Чек-лист відповідності NIS2 для компаній, що працюють у Німеччині
NIS2 перетворює кібербезпеку з рекомендованої практики на юридичний обов'язок для компаній у 18 регульованих секторах ЄС. У Німеччині її впроваджено через BSIG — національний закон про кібербезпеку, нагляд за яким здійснює BSI. Як орієнтир: компанії з 50 і більше працівниками або €10 мільйонів обороту в охопленому секторі мають виходити з того, що вони потрапляють у сферу дії — включно з німецькими дочірніми компаніями міжнародних груп.
Основні зобов'язання є конкретними: задокументоване управління кіберризиками, технічні й організаційні заходи безпеки, зокрема безпека ланцюгів постачання, реєстрація в BSI та процес звітування про інциденти, достатньо швидкий, щоб укластися в 24-годинний строк раннього попередження. Вище керівництво повинне особисто затверджувати ці заходи та наглядати за ними. Чек-лист нижче розбиває програму на практичні кроки, які ви можете почати сьогодні.
Ihre Checkliste
- 1Оцініть застосовність: зіставте свої німецькі та європейські суб'єкти з 18 секторами NIS2 і пороговими значеннями розміру (приблизно 50+ працівників або €10 млн+ обороту) та задокументуйте результат, навіть якщо дійдете висновку, що не потрапляєте у сферу дії.
- 2Класифікуйте свій суб'єкт: визначте, чи кваліфікуєтеся ви як «важливий» чи «значний» суб'єкт за BSIG, оскільки це визначає інтенсивність нагляду.
- 3Зареєструйтеся в BSI: пройдіть обов'язкову реєстрацію для суб'єктів у межах дії та призначте контактну особу, доступну для органу.
- 4Запровадьте управління ризиками: виявляйте й оцінюйте кіберризики в IT та OT і задокументуйте концепцію управління ризиками, яку офіційно затверджує керівництво.
- 5Впровадьте базові заходи безпеки: контроль доступу, шифрування, резервне копіювання та відновлення, обробку вразливостей і багатофакторну автентифікацію там, де це доцільно.
- 6Забезпечте безпеку ланцюга постачання: оцініть ключових постачальників і сервіс-провайдерів та додайте вимоги кібербезпеки до договорів із критичними підрядниками.
- 7Побудуйте процес звітування про інциденти протягом 24 годин: визначте, що вважається значним інцидентом, хто звітує BSI, і протестуйте робочий процес до того, як він знадобиться.
- 8Навчайте керівництво та персонал: NIS2 передбачає регулярне навчання з кібербезпеки, зокрема для керівного рівня, який несе особисту відповідальність за нагляд.
- 9Переглядайте щорічно: переоцінюйте сферу дії, ризики та заходи щонайменше раз на рік і після великих змін, як-от придбання чи нові послуги в Німеччині.
Passendes Tool
Забезпечте відповідність NIS2 ще до того, як до вас постукає BSI.
NIS2 Shield → Jetzt kostenlos prüfenHäufige Fragen
Як дізнатися, чи моя компанія потрапляє у сферу дії NIS2?
Перевірте три речі: чи належить ваша діяльність до одного з 18 регульованих секторів, чи відповідаєте ви пороговим значенням розміру (приблизно 50+ працівників або €10 мільйонів+ обороту) і чи надаєте ви ці послуги в ЄС. BSI пропонує офіційний інструмент самооцінки, і результат у будь-якому разі варто задокументувати.
Яку документацію BSI очікує від компаній у межах дії?
Щонайменше задокументовану концепцію управління ризиками, докази впроваджених технічних та організаційних заходів безпеки, план забезпечення безперервності діяльності та визначений процес звітування про інциденти. Документація має демонструвати, що вище керівництво затвердило ці заходи та наглядає за ними.
Ми — постачальник компанії, регульованої NIS2, але самі не потрапляємо у сферу дії. Що нам робити?
Очікуйте перенесення зобов'язань через договір. NIS2 вимагає, щоб суб'єкти в межах дії управляли ризиками ланцюга постачання, тож регульовані клієнти дедалі частіше вимагають від підрядників заходів безпеки, прав на аудит і обов'язків повідомляти про інциденти. Робота за тим самим чек-листом дасть вам змогу зберегти ці договори.