Як розпочати впровадження NIS2 за допомогою ШІ
Ви дізнаєтесь, як використовувати ШІ для запуску впровадження Директиви NIS2: від визначення, чи підпадає ваша організація під її дію, до розуміння обов’язків для суб’єктів критичної та важливої інфраструктури, отримання схвалення керівного органу згідно зі статтею 20, проведення аналізу прогалин щодо статті 21 та створення плану впровадження за допомогою ISMS Copilot.
Огляд
Ви дізнаєтесь, як використовувати ШІ для запуску впровадження Директиви NIS2: від визначення, чи підпадає ваша організація під її дію, до розуміння обов’язків для суб’єктів критичної та важливої інфраструктури, отримання схвалення керівного органу згідно зі статтею 20, проведення аналізу прогалин щодо статті 21 та створення плану впровадження за допомогою ISMS Copilot.
Для кого цей посібник
Цей посібник призначений для:
- CISO та керівників з питань комплаєнсу в організаціях, які можуть підпадати під дію NIS2
- Членів керівних органів, яким необхідно розуміти особисту відповідальність згідно з Директивою
- Консультантів з кібербезпеки, які консультують клієнтів щодо готовності до NIS2 у країнах-членах ЄС
- Керівників ІТ та ризик-менеджерів, відповідальних за впровадження вимог NIS2
- Команд GRC, які керують NIS2 поряд з іншими стандартами, такими як ISO 27001, DORA або GDPR
Перш ніж розпочати
Вам знадобиться:
- Обліковий запис ISMS Copilot (доступна безкоштовна пробна версія)
- Інформація про галузеву класифікацію вашої організації, кількість працівників та річний оборот
- Доступ до поточних політик інформаційної безпеки та переліку контрольних заходів (якщо є)
- Контактні дані національного компетентного органу та CSIRT
- Доступ до вищого керівництва для обговорення питань управління та затвердження
Директива NIS2 (Директива (ЄС) 2022/2555) набула чинності 18 жовтня 2024 року. Країни-члени ЄС перенесли або переносять положення Директиви у національне законодавство, потенційно додаючи вимоги, що виходять за межі базового рівня. Якщо ваша організація підпадає під дію Директиви, обов’язки щодо комплаєнсу діють вже зараз.
Розуміння NIS2 та чому ШІ важливий для впровадження
Що таке Директива NIS2?
Директива NIS2 — це оновлене законодавство Європейського Союзу у сфері кібербезпеки, яке замінює оригінальну Директиву NIS (2016/1148). Вона встановлює комплексні вимоги щодо безпеки та звітності про інциденти для суб’єктів критичної та важливої інфраструктури у 18 ключових секторах. NIS2 значно розширює коло організацій, які підпадають під її дію, посилює управління та відповідальність, гармонізує штрафні санкції між країнами-членами та запроваджує жорсткіші терміни звітності про інциденти.
NIS2 базується на трьох основних стовпах обов’язків:
- Стаття 20 — Управління: Схвалення керівним органом, нагляд, навчання та особиста відповідальність
- Стаття 21 — Заходи з управління ризиками: Десять доменів кібербезпеки, що охоплюють усе — від аналізу ризиків до багатофакторної автентифікації
- Стаття 23 — Звітність про інциденти: Терміни попереднього сповіщення — 24 години, повідомлення — 72 години та остаточного звіту — один місяць
Відповідальність керівництва: Згідно зі статтею 20, члени керівного органу можуть бути притягнуті до особистої відповідальності за недотримання заходів з управління ризиками кібербезпеки відповідно до NIS2. Це не гіпотетичний ризик — національні закони про перенесення положень Директиви у країнах-членах ЄС містять положення щодо забезпечення індивідуальної відповідальності.
Складнощі впровадження без ШІ
Впровадження NIS2 є вимогливим через:
- Складність визначення сфери дії: Визначення застосовності до різних секторів, порогових значень розміру та національних особливостей перенесення положень вимагає детального аналізу
- Широта вимог: Стаття 21 охоплює десять окремих областей заходів з кібербезпеки, кожна з яких вимагає окремих політик, процедур та контрольних заходів
- Обсяг документації: Створення політик, оцінок ризиків, планів реагування на інциденти та оцінок ланцюгів постачання, готових до аудиту, для всіх областей заходів
- Складність багатьох юрисдикцій: Організації, що працюють у кількох країнах-членах ЄС, повинні відстежувати відмінності у національних законах про перенесення положень
- Жорсткі терміни: Заходи з примусового виконання вже діють, і наглядові органи можуть проводити перевірки у будь-який час
Як ISMS Copilot прискорює впровадження NIS2
ISMS Copilot надає спеціально розроблену допомогу зі ШІ для NIS2:
- Визначення сфери дії: Аналіз вашого сектору, розміру та послуг для визначення класифікації як суб’єкта критичної або важливої інфраструктури
- Аналіз прогалин: Завантаження наявної документації та виявлення прогалин щодо всіх областей заходів статті 21
- Генерація політик: Створення політик, готових до аудиту, для кожної з десяти необхідних областей кібербезпеки
- Шаблони звітності про інциденти: Створення робочих процесів для 24-годинних, 72-годинних та остаточних звітів відповідно до статті 23
- Оцінка ланцюгів постачання: Створення анкет безпеки для постачальників та рамок оцінки ризиків
- Знання, специфічні для стандарту: Отримання відповідей, заснованих на статтях, преамбулах NIS2 та керівництвах ENISA — а не на загальній інформації з інтернету
Організації, які використовують ШІ для впровадження NIS2, зазвичай скорочують обсяг роботи з документацією на 50-70%, одночасно створюючи вихідні матеріали, які відповідають вимогам аудиту з самого початку.
Крок 1: Визначте сферу дії NIS2
Класифікація за секторами
NIS2 застосовується до середніх та великих організацій (50+ працівників АБО річний оборот/баланс від 10 мільйонів євро або більше), що працюють у 18 визначених секторах. Першим кроком є підтвердження, чи підпадають види діяльності вашої організації під ці сектори.
Суб’єкти критичної інфраструктури (Додаток I — Висока критичність):
Сектор
Приклади
Енергетика
Електроенергія, централізоване опалення/охолодження, нафта, газ, водень
Транспорт
Авіаційний, залізничний, водний, автомобільний транспорт
Банківська справа
Кредитні установи
Інфраструктура фінансових ринків
Місця торгівлі, центральні контрагенти
Охорона здоров’я
Постачальники медичних послуг, референс-лабораторії, науково-дослідні та виробничі організації у сфері фармацевтики, виробники медичних виробів
Питна вода
Постачання та розподіл води
Стічні води
Збір, утилізація, очищення стічних вод
Цифрова інфраструктура
Точки обміну інтернет-трафіком (IXP), постачальники DNS, реєстратори доменів верхнього рівня (TLD), хмарні сервіси/центри обробки даних/CDN, постачальники послуг довіри, телекомунікації
Управління ІКТ-послугами (B2B)
Постачальники керованих послуг, постачальники керованих послуг з безпеки
Державне управління
Центральні та регіональні органи влади
Космос
Оператори наземної інфраструктури
Суб’єкти важливої інфраструктури (Додаток II):
Сектор
Приклади
Поштові та кур’єрські послуги
Універсальні постачальники послуг, експрес-доставка
Управління відходами
Оператори з утилізації небезпечних та безпечних відходів
Хімічна промисловість
Виробництво та розповсюдження хімічних речовин
Харчова промисловість
Виробництво, переробка, розповсюдження харчових продуктів
Виробництво
Медичні вироби, in vitro діагностика, електроніка, оптика, електричне обладнання, машинобудування, автотранспорт, транспортне обладнання
Цифрові постачальники
Онлайн-майданчики, пошукові системи, соціальні мережі
Дослідницькі організації
Дослідницькі установи (де результати комерціалізуються)
Деякі організації, які не відповідають стандартним пороговим значенням розміру, все одно можуть підпадати під дію Директиви, якщо вони є єдиним постачальником критичної послуги в країні-члені, якщо їх зрив матиме значний системний вплив, або якщо вони визначені національним законом про перенесення положень. Завжди перевіряйте інформацію у компетентного органу вашої країни-члена.
Використання ШІ для визначення сфери дії
-
Відкрийте ISMS Copilot за посиланням chat.ismscopilot.com
-
Проведіть оцінку сфери дії:
"Оцініть, чи підпадає наша організація під дію NIS2. Ми є компанією у секторі [сектор] з [кількість] працівниками та річним оборотом у [сума] євро, що працює у [країнах-членах ЄС]. Наші основні види діяльності включають [опишіть послуги]. Визначте, чи кваліфікуємося ми як суб’єкт критичної або важливої інфраструктури, яка країна-член має юрисдикцію та які конкретні обов’язки застосовуються."
-
Перевірте крайні випадки:
"Ми не відповідаємо стандартним пороговим значенням розміру NIS2, але надаємо [опишіть критичну послугу]. Чи можемо ми все одно підпадати під дію винятків статті 2 або положень національного закону про перенесення? Які критерії можуть спричинити включення?"
-
Задокументуйте рішення щодо сфери дії:
"Створіть офіційний документ щодо визначення сфери дії NIS2 для нашої організації, який містить: класифікацію за сектором, аналіз порогових значень розміру, категорію суб’єкта (критична/важлива інфраструктура), застосовну юрисдикцію країни-члена та обґрунтування нашого рішення. Оформіть цей документ як готовий до аудиту."
Для консультантів, які працюють з кількома клієнтами: Створіть окремий робочий простір ISMS Copilot для кожного клієнтського проєкту з NIS2. Встановіть спеціальні інструкції з сектором, розміром, країною-членом та поточним рівнем зрілості клієнта, щоб кожна відповідь автоматично адаптувалася до конкретного завдання.
Крок 2: Зрозумійте різницю між обов’язками суб’єктів критичної та важливої інфраструктури
Чому класифікація має значення
Ваша класифікація як суб’єкта критичної або важливої інфраструктури безпосередньо визначає режим нагляду, рівень штрафних санкцій та інтенсивність обов’язків згідно з NIS2.
Аспект
Суб’єкти критичної інфраструктури
Суб’єкти важливої інфраструктури
Нагляд
Проактивний (ex ante) — органи можуть проводити перевірки у будь-який час
Реактивний (ex post) — органи проводять розслідування після інцидентів або за наявності доказів недотримання
Максимальні штрафи
10 мільйонів євро або 2% від глобального річного обороту, залежно від того, що більше
7 мільйонів євро або 1,4% від глобального річного обороту, залежно від того, що більше
Відповідальність керівництва
Особиста відповідальність членів керівного органу
Особиста відповідальність членів керівного органу
Заходи статті 21
Повне впровадження всіх десяти областей заходів
Повне впровадження всіх десяти областей заходів (пропорційно до ризику)
Звітність про інциденти
Звітність 24 год/72 год/1 міс до CSIRT
Звітність 24 год/72 год/1 міс до CSIRT
Додаткові заходи примусового виконання
Призупинення сертифікатів, заборона на виконання керівних функцій
Попередження, обов’язкові вказівки, накази щодо дотримання
Критична відмінність: Хоча обидва типи суб’єктів повинні впроваджувати ті самі десять областей заходів статті 21, суб’єкти критичної інфраструктури підлягають проактивному нагляду — це означає, що органи можуть вимагати доказів дотримання у будь-який час без очікування на інцидент. Це вимагає вищого базового рівня готовності до аудиту в будь-який момент.
Аналіз обов’язків за допомогою ШІ
Запитайте у ISMS Copilot роз’яснення щодо конкретних обов’язків для вашої класифікації:
"Ми класифіковані як [суб’єкт критичної/важливої інфраструктури] згідно з NIS2 у [країні-члені]. Створіть комплексну матрицю обов’язків, що показує: кожну вимогу статей 20, 21 та 23, що саме ми повинні впровадити, режим нагляду та примусового виконання, з яким ми стикаємося, та штрафи за недотримання кожної області обов’язків."
Крок 3: Отримайте схвалення керівного органу та вирішіть питання особистої відповідальності
Чому управління згідно зі статтею 20 є першочерговим
Стаття 20 NIS2 вимагає, щоб керівний орган (рада директорів, вище керівництво або еквівалентний керівний орган) офіційно схвалив заходи з управління ризиками кібербезпеки та здійснював нагляд за їх впровадженням. Це не є необов’язковим — це юридичне зобов’язання з особистою відповідальністю.
Зокрема, стаття 20 вимагає:
- Члени керівного органу повинні схвалити заходи з управління ризиками кібербезпеки, прийняті згідно зі статтею 21
- Члени керівного органу повинні здійснювати нагляд за впровадженням цих заходів
- Члени керівного органу можуть бути притягнуті до особистої відповідальності за порушення
- Члени керівного органу повинні проходити навчання з кібербезпеки та заохочувати регулярне навчання працівників
Особиста відповідальність є реальною: На відміну від багатьох стандартів кібербезпеки, де управління є декларативним, NIS2 створює прямий юридичний зв’язок між членами керівного органу та результатами дотримання вимог. Національні закони про перенесення положень можуть включати положення про тимчасове відсторонення від виконання керівних функцій за серйозне недотримання.
Підготовка брифінгу для керівництва за допомогою ШІ
-
Створіть брифінг, готовий для ради директорів:
"Створіть виконавчий брифінг щодо обов’язків Директиви NIS2 для керівного органу компанії у секторі [сектор], класифікованої як [суб’єкт критичної/важливої інфраструктури]. Охопіть: що саме NIS2 вимагає від керівного органу, положення про особисту відповідальність згідно зі статтею 20, штрафи, з якими ми стикаємося (до [10 млн/7 млн] євро або [2%/1,4%] від глобального обороту), режим нагляду та які рішення потребують схвалення на рівні ради. Оформіть для 30-хвилинної презентації на засіданні ради."
-
Розробіть резолюцію керівного органу:
"Розробіть офіційну резолюцію керівного органу про схвалення впровадження заходів з управління ризиками кібербезпеки згідно з NIS2 для нашої організації. Включіть: визнання обов’язків згідно з NIS2, схвалення рамок управління ризиками кібербезпеки, призначення відповідальних осіб, зобов’язання щодо постійного нагляду та навчання, а також надання необхідних ресурсів."
-
Створіть план навчання для керівництва:
"Розробіть програму навчання з кібербезпеки для членів керівного органу, яка відповідає вимогам навчання згідно зі статтею 20 NIS2. Включіть: специфічні обов’язки з управління згідно з NIS2, основи кіберризиків для нетехнічних керівників, обов’язки щодо звітності про інциденти, нагляд за ризиками у ланцюгу постачання та як оцінювати звіти з кібербезпеки. Вкажіть тривалість, частоту та документування доказів."
Докази для аудиту: Задокументуйте резолюцію ради, протоколи засідань та записи про відвідування навчання. Наглядові органи спеціально шукатимуть докази того, що керівний орган схвалив заходи, отримує регулярні брифінги з кібербезпеки та пройшов навчання.
Крок 4: Проведіть аналіз прогалин щодо статті 21
Розуміння десяти областей заходів
Стаття 21(2) вимагає від організацій впроваджувати заходи з управління ризиками кібербезпеки, що охоплюють принаймні такі десять областей:
- (a) Політики аналізу ризиків та безпеки інформаційних систем
- (b) Обробка інцидентів
- (c) Безперервність бізнесу, включаючи управління резервними копіями, аварійне відновлення та управління кризовими ситуаціями
- (d) Безпека ланцюга постачання, включаючи аспекти безпеки у відносинах з прямими постачальниками та провайдерами послуг
- (e) Безпека у процесах придбання, розробки та обслуговування мережевих та інформаційних систем, включаючи обробку вразливостей та їх розкриття
- (f) Політики та процедури оцінки ефективності заходів з управління ризиками кібербезпеки
- (g) Базові практики кібергігієни та навчання з кібербезпеки
- (h) Політики та процедури щодо використання криптографії та, де доречно, шифрування
- (i) Безпека людських ресурсів, політики контролю доступу та управління активами
- (j) Використання багатофакторної автентифікації або рішень безперервної автентифікації, захищені голосові/відео/текстові комунікації та захищені системи екстреної комунікації
Проведення аналізу прогалин за допомогою ШІ
-
Підготуйте перелік поточного стану: Перед проведенням аналізу прогалин зберіть наявні політики, оцінки ризиків, плани реагування на інциденти, плани безперервності бізнесу та будь-яку документацію щодо контрольних заходів безпеки.
-
Завантажте документи та проведіть аналіз:
"Я завантажую нашу поточну документацію з інформаційної безпеки. Проведіть комплексний аналіз прогалин щодо всіх десяти областей заходів статті 21(2) NIS2. Для кожної області оцініть: (1) чи маємо ми документовану політику або процедуру, (2) чи відповідає зміст політики вимогам NIS2, (3) чи є докази впровадження, (4) конкретні виявлені прогалини, (5) рівень ризику прогалини (Критичний/Високий/Середній/Низький) та (6) рекомендовані дії з усунення з оцінкою зусиль."
-
Якщо у вас немає наявної документації:
"Ми починаємо впровадження NIS2 з нуля без наявних політик кібербезпеки. Створіть базовий аналіз прогалин, що показує всі десять областей заходів статті 21(2) як такі, що не відповідають вимогам, з пріоритезованим планом усунення. Для кожної області опишіть, які документи, контрольні заходи та докази нам потрібно створити, та оцініть зусилля, необхідні для організації розміру [розмір компанії] у секторі [сектор]."
-
Створіть звіт про аналіз прогалин:
"Оформіть результати аналізу прогалин як офіційний Звіт про аналіз прогалин NIS2, що включає: виконавче резюме, методологію, детальні висновки за кожною областю заходів статті 21(2), загальний показник зрілості відповідності, пріоритезований план усунення з термінами та вимоги до ресурсів. Цей звіт буде представлено нашому керівному органу для схвалення."
Принцип пропорційності: NIS2 вимагає, щоб заходи були пропорційними до ризиків вашої організації, її розміру та ймовірності та тяжкості потенційних інцидентів. Ваш аналіз прогалин має це відображати — контрольні заходи компанії з 50 працівниками у виробничому секторі відрізнятимуться від заходів великого енергетичного постачальника. ISMS Copilot адаптує вихідні матеріали до вашого контексту, якщо ви надаєте конкретні організаційні деталі.
Крок 5: Налаштуйте робочий простір ISMS Copilot для NIS2
Чому важливий окремий робочий простір
Окремий робочий простір для NIS2 у ISMS Copilot гарантує, що кожна відповідь ШІ адаптована до контексту вашого впровадження NIS2, тримає ваші проєктні розмови та завантажені документи організованими та створює аудиторський слід вашої роботи з комплаєнсу.
Створення робочого простору для NIS2
- Увійдіть до ISMS Copilot за посиланням chat.ismscopilot.com
- Натисніть на випадаючий список робочих просторів у бічній панелі
- Виберіть "Створити новий робочий простір"
- Назвіть свій робочий простір за чіткою конвенцією:
- "Впровадження NIS2 - [Назва компанії]"
- "Комплаєнс NIS2 - [Назва клієнта] - [Країна-член]"
- "NIS2 [Суб’єкт критичної/важливої інфраструктури] - [Сектор]"
- Встановіть спеціальні інструкції для адаптації всіх відповідей:
Фокус на дотриманні Директиви NIS2 (ЄС 2022/2555).
Контекст організації:
- Сектор: [наприклад, енергетика, охорона здоров’я, цифрова інфраструктура, виробництво]
- Класифікація суб’єкта: [критична / важлива інфраструктура]
- Розмір: [кількість працівників, річний оборот]
- Країни-члени ЄС: [основна юрисдикція та інші країни діяльності]
- Національний закон про перенесення: [назва національного закону, якщо відома]
- Поточний рівень зрілості: [починаємо з нуля / маємо ISO 27001 / маємо часткові контрольні заходи]
Обсяг проєкту:
- Цільова дата дотримання: [дата]
- Основні прогалини: [перелічіть ключові області з аналізу прогалин]
- Ключові зацікавлені сторони: [CISO, рада директорів, юридичний відділ, ІТ, операційний відділ]
Налаштування:
- Наголошуйте на вихідних матеріалах, готових до аудиту, з посиланнями на статті NIS2
- Вказуйте на обов’язки керівного органу згідно зі статтею 20
- Враховуйте особливості національного перенесення, де це доречно
- Узгоджуйте з ISO 27001, де це можливо, для організацій, які прагнуть дотримуватися обох стандартівЗі встановленими спеціальними інструкціями кожен запит, який ви вводите у цьому робочому просторі, генеруватиме відповіді, адаптовані до вашого конкретного сектору, класифікації суб’єкта, країни-члена та поточного рівня зрілості — усуваючи необхідність повторного надання контексту.
Крок 6: Створіть план впровадження NIS2
Розуміння етапів впровадження
Впровадження NIS2 зазвичай проходить такі етапи:
Етап
Ключові дії
Типова тривалість
Ключові результати
- Визначення сфери дії та управління
Визначення сфери дії, брифінг керівного органу, резолюція, рамки управління
2-4 тижні
Заява про сферу дії, резолюція ради, статут управління
- Аналіз прогалин
Оцінка поточного стану щодо всіх областей статті 21, огляд національного перенесення
3-6 тижнів
Звіт про аналіз прогалин, пріоритезований план усунення
- Оцінка ризиків
Аналіз ризиків за всіма загрозами, ідентифікація активів, ландшафт загроз, план обробки ризиків
4-8 тижнів
Методологія оцінки ризиків, реєстр ризиків, план обробки ризиків
- Розробка політик та процедур
Створення політик для всіх десяти областей заходів статті 21
6-10 тижнів
Десять документів політик, допоміжні процедури
- Технічне впровадження
Впровадження контрольних заходів: MFA, шифрування, моніторинг, резервне копіювання, контроль доступу
8-16 тижнів
Докази впровадження контрольних заходів, записи конфігурацій
- Готовність до реагування на інциденти
Створення робочих процесів звітності, шаблонів, планів дій, реєстрація у CSIRT
3-5 тижнів
Матриця класифікації інцидентів, шаблони звітності, плани дій
- Безпека ланцюга постачання
Оцінка постачальників, анкети, оновлення договорів
4-8 тижнів
Реєстр ризиків постачальників, анкети, положення договорів
- Навчання та підвищення обізнаності
Навчання керівництва, кібергігієна працівників, навчання за ролями
2-4 тижні
Навчальні матеріали, записи про відвідування, оцінки компетентності
- Тестування ефективності
Тестування контрольних заходів, оцінка вразливостей, навчальні тренування
3-6 тижнів
Результати тестування, плани коригувальних дій
- Реєстрація у органі влади та постійний комплаєнс
Реєстрація у національному органі, встановлення постійного моніторингу
2-3 тижні
Підтвердження реєстрації, процедури моніторингу
Реальні терміни: Організація середнього розміру, яка починає з нуля, повинна планувати 6-12 місяців для повного дотримання NIS2. Організації з наявними стандартами ISO 27001 або подібними рамками можуть використати наявні контрольні заходи та досягти комплаєнсу за 3-6 місяців. ISMS Copilot значно скорочує етапи документування.
Створення плану за допомогою ШІ
-
Створіть індивідуальний план впровадження:
"Створіть детальний план впровадження NIS2 для нашої організації у секторі [сектор] ([кількість працівників] працівників, класифікованої як [суб’єкт критичної/важливої інфраструктури] у [країні-члені]). Наразі у нас [опишіть наявні контрольні заходи: наприклад, сертифіковано за ISO 27001 / немає формальної СУІБ / деякі політики на місці]. Включіть розбивку за етапами, ключові віхи, вимоги до ресурсів, залежності між етапами та критичні шляхи. Ціль — повне дотримання до [дата]."
-
Визначте швидкі перемоги:
"На основі нашого аналізу прогалин NIS2 визначте 10 найшвидших перемог, яких ми можемо досягти за перші 30 днів, щоб продемонструвати прогрес нашому керівному органу. Зосередьтеся на діях з високим впливом та низькими зусиллями, які також усувають найкритичніші прогалини у дотриманні."
-
Створіть план ресурсів:
"Оцініть внутрішні та зовнішні ресурси, необхідні для впровадження NIS2 в організації розміру [розмір компанії] у секторі [сектор]. Включіть: вимоги до штатних працівників за ролями (CISO, аналітик з безпеки, ІТ, юридичний відділ, керівник проєкту), потенційну потребу у зовнішніх консультантах, інвестиції у технології та бюджет на навчання. Надайте діапазон оцінки витрат."
-
Створіть план комунікації зі зацікавленими сторонами:
"Розробіть план комунікації зі зацікавленими сторонами для нашого проєкту впровадження NIS2. Включіть: ключові повідомлення для керівного органу, керівників підрозділів, ІТ-команди, юридичного відділу та всіх працівників. Визначте частоту комунікації, канали та шляхи ескалації для кожного етапу плану."
Крок 7: Зареєструйтеся у національному компетентному органі
Розуміння вимог до реєстрації
NIS2 вимагає від суб’єктів критичної та важливої інфраструктури зареєструватися у визначеному компетентному органі своєї країни-члена. Процес реєстрації відрізняється залежно від країни-члена, але зазвичай вимагає:
- Назву організації, адресу та реєстраційний номер
- Класифікацію за сектором та підсектором
- Контактні дані призначеної контактної особи
- Країни-члени ЄС, де діє організація
- Діапазони IP-адрес (для певних суб’єктів цифрової інфраструктури)
Використання ШІ для підготовки до реєстрації
"Підготуйте інформацію, необхідну для реєстрації суб’єкта NIS2 у компетентному органі [країни-члена]. Дані нашої організації: [надайте назву компанії, реєстраційний номер, сектор, послуги, країни-члени діяльності]. Створіть контрольний список усієї інформації, яку нам потрібно зібрати, та розробіть повідомлення про реєстрацію."
Перевірте вебсайт національного компетентного органу щодо конкретних форм реєстрації, порталів та термінів. ENISA підтримує каталог національних органів NIS2. Деякі країни-члени мають онлайн-портали; інші вимагають письмового повідомлення.
Відображення NIS2 на наявні стандарти
Використання ISO 27001 для NIS2
Якщо ваша організація вже сертифікована за ISO 27001 або впроваджує цей стандарт, ви маєте значну перевагу у дотриманні NIS2. Багато областей заходів статті 21 безпосередньо відповідають контрольним заходам ISO 27001.
Запитайте у ISMS Copilot створити відображення:
"Створіть детальне відображення між областями заходів статті 21 NIS2 та контрольними заходами Додатку A ISO 27001:2022. Для кожної вимоги NIS2 покажіть: відповідний розділ або контрольний захід ISO 27001, прогалини, де ISO 27001 не повністю покриває вимоги NIS2, та додаткові дії, необхідні для дотримання NIS2."
Узгодження з DORA
Суб’єкти фінансового сектору можуть підпадати під дію як NIS2, так і Закону про цифрову операційну стійкість (DORA). Стаття 4 NIS2 містить положення lex specialis, яке означає, що якщо DORA встановлює еквівалентні або суворіші вимоги, вони мають пріоритет.
"Наша організація підпадає під дію як NIS2, так і DORA. Створіть аналіз перетину вимог, який покаже, які вимоги NIS2 повністю покриваються DORA, які вимагають додаткових дій, специфічних для NIS2, та як структурувати єдину програму комплаєнсу, яка задовольнятиме обидва стандарти."
Наступні кроки у впровадженні NIS2
Ви вже заклали основу для впровадження NIS2:
- Визначено та задокументовано сферу дії
- Підтверджено класифікацію суб’єкта
- Проведено брифінг для керівного органу та схвалено резолюцію
- Завершено аналіз прогалин щодо статті 21
- Налаштовано робочий простір ISMS Copilot
- Створено план впровадження
Продовжуйте з наступними посібниками цієї серії:
- Оцінка ризиків: Див. Як провести оцінку ризиків NIS2 за допомогою ШІ для глибокого розуміння аналізу ризиків за всіма загрозами, ідентифікації активів та обробки ризиків відповідно до статті 21
- Створення політик: Див. Як створити політики кібербезпеки NIS2 за допомогою ШІ для покрокового керівництва зі створення політик для кожної з десяти областей заходів статті 21
- Звітність про інциденти: Див. Як впровадити звітність про інциденти NIS2 за допомогою ШІ для дотримання статті 23, робочих процесів звітності та планів дій
- Безпека ланцюга постачання: Див. Як керувати безпекою ланцюга постачання NIS2 за допомогою ШІ для оцінки постачальників, анкет та договірних вимог
Для готових до використання запитів щодо всіх областей NIS2 перегляньте Бібліотеку запитів Директиви NIS2. Для комплексного огляду вимог NIS2 див. Посібник з комплаєнсу NIS2 для організацій у сфері дії.
Отримання допомоги
Для додаткової підтримки під час впровадження NIS2:
- Запитуйте у ISMS Copilot: Використовуйте свій спеціальний робочий простір NIS2 для поточних питань під час проходження кожного етапу
- Завантажуйте документи: Отримуйте аналіз прогалин за допомогою ШІ для наявних політик безпеки, оцінок ризиків або переліків контрольних заходів
- Запитання щодо стандартів: Задавайте конкретні питання щодо статей, преамбул NIS2 або вимог національного перенесення
- Узгодження кількох стандартів: Отримуйте рекомендації щодо узгодження NIS2 з ISO 27001, DORA, GDPR або іншими застосовними стандартами
Готові розпочати впровадження NIS2? Створіть свій спеціальний робочий простір NIS2 за посиланням chat.ismscopilot.com та проведіть першу оцінку сфери дії вже сьогодні. ШІ має спеціалізовані знання щодо NIS2, отримані з реальних консалтингових проєктів — а не загальну інформацію з інтернету.