Kādus desmit pasākumus es jāņem saskaņā ar NIS2
Desmit pasākumi kopā veido aprūpes pienākumu
Desmit pasākumi no NIS2 direktīvas 21. panta 2. punkta kopā veido minimālo pasākumu kopumu, ar kuru palīdzību organizācija izpilda aprūpes pienākumu. Tie ietver: politiku risku analīzei un informācijas sistēmu drošumam, incidentu pārvaldīšanai, biznesa nepārtrauktībai un krīzes pārvaldībai (piemēram, dublējuma pārvaldībai un atveseļošanai pēc negadījuma), piegādes ķēdes drošumam, drošumam iegādes, izstrādes un tīkla un informācijas sistēmu uzturēšanas laikā (ieskaitant ievainojamības politiku), politikai un procedūrām pasākumu efektivitātes novērtēšanai, pamatveida kiberkopšanai un apmācībai, kriptogrāfijas un šifrēšanas politikai, personāla drošumam un piekļuves politikai, kā arī daudzfaktoru autentifikācijas vai līdzīgu risinājumu izmantošanai. Šis uzskaitījums ir burtiski noteikts direktīvā un tiek atspoguļots tās nacionālajā pārveidē.
Nīderlandē tas ir Kiberdrošības likums, kas pieņem tās pašas desmit normas kā vispārējus pienākumus būtiskām un svarīgām struktūrām. Tiem, kas ar šīm prasībām saskaras caur klientu bez paša juridiskās atbildības, ir noderīgi zināt, ka tieši piegādes ķēdes punkts ir iemesls tam, kāpēc tiek novērtēta piegādātāju paša drošība. Desmit pasākumi nav kontrolsaraksts, ko vienu reizi atzīmē: praksē tie tiek izstrādāti kā politika, procedūras un pierādījumi, un lielākā daļa laika tiek pavadīta tieši šai izstrādei — skatīt arī ko tas nozīmē laika un resursu ziņā.
Kur tas atrodas direktīvā un standertos
NIS2 direktīvas 21. panta 2. punkts desmit punktus norāda kā minimālas prasības, un 21. panta 1. punkts nosaka, ka pasākumi jābūt "atbilstīgi un proporcionāli" — pamatojoties uz risku novērtējumu, nevis uz fiksētu normu visiem. Kiberdrošības likums šo aprūpes pienākumu pārtulko Nīderlandes situācijā, un NCSC paskaidrojums apraksta, kā šis aprūpes pienākums tiek piemērots praksē. Daudzi no desmit punktiem saturiski pārklājas ar vadības pasākumiem no ISO/IEC 27001 A pielikuma, kas izskaidro, kāpēc organizācijas ar esošu ISO sertifikātu bieži vien jau ir izliktas pamatu — lai gan tas pats par sevi nav garantija, ka visi desmit punkti ir pilnībā nosegti.
Uz ko tas balstās
- Direktīva (ES) 2022/2555 (NIS2), 21. pants 2. punkts — desmit pasākumi
- Kiberbezpēdības likums — NIS2 ieviešana Nīderlandē
- ISO/IEC 27001 — A pielikums, pārvaldības pasākumi
- NCSC — vadlīnijas par pārvaldības un paziņošanas pienākumiem
Pati regula ir pieejama EUR-Lex. Mēs atsaucamies uz katru apgalvojumu; jums mums nav jātic.
Ko jums konkrēti jādara
Īpaša izstrāde par katru pienākumu, ar tajos ietilstošajiem termiņiem un veidnēm tā fiksēšanai, ir abonēšanas paketē.
Skatiet abonēšanas paketi Vispirms bezmaksas NIS2 pārbaudeTas nav juridisks padoms. Šī lapa sniedz vispārēju informāciju par kiberbezpēdību MKB. Mēs nepazīstam jūsu uzņēmuma operācijas un nesniegdzam ilgtspējības padomus, apliecinājumu un sertifikāciju. Ja neesat pārliecināts par savu situāciju, konsultējieties ar konsultantu vai savu grāmatvedi.
Sarakstīts ar AI, pamatojoties uz iepriekš minētajiem avotiem, un pārbaudīts cilvēka darbā 2026. gada 5. septembrī. Vai kaut kas neatbilst faktiem? Paziņojiet mums — labojumi tiek virzīti prioritāri.