Затронутые NIS2 сектора: 18 отраслей и кто считается существенным против важного
Директива ЕС NIS2 драматически расширяет регулирование кибербезопасности: вместо короткого списка критических операторов она охватывает организации в 18 секторах. Одиннадцать — это «секторы высокой критичности»: энергетика, транспорт, банковское дело, инфраструктура финансового рынка, здравоохранение, питьевая вода, сточные воды, цифровая инфраструктура, управление ИКТ-услугами, государственное управление и космос. Ещё семь — «прочие критические секторы»: почтовые и курьерские услуги, обращение с отходами, химикаты, продовольствие, производство (включая медицинские изделия, электронику, машины и транспортные средства), цифровые провайдеры, такие как онлайн-маркетплейсы и поисковые системы, и исследования.
Внутри этих секторов NIS2 различает «существенные» и «важные» организации. Существенные организации — это, в широком смысле, крупные организации (250+ сотрудников или свыше 50 млн евро оборота) в секторах высокой критичности, плюс определённые операторы независимо от размера — такие как квалифицированные провайдеры доверенных услуг или единственные национальные провайдеры существенной услуги. Важные организации — это средние организации (50+ сотрудников или свыше 10 млн евро оборота) в любом из 18 секторов и более крупные в группе «прочих критических». Содержательные обязанности по безопасности почти идентичны; различаются надзор — проактивный контроль для существенных организаций, реактивный для важных — и потолки штрафов.
Для международных групп список секторов заслуживает внимательного прочтения, потому что производство и продовольствие вовлекают в сферу действия гораздо больше компаний, чем предполагает словосочетание «критическая инфраструктура». Германия реализует NIS2 через BSIG, свой национальный закон о кибербезопасности, под надзором BSI, Федерального ведомства Германии по информационной безопасности, — и немецкая производственная дочерняя компания иностранной группы может подпадать под действие, даже когда у материнской компании нет сопоставимого правила дома. Проверьте свою подверженность с помощью нашей оценки сферы применения NIS2 и посмотрите обзор штрафов NIS2, чтобы узнать, во что обходится несоответствие.
Ihre Checkliste
- 1Перечислите все организации группы с операциями в ЕС и сопоставьте фактическую деятельность каждой — а не её маркетинговое описание — с 18 определениями секторов NIS2 в приложениях директивы.
- 2Проверьте размер по каждой организации: примените пороги (50+ сотрудников или 10+ млн евро оборота для важных; 250+ сотрудников или 50+ млн евро оборота для размера уровня существенных), используя правила МСП ЕС, которые могут вовлечь численность группы.
- 3Проверьте триггеры, не зависящие от размера: определённые провайдеры — такие как DNS-услуги, реестры TLD и квалифицированные доверенные услуги — охвачены независимо от размера.
- 4Классифицируйте каждую подпадающую под действие организацию как существенную или важную и задокументируйте обоснование — классификация определяет детали регистрации, интенсивность надзора и подверженность штрафам.
- 5Зарегистрируйте подпадающие под действие организации в национальном органе: в Германии это BSI по BSIG, в установленный законом срок после определения того, что вы охвачены.
- 6Тщательно проверьте охват производства: производство медицинских изделий, электроники, машин, транспортных средств и химикатов охвачено — это секторы, где международные промышленные группы чаще всего упускают свою подверженность.
- 7Оцените вовлечение через цепочку поставок: даже не подпадающие под действие организации сталкиваются с производными от NIS2 требованиями безопасности по договору, когда поставляют регулируемым клиентам.
- 8Начните комплаенс-программу для охваченных организаций: управление рисками, уведомление об инцидентах в течение 24 часов и подотчётность руководства — наш чек-лист соответствия NIS2 проведёт вас через шаги.
Passendes Tool
Обеспечьте соответствие NIS2 до того, как к вам постучится BSI.
NIS2 Shield → Jetzt kostenlos prüfenHäufige Fragen
Какие секторы охвачены NIS2?
Всего восемнадцать. Одиннадцать секторов высокой критичности: энергетика, транспорт, банковское дело, инфраструктура финансового рынка, здравоохранение, питьевая вода, сточные воды, цифровая инфраструктура, управление ИКТ-услугами, государственное управление и космос. Семь прочих критических секторов: почтовые и курьерские услуги, обращение с отходами, химикаты, производство и распространение продовольствия, производство (включая медицинские изделия, электронику, машины и транспортные средства), цифровые провайдеры и исследования.
В чём разница между существенными и важными организациями?
Обе должны внедрять по сути одни и те же меры управления киберрисками и сообщать о значимых инцидентах. Различия — надзор и санкции: существенные организации сталкиваются с проактивным контролем, включая регулярные аудиты и более высокие максимальные штрафы (до 10 млн евро или 2 % мирового оборота), тогда как важные организации надзираются реактивно — обычно после признаков нарушения — с максимумами 7 млн евро или 1,4 %.
Автоматически ли компания подпадает под действие только потому, что работает в перечисленном секторе?
Нет. Как правило, организация должна также соответствовать порогу по размеру — не менее 50 сотрудников или свыше 10 млн евро годового оборота — чтобы быть охваченной. Исключения существуют для определённых операторов, охваченных независимо от размера, таких как определённые провайдеры цифровой инфраструктуры и доверенных услуг, и государства-члены могут дополнительно назначать организации индивидуально.
Охватывает ли NIS2 производственные компании?
Да — это удивляет многих. Производство медицинских изделий и in-vitro диагностики, компьютеров и электроники, электрооборудования, машин, автотранспортных средств и другого транспортного оборудования перечислено среди охваченных секторов. Поэтому средний производственный завод в Германии, принадлежащий иностранной промышленной группе, может быть «важной организацией» с полными обязанностями NIS2 по немецкому BSIG.