Compania dvs. este interesată deNIS2?
NIS2a intrat în vigoare în octombrie 2024.Mii de companii europene se află acum sub noi obligații de securitate cibernetică, iar cele mai multe dintre ele nu știu încă.
Probabil ai auzit deNIS2fără să fii sigur că se aplică ție.Iată răspunsul sincer: probabil că este.
Sau sunteți o companie din SUA și cineva tocmai v-a trimis un e-mail despre conformitatea cuNIS2. Primul dvs. instinct este să îl ignorați. Înainte de a face acest lucru: verificați dacă aveți clienți europeni.
NIS2este directiva actualizată a UE privind securitatea cibernetică. Predecesorul său a acoperit câteva sute de operatori critici din întreaga Europă.
Două întrebări pentru a afla dacă sunteți în domeniul de aplicare
NIS2se aplică pe baza a două criterii: sectorul dumneavoastră și dimensiunea dumneavoastră.
Your sector. Directiva împarte întreprinderile în două buchete:
- Essential entities: energy, transport, banking, healthcare, water, digital infrastructure
- Important entities: servicii poștale, gestionarea deșeurilor, produse chimice, produse alimentare, producție, furnizori digitali
Your size. You’re in scope if:
- aveți mai mult de 50 de angajați sau
- Your annual revenue exceeds €10 million
Tastați ambele cutii, sectorul și dimensiunea, și sunteți aproape sigur de acoperit.
Sunteți un furnizor. credeți că sunteți în siguranță.
Acesta este punctul în care majoritatea IMM-urilor greșesc.
NIS2nu vizează doar companiile direct. Aceasta necesită ca fiecare companie din domeniul său de aplicare să-și asigure lanțul de aprovizionare. ceea ce înseamnă că clienții dvs., dacă sunt supușiNIS2, vă vor împinge obligația.
Concretely:
- Clienții dvs. vor cere dovada poziției dvs. de securitate
- Contractele pot fi refuzate sau suspendate dacă nu le îndepliniți cerințele
- Presiunea de reglementare curge de-a lungul lanțului, chiar și la cei mai mici furnizori
Dacă lucrați cu spitale, bănci, companii de energie sau infrastructură publică, așteptați ca întrebarea să aterizeze pe biroul dvs. dacă nu sa întâmplat încă.
CeNIS2vă cere de fapt să faceți
Dacă vă aflați în domeniul de aplicare, directiva impune obligații concrete:
- Raportarea incidentelor de securitate către autoritatea națională în termen de 24 de ore
- Put cybersecurity governance at board level, acest lucru nu este ceva ce puteți delega unei persoane IT junior
- Run regular risk analyses, documented, not theoretical
- Asigurați-vă controlul accesului: strong authentication, supplier management, network segmentation
- Verificați continuitatea afacerii și planurile de recuperare, on paper doesn’t count
Ce se întâmplă dacă îl ignori
Amenzile pentru entitățile esențiale: până la 10 milioane de euro sau 2% din veniturile globale, whichever is higher.
Pentru entitățile importante: până la 7 milioane de euro sau 1,4% din veniturile globale.
Dar adevăratul kicker: directorii pot fi ținuți personal răspunzători. Aceasta nu este o amendă care aterizează pe companie și dispare în cap. Poate ateriza pe tine, personal.
De unde să începem
Dacă nu ați evaluat încă expunerea dumneavoastră laNIS2, primul pas este o analiză a decalajului.Nu un program de conformitate complet, ci doar o imagine onestă a locului în care vă aflați și a ceea ce lipsește.
Cele mai multe companii care fac acest lucru găsesc situația mai ușor de gestionat decât se temeau.Problemele sunt specifice, remediile sunt prioritizabile, iar calea este mai clară decât sugerează reglementarea însăși.
Quick self-check:
- Este sectorul meu pe listaNIS2?
- Am mai mult de 50 de angajați sau am venituri de 10 milioane de euro?
- Fie că vreunul dintre clienții mei intră subNIS2?
- Do I have a documented incident response process?
- Este securitatea cibernetică un subiect la nivel de consiliu în compania mea?
Dacă ați răspuns „nu” sau „nu sunt siguri” la oricare dintre acestea, acum este momentul potrivit pentru a afla.