Prejsť na obsah
Späť na sprievodcu

Compliance

NIS2 a DORA: koho sa týkajú a čo robiť

Dva európske rámce, ktoré menia kybernetickú bezpečnosť z odporúčania na povinnosť so zodpovednosťou vedenia.

4 min čítania

NIS2 je smernica EÚ o bezpečnosti sietí a informačných systémov, ktorá rozšírila okruh firiem s bezpečnostnými povinnosťami. DORA je nariadenie o digitálnej prevádzkovej odolnosti finančného sektora. Oboje platí v EÚ a týka sa aj ukrajinských firiem, ktoré poskytujú služby európskym zákazníkom.

NIS2: koho sa týka

  • Stredné a veľké firmy v energetike, doprave, zdravotníctve, digitálnej infraštruktúre, výrobe, potravinárstve, výskume a ďalších sektoroch.
  • Dodávatelia týchto firiem cez zmluvné požiadavky.
  • Vedenie nesie osobnú zodpovednosť za schválenie opatrení.

DORA: koho sa týka

  • Banky, poisťovne, platobné inštitúcie, kryptoposkytovatelia, investičné spoločnosti.
  • Ich dodávatelia IKT služieb vrátane cloudu a vývojárov.

Čo vyžadujú oba

  • Riadenie rizík a dokumentované politiky.
  • Hlásenie incidentov v krátkych lehotách (NIS2: prvé oznámenie do 24 hodín).
  • Pravidelné testovanie, pri DORA vrátane pentestu založeného na hrozbách pre veľké inštitúcie.
  • Kontrolu dodávateľov a dodávateľského reťazca.

Kde začať

Gap analýza: kde ste teraz voči požiadavkám. Potom plán na 6 až 12 mesiacov s prioritami, politiky, ktoré sa skutočne dodržiavajú, a prvý pentest ako dôkaz.

Články