Preloader
Виробник
Рішення
новини
Дистрибуція рішень з кібер-безпеки, розвитку та оптимізації ІТ-технологій для організацій будь-якого масштабу
Oberig IT тримає руку на пульсі ІТ-світу та пропонує найактуальніші новини з кібер-безпеки
22 серпня, 2024

Чи поширюється європейська директива NIS2 на ваш бізнес?

Подробиці

Директива NIS2 – це законодавчий акт, спрямований на підвищення здатності ЄС протистояти новим кіберзагрозам, розширення списку захищених галузей та створення єдиної системи інформування про інциденти кібербезпеки та управління кризами.

Кожна держава-член повинна уповноважити свій національний орган з кібербезпеки передавати та застосовувати всі аспекти Директиви в рамках національного законодавства до 17 жовтня 2024 року.

Невиконання вимог може призвести до серйозних адміністративних санкцій та виправних заходів.

Якщо ви ведете бізнес у Єврозоні, ви повинні зрозуміти, чи поширюється Директива на ваш бізнес. Якщо це так, то у вас буде не більше одного року – відносно короткий термін – щоб забезпечити відповідність вимогам та уникнути можливих санкцій.

На цьому етапі вам необхідно поставити собі два найважливіші питання:

  • Якими є потенційні витрати на забезпечення відповідності?
  • Чи є у вас внутрішні ресурси для вжиття заходів, необхідних для забезпечення відповідності?

Короткий тест NIS2: Чи він поширюється Директива безпосередньо на ваш бізнес?

Чотири характеристики визначають, чи повинен ваш бізнес відповідати вимогам NIS2. Пройдіть цей простий тест, щоб дізнатися про це.

Позначте зірочкою, квадратиком або трикутником кожну із зазначених характеристик (Сектор, рівень критичності, розмір організації, галузь), що відповідає вашому бізнесу.

Чи поширюється європейська директива NIS2 на ваш бізнес?

Тепер складіть кількість кожного з наведених вами символів. У вас більше трикутників, квадратів чи зірок?

Більше трикутників = на даний час не потрібно

Трикутники – ваша головна відповідь? Якщо так, то дихайте спокійно. Директива NIS2 вас поки що не стосується. Тим не менш, ви можете негайно скористатися стандартами кібербезпеки та рекомендаціями, передбаченими директивою, щоб спрямувати свої зусилля щодо захисту даних та мінімізувати ризики.

Більше квадратів = може знадобитися дотримання вимог

Більша кількість квадратів означає, що розмір та галузь вашої організації можуть накладати на неї юридичні зобов’язання ЄС, передбачені

Директивою NIS2. Ознайомтеся з наведеною нижче діаграмою, щоб дізнатися більше про критерії, за якими можна визначити, чи ваша організація підлягає дотриманню вимог.

Більше зірок = обов’язкова відповідність

Якщо ви бачите зірки у верхній частині списку, ваша організація вважається важливою організацією (IE) або суттєвою організацією (EE).

Це означає, що ви повинні відповідати стандартам NIS2.

Чи поширюється європейська директива NIS2 на ваш бізнес?

Цей тест має виключно інформаційний характер і не повинен розглядатися як правова основа.

Десять областей відповідності вимогам управління ризиками

NIS2 встановлює десять областей відповідності з основними заходами, які повинна вжити кожна організація, що наражаэться на ризик, включаючи:

  1. Політики в галузі аналізу ризиків та безпеки інформаційних систем
    Реалізація політик, включаючи проведення регулярних та систематичних оцінок ризиків для виявлення, оцінки та визначення пріоритетності ризиків мережі та інформаційних систем, а також розгортання відповідних та пропорційних заходів безпеки для зниження виявлених ризиків.
  2. Врегулювання інцидентів
    Розробка політики виявлення, повідомлення та пом’якшення наслідків інцидентів безпеки, а також повідомлення відповідних органів про тип інциденту, його потенційний вплив та заходи, заплановані або вжиті для зниження ризику.
  3. Безперервність бізнесу
    Розгортання надійних заходів щодо забезпечення безперервності бізнесу, які гарантують стійкість до інцидентів кібербезпеки, таких як системи резервного копіювання даних, управління резервним копіюванням та аварійне відновлення, а також розробка планів управління кризовими ситуаціями.
  4. Безпека системи постачання
    Підвищення безпеки системи постачання шляхом проведення ретельної оцінки ризиків для виявлення потенційних вразливостей та загроз, пов’язаних з постачальниками та провайдерами послуг, розроблення відповідних заходів безпеки та політик для управління ризиками системи постачання, а також постійного моніторингу та регулярного аудиту системи постачання для виявлення будь-яких змін чи інцидентів, які можуть вплинути на безпеку.
  5. Безпека мережі та інформаційних систем
    Впровадження заходів безпеки та передових методів протягом усього життєвого циклу мережі та інформаційної системи – від придбання до розробки та обслуговування – та забезпечення безперервного обслуговування, включаючи регулярні оновлення, управління виправленнями та моніторинг.
  6. Оцінка управління ризиками кібербезпеки
    Регулярна оцінка ефективності заходів щодо управління ризиками кібербезпеки включаючи проведення частих тестів та оцінок, а також постійний моніторинг впроваджених заходів безпеки.
  7. Гігієна та навчання кібербезпеці
    Впровадження та підтримка основних методів забезпечення безпеки, а також регулярне та постійне навчання всіх співробітників з питань кібербезпеки для підвищення їх поінформованості про ризики кібербезпеки та передові методи захисту даних.
  8. Політики та процедури криптографії та шифрування
    Захист конфіденційних даних та комунікацій з використанням надійних криптографічних алгоритмів та протоколів для забезпечення конфіденційності, цілісності та справжності даних, і також передових методів управління ключами дешифрування для обмеження доступу авторизованих користувачів.
  9. Кадрова безпека, контроль доступу та управління активами
    Розробка політики та процедур, що забезпечують обізнаність співробітників, підрядників та сторонніх користувачів про їх обов’язки щодо підтримки кібербезпеки, застосування суворої політики контролю доступу для обмеження несанкціонованого доступу до даних та систем на основі принципу найменших привілеїв, а також ведення точної інвентаризації всіх ІТ-активів, включаючи обладнання, програмне забезпечення та дані.
  10. Багатофакторна автентифікація або безперервна автентифікація для контролю доступу
    Розгортання багатофакторної автентифікації (MFA) для доступу до критичних систем та конфіденційної інформації в рамках ширшого набору політик управління доступом, таких як RBAC або рішення для безперервної автентифікації.

Кібергігієна резервного копіювання: Чотири золоті правила стійкості даних

NIS2 наголошує, що хороша кібергігієна має вирішальне значення для забезпечення безперервності бізнесу. Для забезпечення стійкості вашого бізнесу необхідно, щоб план забезпечення безперервності бізнесу, включаючи стратегію резервного копіювання та відновлення даних, став вашим головним пріоритетом.

Враховуючи це, нижче наведено чотири золоті правила забезпечення стійкості вашого бізнесу.

1. Створіть та впровадьте надійну стратегію резервного копіювання

  • Створіть ієрархію даних, що визначає критичні дані та системи, резервне копіювання яких має виконуватися частіше.
  • Розробіть стратегію та процедури відновлення даних та ІТ-систем та регулярно тестуйте їх.
  • Обов’язково увімкніть резервне копіювання середовищ SaaS.
  • Здійснюйте резервне копіювання як виробничих, так і підготовчих середовищ.
  • Документуйте свою стратегію резервного копіювання та забезпечте її інтеграцію в організації.

2. Дотримуйтесь стратегії резервного копіювання 3-2-1-1
Arcserve є переконаним прихильником стратегії резервного копіювання 3-2-1-1. Вона проста, але ефективна:

  • Зберігайте три копії даних (один оригінал та як мінімум дві копії).
  • Зберігайте резервні копії на різних типах носіїв (наприклад, у мережевому сховищі, на стрічці або локальному диску).
  • Зберігайте одну копію поза приміщенням у «хмарі» або захищеному сховищі.
  • Забезпечте зберігання однієї копії даних у незмінному сховищі.

3. Автоматизуйте та тестуйте резервне копіювання

  • Регулярно оновлюйте та тестуйте плани забезпечення безперервності бізнесу та аварійного відновлення.
  • Автоматизуйте резервне копіювання, щоб останні дані завжди були доступні для відновлення.
  • Регулярно тестуйте резервні копії, щоб переконатися, що вони повністю готові і працюватимуть, як належить, у разі аварії.

4. Забезпечте безпеку резервних копій

  • Шифруйте дані при передачі та у стані спокою.
  • Для контролю та управління доступом створіть облікові записи, що легко ідентифікуються, для кожного екземпляра резервної копії та адміністратора резервної копії.
  • Впровадьте системи безперервного моніторингу та виявлення вторгнень (IDS) для виявлення підозрілої активності.
  • Використовуйте повітряний зазор, щоб обмежити поширення програм-вимагачів та оптимізувати захист даних.
  • Зберігайте одну копію в незмінному сховищі даних, як наведено в стратегії 3-2-1-1.

Вибирайте інструменти, що спрощують дотримання вимог NIS2

Прагматичне та економічно ефективне виконання вимог NIS2 потребує ефективних рішень. Уніфікована платформа для забезпечення стабільності даних Arcserve ідеально підходить для резервного копіювання та аварійного відновлення даних.

Одним із прикладів є Arcserve Unified Data Protection (UDP).

Це потужне програмне рішення захищає від втрати даних і скорочує час простою з декількох днів до декількох хвилин для хмарних, локальних, віртуальних, гіперконвергентних та SaaS навантажень. Крім того, воно дозволяє підтвердити RTO, RPO та угоди про рівень обслуговування (SLA) за допомогою автоматизованого тестування та детальної звітності.

Джерело: Is Your Business Affected By Europe’s NIS2 Directive? Understanding NIS2 Cyber Resilience Compliance Requirements

Зв'яжіться з нами
Зворотний зв'язок зі спікером