Същината на NIS2 не е в документите, а в реалното управление на киберриска. Директивата изисква засегнатите организации да въведат подходящи и съразмерни технически, оперативни и организационни мерки, които да управляват рисковете за мрежите и информационните им системи. Подходът трябва да отчита всички заплахи, не само хакерски атаки, но и човешки грешки, повреди и физически инциденти.
Ключовата дума тук е съразмерност. Не се очаква малка компания да въведе същата сложна архитектура като голяма банка. Очаква се обаче всяка организация да докаже, че мерките ѝ са обосновани спрямо реалните рискове. Съразмерността се преценява спрямо степента на излагане на риск, размера на организацията и вероятността и тежестта на потенциалните инциденти, както и спрямо разходите за внедряване.
Подходът, базиран на риска
В сърцето на NIS2 стои управлението на риска. Това означава, че трябва системно да идентифицирате активите си, да оцените заплахите и уязвимостите спрямо тях, да изберете мерки и да следите ефективността им. Управлението на риска не е еднократно упражнение, а непрекъснат цикъл, който се преразглежда поне веднъж годишно и при значими промени.
Добре проведената оценка на риска е основата, върху която стъпват всички останали мерки. Без нея инвестициите в сигурност лесно отиват в грешна посока, а организацията не може да обоснове защо е избрала точно тези контроли. Регулаторът цени именно тази проследимост: връзката между идентифициран риск и предприето действие.
Десетте минимални мерки
NIS2 изброява набор от области, които всяка засегната организация трябва да покрие. Те често се обобщават като десет минимални мерки:
- Политики за анализ на риска и за сигурност на информационните системи.
- Управление и обработка на инциденти, включително откриване и реакция.
- Непрекъснатост на дейността, резервни копия и възстановяване след бедствие.
- Сигурност на веригата на доставки, включително отношенията с доставчици.
- Сигурност при придобиване, разработка и поддръжка на системи, включително управление на уязвимости.
- Политики и процедури за оценка на ефективността на мерките за киберсигурност.
- Основни хигиенни практики и обучение по киберсигурност.
- Политики за криптография и където е приложимо, за шифроване.
- Сигурност на човешките ресурси, контрол на достъпа и управление на активите.
- Многофакторно удостоверяване и защитени комуникации при нужда.
Тези области покриват както технологии, така и процеси и хора. Управлението на уязвимости и реакцията при инциденти заслужават особено внимание, защото са сред първите неща, които регулатор или клиент ще провери. Тук помагат нашите услуги за управление на уязвимости и реакция при киберинциденти и SOC.
Сигурност на веригата на доставки
Една от най-съществените новости в NIS2 е силният акцент върху веригата на доставки. Организациите трябва да оценяват рисковете, които идват от техните доставчици и партньори, и да отразяват изискванията за сигурност в договорите. Много значими инциденти през последните години започнаха именно от компрометиран доставчик, а не директна атака. На практика това изисква да поддържате регистър на критичните си доставчици, да оценявате тяхната зрялост по сигурност и да предвидите клаузи за уведомяване при инциденти от тяхна страна.
Вашата сигурност е толкова силна, колкото е най-слабото звено в доставчиците ви. NIS2 прави това задължение, а не препоръка.
Отговорност на ръководството
NIS2 поставя киберсигурността директно на масата на ръководството. Управителните органи трябва да одобряват мерките за управление на риска, да следят за тяхното изпълнение и да преминават през обучение, за да разбират рисковете. При неизпълнение членовете на ръководството могат да носят лична отговорност.
Това означава, че киберсигурността вече не може да бъде делегирана изцяло на ИТ отдела. Ръководителите трябва да задават въпроси, да изискват отчети и да разпределят бюджет. Обучението на ръководния състав е изрично изискване, защото без разбиране на рисковете решенията за приоритети и инвестиции остават формални. Практично, това означава поне годишен брифинг за заплахите, преглед на ключовите рискове и ясно разпределение на отговорностите между бизнеса и ИТ.
Как да въведете мерките на практика
Препоръчителната последователност е логична: първо оценка на риска, после приоритизиране на пропуските, след това въвеждане на мерки и накрая проверка на ефективността им. Тестовете и одитите затварят цикъла и дават доказателства за надзорните органи. Този подход избягва капана организацията да харчи за модерни инструменти, без да е адресирала базови слабости като остарели пароли или непокрит достъп до критични системи.
Важно е и документирането: всяка мярка, политика и решение трябва да оставят следа, която да може да се покаже при проверка. За цялостната рамка и доказуемост е полезна услугата съответствие с NIS2. Следващата практична стъпка е да разберете как точно се докладват инциденти по NIS2 в кратките срокове, които директивата изисква.