NIS2: кого це стосується і що робити прямо зараз
Практичний посібник з аналізу застосовності та ключових обов'язків за німецьким BSIG.
Хто підпадає під NIS2?
Директива NIS2 суттєво розширює коло регульованих компаній. Вона охоплює середні та великі організації в критичних секторах — від енергетики та охорони здоров'я до питного водопостачання та цифрової інфраструктури. Під її дію підпадають також провайдери хмарних послуг, послуг центрів обробки даних і соціальні мережі.
Практичне правило: компанії з 50 і більше співробітниками або оборотом 10 млн € на рік в одному з 18 визначених секторів мають виходити з того, що підпадають під дію, і належним чином це документувати. Обов'язки за ланцюгом постачання можуть також означати, що дрібніші постачальники стають опосередковано зобов'язаними.
Суттєві та важливі організації
Німецький закон про реалізацію (BSIG) розрізняє дві категорії. Суттєві організації (250 і більше співробітників або оборот 50 млн € в особливо критичних секторах, як-от енергетика, транспорт чи охорона здоров'я) підпорядковуються суворішим вимогам і проактивному нагляду. Важливі організації (50–249 співробітників) наглядаються реактивно, але зобов'язані виконувати ті самі технічні заходи.
Ключові обов'язки з першого погляду
- Ризик-менеджмент: виявлення й оцінка кіберризиків із задокументованою концепцією
- Заходи безпеки: контроль доступу, шифрування, захист ланцюгів постачання
- Повідомлення про інциденти: первинне повідомлення до BSI протягом 24 годин, подальше — через 72 години
- Обов'язки керівництва: особиста відповідальність та активний контроль заходів
- Навчання: регулярне навчання керівництва та співробітників
Особиста відповідальність керівництва
Ключова відмінність від попередніх правил: закон про реалізацію NIS2 (BSIG) встановлює особисту відповідальність керівництва компанії. Той, хто не контролює активно впровадження заходів кібербезпеки, несе особисту відповідальність — незалежно від будь-якого корпоративного страхування. Можуть накладатися штрафи до 10 млн € або 2 % від глобального річного обороту.
Перевірка BSI як перший крок
Чи стосується це вашої компанії, можна швидко з'ясувати за допомогою офіційного інструмента перевірки застосовності від BSI — Федерального відомства з інформаційної безпеки Німеччини. Він запитує ваш сектор, чисельність персоналу та оборот і дає первинну оцінку. Формальний обов'язок зареєструватися в BSI діє з моменту набрання чинності національною реалізацією BSIG.
Passendes Tool
Забезпечте відповідність NIS2 ще до того, як до вас постукає BSI.
Перевірити зараз у BSI →Häufige Fragen
Чи стосується моєї компанії NIS2, якщо в нас менше ніж 50 співробітників?
Компанії з менш ніж 50 співробітниками, як правило, не підпадають під NIS2 безпосередньо. Виняток: організації критичної інфраструктури (KRITIS) та провайдери певних цифрових послуг можуть підпадати під дію незалежно від розміру. Як постачальник ви також можете бути за договором залучені до обов'язків NIS2.
Які обов'язки повідомлення про інцидент безпеки за NIS2?
Організації, на які поширюється директива, зобов'язані повідомляти про значущі інциденти до BSI без необґрунтованої затримки, за можливості протягом 24 годин, як раннє попередження. Повний звіт із первинною оцінкою настає протягом 72 годин. Підсумковий звіт має бути поданий не пізніше ніж через місяць.
Коли закон про реалізацію NIS2 (BSIG) повністю набирає чинності в Німеччині?
Німеччина перенесла директиву NIS2 в національне право новим BSIG. Компанії, на які поширюється директива, зобов'язані виконати вимоги негайно при набранні чинності та зареєструватися в BSI.
Чим NIS2 відрізняється від первісної директиви NIS?
NIS2 розширює охоплені сектори з 7 до 18, знижує пороги, запроваджує особисту відповідальність керівництва та суттєво посилює санкції. Штрафи зростають з колишнього максимуму в 100 000 € до 10 млн € або 2 % обороту.