Přejít k obsahu
Zpět na průvodce

Compliance

NIS2 a DORA: koho se týkají a co dělat

Dva evropské rámce, které mění kybernetickou bezpečnost z doporučení na povinnost s odpovědností vedení.

4 min čtení

NIS2 je směrnice EU o bezpečnosti sítí a informačních systémů, která rozšířila okruh firem s bezpečnostními povinnostmi. DORA je nařízení o digitální provozní odolnosti finančního sektoru. Obojí platí v EU a dotýká se i ukrajinských firem, které poskytují služby evropským zákazníkům.

NIS2: koho se týká

  • Střední a velké firmy v energetice, dopravě, zdravotnictví, digitální infrastruktuře, výrobě, potravinářství, výzkumu a dalších sektorech.
  • Dodavatelé těchto firem přes smluvní požadavky.
  • Vedení nese osobní odpovědnost za schválení opatření.

DORA: koho se týká

  • Banky, pojišťovny, platební instituce, kryptoposkytovatelé, investiční společnosti.
  • Jejich dodavatelé ICT služeb, včetně cloudu a vývojářů.

Co vyžadují oba

  • Řízení rizik a dokumentované politiky.
  • Hlášení incidentů v krátkých lhůtách (NIS2: první oznámení do 24 hodin).
  • Pravidelné testování, u DORA včetně pentestu založeného na hrozbách pro velké instituce.
  • Kontrolu dodavatelů a dodavatelského řetězce.

Kde začít

Gap analýza: kde jste teď vůči požadavkům. Pak plán na 6 až 12 měsíců s prioritami, politiky, které se skutečně dodržují, a první pentest jako důkaz.

Články