
Compliance
NIS2 і DORA: кого стосується і що робити
Дві європейські рамки, які перетворюють кібербезпеку з рекомендації на обовʼязок з відповідальністю керівництва.
4 хв читання
NIS2 це директива ЄС про безпеку мереж та інформаційних систем, яка розширила коло компаній із обовʼязками з безпеки. DORA це регламент про цифрову операційну стійкість фінансового сектору. Обидва діють в ЄС і зачіпають українські компанії, які постачають послуги європейським клієнтам.
NIS2: хто підпадає
- Середні і великі компанії в енергетиці, транспорті, охороні здоровʼя, цифровій інфраструктурі, виробництві, харчовій галузі, дослідженнях та інших секторах.
- Постачальники цих компаній через договірні вимоги.
- Керівництво несе особисту відповідальність за затвердження заходів.
DORA: хто підпадає
- Банки, страхові, платіжні установи, криптопровайдери, інвестиційні компанії.
- Їхні постачальники ІКТ-послуг, зокрема хмарні і розробники.
Що вимагають обидва
- Управління ризиками і документовані політики.
- Звітування про інциденти в стислі строки (NIS2: перше повідомлення за 24 години).
- Регулярне тестування, у DORA включно з пентестом на основі загроз для великих установ.
- Контроль постачальників і ланцюга поставок.
З чого почати
Gap-аналіз: де ви зараз відносно вимог. Далі план на 6-12 місяців із пріоритетами, політики, які реально виконуються, і перший пентест як доказ.
Статті

ISO 27001 чи SOC 2: що обрати
Обидва про те, що ви керуєте безпекою системно. Різниця в тому, кому ви це доводите.
4 хв читання
Що таке пентест і чим він відрізняється від сканера вразливостей
Сканер знаходить відомі дірки за списком. Пентестер думає, як атакуючий, і поєднує дрібниці в реальний злам.
4 хв читання