Чек-лист соответствия NIS2 для компаний, работающих в Германии
NIS2 превращает кибербезопасность из передовой практики в юридическую обязанность для компаний в 18 регулируемых секторах по всему ЕС. В Германии она реализуется через BSIG, национальный закон о кибербезопасности, и надзор осуществляет BSI. Как правило, компании с 50 и более сотрудниками или оборотом 10 млн евро в охваченном секторе должны исходить из того, что подпадают под действие, — включая немецкие дочерние компании международных групп.
Основные обязательства конкретны: задокументированное управление киберрисками, технические и организационные меры безопасности, включая безопасность цепочки поставок, регистрация в BSI и процесс уведомления об инцидентах, достаточно быстрый, чтобы уложиться в 24-часовой срок раннего предупреждения. Высшее руководство должно лично утверждать эти меры и контролировать их. Приведённый ниже чек-лист разбивает программу на практические шаги, которые вы можете начать уже сегодня.
Ihre Checkliste
- 1Оцените применимость: сопоставьте свои немецкие и европейские организации с 18 секторами NIS2 и пороговыми значениями по размеру (примерно 50+ сотрудников или 10+ млн евро оборота) и задокументируйте результат, даже если сделаете вывод, что не подпадаете под действие.
- 2Классифицируйте свою организацию: определите, квалифицируетесь ли вы как «существенная» или «важная» организация по BSIG, поскольку это определяет интенсивность надзора.
- 3Зарегистрируйтесь в BSI: выполните обязательную регистрацию для подпадающих под действие организаций и назначьте контактное лицо, доступное для ведомства.
- 4Внедрите управление рисками: выявляйте и оценивайте киберриски в IT и OT и задокументируйте концепцию управления рисками, которую формально утверждает руководство.
- 5Внедрите базовые меры безопасности: контроль доступа, шифрование, резервное копирование и восстановление, обработку уязвимостей и многофакторную аутентификацию там, где это целесообразно.
- 6Обеспечьте безопасность цепочки поставок: оцените ключевых поставщиков и подрядчиков и добавьте требования кибербезопасности в договоры с критически важными вендорами.
- 7Постройте 24-часовой процесс уведомления об инцидентах: определите, что считается значимым инцидентом, кто сообщает в BSI, и протестируйте рабочий процесс до того, как он вам понадобится.
- 8Обучайте руководство и персонал: NIS2 предполагает регулярное обучение кибербезопасности, в том числе для руководящего звена, несущего личную ответственность за надзор.
- 9Проводите ежегодный пересмотр: пересматривайте сферу применения, риски и меры не реже одного раза в год и после крупных изменений, таких как приобретения или новые услуги в Германии.
Passendes Tool
Обеспечьте соответствие NIS2 до того, как к вам постучится BSI.
NIS2 Shield → Jetzt kostenlos prüfenHäufige Fragen
Как узнать, подпадает ли моя компания под действие NIS2?
Проверьте три вещи: относится ли ваша деятельность к одному из 18 регулируемых секторов, соответствуете ли вы пороговым значениям по размеру (примерно 50+ сотрудников или 10+ млн евро оборота) и предоставляете ли вы эти услуги в ЕС. BSI предлагает официальный инструмент самооценки, и результат в любом случае следует задокументировать.
Какую документацию ожидает BSI от подпадающих под действие компаний?
Как минимум задокументированную концепцию управления рисками, подтверждение внедрённых технических и организационных мер безопасности, план обеспечения непрерывности деятельности и определённый процесс уведомления об инцидентах. Документация должна показывать, что высшее руководство утвердило эти меры и контролирует их.
Мы поставщик компании, регулируемой NIS2, но сами под неё не подпадаем. Что нам делать?
Ожидайте передачи требований через договоры. NIS2 обязывает подпадающие под действие организации управлять рисками цепочки поставок, поэтому регулируемые клиенты всё чаще требуют от вендоров мер безопасности, права аудита и обязанностей уведомления об инцидентах. Проработка того же чек-листа позволит вам сохранить эти контракты.