Compania dvs. este interesată de NIS2?
NIS2 a intrat în vigoare în octombrie 2024.Mii de companii europene se află acum sub noi obligații de securitate cibernetică, iar cele mai multe dintre ele nu știu încă.
Probabil ai auzit de NIS2 fără să fii sigur că se aplică ție.Iată răspunsul sincer: probabil că este.
Sau sunteți o companie din SUA și cineva tocmai v-a trimis un e-mail despre conformitatea cu NIS2. Primul dvs. instinct este să îl ignorați. Înainte de a face acest lucru: verificați dacă aveți clienți europeni.
NIS2 este directiva actualizată a UE privind securitatea cibernetică. Predecesorul său a acoperit câteva sute de operatori critici din întreaga Europă.
Două întrebări pentru a afla dacă sunteți în domeniul de aplicare
NIS2 se aplică pe baza a două criterii: sectorul dumneavoastră și dimensiunea dumneavoastră.
Your sector. Directiva împarte întreprinderile în două buchete:
Essential entities: energy, transport, banking, healthcare, water, digital infrastructure
Important entities: servicii poștale, gestionarea deșeurilor, produse chimice, produse alimentare, producție, furnizori digitali
Your size. You're in scope if:
aveți mai mult de 50 de angajați sau
Your annual revenue exceeds €10 million
Atingeți ambele cutii, sectorul și dimensiunea, și aproape sigur că sunteți acoperit.
Sunteți un furnizor. credeți că sunteți în siguranță.
Acesta este punctul în care majoritatea IMM-urilor greșesc.
NIS2 nu vizează doar companiile direct. Aceasta necesită ca fiecare companie din domeniul său de aplicare să-și asigure lanțul de aprovizionare. ceea ce înseamnă că clienții dvs., dacă sunt supuși NIS2, vă vor împinge obligația.
Concretely:
Clienții dvs. vor cere dovada poziției dvs. de securitate
Contractele pot fi refuzate sau suspendate dacă nu le îndepliniți cerințele
Presiunea de reglementare curge de-a lungul lanțului, chiar și la cei mai mici furnizori
Dacă lucrați cu spitale, bănci, companii de energie sau infrastructură publică, așteptați ca întrebarea să aterizeze pe biroul dvs. dacă nu sa întâmplat încă.
Ce NIS2 vă cere de fapt să faceți
Dacă vă aflați în domeniul de aplicare, directiva impune obligații concrete:
Raportarea incidentelor de securitate către autoritatea națională în termen de 24 de ore
Put cybersecurity governance at board level, aceasta nu este ceva ce puteți delega unei persoane IT junior
Run regular risk analyses, documented, not theoretical
Asigurați-vă controlul accesului: strong authentication, supplier management, network segmentation
Verificați continuitatea afacerii și planurile de recuperare, on paper doesn't count
Ce se întâmplă dacă îl ignori
Amenzile pentru entitățile esențiale: până la 10 milioane de euro sau 2% din veniturile globale, whichever is higher.
Pentru entitățile importante: până la 7 milioane de euro sau 1,4% din veniturile globale.
Dar adevăratul kicker: directorii pot fi ținuți personal răspunzători. Aceasta nu este o amendă care aterizează pe companie și dispare în cap. Poate ateriza pe tine, personal.
De unde să începem
Dacă nu ați evaluat încă expunerea dumneavoastră la NIS2, primul pas este o analiză a decalajului.Nu un program de conformitate complet, ci doar o imagine onestă a locului în care vă aflați și a ceea ce lipsește.
Cele mai multe companii care fac acest lucru găsesc situația mai ușor de gestionat decât se temeau.Problemele sunt specifice, remediile sunt prioritizabile, iar calea este mai clară decât sugerează reglementarea însăși.
Quick self-check:
Este sectorul meu pe lista NIS2?
Am mai mult de 50 de angajați sau am venituri de 10 milioane de euro?
Fie că vreunul dintre clienții mei intră sub NIS2?
Do I have a documented incident response process?
Este securitatea cibernetică un subiect la nivel de consiliu în compania mea?
Dacă ați răspuns "nu" sau "nu sunt siguri" la oricare dintre acestea, acum este momentul potrivit pentru a afla.