NIS2 Megfelelőség Érthetően. A NIS2 irányelv megemeli a kiberbiztonság mércéjét az EU-ban. Az ARLITECH végigkíséri szervezetét a hiányelemzéstől a teljes megfelelőségig, hatékonyan és zavarok nélkül.
A NIS2 (Hálózati és információbiztonsági irányelv 2) jelentősen kiterjeszti az eredeti NIS irányelv hatályát. Az EU kritikus és fontos szektoraiban működő szervezetekre vonatkozik, és szigorúbb biztonsági követelményeket, incidensbejelentési kötelezettségeket és jelentős szankciókat vezet be a nem megfelelés esetére.
A szervezeteknek proaktív kockázatkezelést, ellátási lánc biztonságot, üzletmenet-folytonossági tervezést és rendszeres biztonsági tesztelést kell igazolniuk, szoros határidőkkel.
Alapvető entitások (energia, közlekedés, bankszféra, egészségügy, víz) és fontos entitások (digitális infrastruktúra, gyártás, hulladék).
Alapvető entitások esetén akár 10 millió euró vagy a globális éves forgalom 2%-a. A nem megfelelés hírnévbeli és működési kockázattal jár.
24 órás korai figyelmeztetés, 72 órás incidensbejelentés és 1 hónapos zárójelentés jelentős incidensek esetén.
A NIS2 kiterjed a szállítókra és szolgáltatókra, a szervezeteknek fel kell mérniük és kezelniük kell a harmadik fél kiberkockázatait.
Felmérjük jelenlegi biztonsági helyzetét a NIS2 követelményekkel szemben, azonosítjuk a hiányosságokat, prioritásokat és becsült erőfeszítéseket.
Strukturált megvalósítási terv mérföldkövekkel, erőforrásigényekkel és kockázatalapú prioritású elhárítási intézkedésekkel.
Szükséges biztonsági vezérlők telepítése: MFA, naplózás, hálózati szegmentáció, sebezhetőség-kezelés és egyebek.
NIS2-hoz igazított biztonsági szabályzatok, eljárások, kockázati nyilvántartások és incidenskezelési tervek kidolgozása.
Szerepkörspecifikus kiberbiztonsági tudatossági képzések és asztali gyakorlatok a szervezeti rugalmasság fejlesztéséhez.
Folyamatos megfelelőség-monitoring, éves újraértékelések és szabályozói frissítések követése a megfelelőség fenntartásához.
A megfelelés nem dokumentum-gyártás. Négy szakaszban haladunk, és minden szakasz olyan eredménnyel zárul, ami önmagában is használható, akkor is, ha a projekt később átütemeződik.
Eldöntjük és írásban indokoljuk, hogy a szervezet a 2023. évi XXIII. törvény hatálya alá tartozik-e, és ha igen, melyik mellékletbe. Az eredmény akkor is dokumentált álláspont, ha a válasz nemleges.
Végigmegyünk a jogszabály mind a tíz intézkedési területén, és rögzítjük, hol tart ma a szervezet. Interjúk, dokumentum-áttekintés és technikai ellenőrzés együtt, nem kérdőív alapján.
Kockázattal súlyozott ütemterv felelősökkel, határidőkkel és becsült ráfordítással. A gyorsan hozható elemek külön kiemelve, hogy az első hetekben is legyen mérhető eredmény.
A technikai és szervezeti intézkedések megvalósítása, majd a bizonyítékok rendszerezése: szabályzat, működési nyom, felelős, felülvizsgálati gyakoriság minden intézkedéshez.
A NIS2 nem üres lapról indul. Ha van már működő irányítási rendszer, annak nagy része beszámítható, ezt a megfeleltetést a gap-analízis első lépésében elvégezzük.
| NIS2 intézkedés | Kapcsolódó szabvány | Mit lehet újrahasznosítani |
|---|---|---|
| 1. Kockázatelemzés | ISO 27001 (6.1, 8.2) | Meglévő kockázatkezelési módszertan és regiszter |
| 2. Incidenskezelés | ISO 27035 / ISO 27001 A.5.24–5.28 | Eljárásrend, a bejelentési határidőkkel kiegészítve |
| 3. Üzletmenet-folytonosság | ISO 22301 | BCP/DRP, hatáselemzés, visszaállítási tesztek |
| 4. Ellátási lánc | ISO 27001 A.5.19–5.23 | Szállítói nyilvántartás és szerződéses záradékok |
| 5. Sérülékenységkezelés | ISO 27001 A.8.8 | Patch-folyamat, tesztelési rend |
| 7. Képzés | ISO 27001 A.6.3 | Oktatási program, vezetői modullal bővítve |
| 9. Hozzáférés-kezelés | ISO 27001 A.5.15–5.18, A.8.1 | Jogosultsági mátrix, eszközleltár |
| OT-környezetben | IEC 62443-2-1 / -3-2 | Zóna- és csatorna-modell, Security Level besorolás |
Két dolgot kell együtt vizsgálni: az ágazatot és a méretet. Az ágazatot a 2023. évi XXIII. törvény két melléklete sorolja fel, a méretküszöb pedig alapesetben legalább 50 fő vagy 10 millió eurót meghaladó árbevétel és mérlegfőösszeg. Fontos, hogy a méretküszöb alatt is hatály alá kerülhet a szervezet, például ha egyedüli szolgáltató az adott tevékenységben, vagy ha közigazgatási szerv. A vizsgálatot mindig az ágazattal kezdje, ne a létszámmal, és a hatály a jogi személyre vonatkozik, nem a cégcsoportra.
A gap-analízis és a priorizált terv jellemzően 4–6 hét. A teljes bevezetés a kiindulási állapottól függ: ha van működő ISO 27001 irányítási rendszer, 3–6 hónap reális; ha nulláról indul a szervezet, inkább 9–15 hónap. A gyorsan hozható elemek (MFA, eszközleltár, incidensbejelentési sablon, vezetői képzés) viszont már az első 4–8 hétben megvalósíthatók, és ezek fedik le a kockázat jelentős részét.
Nem, de sokat segít. Az Annex A kontrollok nagy átfedésben vannak a tíz intézkedéssel, így a munka jelentős része beszámítható. A NIS2 azonban három ponton túlmegy az ISO 27001-en: a szigorú incidensbejelentési határidőkben (24 óra / 72 óra / 1 hónap), a vezető testület személyes felelősségében és képzési kötelezettségében, valamint az ellátásilánc-követelmények részletességében. Ezeket a réseket külön kell zárni.
A törvény szerint a vezető testület, és ez a felelősség nem hárítható át az IT-vezetőre. A vezetőség jóváhagyja az intézkedéseket, felügyeli a végrehajtást, felel a mulasztásért, és köteles rendszeres kiberbiztonsági képzésen részt venni. A jóváhagyást és a képzést dokumentálni kell; egy ellenőrzés jellemzően ezt kéri az elsők között. Emellett ki kell jelölni egy kiberbiztonsági kapcsolattartót a hatósággal való kommunikációra.
Az, amelyik súlyos működési zavart vagy pénzügyi veszteséget okoz, illetve jelentős vagyoni vagy nem vagyoni kárt okozhat más természetes vagy jogi személyeknek. A küszöböt előre, írásban kell meghatározni, incidens közben nincs idő azon vitatkozni, bejelentendő-e. A bejelentés háromlépcsős: 24 órán belül korai előrejelzés, 72 órán belül incidensbejelentés, egy hónapon belül zárójelentés.
Igen, ha gyártás, energia, víz vagy közlekedés az ágazat, a hatály az ipari vezérlőrendszerekre is kiterjed. Itt viszont a szokásos IT-eszköztár nagy része nem alkalmazható: a PLC-ket nem lehet menetrend szerint patch-elni, és az aktív hálózati szkennelés kárt okozhat. Az OT-oldalt az IEC 62443 szabványcsalád mentén érdemes teljesíteni, erről az OT/ICS biztonsági oldalunkon és az ICS/SCADA cikkünkben írtunk részletesen.