Nadzorovati izvajanje varnostnih ukrepov
- Biti osebno odgovorni za neizpolnjevanje
- Opraviti usposabljanje o kibernetski varnosti
Sankcije
- Bistveni subjekti: Do 10 milijonov € ali 2 % globalnega prometa
- Pomembni subjekti: Do 7 milijonov € ali 1,4 % globalnega prometa[5]
Države članice lahko uvedejo dodatne sankcije, vključno s začasnimi prepovedmi upravljanja.
Obveznosti razvijalcev in ponudnikov ICT storitev
Če nudite ICT storitve ali izdelke:
- Ponudniki upravljanih storitev: Neposredno v obsegu kot bistveni subjekti
- Ponudniki oblaka: Neposredno v obsegu kot bistveni subjekti
- Razvijalci programske opreme: Obveznosti v dobavni verigi od strank-subjektov
- Varnostni ponudniki: Lahko so določeni kot pomembni subjekti