Sari la conținutul principal

NIS2 Compliance Checklist

NIS2
For Tech Companies · 2026 Edition

CTO-ul dvs. tocmai a primit o întrebare de la un client care vă întreabă dacă sunteți conform cu NIS2.

Lista de verificare a conformității NIS2 pentru companiile de tehnologie 2026

Clientul dvs. corporativ a trimis un chestionar de securitate. Una dintre întrebări se referă la NIS2. Ați văzut regulamentul menționat pretutindeni, dar nu ați avut niciodată o imagine clară a ceea ce solicită într-adevăr de la o companie de tehnologie ca a voastră.

Această listă de verificare este pentru tine.

Nu un rezumat al firmei de avocatură. Nu un PDF de 40 de pagini. O listă de verificare practică, pas cu pas, pe care un fondator tehnic sau lider de inginerie o poate folosi pentru a evalua locul în care se află.


First: Do You Even Fall Under NIS2?

Acesta este locul în care majoritatea ghidurilor îți pierd timpul. Ei descriu NIS2 în întregime înainte de a-ți spune dacă se aplică pentru tine.

NIS2(Directiva UE privind securitatea rețelelor și a informațiilor 2) se aplică la două categorii de organizații care își desfășoară activitatea în UE:

  • Essential entities: energy, transport, banking, health, water, digital infrastructure, space, public administration
  • Important entities: servicii poștale, gestionarea deșeurilor, produse chimice, producție alimentară, producție, furnizori digitali, instituții de cercetare

If you're a Compania SaaS, furnizorul de cloud, furnizorul de servicii gestionate (MSP) sau compania de tehnologie B2B operând în Europa, aproape sigur că vă încadrați în categoria „furnizori digitali” sau „entități importante” odată ce depășiți aceste praguri:

  • 50+ employees, OR
  • €10 million+ in annual turnover

Sub aceste praguri?NIS2 nu se aplică legal pentru dvs. Acestea fiind spuse, clienții dvs. corporativi pot totuși să solicite alinierea NIS2 ca o condiție de achiziție, indiferent de mărimea dvs.

Aflați în ce situație vă aflați înainte de a petrece o singură oră pe acest lucru.


Lista de verificare a conformității NIS2

Fiecare element include ceea ce înseamnă de fapt în practică, nu doar o citată de reglementare.

Section 1: Governance and Accountability

1.1 Atribuirea unui proprietar de securitate a informațiilor

Cineva la nivel de conducere trebuie să fie responsabil pentru respectarea NIS2.Într-o start-up, acesta este de obicei CTO-ul sau șeful de inginerie.Într-o companie mai mare, este un rol CISO sau similar. „Toată lumea este responsabilă” înseamnă că nimeni nu este.

1.2 Approve a cybersecurity policy at board level

Echipa dvs. de conducere trebuie să aprobe oficial o politică scrisă de securitate a informațiilor. Aceasta nu trebuie să fie de 80 de pagini. O politică clară, semnată care acoperă protecția datelor, controlul accesului, răspunsul la incidente și utilizarea acceptabilă este suficientă pentru a începe.

1.3 Formare în managementul documentelor privind riscurile de securitate cibernetică

NIS2 solicită în mod explicit ca organele de conducere să primească instruire și să rămână la curent cu riscurile de securitate cibernetică. Aceasta poate fi o informare trimestrială, o sesiune anuală de revizuire a securității cu echipa dvs. de conducere sau o pregătire structurată de conștientizare.

1.4 Crearea unui registru al sistemelor și serviciilor critice

Listați sistemele de care depinde afacerea dvs. Pentru fiecare, identificați ce se întâmplă dacă devine indisponibil timp de 24 de ore. Dacă răspunsul este "nu putem funcționa", este esențial.


Section 2: Risk Management

2.1 Conduct a formal risk assessment

Aveți nevoie de un proces documentat pentru identificarea, evaluarea și tratarea riscurilor de securitate. Acest lucru nu necesită un consultant specializat. O foaie de calcul structurată care să mapeze amenințările, probabilitatea, impactul și atenuarea este un punct de plecare valid.

2.2 Definirea și documentarea deciziilor de gestionare a riscurilor

Pentru fiecare risc identificat: acceptați-l, atenuați-l, transferați-l (asigurare) sau evitați-l. Scrieți ce ați decis și de ce.

Revizuirea evaluării riscurilor cel puțin o dată pe an

NIS2 necesită managementul riscurilor în curs de desfășurare, nu un exercițiu unic. Puneți un element de calendar recurent în calendarul echipei dvs. Dacă apare un incident semnificativ sau se schimbă în mod substanțial setul de tehnologii, revizuiți-l mai devreme.


Secțiunea 3: Controale tehnice de securitate

Acesta este punctul în care lista de verificare devine specifică. Acestea sunt controalele pe care NIS2 le așteaptă de fapt.

3.1 Multi-factor authentication (MFA) across all critical systems

Activați-l. fiecare cont de administrator. fiecare consola cloud. fiecare depozit de cod. fiecare instrument SaaS cu acces la date de producție. fără excepții. Dacă un furnizor nu acceptă MFA, acesta este un risc al furnizorului pe care trebuie să-l documentați.

3.2 Criptarea datelor în repaus și în tranzit

Toate datele clienților stocate pe sistemele dvs. trebuie să fie criptate în repaus. Toate datele transmise între sisteme trebuie să utilizeze TLS1.2 sau mai mare. Auditați configurațiile de stocare și traficul dvs.API.

3.3 Access control and least privilege

Fiecare angajat, contractant și cont de servicii ar trebui să aibă doar accesul de care au nevoie pentru rolul lor actual. Efectuați o revizuire trimestrială a accesului. Eliminați conturile pentru angajații decedați în termen de 24 de ore. Revocați accesul excesiv. Acesta este unul dintre cele mai ieftine și mai eficiente controale pe care le puteți implementa.

3.4 Patch and vulnerability management

Aveți nevoie de un proces pentru urmărirea și aplicarea patch-urilor de securitate. Pentru vulnerabilitățile critice (score CVSS 9.0+), ținta dvs. ar trebui să fie patch-uri în decurs de 72 de ore. Pentru severitatea ridicată (7.0-8.9), în decurs de două săptămâni.

3.5 Network segmentation

Sistemele de producție ar trebui să fie izolate de dezvoltarea și instrumentarea internă. Datele clienților dvs. nu ar trebui să fie accesibile din același segment de rețea ca și biroul dvs. Slack. Dacă sunteți pe AWS, GCP sau Azure, acest lucru este posibil cu VPC-uri și grupuri de securitate.

3.6 Securitatea punctelor finale pe dispozitivele companiei

Toate laptopurile angajaților și dispozitivele mobile care accesează sistemele companiei au nevoie de protecție a punctelor finale: înregistrarea MDM, criptarea discului (FileVault sau BitLocker), blocarea ecranului și capacitatea de ștergere la distanță.

3.7 Linia de bază de configurare securizată pentru infrastructura dvs.

Mediile cloud depășesc configurațiile securizate în timp. Rulați un audit de configurare împotriva benchmark-urilor CIS sau a celor mai bune practici de securitate ale furnizorului dvs. de cloud.AWSSecurity Hub, Azure Defender și GCP Security Command Center oferă toate scoruri automate.

3.8 Penetration testing

NIS2 nu solicită teste anuale de penetrare pe nume, dar autoritățile de reglementare vă așteaptă să vă testați în mod activ apărarea. Un test de penetrare de la o terță parte calificată, care acoperă aplicația dvs. publică și infrastructura cloud, este cea mai clară modalitate de a demonstra acest lucru.


Section 4: Supply Chain Security

Această secțiune captează cele mai multe start-up-uri de la gardă.

4.1 Inventarul furnizorilor terți cu acces la sistem

Listați fiecare furnizor, instrument sau serviciu care procesează datele clienților dvs. sau care are acces la sistemele dvs. Includeți instrumente SaaS, furnizori de cloud, contractori, subprocesori.

4.2 Efectuarea evaluărilor de securitate ale furnizorilor critici

Pentru furnizorii dvs. cu cel mai mare risc, revizuiți poziția lor de securitate. Acest lucru înseamnă că solicitați raportul lor SOC2 sau certificatul ISO27001, revizuiți acordul lor de prelucrare a datelor și verificați istoricul lor de divulgare a încălcărilor.

4.3 Include security requirements in vendor contracts

Contractele dvs. cu furnizorii care prelucrează date cu caracter personal sau au acces la sistem ar trebui să includă: standarde minime de securitate, timelines de notificare a încălcărilor (NIS2 necesită o notificare 24 de ore pe zi autorităților), obligații de prelucrare a datelor și dreptul de audit.

4.4 Monitorizarea în permanență a poziției de securitate a furnizorului

Trimestrial este suficient pentru majoritatea furnizorilor. Anual este acceptabil pentru instrumentele cu risc scăzut. Furnizorii critici cu acces la producție garantează verificări mai frecvente.


Section 5: Incident Response

5.1 Document an incident response plan

Scrieți ce faceți atunci când ceva merge prost.Cine este notificat?Cine decide dacă este un incident care poate fi raportat?Cine comunică cu clienții?Cine vorbește cu autoritățile de reglementare?Un document de două pagini care acoperă aceste întrebări este suficient pentru a începe.

5.2 Know your NIS2 notification obligations

Aceasta este partea care te va călca în sus dacă nu o știi.

În conformitate cu NIS2, dacă întâmpinați un incident semnificativ care afectează securitatea sistemelor dvs. de rețea și de informații, trebuie:

  • Notify the relevant national authority within 24 hours of becoming aware (early warning)
  • Submit a full incident notification within 72 hours (including initial assessment, severity, indicators of compromise)
  • Provide a final incident report within one month

Un „incident semnificativ” este unul care a cauzat sau este capabil să cauzeze perturbări operaționale grave, pierderi financiare sau daune materiale altor persoane.

5.3 Test your incident response plan

Rulați un exercițiu de tabletop cel puțin o dată pe an. Alegeți un scenariu realist ("am descoperit un acces neautorizat la baza noastră de date în urmă cu trei zile").

5.4 Log și monitorizați sistemele dvs. critice

Nu puteți detecta un incident pentru care nu vă conectați. Cel puțin: evenimente de autentificare, acces privilegiat, apeluri API la date sensibile și modificări ale configurației sistemului. Centralizează jurnalele. Configurează alerte pentru comportamente anormale. Păstrează jurnalele timp de cel puțin 12 luni.


Section 6: Business Continuity

6.1 Maintain and test backups

Backup-urile sistemelor și datelor critice trebuie să existe, trebuie să fie criptate și trebuie să fie testate. „Avem backup-uri” nu este suficient.

6.2 Document recovery time objectives (RTOs)

Pentru fiecare serviciu critic, definiți cât timp puteți tolera ca acesta să fie indisponibil (RTO) și câtă pierdere de date este acceptabilă (RPO).

6.3 Document a business continuity plan

Ce faci dacă regiunea cloud primară se prăbușește? Ce se întâmplă dacă birourile tale sunt inaccesibile? Ce se întâmplă dacă un angajat-cheie este indisponibil în timpul unei crize? Aceste scenarii nu au nevoie de răspunsuri perfecte.


Section 7: Reporting and Registration

7.1 Înregistrați-vă la autoritatea națională competentă

Majoritatea statelor membre ale UE au desemnat o autoritate națională responsabilă de supravegherea NIS2. În Franța, este ANSSI. În Germania, BSI. În Țările de Jos, NCSC-NL. În Irlanda, NCSC. Dacă afacerea dvs. se încadrează în NIS2, vi se solicită să vă înregistrați la autoritatea relevantă. Verificați dacă țara dvs. a publicat un registru public sau un proces de înregistrare. Mulți au făcut acest lucru până în 2024 și 2025.

7.2 Understand which authority has jurisdiction over you

Dacă vă desfășurați activitatea în mai multe state membre ale UE, jurisdicția este, în general, determinată de sediul principal (unde se află sediul central sau principalele operațiuni ale UE).

7.3 Dovada documentară a conformității

NIS2 nu necesită o certificare oficială, așa cum face ISO27001. dar necesită să puteți demonstra conformitatea atunci când vi se solicită. Mențineți un registru de conformitate: controalele pe care le-ați implementat, politicile pe care le-ați aprobat, evaluările de risc pe care le-ați efectuat și incidentele pe care le-ați gestionat.


NIS2 vs. ISO 27001: Do You Need Both?

Frequently asked question. Here's the direct answer.

Certificarea ISO27001 nu este necesară de către NIS2.Dar cele două cadre se suprapun în mod substanțial. Dacă sunteți deja certificat ISO27001, ați abordat majoritatea cerințelor tehnice și de guvernanță ale NIS2. Va trebui totuși să acoperiți obligațiile specifice NIS2: liniile de timp de notificare a incidentelor de 24 de ore, cerințele de securitate a lanțului de aprovizionare și înregistrarea cu autoritățile naționale.

Dacă începeți de la zero și clienții dvs. sunt în primul rând întreprinderi europene, luați în considerare obținerea certificării ISO27001.

Dacă sunteți o echipă mică axată pe o piață din SUA care vinde și în Europa, alinierea NIS2 fără o certificare oficială este o poziție intermediară rezonabilă.


Cele mai multe greșeli pe care companiile de tehnologie le fac cu NIS2

Tratează-l ca pe un exercițiu legal, nu ca pe un exercițiu de securitate. Regulamentul există pentru că organizațiile reale au avut eșecuri catastrofale.Controlele sunt acolo pentru că funcționează.Construiți-le pentru a vă proteja sistemele, nu doar pentru a verifica o cutie.

În așteptarea unei amenzi înainte de a începe. Sancțiunile în temeiul NIS2 pot ajunge la 10 milioane EUR sau 2% din cifra de afaceri anuală globală pentru entitățile importante și 20 de milioane EUR sau 2% din cifra de afaceri globală pentru entitățile esențiale.

Ignoring supply chain requirements. Cele mai multe încălcări vin prin intermediul furnizorilor, nu prin atacuri directe. Dispozițiile lanțului de aprovizionare ale NIS2 există din acest motiv.

Conflating NIS2 and GDPR. Acestea sunt legate, dar separate.GDPR guvernează datele cu caracter personal.NIS2 guvernează securitatea rețelelor și a sistemelor informatice. O încălcare poate declanșa obligații în cadrul ambelor.


Ce să faci în continuare

Dacă începeți de la zero, faceți mai întâi aceste cinci lucruri:

  1. 1. Confirmă dacă NIS2 se aplică legal pentru tine (dimensiune, sector, prezență în UE)
  2. 2. Atribuiți un proprietar numit pentru conformitatea NIS2 la compania dvs.
  3. 3. Efectuați o evaluare a riscurilor și cartografiați sistemele critice
  4. 4. Activați MFA în toate sistemele critice (în această săptămână, nu în trimestrul următor)
  5. 5. Documentarea unui plan de răspuns la incidente și a procedurii de notificare de 24-72 de ore

Orice altceva poate fi treptat pe parcursul a 6 până la 12 luni.

Dacă doriți să urmăriți progresul față de lista completă de verificare, să vă structurați dovezile și să vă pregătiți pentru audit fără a petrece sute de ore pe documentație, the platform se ocupă de acest lucru pentru companiile de tehnologie europene. platforma cartografiază cerințele NIS2 pentru sarcini concrete, urmărește finalizarea și stochează dovezile dvs. într-un singur loc.

NIS2 nu este cea mai complexă reglementare cu care vă veți confrunta vreodată, dar necesită o acțiune deliberată și documentată. Începeți acum. Cadrele sunt clare.

Pentru mai multe detalii, a se vedea complete NIS2 guide and NIS2 for tech teams.

platforma vă poate ajuta să obțineți NIS2-ready

Book a meeting
ZebraByte

Framework-uri gestionate Managed frameworks

Nu găsești framework-ul pe care îl cauți?
Discută cu noi — este posibil să îl putem include în program.
Nu vedeți cadrul pe care îl căutați?
Reach out – este posibil să o susținem deja în program.

SOC 2 Type 1
ISO 27001
ISO 42001
CCPA
GDPR
ISO 27701
HIPAA
FERPA
CASA
SOC 2
Discută cu un expert Discută cu un expert