Przejdź do treści
Do poradnika

Compliance

NIS2 i DORA: kogo dotyczą i co robić

Dwie europejskie ramy, które zamieniają cyberbezpieczeństwo z zalecenia w obowiązek z odpowiedzialnością zarządu.

4 min czytania

NIS2 to dyrektywa UE o bezpieczeństwie sieci i systemów informatycznych, która rozszerzyła krąg firm z obowiązkami w zakresie bezpieczeństwa. DORA to rozporządzenie o cyfrowej odporności operacyjnej sektora finansowego. Oba obowiązują w UE i dotyczą ukraińskich firm świadczących usługi europejskim klientom.

NIS2: kto podlega

  • Średnie i duże firmy w energetyce, transporcie, ochronie zdrowia, infrastrukturze cyfrowej, produkcji, branży spożywczej, badaniach i innych sektorach.
  • Dostawcy tych firm przez wymagania umowne.
  • Zarząd ponosi osobistą odpowiedzialność za zatwierdzenie środków.

DORA: kto podlega

  • Banki, ubezpieczyciele, instytucje płatnicze, dostawcy krypto, firmy inwestycyjne.
  • Ich dostawcy usług ICT, w tym chmurowi i deweloperzy.

Czego wymagają oba

  • Zarządzania ryzykiem i udokumentowanych polityk.
  • Raportowania incydentów w krótkich terminach (NIS2: pierwsze powiadomienie w 24 godziny).
  • Regularnego testowania, w DORA włącznie z pentestem opartym na zagrożeniach dla dużych instytucji.
  • Kontroli dostawców i łańcucha dostaw.

Od czego zacząć

Analiza luk: gdzie jesteście teraz względem wymagań. Potem plan na 6 do 12 miesięcy z priorytetami, polityki, które są realnie przestrzegane, i pierwszy pentest jako dowód.

Artykuły