Як створити кібербезпекові політики NIS2 за допомогою ШІ
Ви дізнаєтесь, як використовувати ШІ для створення комплексних політик кібербезпеки для кожної з десяти областей заходів, передбачених статтею 21(2) NIS2. Це керівництво…
Огляд
Ви дізнаєтесь, як використовувати ШІ для створення комплексних політик кібербезпеки для кожної з десяти областей заходів, передбачених статтею 21(2) NIS2. Це керівництво крок за кроком розглядає кожен тип політики, надає конкретні запити для ISMS Copilot для генерації кожної з них, пояснює, що очікують аудитори та наглядові органи, і показує, як структурувати документацію політик для готовності до аудиту.
Для кого це керівництво
Це керівництво призначене для:
- CISO та співробітників з комплаєнсу, відповідальних за розробку документації політик, що відповідають вимогам NIS2
- Консультантів з кібербезпеки, які розробляють пакети політик для клієнтів у секторах, що регулюються NIS2
- Команд GRC, які керують створенням політик поряд із наявною документацією ISO 27001, DORA або GDPR
- ІТ-менеджерів, яким потрібні практичні, реалізовувані політики, а не загальні шаблони
- Членів органу управління, які повинні затвердити ці політики відповідно до статті 20
Перш ніж розпочати
Вам знадобиться:
- Обліковий запис ISMS Copilot (доступна безкоштовна пробна версія)
- Результати аналізу прогалин NIS2, що визначають, яких політик бракує або вони є недостатніми — див. Як розпочати впровадження NIS2 за допомогою ШІ
- Завершена оцінка ризиків та плани обробки ризиків — див. Як провести оцінку ризиків NIS2 за допомогою ШІ
- Розуміння розміру, сектору та операційного контексту вашої організації
- Наявні політики (якщо такі є) для завантаження з метою аналізу прогалин та узгодження
Стаття 21(2) NIS2 містить десять конкретних областей заходів, які ваші заходи з управління кібербезпекою повинні включати "принаймні". Це означає, що ці десять областей є мінімальними — національні закони про транспозицію можуть додавати додаткові вимоги. Ваш пакет політик повинен охоплювати всі десять, щоб задовольнити наглядові органи.
Розуміння вимог до політик NIS2
Що вимагає стаття 21(2)
Стаття 21(2) вимагає, щоб заходи з управління ризиками, зазначені в пункті 1, включали принаймні наступне:
Article 21(2) reference
Measure area
Policy documents needed
(a)
Політики аналізу ризиків та безпеки інформаційних систем
Information Security Policy, Risk Assessment Policy
(b)
Обробка інцидентів
Incident Response Policy, Incident Classification Procedure
(c)
Безперервність бізнесу, управління резервними копіями, аварійне відновлення, управління кризовими ситуаціями
Business Continuity Policy, Disaster Recovery Plan, Backup Policy, Crisis Management Plan
(d)
Безпека ланцюга постачання
Supply Chain Security Policy, Supplier Assessment Procedure
(e)
Безпека в придбанні, розробці та обслуговуванні мережевих та інформаційних систем; обробка та розкриття вразливостей
Secure Development Policy, Vulnerability Management Policy
(f)
Політики та процедури для оцінки ефективності заходів з управління ризиками
Security Testing and Assessment Policy, Internal Audit Procedure
(g)
Базові практики кібергігієни та навчання з кібербезпеки
Cyber Hygiene and Awareness Policy, Training Program
(h)
Політики та процедури щодо криптографії та шифрування
Cryptography and Encryption Policy
(i)
Безпека людських ресурсів, політики контролю доступу та управління активами
HR Security Policy, Access Control Policy, Asset Management Policy
(j)
Багатофакторна автентифікація або безперервна автентифікація, захищені голосові/відео/текстові комунікації, захищені системи екстреної комунікації
Authentication Policy, Secure Communications Policy
Політика проти процедури: Наглядові органи розрізняють політики (високорівневі заяви про наміри та вимоги) та процедури (детальні покрокові операційні інструкції). Вам потрібні обидва. Політики встановлюють правила; процедури описують, як їх дотримуватися. ISMS Copilot генерує обидва, якщо ви вказуєте тип документа.
Стандарти якості політик для NIS2
Кожен документ політики повинен включати:
- Мета та сфера застосування: Що охоплює політика та до кого вона застосовується
- Посилання на NIS2: Яку область заходів статті 21(2) охоплює політика
- Визначення: Ключові терміни, що використовуються в документі
- Положення політики: Чіткі, обов'язкові до виконання вимоги
- Ролі та відповідальність: Хто за що відповідає
- Вимоги до впровадження: Конкретні засоби контролю та заходи
- Моніторинг та перегляд: Як оцінюється ефективність
- Наслідки недотримання: Положення щодо застосування заходів
- Затвердження та контроль версій: Управління документом із підписом органу управління
Крок 1: Створення загальної політики інформаційної безпеки
Стаття 21(2)(a) — Аналіз ризиків та безпека інформаційних систем
Загальна політика інформаційної безпеки є основоположним документом, який встановлює зобов'язання вашої організації щодо кібербезпеки та забезпечує основу для всіх інших політик. Вона охоплює першу область заходів і пов'язує всі наступні політики.
-
Створіть основну політику:
"Створіть комплексну політику інформаційної безпеки, узгоджену зі статтею 21(2)(a) NIS2 для організації з [сектор] сектору, класифікованої як [суттєвий/важливий] суб'єкт із [кількість працівників] працівниками. Політика повинна охоплювати: мету політики та нормативний контекст NIS2, сферу застосування мережевих та інформаційних систем, зобов'язання органу управління та обов'язки нагляду відповідно до статті 20, огляд рамок управління ризиками, принципи безпеки (конфіденційність, цілісність, доступність), посилання на десять областей заходів статті 21 та підтримувальні політики, ролі та відповідальність (орган управління, CISO, власники ризиків, всі працівники), вимоги до відповідності та наслідки недотримання, цикл перегляду та постійне вдосконалення. Включіть розділ контролю документів із затвердженням органом управління."
-
Створіть підтримувальну політику оцінки ризиків:
"Створіть політику оцінки ризиків, узгоджену зі статтею 21(2)(a) NIS2 для нашої організації. Охопіть: методологію оцінки ризиків (підхід до всіх небезпек відповідно до статті 21(1)), процеси ідентифікації, аналізу та оцінки ризиків, критерії прийняття ризиків та повноваження на затвердження, варіанти обробки ризиків та вимоги до документування, інтеграцію з управлінням активами та розвідкою загроз, частоту перегляду та події, що викликають повторну оцінку, а також вимоги до затвердження органом управління. Зробіть перехресне посилання на наш документ Методологія оцінки ризиків."
Багаторівневий підхід: Спочатку створіть загальну політику інформаційної безпеки, а потім використовуйте її як контекст для всіх наступних політик. Запитайте ISMS Copilot: "Використовуйте нашу політику інформаційної безпеки як батьківський документ і переконайтеся, що ця [конкретна] політика відповідає її принципам і структурі."
Крок 2: Створення політики обробки інцидентів
Стаття 21(2)(b) — Обробка інцидентів
NIS2 встановлює суворі вимоги до обробки інцидентів, включаючи виявлення, запобігання, реагування та відновлення, а також терміни звітності за статтею 23. Ваша політика повинна охоплювати як внутрішнє реагування, так і зовнішні зобов'язання щодо повідомлень.
-
Створіть політику реагування на інциденти:
"Створіть політику реагування на інциденти, узгоджену зі статтею 21(2)(b) NIS2 та вимогами до звітності за статтею 23 для нашої організації з [сектор] сектору. Включіть: визначення інциденту та критерії класифікації, узгоджені з пороговими значеннями значущості NIS2, вимоги до виявлення та моніторингу інцидентів, фази реагування на інциденти (підготовка, ідентифікація, локалізація, усунення, відновлення, винесення уроків), зобов'язання щодо звітності NIS2 — попереднє попередження протягом 24 годин до CSIRT, повідомлення про інцидент протягом 72 годин з індикаторами компрометації, остаточний звіт протягом одного місяця з аналізом першопричини, матрицю ескалації від оперативної команди до органу управління, ролі та відповідальність (менеджер інцидентів, команда реагування, зв'язковий CSIRT, юридичний відділ, комунікації), збереження доказів та ланцюжок опіки, добровільне повідомлення про близькі промахи та загрози, а також процес огляду після інциденту."
-
Створіть процедуру класифікації інцидентів:
"Створіть детальну процедуру класифікації інцидентів для відповідності NIS2. Включіть: критерії класифікації для визначення, чи є інцидент 'значущим' відповідно до статті 23(3) NIS2 — з урахуванням (a) серйозного операційного порушення або фінансових втрат, (b) впливу на інших фізичних або юридичних осіб, спричиняючи значну матеріальну або нематеріальну шкоду. Надайте матрицю класифікації з рівнями серйозності, критеріями оцінки впливу та чіткими деревами рішень для визначення моменту, коли слід ініціювати попереднє попередження протягом 24 годин. Включіть приклади, специфічні для нашого [сектор] сектору."
Для глибокого розуміння робочих процесів звітності про інциденти NIS2, шаблонів та планів дій див. Як впровадити звітність про інциденти NIS2 за допомогою ШІ — наступне керівництво в цій серії.
Крок 3: Створення політик безперервності бізнесу та аварійного відновлення
Стаття 21(2)(c) — Безперервність бізнесу, управління резервними копіями, аварійне відновлення, управління кризовими ситуаціями
Ця область заходів вимагає комплексу документів, що описують, як ваша організація підтримує та відновлює послуги під час та після збоїв.
-
Створіть політику безперервності бізнесу:
"Створіть політику безперервності бізнесу, узгоджену зі статтею 21(2)(c) NIS2 для [сектор] [суттєвого/важливого] суб'єкта. Включіть: методологію аналізу впливу на бізнес та вимоги, цілі часу відновлення (RTO) та цілі точки відновлення (RPO) для суттєвих/важливих послуг, критерії та процедури активації плану безперервності бізнесу, управління кризовими ситуаціями та ескалацію, протоколи зв'язку під час збоїв (внутрішні, зовнішні, органи влади, ЗМІ), інтеграцію зі звітністю про інциденти NIS2 (ініціювання попереднього попередження протягом 24 годин під час серйозних збоїв), вимоги до тестування та навчань (щонайменше щорічно), міркування щодо безперервності ланцюга постачання та зобов'язання органу управління щодо нагляду."
-
Створіть план аварійного відновлення:
"Створіть шаблон плану аварійного відновлення, узгоджений зі статтею 21(2)(c) NIS2 для нашої ІТ-інфраструктури. Охопіть: сценарії аварій, специфічні для нашого [сектор] сектору (програми-вимагачі, збій центру обробки даних, збої постачальника хмарних послуг, стихійні лиха), стратегію відновлення за рівнями критичності систем, детальні процедури відновлення критичних систем (покроково), процедури перемикання та повернення, відновлення даних із резервних копій, протоколи зв'язку та координації, графік тестування відновлення та вимоги до документування, а також залежності від постачальників та сторонніх послуг."
-
Створіть політику управління резервними копіями:
"Створіть політику управління резервними копіями, узгоджену зі статтею 21(2)(c) NIS2. Охопіть: сферу резервного копіювання (всі критичні системи, дані та конфігурації), частоту резервного копіювання за класифікацією даних та вимогами RPO, методи резервного копіювання (повне, інкрементальне, диференціальне), вимоги до офлайн та ізольованих резервних копій (стійкість до програм-вимагачів), шифрування резервних копій та контроль доступу, місця зберігання резервних копій (на місці, поза майданчиком, хмарні) з урахуванням географічних міркувань, графік тестування відновлення та критерії успіху, моніторинг резервного копіювання та сповіщення, терміни зберігання та ролі та відповідальність."
-
Створіть план управління кризовими ситуаціями:
"Створіть план управління кризовими ситуаціями, узгоджений зі статтею 21(2)(c) NIS2 для нашої організації. Охопіть: визначення кризи та критерії активації, склад команди з управління кризовими ситуаціями та контактну інформацію, повноваження щодо прийняття рішень під час кризи, протоколи внутрішнього та зовнішнього зв'язку, координацію з національним CSIRT та компетентним органом, рекомендації щодо спілкування зі ЗМІ та громадськістю, процедури ескалації та деескалації кризи, процес огляду після кризи та винесення уроків, а також інтеграцію з термінами звітності про інциденти NIS2."
Крок 4: Створення політики безпеки ланцюга постачання
Стаття 21(2)(d) — Безпека ланцюга постачання
NIS2 приділяє значну увагу безпеці ланцюга постачання. Ваша політика повинна охоплювати аспекти безпеки у відносинах з прямими постачальниками та постачальниками послуг.
-
Створіть політику безпеки ланцюга постачання:
"Створіть політику безпеки ланцюга постачання, узгоджену зі статтею 21(2)(d) NIS2 для нашої організації з [сектор] сектору. Включіть: методологію та критерії оцінки ризиків постачальників, вимоги до безпеки для різних рівнів ризику постачальників, вимоги до перевірки безпеки перед укладенням контрактів, обов'язкові положення щодо безпеки в контрактах (права на аудит, повідомлення про інциденти, стандарти безпеки, контроль субпідрядників), графік постійного моніторингу та перегляду постачальників, управління вразливостями в ланцюгу постачання, процедури реагування на інциденти, пов'язані з постачальниками, вимоги до виходу та переходу постачальників, а також координацію зі специфічними для сектору оцінками ризиків ланцюга постачання. Посилайтеся на керівництво ENISA з безпеки ланцюга постачання."
Для комплексного керівництва з впровадження безпеки ланцюга постачання NIS2, включаючи анкети, рамки оцінки постачальників та контрактні вимоги, див. Як керувати безпекою ланцюга постачання NIS2 за допомогою ШІ у цій серії.
Крок 5: Створення політик мережевої безпеки та управління вразливостями
Стаття 21(2)(e) — Безпека в придбанні, розробці та обслуговуванні; обробка вразливостей
Ця область заходів охоплює безпеку ваших мережевих та інформаційних систем протягом усього їх життєвого циклу, а також управління та розкриття вразливостей.
-
Створіть політику безпечної розробки та придбання:
"Створіть політику безпечної розробки та придбання, узгоджену зі статтею 21(2)(e) NIS2 для нашої організації. Охопіть: вимоги до безпеки в технічних завданнях на закупівлю, оцінку безпеки постачальників перед придбанням, вимоги до безпечного життєвого циклу розробки програмного забезпечення (SDLC), тестування безпеки перед впровадженням (огляд коду, SAST, DAST, тестування на проникнення), управління змінами та оцінку впливу на безпеку, процедури управління патчами та оновленнями, стандарти безпечної конфігурації та рекомендації щодо загартування, процедури виведення з експлуатації та безпечного утилізації, а також управління безпекою програмного забезпечення з відкритим вихідним кодом."
-
Створіть політику управління вразливостями:
"Створіть політику управління вразливостями, узгоджену зі статтею 21(2)(e) NIS2 для нашої організації з [сектор] сектору. Охопіть: джерела ідентифікації вразливостей (сканування, розвідка загроз, рекомендації постачальників, сповіщення CERT), сферу та частоту сканування вразливостей (щотижня для критичних систем, щомісяця для інших), класифікацію та пріоритизацію вразливостей (оцінка CVSS, експлуатаційність, бізнес-контекст), терміни усунення за рівнем серйозності (критичні: 24-72 години, високі: 7 днів, середні: 30 днів, низькі: 90 днів), процес винятків та прийняття ризиків для відкладеного патчування, політику скоординованого розкриття вразливостей (CVD), повідомлення про вразливості від працівників та зовнішніх дослідників, процедури екстреного патчування, а також особливості управління вразливостями OT/ICS для [сектор] сектору."
Міркування щодо OT/ICS: Якщо ваша організація працює в енергетичному, водному, транспортному або виробничому секторах, ваша політика управління вразливостями повинна враховувати унікальні виклики патчування систем операційних технологій, де пріоритетом є доступність, а вікна обслуговування обмежені. Попросіть ISMS Copilot включити положення, специфічні для OT.
Крок 6: Створення політики оцінки ефективності
Стаття 21(2)(f) — Політики та процедури для оцінки ефективності
NIS2 вимагає регулярно оцінювати, чи дійсно працюють ваші заходи з кібербезпеки. Це виходить за рамки простого наявності засобів контролю — ви повинні тестувати та перевіряти їх ефективність.
-
Створіть політику тестування та оцінки безпеки:
"Створіть політику тестування безпеки та оцінки ефективності, узгоджену зі статтею 21(2)(f) NIS2 для нашого [суттєвого/важливого] суб'єкта. Охопіть: типи оцінок ефективності (оцінка вразливостей, тестування на проникнення, навчання червоної команди, настільні вправи, тестування засобів контролю), сферу та частоту оцінювання (щорічно для комплексного тестування, щоквартально для зон високого ризику), вимоги до внутрішнього та зовнішнього тестування, методологію та стандарти тестування (OWASP, PTES, NIST SP 800-115), метрики та KPI для вимірювання ефективності кібербезпеки, звітування про результати оцінювання органу управління, відстеження коригувальних дій та перевірку усунення недоліків, інтеграцію з оновленнями оцінки ризиків та вимоги до безперервного моніторингу."
-
Створіть процедуру внутрішнього аудиту кібербезпеки:
"Створіть процедуру внутрішнього аудиту кібербезпеки для відповідності NIS2. Охопіть: сферу аудиту, що охоплює всі десять областей заходів статті 21(2), планування та графік аудиту (щорічний цикл), вимоги до незалежності та компетентності аудиторів, методологію аудиту (огляд документів, інтерв'ю, технічне тестування, вибірка доказів), формат звіту про аудит із висновками, класифікованими за рівнем серйозності, вимоги до відповіді керівництва та коригувальних дій, подальшу перевірку коригувальних дій та звітування органу управління про результати аудиту."
Крок 7: Створення політики кібергігієни та навчання
Стаття 21(2)(g) — Базові практики кібергігієни та навчання з кібербезпеки
Стаття 20 NIS2 спеціально вимагає, щоб члени органу управління проходили навчання з кібербезпеки, а організації заохочували всіх працівників брати участь у регулярному навчанні. Стаття 21(2)(g) поширює це на базові практики кібергігієни.
-
Створіть політику кібергігієни та обізнаності:
"Створіть політику навчання з кібергігієни та обізнаності, узгоджену зі статтею 21(2)(g) NIS2 та вимогами до навчання за статтею 20. Охопіть: обов'язкове навчання з кібербезпеки для членів органу управління (зміст, частота, докази), навчання за ролями для всіх працівників (ІТ/безпека, загальний персонал, підрядники), вимоги до вступного інструктажу з безпеки для нових працівників, базові практики кібергігієни, які повинні бути прийняті в усій організації (управління паролями, обізнаність щодо фішингу, чистий стіл, безпека пристроїв, безпечний перегляд веб-сторінок, знімні носії), тестування на фішинг та соціальну інженерію, вимірювання та оцінку ефективності навчання, постійні заходи з підвищення обізнаності (інформаційні бюлетені, сповіщення, безпекові чемпіони), навчання з безпеки, специфічне для [сектор] сектору, ведення записів про навчання та документування доказів, а також річний план навчання з календарем."
Докази навчання членів органу управління: Наглядові органи спеціально перевірятимуть, чи пройшли члени органу управління навчання з кібербезпеки, як того вимагає стаття 20(2). Створіть програму навчання на рівні ради директорів та ведіть записи про підписи. Це одне з перших, що перевіряють аудитори під час інспекцій NIS2.
Крок 8: Створення політики криптографії та шифрування
Стаття 21(2)(h) — Криптографія та шифрування
NIS2 вимагає політик щодо використання криптографії та, де доречно, шифрування для захисту конфіденційності та цілісності даних.
-
Створіть політику криптографії та шифрування:
"Створіть політику криптографії та шифрування, узгоджену зі статтею 21(2)(h) NIS2 для нашої організації з [сектор] сектору. Охопіть: схвалені криптографічні алгоритми та довжини ключів (узгоджені з рекомендаціями ENISA та національними), вимоги до шифрування даних за класифікацією (дані в стані спокою, дані в транзиті, дані в обробці), стандарти конфігурації TLS/SSL (мінімум TLS 1.2, перевага TLS 1.3), шифрування електронної пошти та цифрові підписи, вимоги до повного шифрування дисків для кінцевих пристроїв та мобільних пристроїв, стандарти шифрування баз даних, життєвий цикл управління криптографічними ключами (генерація, розповсюдження, зберігання, ротація, відкликання, знищення), використання апаратних модулів безпеки (HSM), де це доречно, управління сертифікатами та управління PKI, обізнаність щодо постквантової криптографії та планування переходу, специфічні для сектору вимоги до криптографії для [сектор] сектору, а також заборонені алгоритми та протоколи (MD5, SHA-1, DES, SSL 3.0, TLS 1.0/1.1)."
Крок 9: Створення політик безпеки персоналу, контролю доступу та управління активами
Стаття 21(2)(i) — Безпека людських ресурсів, політики контролю доступу та управління активами
Ця комбінована область заходів охоплює три взаємопов'язані домени. Слід створити окремі політики для кожного, щоб зберегти чіткість та керованість.
-
Створіть політику безпеки персоналу:
"Створіть політику безпеки персоналу, узгоджену зі статтею 21(2)(i) NIS2 для нашої організації. Охопіть: перевірку безпеки перед працевлаштуванням (перевірка анкетних даних, підтвердження рекомендацій), умови безпеки в трудових договорах, обізнаність з безпекою під час введення в посаду, обов'язки з безпеки під час роботи, дисциплінарний процес за порушення безпеки, процедури звільнення та зміни посади (скасування доступу, повернення активів, передача знань), вимоги до безпеки підрядників та стороннього персоналу, а також угоди про конфіденційність та нерозголошення."
-
Створіть політику контролю доступу:
"Створіть політику контролю доступу, узгоджену зі статтею 21(2)(i) NIS2 для нашої організації з [сектор] сектору. Охопіть: принципи контролю доступу (мінімальні привілеї, потреба знати, розподіл обов'язків), процедури надання та скасування доступу користувачів, графік перегляду та переатестації доступу (щоквартально для привілейованого доступу, раз на півроку для стандартного), вимоги до управління привілейованим доступом (PAM), вимоги до безпеки віддаленого доступу, засоби контролю доступу для третіх сторін та підрядників, вимоги до ведення журналів доступу та моніторингу, управління обліковими записами служб, впровадження ролевого контролю доступу (RBAC) та процедури екстреного доступу."
-
Створіть політику управління активами:
"Створіть політику управління активами, узгоджену зі статтею 21(2)(i) NIS2 для нашої організації. Охопіть: вимоги до інвентаризації активів (апаратне забезпечення, програмне забезпечення, інформація, послуги, люди), критерії класифікації активів та правила поводження з ними, призначення власників та відповідальних за активи, управління життєвим циклом активів (придбання, впровадження, обслуговування, утилізація), правила прийнятного використання активів, політику BYOD (використання власних пристроїв), засоби контролю знімних носіїв та процедури безпечної утилізації та знищення."
Крок 10: Створення політики автентифікації та захищених комунікацій
Стаття 21(2)(j) — Багатофакторна автентифікація, безперервна автентифікація та захищені комунікації
NIS2 спеціально згадує багатофакторну автентифікацію, рішення для безперервної автентифікації, захищені голосові/відео/текстові комунікації та захищені системи екстреної комунікації.
-
Створіть політику автентифікації:
"Створіть політику автентифікації, узгоджену зі статтею 21(2)(j) NIS2 для нашого [суттєвого/важливого] суб'єкта. Охопіть: вимоги до багатофакторної автентифікації (MFA) — обов'язкова для всіх віддалених доступів, привілейованих облікових записів, критичних систем та хмарних сервісів, схвалені методи MFA (апаратні токени, програми-аутентифікатори, FIDO2) з перевагою стійких до фішингу методів, міркування щодо безперервної автентифікації та адаптивного доступу, політику паролів (мінімальна довжина, складність, ротація, заборона повторного використання), рекомендації щодо впровадження єдиного входу (SSO), автентифікацію між службами (API-ключі, сертифікати, облікові записи служб), управління біометричною автентифікацією, автентифікацію для середовищ OT/ICS, де це доречно, а також ведення журналів автентифікації та виявлення аномалій."
-
Створіть політику захищених комунікацій:
"Створіть політику захищених комунікацій, узгоджену зі статтею 21(2)(j) NIS2 для нашої організації. Охопіть: вимоги до захищених голосових комунікацій (зашифрований VoIP, захищений мобільний зв'язок), стандарти захищених відеоконференцій (схвалені платформи, вимоги до шифрування), захищені текстові та повідомлення (схвалені корпоративні платформи обміну повідомленнями, заборона використання споживчих месенджерів для конфіденційних даних), безпеку електронної пошти (примусове використання TLS, S/MIME або PGP для конфіденційних комунікацій), захищені системи екстреної комунікації (канали зв'язку поза основною мережею для реагування на інциденти, інструменти кризового зв'язку, які працюють, коли основні системи зламані), а також засоби запобігання витоку даних для каналів зв'язку."
Екстрені комунікації: NIS2 спеціально вимагає захищених систем екстреної комунікації. Це означає, що вам потрібен канал зв'язку, який залишається працездатним навіть тоді, коли ваша основна мережа або інформаційні системи зламані. Документуйте свій план зв'язку поза основною мережею та регулярно тестуйте його.
Крок 11: Перегляд, узгодження та затвердження вашого пакету політик
Забезпечення узгодженості всіх політик
Після охоплення всіх десяти областей заходів перегляньте повний пакет політик на предмет узгодженості, перехресних посилань та повноти.
-
Виконайте перевірку узгодженості:
"Перегляньте наступні документи політик NIS2 на предмет узгодженості. Перевірте: (1) термінологія використовується послідовно в усіх політиках, (2) ролі та відповідальність не конфліктують, (3) перехресні посилання між політиками є правильними, (4) всі десять областей заходів статті 21(2) повністю охоплені, (5) всі політики посилаються на загальну політику інформаційної безпеки, (6) цикли перегляду та процеси затвердження є узгодженими, (7) немає прогалин між політиками, де вимога може залишитися без уваги."
-
Створіть індекс рамок політик:
"Створіть індекс рамок кібербезпекових політик NIS2, який відображає: кожну область заходів статті 21(2) на документ(и) політики, що її охоплюють, власника документа, орган затвердження (орган управління або CISO), частоту перегляду, поточну версію, дату останнього перегляду та дату наступного перегляду. Оформіть у вигляді таблиці, придатної для аудиторських доказів."
-
Підготуйте пакет для затвердження органом управління:
"Створіть пакет для затвердження органом управління нашого пакету кібербезпекових політик NIS2. Включіть: виконавче резюме всіх створених політик, як вони разом відповідають вимогам статті 21(2), односторінкове резюме ключових положень кожної політики, конкретні зобов'язання органу управління щодо затвердження та нагляду відповідно до статті 20, запропонований графік перегляду та оновлення, а також шаблон резолюції ради директорів для формального прийняття політик."
Підпис органу управління: Відповідно до статті 20, орган управління повинен затвердити заходи з управління ризиками кібербезпеки. Це включає пакет політик. Призначте спеціальне засідання ради для розгляду та формального затвердження рамок політик. Зафіксуйте затвердження в протоколах засідань ради та збережіть як аудиторський доказ. Орган управління може делегувати повсякденний нагляд, але не може делегувати відповідальність.
Підтримка та оновлення ваших політик
Управління життєвим циклом політик
Політики NIS2 є живими документами, які потрібно оновлювати, коли:
- Змінюються результати оцінки ризиків
- Інциденти виявляють прогалини в політиках
- З'являються нові загрози, які потребують оновлених засобів контролю
- Організаційні зміни впливають на сферу застосування або відповідальність
- Оновлюються національні закони про транспозицію
- Технологічні зміни потребують оновлених технічних засобів контролю
- Оцінки ефективності виявляють області для вдосконалення
"Створіть процедуру перегляду та оновлення політик для нашого пакету політик NIS2. Включіть: запланований цикл перегляду (щонайменше щорічно для всіх політик), події, що викликають позапланові перегляди, процес перегляду (огляд змісту, консультації зі зацікавленими сторонами, затвердження органом управління), процедури контролю версій та відстеження змін, повідомлення про оновлення політик відповідному персоналу та вимоги до архівування застарілих версій."
Наступні кроки
Маючи повний пакет політик NIS2, створений та затверджений, ви тепер маєте документальну основу для відповідності вимогам.
Продовжуйте з наступними керівництвами в цій серії:
- Звітність про інциденти: Див. Як впровадити звітність про інциденти NIS2 за допомогою ШІ, щоб створити операційні робочі процеси, шаблони та плани дій, які реалізують вашу політику реагування на інциденти
- Безпека ланцюга постачання: Див. Як керувати безпекою ланцюга постачання NIS2 за допомогою ШІ, щоб впровадити оцінки постачальників та анкети, описані у вашій політиці безпеки ланцюга постачання
Якщо ви ще не провели оцінку ризиків, див. Як провести оцінку ризиків NIS2 за допомогою ШІ — ваші політики повинні ґрунтуватися на результатах оцінки ризиків. Для початкового налаштування та визначення сфери застосування почніть з Як розпочати впровадження NIS2 за допомогою ШІ.
Для готових до використання запитів для генерації політик ознайомтеся з Бібліотекою запитів директиви NIS2. Для комплексного огляду всіх вимог NIS2 див. Посібник з відповідності NIS2 для суб'єктів, що підпадають під дію.
Отримання допомоги
Для додаткової підтримки зі створення політик NIS2:
- Запитайте ISMS Copilot: Використовуйте ваш робочий простір NIS2 для постійних питань щодо політик, налаштування та оновлень
- Завантажте наявні політики: Отримайте аналіз прогалин за допомогою ШІ, щоб визначити, що потрібно створити, оновити або посилити
- Налаштування за секторами: Попросіть додати положення, специфічні для сектору, до загальних шаблонів політик (особливо важливо для енергетичного, медичного, транспортного та цифрового інфраструктурного секторів)
- Узгодження з національною транспозицією: Дізнайтеся про додаткові вимоги, які ваша держава-член може встановити понад базовий рівень директиви
Готові створити ваш пакет політик NIS2? Відкрийте ваш робочий простір NIS2 за адресою chat.ismscopilot.com і почніть зі створення загальної політики інформаційної безпеки. Потім послідовно опрацюйте кожну область заходів. За допомогою ISMS Copilot ви можете створити повний пакет політик, готовий до аудиту, за лічені дні, а не місяці.