К содержанию
К справочнику

Compliance

NIS2 и DORA: кого касается и что делать

Две европейские рамки, которые превращают кибербезопасность из рекомендации в обязанность с ответственностью руководства.

4 мин чтения

NIS2 это директива ЕС о безопасности сетей и информационных систем, которая расширила круг компаний с обязанностями по безопасности. DORA это регламент о цифровой операционной устойчивости финансового сектора. Оба действуют в ЕС и затрагивают украинские компании, которые оказывают услуги европейским клиентам.

NIS2: кто подпадает

  • Средние и крупные компании в энергетике, транспорте, здравоохранении, цифровой инфраструктуре, производстве, пищевой отрасли, исследованиях и других секторах.
  • Поставщики этих компаний через договорные требования.
  • Руководство несёт личную ответственность за утверждение мер.

DORA: кто подпадает

  • Банки, страховые, платёжные учреждения, криптопровайдеры, инвестиционные компании.
  • Их поставщики ИКТ-услуг, включая облачные и разработчиков.

Что требуют оба

  • Управление рисками и документированные политики.
  • Отчётность об инцидентах в сжатые сроки (NIS2: первое уведомление за 24 часа).
  • Регулярное тестирование, в DORA включая пентест на основе угроз для крупных учреждений.
  • Контроль поставщиков и цепочки поставок.

С чего начать

Gap-анализ: где вы сейчас относительно требований. Далее план на 6-12 месяцев с приоритетами, политики, которые реально выполняются, и первый пентест как доказательство.

Статьи