Ogromne grzywny za niewdrożenie dyrektywy NIS2. Do kiedy trzeba to zrobić?

cyberbezpieczeństwo firma nis2 / Shutterstock

Dyrektywa Unii Europejskiej w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa na terytorium Unii (NIS2) ma duże znaczenie dla poprawy cyberbezpieczeństwa UE. Jej wejście w życie nastąpiło w styczniu 2023 r. - z terminem na dostosowanie niezbędnych do wykonania niniejszej dyrektywy przepisów krajowych do 18 października 2024 r. Kto powinien przygotować się do działania w zgodzie z NIS2-  analizuje Michał Borowiecki, dyrektor Netskope na Polskę i Europę Wschodnią.

Dyrektywa NIS2 - o co chodzi 

Dyrektywa ma na celu wzmocnienie cyberbezpieczeństwa w kluczowych sektorach. Od energetyki po opiekę zdrowotną, od bankowości po infrastrukturę cyfrową. Spełnienie wymogów dyrektywy NIS2 jest nie tylko wskazane, ale wręcz konieczne, ponieważ grzywny sięgają nawet 10 milionów euro lub 2% łącznego rocznego obrotu w poprzednim roku przedsiębiorstwa, do którego należy podmiot kluczowy, a dyrektorzy najwyższego szczebla są pociągani do osobistej odpowiedzialności. 

Dyrektywa NIS2, która ma szerszy zakres niż jej poprzedniczka (NIS), obejmuje obecnie 18 sektorów, w tym przedsiębiorstwa i organizacje świadczące usługi, które są niezbędne dla sprawnego funkcjonowania UE na poziomie społecznym i gospodarczym. Dotyczy to sektorów energetyki, opieki zdrowotnej, finansów i kilku podobnych . Lista sektorów została podzielona na dwie kategorie: sektory kluczowe i sektory ważne. Oczekuje się, że zarówno kluczowe, jak i ważne podmioty będą spełniać te same standardy bezpieczeństwa, ale sposób ich karania i nadzorowania jest różny i zwykle zależy od wielkości organizacji. Jeśli firma zostanie  sklasyfikowana jako kluczowa, będzie podlegać proaktywnemu nadzorowi, który ma na celu upewnienie się, że spełnia wszystkie wymogi dyrektywy. Jeśli zaś przedsiębiorstwo zostanie sklasyfikowane jako ważny, będzie objęte jedynie nadzorem reaktywnym, który zostanie uruchomiony tylko wtedy, gdy władze otrzymają dowody braku przestrzegania przepisów. Jakie obszary powinny być monitowane w ramach dyrektwy NIS2: Zapobieganie, wykrywanie i reagowanie na incydenty, utrzymanie ciągłości działania i zarządzanie kryzysowe, bezpieczeństwo łańcucha dostaw, cyberhigiena oraz szkolenia, bezpieczeństwo sieci i systemów informacyjnych, polityka zarządzania i zgłaszania podatności, bezpieczeństwo zasobów ludzkich, zarządzanie dostępami i aktywami, uwierzytelnianie wieloskładnikowe oraz ciągłe stosowanie kryptografii i szyfrowania

Jak widzieliśmy w przypadku RODO, inne kraje mogą również pójść za przykładem unijnych rozwiązań i wymagać od organizacji wdrożenia podobnej podstawowej ochrony cybernetycznej i kontroli zarządzania ryzykiem. Nie zapominajmy też o efekcie domina w łańcuchu dostaw. Ponieważ NIS2 obejmuje szerokie spektrum podmiotów, wiele organizacji będzie potrzebować swoich partnerów, aby podnieść poziom bezpieczeństwa. Może się więc okazać, że firma z innego sektora zostanie zmuszona do przestrzegania przepisów, ponieważ jej klienci to robią.

Jak wdrożyć dyrektywę i ochronić firmę przed cyberatakami

Żadna pojedyncza platforma informatyczna nie pokryje w pełni wszystkich 10 minimalnych środków bezpieczeństwa wymaganych przez NIS2. Ale tego należy się spodziewać w przypadku każdej regulacji. Na pewno w tym wypadku mogą pomóc rozwiązania klasy SASE. Pomagają one wdrożyć podstawowe praktyki ochrony cybernetycznej, takie jak zasady zerowego zaufania, aktualizacje oprogramowania, konfiguracja urządzeń, segmentacja sieci, zarządzanie tożsamością i dostępem oraz świadomość użytkowników. Platformy typu SASE pomogą rozwiązać takie problemy jak:

  • Kompleksowa implementacja zasad: platforma SASE oferuje narzędzia do mapowania, inwentaryzacji i zabezpieczania krytycznych systemów informatycznych (CIS) w środowiskach internetowych, chmurowych i lokalnych, w tym oceny bezpieczeństwa, audyty i opcje automatycznej naprawy usług w chmurze.
  • Zaawansowana obsługa incydentów: rozwiązanie wspiera zarządzanie incydentami z kontrolami łagodzącymi w celu powstrzymania zagrożeń i wykorzystuje zarówno wykrywanie oparte na podpisach, jak i bez nich, aby zapobiegać złośliwym działaniom w sieciach i systemach CIS.
  • Ciągłość działania: platforma potrafi zapewnić niezawodność operacyjną z dostępnością na poziomie 99,999%, zgodnie z wymaganiami NIS2 dotyczącymi zarządzania ciągłością działania podczas incydentów bezpieczeństwa.
  • Bezpieczeństwo łańcucha dostaw: rozwiązanie pomaga w identyfikacji zagrożeń bezpieczeństwa w łańcuchu dostaw, zwłaszcza w przypadku usług wdrażanych za pośrednictwem chmury, i ocenia stan bezpieczeństwa ponad 80 000 dostawców usług w chmurze (w przypadku platformy Netskope)  za pomocą wskaźnika Cloud Confidence Index.
  • Solidne środki bezpieczeństwa: dzięki możliwościom SASE zapewnione są bezpieczne połączenia i dostęp do sieci i systemów informatycznych, stosując zasady zerowego zaufania i zapewniając zarówno kontrolę zagrożeń, jak i ochronę danych w celu zabezpieczenia przed cyberatakami..

NIS2 ustawia wysoko poprzeczkę dla standardów cyberbezpieczeństwa, a termin dla organizacji na dostosowanie swoich systemów zabezpieczeń zbliża się wielkimi krokami. Kiedy jednak zacznie się analizować inwestycje w bezpieczeństwo w okresie poprzedzającym termin 18 października 2024 r., warto skorzystać z okazji, aby wyeliminować niepotrzebne wydatki i stworzyć ekosystem cyberbezpieczeństwa, w którym każdy komponent nie tylko działa dobrze, ale także uzupełnia się i integruje ze sobą. 

Więcej ważnych informacji znajdziesz na stronie głównej Infor.pl

oprac. Kinga Olszacka
rozwiń więcej
Moja firma
Rząd Donalda Tuska: teraz działalność gospodarcza i umowy cywilne zaliczane do stażu pracy, ministerstwo potwierdza: projekt w przygotowaniu
25 cze 2024

W Ministerstwie Rodziny, Pracy i Polityki Społecznej rozpoczęto wstępne prace analityczne nad uregulowaniem kwestii stażu pracy. Zmiany mają doprowadzić do tego aby wliczała się do niego jednoosobowa działalność gospodarcza oraz zatrudnienie na podstawie umów cywilnoprawnych. Resort pracy potwierdza.

Jaka umowa dla pracownika sezonowego?
24 cze 2024

Jaką umowę najlepiej zawrzeć z pracownikiem sezonowym? To zależy. Od konkretnej sytuacji, rodzaju wykonywanej pracy i jej warunków.

Jak globalne firmy przyspieszyły swój rozwój dzięki outsourcingowi
24 cze 2024

W czasach niepewności i nowych wyzwań największe światowe firmy szukają nowych rozwiązań biznesowych. Historie Procter & Gamble, Unilever, Google, Microsoft, Apple czy Nike udowadniają, że outsourcing pomaga zarówno w rozwoju firmy, jak i w utrzymaniu wysokiego poziomu jakości usług.

Przedsiębiorca jedzie (wreszcie) na wakacje. Co może i powinien zrobić przedtem?
24 cze 2024

Zanim przedsiębiorca wyjedzie na zasłużony urlop, musi zatroszczyć się o swoją firmę. Podczas swojej nieobecności mogą wydarzyć się różne sytuacje. Warto wyznaczyć osobę, która będzie mogła reprezentować wtedy właściciela. Jeśli natomiast przedsiębiorca zdecyduje się zawiesić działalność, musi zgłosić to w odpowiednim urzędzie. 

92 218 zł dla mikro, małych i średnich przedsiębiorstw. Jak zdobyć pieniądze?
24 cze 2024

16 lipca br. Polska Agencja Rozwoju Przedsiębiorczości uruchomi nabór w ramach programu dofinansowania projektów gospodarki o obiegu zamkniętym. Budżet wynosi 10 mln zł, a maksymalna kwota dofinansowania pojedynczego projektu to 92 218 zł.

Generator wideo od TikToka (TikTok Symphony AI). Jak wykorzystać w firmie? Cyfrowe awatary - Twój ulubiony twórca będzie mówił po polsku?
24 cze 2024

TikTok chce ugruntować swoją pozycję w świecie reklam w mediach społecznościowych. Proponuje markom, aby wykorzystywały cyfrowe awatary mówiące w wielu językach. Po to, aby ich przekaz był jeszcze bardziej dopasowany do klientów w poszczególnych regionach. Ma być taniej niż w przypadku zatrudniania influencerów czy aktorów z konkretnych krajów. 

Tamara Czartoryska: za kolekcję Czartoryskich zapłacili polscy podatnicy
24 cze 2024

W 2016 roku polski Skarb Państwa kupił kolekcję sztuki od Fundacji XX Czartoryskich za pół miliarda złotych. Gdy środki ze sprzedaży trafiły do nowej Fundacji Czartoryskich w Liechtensteinie, mówiło się nawet o grabieży majątku narodowego. Dziś Tamara Czartoryska wspomina skandal sprzed lat.

CPK w zakresie lotniska jest na półmetku projektowania, kolejne etapy związane z budową po pozyskaniu finansowania
21 cze 2024

Prezes Centralnego Portu Komunikacyjnego Filip Czernicki podczas Kongresu Infrastruktury Polskiej poinformował, że po pierwszych analizach rekomendacje są u pana ministra i premiera i czekamy na decyzję, która w dużej mierze da nam impuls i zastrzyk. Większość zleceń i obowiązków, które ciążyły spółce są realizowane, ale do rozpoczęcia kolejnych etapów przedsięwzięcia trzeba pozyskać finansowanie.

Żeby proces inwestycyjny był sprawniejszy fundusz kolejowy musi mieć mechanizm stabilizacji tak jak fundusz drogowy
21 cze 2024

Podczas Kongresu Infrastruktury Polskiej, podsekretarz stanu w Ministerstwie Infrastruktury Piotr Malepszak ocenił, że jeżeli chodzi o kwestię finansowania branży, fundusz kolejowy musi mieć mechanizm jak w funduszu drogowym, żeby iść w normalność. Nie widzę innej podstawy dla zachowania normalności, ten mechanizm stabilizacji jest absolutną koniecznością.

Sektor finansowy jednym z bardziej zainteresowanych wykorzystaniem Gen-AI
21 cze 2024

Jego przedstawiciele – w tym także z Polski – widzą w tej technologii dużo korzyści. Jak radzić sobie z wyzwaniami, a także generować pomysły, które są później realizowane?

pokaż więcej
Proszę czekać...