Бібліотека промптів для Директиви NIS2
Ця бібліотека промптів допомагає основним та важливим організаціям дотримуватися Директиви NIS2 (Директива (ЄС) 2022/2555) — оновленої рамкової програми ЄС щодо кібербезпеки мережевих та інформаційних систем. Використовуйте ці промпти з ISMS Copilot для створення відповідних вимогам NIS2 рамок управління кібербезпекою.
Про цю бібліотеку промптів
Ця бібліотека промптів допомагає основним та важливим організаціям дотримуватися Директиви NIS2 (Директива (ЄС) 2022/2555) — оновленої рамкової програми ЄС щодо кібербезпеки мережевих та інформаційних систем. Використовуйте ці промпти з ISMS Copilot для створення відповідних вимогам NIS2 рамок управління ризиками кібербезпеки.
NIS2 значно розширює сферу дії порівняно з оригінальною Директивою NIS. Вона поширюється на середні та великі організації у 18 секторах (основні: енергетика, транспорт, банківська справа, охорона здоров'я, водопостачання, цифрова інфраструктура; важливі: поштова служба, управління відходами, хімічна промисловість, харчова промисловість, виробництво, цифрові постачальники, космос та інші).
Як користуватися цими промптами
Замінюйте [текст у квадратних дужках] на конкретні деталі вашої організації. Почніть з оцінки сфери застосування, а потім створюйте рамки управління ризиками кібербезпеки. Завантажте наявні політики безпеки або оцінки ризиків для отримання більш адаптованих результатів.
Оцінка сфери дії та застосовності NIS2
Визначення застосовності NIS2
Оцініть, чи поширюється NIS2 на нашу організацію:
Відомості про організацію:
- Сектор: [енергетика/транспорт/банківська справа/охорона здоров'я/цифрова інфраструктура/виробництво/поштова служба/хімічна промисловість/харчова промисловість/космос/державне управління/інше]
- Розмір: [кількість працівників, річний дохід/баланс]
- Присутність в ЄС: [країни-члени ЄС, де ми працюємо]
- Надані послуги: [опишіть основні види діяльності]
- Критичні залежності: [чи покладаються на нас інші основні організації?]
Визначте:
- Чи належимо ми до категорії "основних" або "важливих" організацій (порогові значення розміру, критичність)
- Які країни-члени ЄС мають юрисдикцію
- Конкретні зобов'язання за NIS2, що застосовуються
- Винятки (наприклад, малі/мікро підприємства, певні типи організацій)
- Терміни відповідності (держави-члени мають транспонувати до жовтня 2024 року; терміни примусового виконання різняться)
Надайте висновок щодо сфери дії та визначте компетентні національні органи для реєстрації та нагляду.Аналіз прогалин щодо вимог NIS2
Проведіть аналіз прогалин поточної позиції кібербезпеки щодо заходів управління ризиками кібербезпеки згідно зі статтею 21 NIS2:
Поточний стан:
- Практики оцінки ризиків: [опишіть поточний підхід]
- Робота з інцидентами: [поточні можливості та процедури]
- Безперервність бізнесу: [плани BCP/DR та їх тестування]
- Безпека ланцюга постачання: [управління ризиками постачальників]
- Заходи безпеки: [контроль доступу, шифрування, MFA тощо]
- Навчання та обізнаність: [поточні програми]
- Управління вразливостями: [оновлення, сканування]
- Криптографія: [використання шифрування]
Для кожної вимоги NIS2 (аналіз ризиків, робота з інцидентами, безперервність бізнесу, безпека ланцюга постачання, заходи безпеки, гігієна, навчання, криптографія, кадрові ресурси, контроль доступу, управління активами) надайте:
- Короткий виклад регуляторної вимоги
- Наш поточний рівень зрілості (відповідає/частково відповідає/не відповідає)
- Конкретні прогалини
- Ризик у разі невідповідності (регуляторні санкції, ризики безпеки)
- Дії з усунення
- Зусилля та терміни
Визначте пріоритетність критичних прогалин для зобов'язань основних та важливих організацій.Рамки управління ризиками кібербезпеки
Політика кібербезпеки згідно з NIS2
Створіть комплексну політику кібербезпеки, узгоджену зі статтею 21 NIS2:
Організація: [назва, сектор, класифікація як основна/важлива]
Розділи політики:
1. Управління та управління ризиками
- Обов'язки керівного органу (нагляд на рівні ради директорів, повноваження щодо затвердження)
- Методологія оцінки ризиків кібербезпеки (виявлення, аналіз, оцінка ризиків)
- Обробка та прийняття ризиків
- Інтеграція з корпоративним управлінням ризиками
2. Робота з інцидентами (стаття 21(2)(a))
- Виявлення, реагування та відновлення після інцидентів
- Повідомлення про значні інциденти до CSIRT/компетентного органу (попереднє сповіщення протягом 24 годин, повідомлення про інцидент, остаточний звіт)
- Класифікація інцидентів та порогові значення матеріальності
- Управління кризовими ситуаціями та комунікація
3. Безперервність бізнесу та аварійне відновлення (стаття 21(2)(b))
- Аналіз впливу на бізнес
- Стратегії резервного копіювання та процедури відновлення
- Цілі часу та точки відновлення
- Вимоги до тестування та навчань
4. Безпека ланцюга постачання (стаття 21(2)(c))
- Вимоги до кібербезпеки постачальників
- Пункти щодо безпеки в договорах про закупівлю
- Оцінка вразливостей ланцюга постачання
- Координація з прямими постачальниками щодо заходів безпеки
5. Заходи безпеки (стаття 21(2)(d-j))
- Політики аналізу ризиків та інформаційної безпеки
- Процедури роботи з інцидентами
- Безперервність бізнесу/аварійне відновлення
- Безпека ланцюга постачання
- Безпека мереж/систем (контроль доступу, управління активами)
- Навчання з підвищення обізнаності щодо безпеки
- Криптографія та шифрування
- Безпека кадрового забезпечення та контроль доступу
- Багатофакторна автентифікація та захищені комунікації
Забезпечте затвердження та підзвітність керівного органу згідно зі статтею 20 NIS2.Методологія оцінки ризиків
Розробіть методологію оцінки ризиків кібербезпеки, що відповідає вимогам статті 21(2)(d) NIS2:
Наше середовище:
- Критичні системи та послуги: [перелік ключових систем]
- Ландшафт загроз: [актуальні загрози для нашого сектору]
- Залежності: [ланцюг постачання, критичні постачальники]
Процес оцінки ризиків:
1. Ідентифікація та оцінка активів
- Інформаційні активи, системи, мережі, дані
- Критичність для бізнесу та залежності
- Власники та відповідальні за активи
2. Ідентифікація загроз
- Суб'єкти загроз (кіберзлочинці, державні актори, інсайдери, хакери-активісти)
- Вектори атак (фішинг, програми-вимагачі, атаки на ланцюг постачання, DDoS, вразливості)
- Специфічні для сектору загрози згідно зі звітами ENISA
3. Оцінка вразливостей
- Технічні вразливості (неоновлені системи, неправильні налаштування, слабка автентифікація)
- Організаційні вразливості (недостатня обізнаність, недостатні процедури)
- Вразливості ланцюга постачання
4. Аналіз та оцінка ризиків
- Оцінка ймовірності (на основі можливостей загрози та вразливостей)
- Оцінка впливу (конфіденційність, цілісність, доступність; вплив на бізнес)
- Матриця оцінки ризиків та бальна система
- Пріоритизація ризиків
5. Обробка ризиків
- Заходи та контролю щодо пом'якшення ризиків
- Критерії прийняття ризиків
- Оцінка залишкового ризику
- План та терміни обробки
6. Моніторинг та перегляд
- Безперервний моніторинг ризиків
- Періодична переоцінка (щонайменше щорічно або після значних змін)
- Звітування перед керівним органом
Створіть шаблони для реєстру ризиків, плану обробки ризиків та звітування про ризики для керівного органу.Управління інцидентами та повідомлення
Процедура реагування на інциденти та повідомлення згідно з NIS2
Створіть процедури реагування на інциденти, включаючи обов'язкові терміни повідомлення згідно зі статтею 23 NIS2:
Рамки реагування на інциденти:
1. Виявлення та початкова оцінка
- Механізми виявлення (SIEM, IDS/IPS, EDR, повідомлення користувачів)
- Початкова тріаж та класифікація
- Визначення значущості (вплив на безперервність послуг, кількість користувачів, географічне поширення, тривалість, економічний вплив)
2. Повідомлення про значні інциденти (стаття 23)
- Попереднє сповіщення (протягом 24 годин після усвідомлення): базова інформація, тип інциденту, оцінка впливу
- Повідомлення про інцидент (протягом 72 годин): початкова оцінка, серйозність, індикатори компрометації, уражені послуги
- Проміжні звіти (на вимогу органу): оновлення щодо поточних інцидентів
- Остаточний звіт (протягом 1 місяця): детальний опис, першопричина, вплив, заходи реагування, транскордонні наслідки
3. Реагування та локалізація
- Активація групи реагування на інциденти
- Стратегії локалізації (ізоляція, вимкнення, фільтрація трафіку)
- Збереження доказів та форензика
- Комунікація (внутрішня, клієнти, органи влади, громадськість за потреби)
4. Відновлення та винесення уроків
- Процедури відновлення та повернення до нормального стану
- Аналіз після інциденту
- Винесення уроків та дії щодо покращення
- Оновлення планів реагування на інциденти
Створіть шаблони повідомлень для компетентного органу та CSIRT, включаючи обов'язкові поля інформації згідно з актами про імплементацію.
Врахуйте статтю 23(8): Добровільне повідомлення до EU-CyCLONe (Європейська мережа координації кіберкриз) у разі масштабних інцидентів.Критерії класифікації інцидентів
Визначте критерії класифікації інцидентів для визначення "значних інцидентів", що потребують повідомлення:
Наші послуги: [опишіть критичні послуги в межах сфери дії]
Рівні обслуговування: [зобов'язання щодо безперебійної роботи, база користувачів]
Критерії класифікації (на основі статті 23 NIS2 та актів про імплементацію):
1. Порушення обслуговування
- Кількість уражених користувачів: [порогове значення, наприклад, >10% бази користувачів або >X користувачів]
- Тривалість: [порогове значення, наприклад, >4 години погіршення обслуговування]
- Географічний масштаб: [багатосайтовий, багатонаціональний вплив]
2. Вплив на дані
- Витік або втрата даних (обсяг, чутливість, кількість уражених суб'єктів даних)
- Порушення цілісності (критичні дані змінено або пошкоджено)
3. Фінансовий/економічний вплив
- Прямі фінансові втрати: [порогове значення]
- Непрямий економічний вплив (репутація, відтік клієнтів)
4. Вплив на інші організації
- Залежності: Чи впливає інцидент на інші основні/важливі організації?
- Ланцюг постачання: Чи поширюється інцидент на клієнтів або партнерів?
5. Серйозність типу інциденту
- Програми-вимагачі, деструктивне шкідливе ПЗ: автоматично значні
- Розвинута стійка загроза (APT): ймовірно значні
- DDoS, що впливає на критичну послугу: значні, якщо відповідають пороговим значенням порушення обслуговування
- Експлуатація вразливостей: залежить від впливу
Створіть дерево рішень: Чи відповідає інцидент будь-якому пороговому значенню значущості → Так → Повідомте протягом 24 годин (попереднє сповіщення).
Врахуйте крайні випадки: події безпеки проти інцидентів, ситуації, що ледь не стали інцидентами, хибні спрацьовування.NIS2 встановлює жорсткі терміни повідомлення (24 години на попереднє сповіщення, 72 години на повідомлення про інцидент). Переконайтеся, що ваша команда реагування на інциденти розуміє, коли та як повідомляти національні органи влади, щоб уникнути штрафів.
Безперервність бізнесу та аварійне відновлення
Програма BCP/DR, що відповідає вимогам NIS2
Розробіть плани безперервності бізнесу та аварійного відновлення згідно зі статтею 21(2)(b) NIS2:
Критичні послуги: [перелік послуг, які мають продовжувати працювати під час збоїв]
Сценарії ризиків: [кібератаки, програми-вимагачі, збої систем, порушення ланцюга постачання, природні катастрофи]
Рамки BCP/DR:
1. Аналіз впливу на бізнес
- Критичні бізнес-функції та підтримувальні системи
- Максимально допустимий час простою (MTD) для кожної функції
- Цілі часу відновлення (RTO) та цілі точки відновлення (RPO)
- Залежності та взаємозалежності
2. Стратегії безперервності
- Резервування та перемикання на резерв (активний-активний, активний-пасивний)
- Географічна різноманітність (багатосайтовість, мульти-хмарність, мультирегіональність)
- Резервні системи та дані (частота, зберігання, шифрування, позасайтове зберігання)
- Альтернативні процеси (ручні обхідні шляхи, робота в режимі зниженої функціональності)
- Безперервність ланцюга постачання (альтернативні постачальники)
3. Плани аварійного відновлення для ключових сценаріїв
- Програми-вимагачі: ізоляція, чисте відновлення, відновлення даних з автономних резервних копій
- Збій інфраструктури: перемикання на резервний сайт/хмарний регіон
- Атака на ланцюг постачання: ізоляція уражених компонентів, оновлення, перебудова
4. Тестування та навчання (NIS2 вимагає регулярного тестування)
- Настільні навчання: [частота, наприклад, щорічно]
- Технічні тести відновлення: [частота, наприклад, щоквартально для критичних систем]
- Повне моделювання аварійного відновлення: [частота, наприклад, щорічно]
- Винесення уроків та оновлення планів
5. Управління та обізнаність
- Затвердження планів BCP/DR керівним органом
- Навчання персоналу процедурам безперервності
- Плани комунікації (внутрішні, клієнти, органи влади, громадськість)
Створіть графіки тестування, сценарії тестів та шаблони документації для результатів тестування та оновлення планів.Безпека ланцюга постачання
Управління кібербезпекою ланцюга постачання
Впровадьте заходи безпеки ланцюга постачання згідно зі статтею 21(2)(c) NIS2:
Наш ланцюг постачання:
- Критичні постачальники: [постачальники ІКТ, розробники програмного забезпечення, постачальники керованих послуг, хмарні провайдери]
- Прямі постачальники з доступом до наших систем/даних
- Субпостачальники та ризики четвертої сторони
Рамки безпеки ланцюга постачання:
1. Оцінка ризиків постачальників
- Класифікація критичності (критичні/високі/середні/низькі на основі доступу, даних, залежності від послуг)
- Оцінка позиції безпеки (сертифікати, аудити, анкети)
- Географічні та геополітичні ризики (місцезнаходження постачальника, місцезнаходження даних)
- Ризик концентрації (надмірна залежність від одного постачальника)
2. Вимоги безпеки в контрактах
- Зобов'язання щодо кібербезпеки та стійкості
- Вимоги щодо повідомлення про інциденти (постачальник повинен повідомляти нас негайно)
- Права на аудит та інспекцію
- Відповідність NIS2 та пов'язаним нормативним актам
- Обмеження та повідомлення щодо субпідрядів
- Вимоги щодо захисту та місцезнаходження даних
- Відповідальність та відшкодування збитків у разі інцидентів безпеки
3. Постійний моніторинг постачальників
- Щорічні огляди безпеки або безперервний моніторинг
- Координація управління вразливостями та оновленнями
- Обмін інформацією про інциденти
- Виконання SLA, включаючи метрики безпеки
4. Управління вразливостями ланцюга постачання
- Перелік матеріалів програмного забезпечення (SBOM) для критичного ПЗ
- Сканування вразливостей та оцінка постачальних продуктів
- Узгоджене розкриття та оновлення з постачальниками
- Оцінка рекомендацій постачальників щодо безпеки
5. Планування виходу та непередбачених обставин
- Визначено альтернативних постачальників
- Процедури отримання даних та переходу
- Договори ескроу для критичного програмного забезпечення
- Безперервність бізнесу у разі збою або компрометації постачальника
Створіть шаблони оцінки безпеки постачальників, пункти контрактів та процедури моніторингу, узгоджені з вимогами NIS2 щодо безпеки ланцюга постачання.NIS2 акцентує увагу на безпеці ланцюга постачання після масштабних атак на ланцюги постачання (SolarWinds, Log4j). Координуйте роботу з прямими постачальниками щодо управління вразливостями та повідомлення про інциденти.
Технічні та організаційні заходи
Базові засоби контролю безпеки (кібергігієна)
Впровадьте базові заходи кібергігієни згідно зі статтею 21(2)(e) NIS2:
Заходи кібергігієни:
1. Контроль доступу та автентифікація
- Багатофакторна автентифікація (MFA) для всіх видів доступу користувачів, особливо привілейованого та віддаленого
- Принцип найменших привілеїв та контроль доступу на основі ролей (RBAC)
- Регулярні огляди та переатестація доступу
- Управління привілейованим доступом (PAM) для адміністративних облікових записів
- Політики паролів, узгоджені з поточними стандартами (довжина, складність, ротація)
2. Управління вразливостями та оновленнями
- Сканування вразливостей (внутрішнє, зовнішнє, додатків)
- Процес управління оновленнями (оцінка, тестування, розгортання в межах SLA)
- Пріоритизація на основі ризику (бали CVSS, можливість експлуатації, критичність активу)
- Екстрене оновлення для критичних вразливостей
- Віртуальне оновлення або компенсуючі заходи, коли негайне оновлення неможливе
3. Управління активами
- Інвентаризація всіх апаратних та програмних активів
- Управління життєвим циклом активів (закупівля, розгортання, виведення з експлуатації)
- База даних управління конфігураціями (CMDB)
- Видалення несанкціонованих або застарілих активів
4. Безпека мережі
- Сегментація мережі (окремі критичні системи, DMZ, мережі користувачів)
- Брандмауери та системи запобігання вторгненням
- Безпечне налаштування мережевих пристроїв
- Моніторинг та ведення журналів мережевого трафіку
5. Захист кінцевих точок
- Виявлення та реагування на кінцевих точках (EDR) або антивірус/антишкідливе ПЗ
- Брандмауери та системи виявлення вторгнень на рівні хоста
- Білий список додатків для середовищ з високим рівнем безпеки
- Шифрування пристроїв та безпечне завантаження
6. Криптографія та захищені комунікації
- Шифрування даних у стані спокою (бази даних, файлові системи, резервні копії)
- Шифрування даних під час передачі (TLS для веб, VPN для віддаленого доступу, шифрування електронної пошти)
- Захищені канали зв'язку для конфіденційної інформації
- Управління криптографічними ключами
7. Безпека електронної пошти та веб
- Фільтрація електронної пошти (антиспам, антифішинг, виявлення шкідливого ПЗ)
- Фільтрація веб та інспекція вмісту
- Безпечні практики та інструменти перегляду веб
Розробіть базовий рівень кібергігієни, адаптований до наших систем: [опишіть інфраструктуру, додатки, середовище користувачів].Моніторинг та ведення журналів безпеки
Впровадьте можливості моніторингу та ведення журналів безпеки згідно з вимогами NIS2:
Стратегія моніторингу:
1. Збір та централізація журналів
- Джерела журналів: [сервери, мережеві пристрої, додатки, інструменти безпеки, хмарні сервіси]
- Централізоване ведення журналів (SIEM або платформа управління журналами)
- Зберігання журналів: [тривалість на основі юридичних/регуляторних вимог та потреб розслідування]
2. Виявлення подій безпеки
- Випадки використання та правила кореляції (невдалі спроби входу, підвищення привілеїв, шкідливе ПЗ, витік даних, аномальна поведінка)
- Інтеграція розвідки загроз (індикатори компрометації, канали загроз)
- Автоматичне оповіщення та ескалація
- Цілодобовий моніторинг або покриття в робочий час (вкажіть)
3. Інтеграція виявлення та реагування на інциденти
- Процедури тріажу та розслідування сповіщень
- Інтеграція з робочим процесом реагування на інциденти
- План дій для поширених сценаріїв
- Шляхи ескалації (SOC → команда реагування на інциденти → керівництво → органи влади у разі значних інцидентів)
4. Моніторинг вразливостей та відповідності
- Безперервне сканування вразливостей
- Моніторинг відповідності конфігурацій (бенчмарки CIS, стандарти загартування)
- Панелі стану безпеки
5. Аналітика поведінки користувачів та сутностей (UEBA)
- Базовий рівень нормальної поведінки
- Виявлення аномалій (незвичайний доступ, витік даних, внутрішні загрози)
Інструменти та технології: [вкажіть, якщо у вас є SIEM, EDR, NDR, моніторинг власних хмарних середовищ]
Створіть план дій для моніторингу, визначення сповіщень та матрицю ескалації.Управління та підзвітність
Обов'язки керівного органу (стаття 20)
Визначте обов'язки керівного органу щодо кібербезпеки згідно зі статтею 20 NIS2:
Наша структура управління:
- Керівний орган: [рада директорів, виконавча команда]
- Функція кібербезпеки: [CISO, команда ІТ-безпеки]
- Звітні відносини: [як кібербезпека доходить до керівництва]
Обов'язки керівного органу згідно з NIS2:
1. Затвердження та нагляд
- Затвердження заходів управління ризиками кібербезпеки (політики, рамки)
- Нагляд за впровадженням заходів кібербезпеки
- Затвердження бюджету та розподілу ресурсів на кібербезпеку
- Розгляд та затвердження планів реагування на інциденти та BCP/DR
2. Навчання та експертиза
- Проходження навчання з кібербезпеки для розуміння ризиків та зобов'язань
- Підтримка достатніх знань для ефективного нагляду за кібербезпекою
- Документування завершення навчання (докази для аудитів наглядових органів)
3. Підзвітність
- Керівництво може бути притягнуто до особистої відповідальності за невідповідність у деяких державах-членах
- Наглядові заходи можуть бути спрямовані на окремих керівників
- Забезпечення відповідності NIS2 є обов'язком керівного органу
Створіть:
- Положення про нагляд за кібербезпекою (комітет ради директорів або повна рада)
- Панель кібербезпеки для керівництва (метрики ризиків, інциденти, статус відповідності)
- Частоту та порядок денний засідань (щонайменше щоквартальний глибокий аналіз кібербезпеки)
- Програму навчання для нетехнічних членів ради директорів
- Документацію затверджень та заходів нагляду керівництва
NIS2 підносить кібербезпеку до рівня питання ради директорів — забезпечте активну участь, а не пасивне затвердження.Моніторинг відповідності та звітування
Встановіть моніторинг відповідності NIS2 та документування:
Рамки моніторингу відповідності:
1. Реєстрація та початкова відповідність
- Реєстрація в компетентному національному органі (якщо вимагається в державі-члені)
- Підтвердження статусу основної або важливої організації
- Визначення застосовних зобов'язань
- Подання необхідних початкових повідомлень або самодекларацій
2. Постійний моніторинг відповідності
- Моніторинг ефективності контролю (KPI для кожної вимоги NIS2)
- Реєстр інцидентів (усі інциденти, виділяючи значні, про які повідомлено)
- Записи про навчання (керівного органу та персоналу)
- Записи про тестування та навчання (BCP/DR, реагування на інциденти)
- Оцінки ризиків та їх оновлення
- Результати аудитів та інспекцій та заходи з усунення
3. Взаємодія з наглядовими органами
- Реагування на запити інформації від компетентного органу
- Співпраця з аудитами та виїзними інспекціями
- Подання періодичних звітів про відповідність (якщо вимагається державою-членом)
- Повідомлення про значні зміни (злиття та поглинання, зміни послуг, інциденти)
4. Репозиторій документації
- Політики та процедури кібербезпеки
- Оцінки ризиків та плани обробки ризиків
- Записи про інциденти та повідомлення
- Плани BCP/DR та результати тестування
- Оцінки постачальників та контракти
- Протоколи засідань та затвердження керівного органу
- Записи про навчання
- Звіти про аудити (внутрішні, зовнішні, наглядові)
Створіть панель відповідності, індекс документації та процедури збору доказів для наглядових інспекцій.NIS2 передбачає значні штрафи: до 10 мільйонів євро або 2% річного світового обороту (для основних організацій) або 7 мільйонів євро / 1,4% (для важливих організацій). Забезпечте надійний моніторинг відповідності, щоб уникнути заходів примусового виконання.
Секторальні особливості
Адаптація NIS2 до секторальних потреб
Налаштуйте відповідність NIS2 для секторальних вимог:
Наш сектор: [енергетика/транспорт/охорона здоров'я/банківська справа/цифрова інфраструктура/виробництво/інше]
Секторальні особливості:
Енергетичний сектор:
- Кібербезпека OT/ICS (SCADA, системи промислового контролю)
- Інтеграція з секторальними нормативними актами (директиви щодо електроенергії, газу)
- Загрози конвергенції фізичної та кібербезпеки
- Координація міждержавних електроенергетичних/газових мереж
Транспорт:
- Нормативні акти щодо кібербезпеки в авіації (наприклад, EASA)
- Безпека морських портів та судноплавства
- Системи сигналізації та управління залізничним транспортом
- Інтеграція з системами управління безпекою
Охорона здоров'я:
- Кібербезпека медичних пристроїв
- Захист даних пацієнтів (узгодження з GDPR)
- Системи життєзабезпечення та екстрені служби
- Дослідницькі дані та інтелектуальна власність
Банківська справа/фінанси (перетин з DORA):
- Інтеграція з вимогами DORA щодо цифрової операційної стійкості
- Безпека платіжних систем
- Критична фінансова інфраструктура
- Нагляд з боку фінансових регуляторів
Цифрова інфраструктура/послуги:
- Високий профіль ризику (привабливі цілі)
- DNS, реєстри TLD, хмарні сервіси, центри обробки даних, CDN, постачальники довірчих послуг
- Каскадні ефекти на інші сектори
- Програми скоординованого розкриття вразливостей
Виробництво:
- Захист інтелектуальної власності (комерційні таємниці, конструкції)
- Складність ланцюга постачання (глобальні постачальники)
- Кібербезпека OT у виробничих середовищах
- Безпека продукції (IoT, підключені продукти)
Визначте секторальні рекомендації від ENISA, національних органів або секторальних регуляторів. Узгодьте NIS2 з іншими секторальними нормативними актами для створення інтегрованої програми відповідності.Багато секторів мають існуючі вимоги щодо кібербезпеки. Зіставте NIS2 з вашими секторальними нормативними актами (наприклад, DORA для фінансів, MDR для медичних пристроїв), щоб створити інтегровану програму відповідності, а не паралельні зусилля.