Як провести оцінку ризиків NIS2 за допомогою ШІ
Ви дізнаєтесь, як використовувати ШІ для проведення комплексної оцінки ризиків NIS2 відповідно до статті 21. Це керівництво охоплює всеризиковий підхід, необхідний Директивою, виявлення як кібер-, так і некібернетичних ризиків, застосування принципу пропорційності, створення методології оцінки ризиків, адаптованої до типу вашої організації, формування детальних реєстрів ризиків, аналіз вашого ландшафту загроз та відображення заходів щодо обробки ризиків на десять сфер заходів статті 21.
Огляд
Ви дізнаєтесь, як використовувати ШІ для проведення комплексної оцінки ризиків NIS2 відповідно до статті 21. Це керівництво охоплює всеризиковий підхід, необхідний Директивою, виявлення як кібернетичних, так і некібернетичних ризиків, застосування принципу пропорційності, створення методології оцінки ризиків, адаптованої до типу вашої організації, формування детальних реєстрів ризиків, аналіз вашого ландшафту загроз та відображення заходів щодо обробки ризиків на десять сфер заходів статті 21.
Для кого це керівництво
Це керівництво призначене для:
- Менеджерів з ризиків та CISO, відповідальних за процеси оцінки ризиків NIS2
- Спеціалістів з комплаєнсу, які розробляють або оновлюють рамки управління ризиками для NIS2
- Консультантів з безпеки, які проводять оцінку ризиків NIS2 для клієнтів у критичних секторах
- ІТ-менеджерів, яким потрібно перетворити вимоги статті 21 на дієві плани обробки ризиків
- Членів органу управління, які повинні затверджувати заходи з управління ризиками та розуміти свою особисту відповідальність згідно зі статтею 20
Перш ніж розпочати
Вам знадобиться:
- Обліковий запис ISMS Copilot (доступна безкоштовна пробна версія)
- Визначення сфери дії NIS2 (класифікація як суттєвої або важливої організації) -- див. Як розпочати впровадження NIS2 за допомогою ШІ, якщо ви ще не завершили це
- Перелік ваших критичних інформаційних систем, мереж та послуг
- Ваша поточна документація з оцінки ризиків (якщо така є)
- Затвердження органом управління процесу оцінки ризиків (стаття 20)
Стаття 21(1) NIS2 вимагає підходу, заснованого на ризиках, та всеризикового підходу. Це означає, що ваша оцінка ризиків повинна враховувати не лише кіберзагрози, але й фізичні, екологічні, людські та ризики ланцюга постачання, які можуть вплинути на безпеку ваших мереж та інформаційних систем.
Розуміння вимог до оцінки ризиків NIS2
Що вимагає стаття 21
Стаття 21(1) Директиви NIS2 вимагає від суттєвих та важливих організацій вживати відповідних та пропорційних технічних, операційних та організаційних заходів для управління ризиками, пов'язаними з безпекою мереж та інформаційних систем, які ці організації використовують для своєї діяльності або надання послуг. Ці заходи повинні базуватися на всеризиковому підході та спрямовуватися на захист мереж та інформаційних систем та їх фізичного середовища від інцидентів.
Всеризиковий підхід означає, що ваша оцінка ризиків повинна охоплювати:
- Кіберзагрози: Програми-вимагачі, фішинг, складні постійні загрози, DDoS, компрометація ланцюга постачання, внутрішні загрози
- Фізичні загрози: Несанкціонований фізичний доступ, крадіжка обладнання, саботаж, вандалізм
- Екологічні загрози: Природні катастрофи, затоплення, пожежі, відключення електроенергії, екстремальні погодні явища
- Людські фактори: Людські помилки, соціальна інженерія, недостатня підготовка, залежність від ключових осіб
- Ризики ланцюга постачання: Компрометація постачальників, залежність від одного постачальника, вразливості третіх сторін
- Технічні збої: Збої обладнання, дефекти програмного забезпечення, вичерпання ресурсів, помилки конфігурації
Зона уваги аудиту: Наглядові органи перевірятимуть, чи дійсно ваша оцінка ризиків використовує всеризиковий підхід або зосереджується лише на кіберзагрозах. Оцінки, які ігнорують фізичні, екологічні або людські ризики, будуть визнані такими, що не відповідають вимогам статті 21(1).
Принцип пропорційності
Стаття 21(1) чітко зазначає, що заходи повинні бути пропорційними до:
- Ступеня впливу ризиків на організацію
- Розміру організації
- Ймовірності та тяжкості інцидентів
- Суспільного та економічного впливу інцидентів
Це означає, що невеликий керований постачальник послуг, класифікований як суттєва організація, матиме інші очікування щодо заходів контролю, ніж великий енергопостачальник, хоча обидва повинні охоплювати всі десять сфер заходів. Ваша оцінка ризиків повинна документувати, як було застосовано принцип пропорційності.
Як ШІ трансформує оцінку ризиків NIS2
Традиційна оцінка ризиків для NIS2 вимагає глибоких знань у багатьох сферах загроз, специфічних для сектору знань та здатності зіставляти сотні ризиків із заходами контролю. ISMS Copilot прискорює цей процес завдяки:
- Специфічній для сектору розвідці загроз: Формування ландшафту загроз, адаптованого до вашого конкретного сектору, на основі звітів ENISA та реальних шаблонів атак
- Комплексній ідентифікації ризиків: Забезпечення всеризикового охоплення шляхом систематичного генерування сценаріїв ризиків у всіх категоріях загроз
- Послідовному оцінюванню: Застосування критеріїв ймовірності та впливу послідовно до сотень сценаріїв ризиків
- Відображенню заходів контролю: Автоматичне зіставлення виявлених ризиків з відповідними сферами заходів статті 21 та конкретними заходами контролю
- Генеруванню реєстру ризиків: Створення структурованих, готових до аудиту реєстрів ризиків за лічені хвилини, а не тижні
Крок 1: Визначте методологію оцінки ризиків
Чому методологія має бути першочерговою
Перш ніж виявляти будь-які ризики, ви повинні розробити та задокументувати методологію оцінки ризиків. Наглядові органи перевірятимуть наявність методології, її затвердження органом управління та послідовне застосування до всіх оцінених ризиків.
Створення методології за допомогою ШІ
-
Створіть основу методології:
"Створіть комплексну методологію оцінки ризиків NIS2 для організації з сектору [сектор], класифікованої як [суттєва/важлива] організація з [кількість працівників] працівниками. Методологія повинна: використовувати всеризиковий підхід, як того вимагає стаття 21(1), включати етапи ідентифікації, аналізу, оцінки та обробки ризиків, визначати шкали ймовірності та впливу (5-бальна), включати розрахунок ризиків та критерії прийняття ризиків, враховувати принцип пропорційності та бути придатною для затвердження нашим органом управління."
-
Визначте критерії впливу, адаптовані до NIS2:
"Створіть критерії оцінки впливу, специфічні для NIS2, що охоплюють п'ять вимірів: (1) операційні порушення надання суттєвих/важливих послуг, (2) фінансові втрати, включаючи потенційні регуляторні штрафи до EUR [10M/7M] або [2%/1.4%] від обороту, (3) вплив на інші організації та сектори (каскадні ефекти), (4) кількість уражених користувачів/отримувачів, (5) репутаційний та суспільний вплив. Надайте 5-бальну шкалу з конкретними прикладами для кожного виміру, що стосуються організації з сектору [сектор]."
-
Визначте критерії ймовірності:
"Створіть критерії оцінки ймовірності ризиків для нашої оцінки ризиків NIS2. Включіть 5-бальну шкалу (Рідкісний/Малоймовірний/Можливий/Ймовірний/Майже певний) з: визначеннями на основі частоти, визначеннями на основі можливостей загрози та прикладами, специфічними для сектору. Посилайтеся на поточні дані ландшафту загроз ENISA для нашого сектору [сектор]."
-
Встановіть пороги прийняття ризиків:
"Визначте критерії прийняття ризиків для відповідності NIS2. Ризик-апетит нашої організації є [консервативним/помірним/агресивним]. Створіть: матрицю ризиків (5x5) з кольоровим кодуванням рівнів ризику, пороги прийняття за рівнями ризику (прийняти/пом'якшити/передати/уникнути), правила ескалації для ризиків вище толерантності та рівні повноважень для затвердження (власник ризику/CISO/орган управління) для кожного рішення щодо обробки."
Задокументуйте затвердження: Після того, як ISMS Copilot згенерує вашу методологію, представте її органу управління для формального затвердження. Зафіксуйте затвердження у протоколі засідання ради. Це конкретна вимога статті 20 -- орган управління повинен затвердити заходи з управління кібербезпекою.
Крок 2: Ідентифікуйте та каталогізуйте ваші активи
Що включати до переліку активів
Оцінка ризиків NIS2 вимагає глибокого розуміння мереж та інформаційних систем, які ваша організація використовує для операційної діяльності та надання послуг. Ваш перелік активів повинен охоплювати:
Категорія активів
Приклади
Релевантність для NIS2
Інформаційні активи
Дані клієнтів, операційні дані, конфігураційні дані, облікові дані
Конфіденційність, цілісність, доступність послуг
Апаратне забезпечення
Сервери, мережеве обладнання, системи OT/ICS, кінцеві пристрої, пристрої IoT
Захист фізичного середовища, контроль доступу
Програмне забезпечення
Операційні системи, додатки, прошивки, системи SCADA/DCS
Обробка вразливостей, безпека закупівель
Мережева інфраструктура
Маршрутизатори, комутатори, брандмауери, VPN, бездротові мережі
Безпека мереж, сегментація, моніторинг
Хмарні сервіси
Провайдери IaaS, PaaS, SaaS, CDN, DNS
Безпека ланцюга постачання, ризики третіх сторін
Люди
Ключовий персонал, адміністратори, підрядники третіх сторін
Безпека персоналу, контроль доступу, навчання
Об'єкти
Дата-центри, офіси, промислові майданчики, диспетчерські
Фізичне середовище, безперервність бізнесу
Послуги
Суттєві/важливі послуги, що надаються, допоміжні послуги
Доступність послуг, оцінка впливу інцидентів
Створення переліку активів за допомогою ШІ
-
Створіть шаблон переліку:
"Згенеруйте шаблон комплексного переліку активів для оцінки ризиків NIS2 в організації сектору [сектор]. Включіть стовпці для: Ідентифікатор активу, Назва активу, Категорія активу, Опис, Власник активу, Бізнес-критичність (1-5), Залежності (вихідні/вхідні), Місцезнаходження, Релевантність сфер заходів статті 21 NIS2 та Поточні заходи захисту. Попередньо заповніть типовими активами для організації сектору [сектор]."
-
Визначте критичні залежності послуг:
"Для нашої організації сектору [сектор], яка надає [опишіть суттєві/важливі послуги], відобразіть критичні залежності між нашими послугами та базовими активами. Створіть дерево залежностей, що показує: які активи підтримують які послуги, єдині точки відмови та шляхи каскадного впливу у разі компрометації певних активів. Це критично важливо для оцінки впливу інцидентів згідно з NIS2."
-
Класифікуйте активи за критичністю:
"Застосуйте класифікацію бізнес-критичності до нашого переліку активів для оцінки ризиків NIS2. Критерії класифікації повинні враховувати: вплив на надання суттєвих/важливих послуг у разі компрометації активу, вимоги до часу відновлення, регуляторну чутливість та взаємозв'язок з іншими критичними активами. Призначте рівні критичності (Критичний/Високий/Середній/Низький) з обґрунтуванням для кожного."
Розгляд OT/ICS: Якщо ваша організація працює у таких секторах, як енергетика, водопостачання, транспорт або виробництво, ваш перелік активів повинен включати технології операційних процесів (OT) та промислові системи управління (ICS). Вони часто мають різні профілі ризиків, довші цикли оновлення та унікальні вразливості порівняно з ІТ-активами. ISMS Copilot може допомогти вам виявити специфічні для сектору ризики OT.
Крок 3: Проаналізуйте ваш ландшафт загроз
Створення профілю загроз, специфічного для сектору
NIS2 вимагає всеризикового підходу, але конкретні загрози, з якими стикається ваша організація, значною мірою залежать від вашого сектору, географічного розташування та технологічного середовища. ENISA публікує щорічні звіти про ландшафт загроз, які надають розвідку, специфічну для сектору.
-
Створіть аналіз ландшафту загроз:
"Створіть комплексний аналіз ландшафту загроз для нашої організації сектору [сектор] для оцінки ризиків NIS2. Включіть: (1) Кіберзагрози: основні вектори атак, що націлені на наш сектор (з нещодавніми прикладами), найбільш релевантні для нашого сектору суб'єкти загроз (державні, кіберзлочинці, хакери-активісти, інсайдери) та нові загрози. (2) Фізичні загрози: несанкціонований фізичний доступ, крадіжка обладнання, саботаж. (3) Екологічні загрози: природні катастрофи, актуальні для нашого [місцезнаходження], ризики енергомережі, кліматичні ризики. (4) Людські загрози: шаблони соціальної інженерії у нашому секторі, індикатори інсайдерських загроз, залежність від ключових осіб. (5) Ризики ланцюга постачання: поширені шаблони атак на ланцюг постачання у нашому секторі, ризики залежності. Посилайтеся на дані ландшафту загроз ENISA, де це доречно."
-
Оцініть можливості суб'єктів загроз:
"Для кожної категорії суб'єктів загроз, релевантної для нашої організації сектору [сектор], оцініть: мотивацію (фінансова, шпигунство, дезорганізація, ідеологічна), рівень можливостей (від випадкових до просунутих), типові методи атак, шаблони націлювання на наш сектор та історичні інциденти, що вплинули на подібні організації. Представте це у вигляді матриці профілів суб'єктів загроз."
-
Визначте сценарії атак, специфічні для сектору:
"Згенеруйте 20 реалістичних сценаріїв атак, специфічних для організації сектору [сектор], для оцінки ризиків NIS2. Кожен сценарій повинен включати: суб'єкта загрози, вектор атаки, цільові активи, потенційний вплив на суттєві/важливі послуги, оцінку ймовірності та каскадні ефекти на інші організації або сектори. Включіть як кібернетичні, так і некібернетичні сценарії, щоб задовольнити вимогу всеризикового підходу."
Не ігноруйте некібернетичні ризики: Поширеною помилкою є розгляд оцінки ризиків NIS2 виключно як вправи з кібербезпеки. Стаття 21(1) чітко вимагає захисту мереж та інформаційних систем і "фізичного середовища цих систем" від інцидентів. Аудитори шукатимуть докази того, що ви оцінювали фізичні, екологічні та людські ризики поряд з кіберзагрозами.
Крок 4: Проведіть оцінку ризиків
Ідентифікація ризиків
Маючи перелік активів та ландшафт загроз, систематично ідентифікуйте ризики, розглядаючи, як кожна загроза може використати вразливості в кожному критичному активі та який вплив це матиме на ваші суттєві або важливі послуги.
-
Створіть початковий реєстр ризиків:
"Використовуючи перелік активів та ландшафт загроз, які ми розробили, згенеруйте комплексний реєстр ризиків для нашої оцінки ризиків NIS2. Для кожного запису про ризик включіть: Ідентифікатор ризику, Назву ризику, Опис ризику (загроза + вразливість + вплив), Уражені активи, Категорію загрози (кібернетична/фізична/екологічна/людська/ланцюг постачання), Уражені сфери заходів статті 21 NIS2, Наявні заходи контролю, Залишкову ймовірність (1-5), Залишковий вплив (1-5), Оцінку ризику, Рівень ризику, Власника ризику та Рекомендований захід обробки. Згенеруйте щонайменше 40 ризиків, що охоплюють усі категорії загроз для організації сектору [сектор]."
-
Забезпечте всеризикове охоплення:
"Перегляньте наш реєстр ризиків на предмет повноти всеризикового підходу. Переконайтеся, що ми маємо достатнє охоплення: кіберзагроз (мінімум 15 ризиків), фізичних загроз (мінімум 5 ризиків), екологічних загроз (мінімум 5 ризиків), ризиків людського фактору (мінімум 5 ризиків), ризиків ланцюга постачання (мінімум 5 ризиків) та ризиків технічних збоїв (мінімум 5 ризиків). Виявте будь-які прогалини та згенеруйте додаткові записи про ризики для їх заповнення."
-
Оцініть каскадні та міжсекторальні впливи:
"Для 10 найвище оцінених ризиків у нашому реєстрі проаналізуйте потенційні каскадні впливи: (1) як цей ризик може вплинути на інші організації, що залежать від наших послуг, (2) як порушення наших послуг може поширитися на наш сектор, (3) чи може вплив поширитися на інші сектори NIS2. Цей аналіз каскадного впливу є критично важливим для визначення значущості інцидентів згідно з NIS2."
Оцінка та підрахунок ризиків
-
Застосуйте послідовне оцінювання:
"Перегляньте та підтвердьте оцінки ризиків у нашому реєстрі. Для кожного ризику переконайтеся, що: оцінка ймовірності відображає поточну розвідку загроз для нашого сектору, оцінка впливу враховує всі п'ять вимірів впливу, релевантних для NIS2 (операційні порушення, фінансові втрати, каскадні ефекти, уражені користувачі, суспільний вплив), та розрахунок оцінки ризику відповідає нашій затвердженій методології. Позначте будь-які невідповідності та рекомендуйте коригування."
-
Створіть карту ризиків:
"Згенеруйте візуалізацію карти ризиків для нашого реєстру ризиків NIS2, що показує: розподіл ризиків за рівнями ймовірності та впливу, кластеризацію ризиків за категоріями загроз та виявлення основних кластерів ризиків, які потребують першочергового оброблення. Відформатуйте як HTML-таблицю з кольоровим кодуванням комірок."
Завантажте наявні дані про ризики: Якщо ваша організація вже має оцінки ризиків (з ISO 27001, DORA або внутрішніх процесів), завантажте їх до ISMS Copilot і попросіть визначити, які наявні ризики релевантні для NIS2, які потребують оновлення для всеризикового підходу та які додаткові ризики потрібно додати для відповідності вимогам статті 21.
Крок 5: Розробіть плани обробки ризиків, узгоджені зі статтею 21
Відображення ризиків на сфери заходів статті 21
Кожен ризик у вашому реєстрі повинен бути пов'язаний з однією або кількома з десяти сфер заходів статті 21(2), а ваші плани обробки повинні визначати заходи контролю, які адресують кожен ризик. Це створює аудиторський слід від ідентифікації ризику до впровадження заходів контролю.
-
Відобразіть ризики на заходи контролю:
"Для кожного ризику в нашому реєстрі ризиків відобразіть рекомендований захід обробки на конкретні сфери заходів статті 21(2) NIS2: (a) аналіз ризиків та політики інформаційної безпеки, (b) обробка інцидентів, (c) безперервність бізнесу та аварійне відновлення, (d) безпека ланцюга постачання, (e) безпека мереж та інформаційних систем, включаючи обробку вразливостей, (f) оцінка ефективності, (g) кібергігієна та навчання, (h) криптографія, (i) безпека персоналу, контроль доступу та управління активами, (j) багатофакторна автентифікація та безпечний зв'язок. Для кожного відображення вкажіть конкретний захід контролю, який буде впроваджено, та очікуване зниження ризику."
-
Створіть плани обробки ризиків:
"Для 20 найвищих ризиків у нашому реєстрі, які перевищують наш поріг прийняття ризиків, згенеруйте детальні плани обробки ризиків. Кожен план повинен включати: Ідентифікатор ризику, Рішення щодо обробки (пом'якшення/передача/уникнення), Конкретні заходи контролю для впровадження, Відповідальну особу, Термін впровадження, Очікуваний залишковий ризик після обробки, Необхідні ресурси та Критерії успіху. Переконайтеся, що заходи обробки є пропорційними до розміру нашої організації та впливу ризиків, як того вимагає стаття 21(1) NIS2."
-
Задокументуйте рішення щодо прийняття ризиків:
"Для ризиків, які потрапляють у межі нашого порогу прийняття, згенеруйте формальні заяви про прийняття ризиків. Кожна заява повинна включати: Ідентифікатор ризику, Опис ризику, Поточну оцінку ризику, Обґрунтування прийняття (включаючи обґрунтування пропорційності), Умови для переоцінки, Орган прийняття (власник ризику або орган управління) та Дату перегляду. Ці заяви повинні бути затверджені відповідним органом згідно з нашою методологією оцінки ризиків."
Застосування принципу пропорційності до заходів обробки
NIS2 не вимагає однакових заходів контролю для всіх організацій. Ваші заходи обробки повинні бути пропорційними до вашого конкретного впливу ризиків.
"Перегляньте наші плани обробки ризиків на відповідність принципу пропорційності. Наша організація має [кількість працівників] працівників, річний оборот EUR [оборот] та працює у секторі [сектор] як [суттєва/важлива] організація. Для кожного запропонованого заходу обробки оцініть, чи є він: (1) пропорційним до нашого розміру та ресурсів, (2) пропорційним до ймовірності та тяжкості ризику, (3) відповідним до сучасних практик для нашого сектору, (4) економічно ефективним відносно досягнутого зниження ризику. Позначте будь-які заходи обробки, які можуть бути непропорційно дорогими або недостатніми, та рекомендуйте альтернативи."
Сучасний рівень розвитку: Стаття 21(1) вимагає від організацій враховувати сучасний рівень розвитку та, де це доречно, відповідні європейські та міжнародні стандарти. Це означає, що ваші заходи контролю повинні відображати поточні найкращі практики та галузеві стандарти -- а не застарілі підходи. База знань ISMS Copilot включає поточні стандарти та практики.
Крок 6: Документуйте та представте оцінку ризиків
Створення формального звіту про оцінку ризиків
-
Згенеруйте звіт:
"Створіть формальний Звіт про оцінку ризиків NIS2 для нашої організації. Структуруйте звіт наступним чином: (1) Виконавче резюме з ключовими висновками та основними ризиками, (2) Сфера та методологія (посилання на нашу затверджену методологію), (3) Резюме переліку активів, (4) Аналіз ландшафту загроз, (5) Реєстр ризиків з повними даними оцінювання, (6) Карта ризиків, (7) Плани обробки ризиків для ризиків, що перевищують поріг прийняття, (8) Заяви про прийняття ризиків для прийнятих ризиків, (9) Відображення ризиків на сфери заходів статті 21(2), (10) Оцінка пропорційності, (11) Рекомендації та наступні кроки, (12) Додатки (повний реєстр ризиків, профілі загроз, перелік активів). Цей звіт буде представлено органу управління для затвердження."
-
Створіть резюме для органу управління:
"Створіть 3-сторінкове виконавче резюме результатів нашої оцінки ризиків NIS2 для органу управління. Зосередьтеся на: 10 основних ризиках та їх впливі на бізнес, сферах, де ми найбільш уразливі, необхідних інвестиціях для обробки ризиків, термінах впровадження пріоритетних заходів обробки та конкретних обов'язках органу управління щодо затвердження та нагляду. Включіть чітку рекомендацію щодо резолюції органу управління про затвердження плану обробки ризиків."
Затвердження органом управління є обов'язковим: Згідно зі статтею 20, орган управління повинен затвердити заходи з управління кібербезпекою. Це включає методологію оцінки ризиків, реєстр ризиків та плани обробки ризиків. Задокументуйте затвердження у протоколі засідання ради та збережіть як доказ для аудиту.
Крок 7: Встановіть постійний моніторинг ризиків
Безперервне управління ризиками
Відповідність NIS2 не є одноразовою вправою. Ваша оцінка ризиків повинна регулярно переглядатися та оновлюватися, а також у разі значних змін.
-
Визначте цикл перегляду:
"Створіть графік перегляду та оновлення оцінки ризиків для постійної відповідності NIS2. Визначте: (1) Періодичність регулярного перегляду (рекомендовано щоквартально для суттєвих організацій, раз на півроку для важливих організацій), (2) Події-тригери, що вимагають негайної переоцінки (нові загрози, інциденти, організаційні зміни, зміни у ланцюгу постачання, оновлення регуляторних вимог), (3) Ролі, відповідальні за моніторинг та ескалацію, (4) Процес оновлення реєстру ризиків та планів обробки, (5) Періодичність звітності для органу управління."
-
Розробіть процедури моніторингу загроз:
"Створіть процедуру моніторингу розвідки загроз для нашої організації сектору [сектор] для підтримки постійної оцінки ризиків NIS2. Включіть: джерела для моніторингу (ENISA, національні рекомендації CSIRT, секторальні ISAC, бюлетені безпеки вендорів), періодичність моніторингу, критерії ескалації нових загроз для переоцінки ризиків та інтеграцію з нашими можливостями виявлення інцидентів."
Поширені помилки при оцінці ризиків та як їх уникнути
Помилка
Чому це важливо для NIS2
Як уникнути
Зосередження лише на кіберризиках
Порушує вимогу всеризикового підходу статті 21(1)
Систематично оцінюйте фізичні, екологічні та людські ризики поряд з кіберзагрозами
Відсутність задокументованої методології
Наглядові органи вимагають доказів послідовного, повторюваного підходу
Задокументуйте та отримайте затвердження органу управління перед початком оцінки
Ігнорування каскадних впливів
Значущість інцидентів NIS2 враховує вплив на інші організації та сектори
Аналізуйте міжорганізаційний та міжсекторальний вплив для високооцінених ризиків
Непропорційні заходи контролю
Стаття 21(1) вимагає пропорційності -- надмірний або недостатній контроль є невідповідним
Документуйте обґрунтування пропорційності для кожного рішення щодо обробки
Статичний реєстр ризиків
Ландшафт ризиків постійно змінюється; застарілий реєстр свідчить про погане управління
Встановіть щоквартальні перегляди та процеси переоцінки на основі подій-тригерів
Відсутність затвердження органом управління
Стаття 20 вимагає затвердження заходів з управління ризиками органом управління
Представте оцінку ризиків та плани обробки раді директорів; зафіксуйте затвердження у протоколі
Відсутність охоплення ризиків ланцюга постачання
Стаття 21(2)(d) спеціально вимагає оцінки ризиків ланцюга постачання
Систематично включайте ризики постачальників та третіх сторін до реєстру
Наступні кроки
Завершивши оцінку ризиків, ви тепер маєте основу для впровадження заходів контролю NIS2 у всіх сферах заходів статті 21.
Продовжуйте з наступними керівництвами цієї серії:
- Створення політик: Див. Як створити політики кібербезпеки NIS2 за допомогою ШІ, щоб перетворити ваші плани обробки ризиків на готові до аудиту політики для кожної з десяти сфер заходів статті 21
- Звітність про інциденти: Див. Як впровадити звітність про інциденти NIS2 за допомогою ШІ, щоб створити можливості виявлення та звітності про інциденти, визначені у ваших планах обробки ризиків
- Безпека ланцюга постачання: Див. Як керувати безпекою ланцюга постачання NIS2 за допомогою ШІ для детальних рекомендацій щодо вирішення ризиків ланцюга постачання, виявлених у вашому реєстрі
Якщо ви ще не завершили початкове налаштування, почніть з Як розпочати впровадження NIS2 за допомогою ШІ для визначення сфери дії, управління та налаштування робочого простору.
Для готових до використання запитів щодо оцінки ризиків перегляньте Бібліотеку запитів Директиви NIS2. Для комплексного огляду всіх вимог NIS2 див. Посібник з відповідності NIS2 для організацій у сфері дії.
Отримання допомоги
Для додаткової підтримки з оцінки ризиків NIS2:
- Запитайте ISMS Copilot: Використовуйте свій робочий простір NIS2 для постійних питань щодо оцінки ризиків та оновлень
- Завантажте наявні дані про ризики: Отримайте аналіз ШІ ваших поточних реєстрів ризиків, оцінок загроз або переліків заходів контролю
- Галузева допомога: Запитайте про ландшафти загроз та сценарії ризиків, адаптовані до вашого конкретного сектору та операційного середовища
- Узгодження рамок: Отримайте рекомендації щодо узгодження оцінки ризиків NIS2 з ISO 27005, ISO 31000 або іншими стандартами управління ризиками, які ви вже використовуєте
Готові провести оцінку ризиків NIS2? Відкрийте свій робочий простір NIS2 за адресою chat.ismscopilot.com та почніть з методології оцінки ризиків. ШІ проведе вас через кожен крок, від ідентифікації активів до планів обробки ризиків, з результатами, адаптованими до вашого сектору та класифікації організації.