кой трябва да е отговорен в моята организация за дадена мярка
Собствеността е възлагаема по мярка, не на ниво на цяла организация
Всяка мярка от задължението за грижа може да бъде възложена на един собственик в организацията, и в практиката това работи по-добре от общия подход "кибербезопасността е отговорност на всички". Член 21, параграф 2 на Директива (EU) 2022/2555 изброява десет категории мерки, от анализ на риска до политика за достъп до управление на инцидентите, и те се простират по всяка организация. Този, който управлява ИТ инфраструктурата, е логичен собственик за политика за достъп и защита на мрежата; този, който се занимава с HR процеси, отговаря на скрининга и обучението по осведоменост; този, който се занимава с покупки или договори, е отговорен за безопасност на веригата на доставчиците. Един човек, който поема всичко, обикновено собственикът или ИТ-отговорник в по-малките организации, на практика се претоварва и губи преглед.
Вторият параграф говори за това какво конкретно означава собствеността: не че този човек сам всичко изпълнява, а че този човек знае какво е статусът, кое доказателство отговаря и кога е необходимо коригиране. Този преглед е точно там, където живо регистриран записи по мярка помага — по мярка статус, доказателство и име, вместо знания, които съществуват само в чиято глава. За организации, които все още трябва да определят кои мерки са релевантни и кой там пасва, стъпки по стъпки подход подходяща начална точка, както и въпросът какво означава задължението за грижа на обикновен език преди да се направи разделението между собствениците.
Откъде следва това: член 21, параграф 2 и Приложение A на ISO 27001
Член 21, параграф 2 на Директива NIS2 изброява десетте мерки, които съставляват задължението за проявяване на надлежна попечителност, без да предписва вътрешно разделение на ролите — този избор остава за самата организация. Законът за кибербезопасност, като национално транспониране на тази директива, повтаря това задължение без налагане на организационна структура. ISO/IEC 27001 Приложение A предлага чрез мерките за управление обичайна класификация, която често се използва за превеждане на същите десет категории в конкретни, преносими задачи. NCSC подчертава в своята информация относно задължението за проявяване на надлежна попечителност, че отговорността лежи на организацията като цяло, което на практика означава, че вътрешното разделение е избор, който се адаптира към съществуващата структура на организацията.
Откъм какво се основава
- Директива (EU) 2022/2555 (NIS2), член 21 параграф 2 — десетте мерки
- Закон за кибербезопасност — нидерландската имплементация на NIS2
- ISO/IEC 27001 — Приложение A, мерките за управление
- NCSC — насоки относно задължението за управление на риска и задължението за докладване
Самия регламент е на EUR-Lex. Ние препращаме за всяко твърдение; не трябва да ни вярвате.
Какво конкретно трябва да направите
Разработката по всяко задължение, с свързаните срокове и шаблони за документирането, е в абонамента.
Прегледайте абонамента Първо безплатната NIS2 проверкаТова не е правно съветване. Тази страница дава обща информация за кибербезопасност за МСП. Ние не познаваме работенето на вашия бизнес и не даваме съвети за устойчивост, не предоставяме assurance и не издаваме одобрения. При съмнение относно вашия конкретен случай консултирайте се със съветник или вашия счетоводител.
Написано с AI въз основа на горните источники, преглеждано от човек на 2026-09-05. Има ли нещо неправилно? Кажете ни — корекциите получават приоритет.