Lista kontrolna zgodności z NIS2 dla firm działających w Niemczech
NIS2 przekształca cyberbezpieczeństwo z dobrej praktyki w obowiązek prawny dla firm w 18 regulowanych sektorach w całej UE. W Niemczech jest wdrażana poprzez BSIG, krajową ustawę o cyberbezpieczeństwie, i nadzorowana przez BSI. Zgodnie z zasadą ogólną firmy zatrudniające 50 lub więcej pracowników albo osiągające 10 mln € obrotu w objętym sektorze powinny zakładać, że są w zakresie regulacji — w tym niemieckie spółki zależne grup międzynarodowych.
Podstawowe obowiązki są konkretne: udokumentowane zarządzanie ryzykiem cybernetycznym, techniczne i organizacyjne środki bezpieczeństwa, w tym bezpieczeństwo łańcucha dostaw, rejestracja w BSI oraz proces zgłaszania incydentów wystarczająco szybki, by dotrzymać 24-godzinnego terminu wczesnego ostrzeżenia. Kierownictwo musi osobiście zatwierdzać i nadzorować te środki. Poniższa lista kontrolna dzieli program na praktyczne kroki, które możesz zacząć już dziś.
Ihre Checkliste
- 1Oceń stosowalność: przyporządkuj swoje niemieckie i unijne podmioty do 18 sektorów NIS2 oraz progów wielkości (mniej więcej 50+ pracowników lub 10 mln €+ obrotu) i udokumentuj wynik, nawet jeśli wnioskujesz, że jesteś poza zakresem.
- 2Zaklasyfikuj swój podmiot: ustal, czy kwalifikujesz się jako podmiot „kluczowy” czy „ważny” na podstawie BSIG, ponieważ to decyduje o intensywności nadzoru.
- 3Zarejestruj się w BSI: dokonaj obowiązkowej rejestracji dla objętych podmiotów i wyznacz punkt kontaktowy dostępny dla organu.
- 4Ustanów zarządzanie ryzykiem: zidentyfikuj i oceń ryzyka cybernetyczne w IT i OT oraz udokumentuj koncepcję zarządzania ryzykiem, którą kierownictwo formalnie zatwierdza.
- 5Wdróż podstawowe środki bezpieczeństwa: kontrolę dostępu, szyfrowanie, kopie zapasowe i odtwarzanie, obsługę podatności oraz uwierzytelnianie wieloskładnikowe tam, gdzie to właściwe.
- 6Zabezpiecz łańcuch dostaw: oceń kluczowych dostawców i usługodawców oraz dodaj wymogi cyberbezpieczeństwa do umów z krytycznymi kontrahentami.
- 7Zbuduj proces zgłaszania incydentów w ciągu 24 godzin: określ, co liczy się jako istotny incydent, kto zgłasza do BSI, i przetestuj przepływ, zanim będzie potrzebny.
- 8Szkol kierownictwo i personel: NIS2 oczekuje regularnych szkoleń z cyberbezpieczeństwa, w tym dla kadry kierowniczej ponoszącej osobistą odpowiedzialność za nadzór.
- 9Przeglądaj corocznie: co najmniej raz w roku oraz po istotnych zmianach, takich jak przejęcia czy nowe usługi w Niemczech, ponownie oceniaj zakres, ryzyka i środki.
Häufige Fragen
Jak dowiedzieć się, czy moja firma jest objęta NIS2?
Sprawdź trzy rzeczy: czy Twoja działalność mieści się w jednym z 18 regulowanych sektorów, czy spełniasz progi wielkości (mniej więcej 50+ pracowników lub 10 mln €+ obrotu) oraz czy świadczysz te usługi w UE. BSI oferuje oficjalne narzędzie do samooceny, a wynik należy udokumentować tak czy inaczej.
Jakiej dokumentacji oczekuje BSI od objętych firm?
Co najmniej udokumentowanej koncepcji zarządzania ryzykiem, dowodów wdrożonych technicznych i organizacyjnych środków bezpieczeństwa, planu ciągłości działania oraz zdefiniowanego procesu zgłaszania incydentów. Dokumentacja musi wykazywać, że kierownictwo zatwierdziło i monitoruje te środki.
Jesteśmy dostawcą firmy regulowanej przez NIS2, ale sami nie jesteśmy w zakresie. Co powinniśmy zrobić?
Spodziewaj się przeniesienia obowiązków przez umowę. NIS2 wymaga od objętych podmiotów zarządzania ryzykiem łańcucha dostaw, więc regulowani klienci coraz częściej żądają od dostawców środków bezpieczeństwa, praw do audytu i obowiązków zgłaszania incydentów. Przejście tej samej listy kontrolnej pozwoli Ci utrzymać te kontrakty.