NIS2: ce trebuie să știe de fapt firmele mici
NIS2 este o directivă europeană privind securitatea rețelelor și a sistemelor informatice, transpusă în legislația națională a statelor membre, inclusiv România și Spania. Aproape toată acoperirea mediatică vizează operatorii mari. Efectul practic asupra firmelor mici vine pe altă cale.
Domeniul direct, pe scurt
Se aplică organizațiilor mijlocii și mari din sectoare listate: energie, transport, bancar, sănătate, apă, infrastructură digitală, administrație publică, servicii poștale, deșeuri, alimentație, producție și altele. În linii mari, de la cincizeci de angajați sau zece milioane de euro cifră de afaceri în sus, în cadrul acelor sectoare.
Dacă acesta este cazul dumneavoastră, vorbim despre un program de conformitate cu răspundere expresă a conducerii, care are nevoie de consultanță juridică, nu de un articol.
Cum ajunge la toți ceilalți
Prin lanțul de aprovizionare. Entitățile vizate trebuie să gestioneze securitatea furnizorilor lor, ceea ce înseamnă că cerințele lor ajung la dumneavoastră sub formă de clauze contractuale și chestionare. Dacă livrați către un spital, o bancă, un utilitar sau o instituție publică, veți întâlni NIS2 în achizițiile lor cu mult înainte să vă contacteze vreun reglementator.
Ce se cere
Măsurile nu sunt surprinzătoare, iar asta este partea utilă:
- Analiză de risc și politică de securitate a informației
- Gestionarea incidentelor, cu termene de raportare definite
- Continuitatea activității și gestionarea backup-urilor
- Securitatea lanțului de aprovizionare
- Securitate în achiziție și dezvoltare
- Evaluarea eficacității măsurilor
- Igienă cibernetică și instruirea personalului
- Politică de criptografie și criptare
- Control al accesului și gestionarea activelor
- Autentificare multifactor
O firmă care face aceste lucruri competent este, în mare parte, deja pregătită.
Termene de raportare de reținut
Pentru entitățile vizate: avertizare timpurie în 24 de ore de la luarea la cunoștință a unui incident semnificativ, notificare mai completă în 72 de ore și raport final într-o lună.
Douăzeci și patru de ore este puțin. Cere să știți dinainte cine decide, cine redactează și unde se trimite.
Un punct de plecare rezonabil
Fie că sunteți sau nu vizat, faceți acestea:
- Scrieți inventarul de active și cine răspunde de fiecare sistem
- Întocmiți un plan de răspuns la incidente de o pagină, cu nume și telefoane
- Activați autentificarea multifactor peste tot
- Verificați backup-urile prin restaurare
- Păstrați răspunsurile la chestionarele de securitate pe care le-ați primit deja
Munca aceasta nu se pierde, indiferent cum se rezolvă chestiunea domeniului de aplicare.
Ajutăm la evaluare prin consultanță IT.
