
Compliance
NIS2 и DORA: кого касается и что делать
Две европейские рамки, которые превращают кибербезопасность из рекомендации в обязанность с ответственностью руководства.
4 мин чтения
NIS2 это директива ЕС о безопасности сетей и информационных систем, которая расширила круг компаний с обязанностями по безопасности. DORA это регламент о цифровой операционной устойчивости финансового сектора. Оба действуют в ЕС и затрагивают украинские компании, которые оказывают услуги европейским клиентам.
NIS2: кто подпадает
- Средние и крупные компании в энергетике, транспорте, здравоохранении, цифровой инфраструктуре, производстве, пищевой отрасли, исследованиях и других секторах.
- Поставщики этих компаний через договорные требования.
- Руководство несёт личную ответственность за утверждение мер.
DORA: кто подпадает
- Банки, страховые, платёжные учреждения, криптопровайдеры, инвестиционные компании.
- Их поставщики ИКТ-услуг, включая облачные и разработчиков.
Что требуют оба
- Управление рисками и документированные политики.
- Отчётность об инцидентах в сжатые сроки (NIS2: первое уведомление за 24 часа).
- Регулярное тестирование, в DORA включая пентест на основе угроз для крупных учреждений.
- Контроль поставщиков и цепочки поставок.
С чего начать
Gap-анализ: где вы сейчас относительно требований. Далее план на 6-12 месяцев с приоритетами, политики, которые реально выполняются, и первый пентест как доказательство.
Статьи

ISO 27001 или SOC 2: что выбрать
Оба о том, что вы управляете безопасностью системно. Разница в том, кому вы это доказываете.
4 мин чтения
Что такое пентест и чем он отличается от сканера уязвимостей
Сканер находит известные дыры по списку. Пентестер думает как атакующий и складывает мелочи в реальный взлом.
4 мин чтения