Сектори, зачеплені NIS2: 18 галузей і хто рахується важливим проти значного
Директива ЄС NIS2 драматично розширює регулювання кібербезпеки: замість короткого переліку критичних операторів вона охоплює організації у 18 секторах. Одинадцять — це «сектори високої критичності» — енергетика, транспорт, банківська справа, інфраструктура фінансового ринку, охорона здоров'я, питна вода, стічні води, цифрова інфраструктура, управління послугами ІКТ, державне управління та космос. Ще сім — «інші критичні сектори» — поштові та кур'єрські послуги, поводження з відходами, хімікати, харчування, виробництво (зокрема медичні вироби, електроніка, машинобудування та транспортні засоби), цифрові провайдери на кшталт онлайн-маркетплейсів і пошукових систем, а також дослідження.
У межах цих секторів NIS2 розрізняє «важливі» та «значні» суб'єкти. Важливі суб'єкти — це, загалом, великі організації (250+ працівників або понад €50 мільйонів обороту) в секторах високої критичності, плюс певні оператори незалежно від розміру — як-от кваліфіковані провайдери довірчих послуг чи єдині національні провайдери основної послуги. Значні суб'єкти — це середні організації (50+ працівників або понад €10 мільйонів обороту) в будь-якому з 18 секторів і більші в групі «інших критичних». Змістовні обов'язки з безпеки майже ідентичні; різниться нагляд — проактивний для важливих суб'єктів, реактивний для значних — і стелі штрафів.
Для міжнародних груп перелік секторів заслуговує на уважне прочитання, бо виробництво та харчування заводять у сферу дії значно більше компаній, ніж підказує слово «критична інфраструктура». Німеччина впроваджує NIS2 через BSIG — свій національний закон про кібербезпеку, нагляд за яким здійснює BSI, Федеральне відомство Німеччини з інформаційної безпеки — а німецька виробнича дочірня компанія іноземної групи може потрапляти у сферу дії, навіть коли материнська компанія не стикається з подібним правилом удома. Перевірте свою зону ризику за допомогою нашої оцінки сфери дії NIS2 і див. огляд штрафів за NIS2 щодо того, у що обходиться невідповідність.
Ihre Checkliste
- 1Перелічіть усі суб'єкти групи з операціями в ЄС і зіставте фактичну діяльність кожного — а не його маркетинговий опис — з визначеннями 18 секторів NIS2 у додатках до директиви.
- 2Перевірте розмір по кожному суб'єкту: застосуйте порогові значення (50+ працівників або €10 млн+ обороту для значних; 250+ працівників або €50 млн+ обороту для розміру рівня важливих), використовуючи правила МСП ЄС, які можуть враховувати чисельність персоналу групи.
- 3Перевірте на тригери, незалежні від розміру: певні провайдери — як-от послуги DNS, реєстри TLD і кваліфіковані довірчі послуги — охоплені незалежно від розміру.
- 4Класифікуйте кожен суб'єкт у сфері дії як важливий чи значний і задокументуйте обґрунтування — класифікація визначає деталі реєстрації, інтенсивність нагляду та ризик штрафу.
- 5Зареєструйте суб'єкти у сфері дії в національному органі: у Німеччині це BSI за BSIG, у передбачений законом строк після визначення, що ви охоплені.
- 6Уважно оцініть сферу дії виробництва: виробництво медичних виробів, електроніки, машин, транспортних засобів і хімікатів охоплено — це сектори, де міжнародні промислові групи найчастіше пропускають свою зону ризику.
- 7Оцініть залучення через ланцюг постачання: навіть суб'єкти поза сферою дії стикаються з похідними від NIS2 вимогами безпеки договірно, коли постачають регульованим клієнтам.
- 8Почніть комплаєнс-програму для охоплених суб'єктів: управління ризиками, звітування про інциденти протягом 24 годин і відповідальність керівництва — наш чек-лист відповідності NIS2 проведе через кроки.
Passendes Tool
Забезпечте відповідність NIS2 ще до того, як до вас постукає BSI.
NIS2 Shield → Jetzt kostenlos prüfenHäufige Fragen
Які сектори охоплено NIS2?
Загалом вісімнадцять. Одинадцять секторів високої критичності: енергетика, транспорт, банківська справа, інфраструктура фінансового ринку, охорона здоров'я, питна вода, стічні води, цифрова інфраструктура, управління послугами ІКТ, державне управління та космос. Сім інших критичних секторів: поштові та кур'єрські послуги, поводження з відходами, хімікати, виробництво та розподіл харчових продуктів, виробництво (зокрема медичні вироби, електроніка, машини та транспортні засоби), цифрові провайдери та дослідження.
У чому різниця між важливими та значними суб'єктами?
Обидва повинні впровадити по суті ті самі заходи з управління ризиками кібербезпеки та звітувати про значні інциденти. Різниця в нагляді та санкціях: важливі суб'єкти стикаються з проактивним наглядом, зокрема регулярними аудитами, і вищими максимальними штрафами (до €10 мільйонів або 2% світового обороту), тоді як значні суб'єкти наглядаються реактивно — зазвичай після ознак порушення — з максимумами €7 мільйонів або 1,4%.
Чи потрапляє компанія у сферу дії автоматично лише тому, що працює в переліченому секторі?
Ні. Як правило, суб'єкт має також відповідати пороговому значенню розміру — щонайменше 50 працівників або понад €10 мільйонів річного обороту — щоб бути охопленим. Винятки існують для конкретних операторів, охоплених незалежно від розміру, як-от певні провайдери цифрової інфраструктури та довірчих послуг, а держави-члени можуть індивідуально призначати додаткові суб'єкти.
Чи охоплює NIS2 виробничі компанії?
Так — це багатьох дивує. Виробництво медичних виробів та діагностики in vitro, комп'ютерів і електроніки, електричного обладнання, машин, автомобілів та іншого транспортного обладнання перелічене серед охоплених секторів. Тому середній виробничий завод у Німеччині, що належить іноземній промисловій групі, може бути «значним суб'єктом» із повними обов'язками NIS2 за німецьким BSIG.