До змісту
До довідника

Compliance

NIS2 і DORA: кого стосується і що робити

Дві європейські рамки, які перетворюють кібербезпеку з рекомендації на обовʼязок з відповідальністю керівництва.

4 хв читання

NIS2 це директива ЄС про безпеку мереж та інформаційних систем, яка розширила коло компаній із обовʼязками з безпеки. DORA це регламент про цифрову операційну стійкість фінансового сектору. Обидва діють в ЄС і зачіпають українські компанії, які постачають послуги європейським клієнтам.

NIS2: хто підпадає

  • Середні і великі компанії в енергетиці, транспорті, охороні здоровʼя, цифровій інфраструктурі, виробництві, харчовій галузі, дослідженнях та інших секторах.
  • Постачальники цих компаній через договірні вимоги.
  • Керівництво несе особисту відповідальність за затвердження заходів.

DORA: хто підпадає

  • Банки, страхові, платіжні установи, криптопровайдери, інвестиційні компанії.
  • Їхні постачальники ІКТ-послуг, зокрема хмарні і розробники.

Що вимагають обидва

  • Управління ризиками і документовані політики.
  • Звітування про інциденти в стислі строки (NIS2: перше повідомлення за 24 години).
  • Регулярне тестування, у DORA включно з пентестом на основі загроз для великих установ.
  • Контроль постачальників і ланцюга поставок.

З чого почати

Gap-аналіз: де ви зараз відносно вимог. Далі план на 6-12 місяців із пріоритетами, політики, які реально виконуються, і перший пентест як доказ.

Статті