NIS2 Megfelelőség és Felkészítés

NIS2 Megfelelőség Érthetően. A NIS2 irányelv megemeli a kiberbiztonság mércéjét az EU-ban. Az ARLITECH végigkíséri szervezetét a hiányelemzéstől a teljes megfelelőségig, hatékonyan és zavarok nélkül.

Mi a NIS2?

Az EU Frissített Kiberbiztonsági Irányelve

A NIS2 (Hálózati és információbiztonsági irányelv 2) jelentősen kiterjeszti az eredeti NIS irányelv hatályát. Az EU kritikus és fontos szektoraiban működő szervezetekre vonatkozik, és szigorúbb biztonsági követelményeket, incidensbejelentési kötelezettségeket és jelentős szankciókat vezet be a nem megfelelés esetére.

A szervezeteknek proaktív kockázatkezelést, ellátási lánc biztonságot, üzletmenet-folytonossági tervezést és rendszeres biztonsági tesztelést kell igazolniuk, szoros határidőkkel.

Kire vonatkozik?

Alapvető entitások (energia, közlekedés, bankszféra, egészségügy, víz) és fontos entitások (digitális infrastruktúra, gyártás, hulladék).

Jelentős szankciók

Alapvető entitások esetén akár 10 millió euró vagy a globális éves forgalom 2%-a. A nem megfelelés hírnévbeli és működési kockázattal jár.

Incidensbejelentés

24 órás korai figyelmeztetés, 72 órás incidensbejelentés és 1 hónapos zárójelentés jelentős incidensek esetén.

Ellátási lánc hatálya

A NIS2 kiterjed a szállítókra és szolgáltatókra, a szervezeteknek fel kell mérniük és kezelniük kell a harmadik fél kiberkockázatait.

Megközelítésünk

Teljes Körű NIS2
Megfelelőségi Út

Hiányelemzés

Felmérjük jelenlegi biztonsági helyzetét a NIS2 követelményekkel szemben, azonosítjuk a hiányosságokat, prioritásokat és becsült erőfeszítéseket.

Megfelelőségi útiterv

Strukturált megvalósítási terv mérföldkövekkel, erőforrásigényekkel és kockázatalapú prioritású elhárítási intézkedésekkel.

Műszaki megvalósítás

Szükséges biztonsági vezérlők telepítése: MFA, naplózás, hálózati szegmentáció, sebezhetőség-kezelés és egyebek.

Szabályzatok és dokumentáció

NIS2-hoz igazított biztonsági szabályzatok, eljárások, kockázati nyilvántartások és incidenskezelési tervek kidolgozása.

Munkatársak képzése

Szerepkörspecifikus kiberbiztonsági tudatossági képzések és asztali gyakorlatok a szervezeti rugalmasság fejlesztéséhez.

Folyamatos támogatás

Folyamatos megfelelőség-monitoring, éves újraértékelések és szabályozói frissítések követése a megfelelőség fenntartásához.

A folyamat

Hogyan Zajlik egy NIS2 Projekt

A megfelelés nem dokumentum-gyártás. Négy szakaszban haladunk, és minden szakasz olyan eredménnyel zárul, ami önmagában is használható, akkor is, ha a projekt később átütemeződik.

01

Hatály- és érintettség-vizsgálat

Eldöntjük és írásban indokoljuk, hogy a szervezet a 2023. évi XXIII. törvény hatálya alá tartozik-e, és ha igen, melyik mellékletbe. Az eredmény akkor is dokumentált álláspont, ha a válasz nemleges.

02

Gap-analízis a tíz intézkedésre

Végigmegyünk a jogszabály mind a tíz intézkedési területén, és rögzítjük, hol tart ma a szervezet. Interjúk, dokumentum-áttekintés és technikai ellenőrzés együtt, nem kérdőív alapján.

03

Priorizált intézkedési terv

Kockázattal súlyozott ütemterv felelősökkel, határidőkkel és becsült ráfordítással. A gyorsan hozható elemek külön kiemelve, hogy az első hetekben is legyen mérhető eredmény.

04

Bevezetés és bizonyíték-építés

A technikai és szervezeti intézkedések megvalósítása, majd a bizonyítékok rendszerezése: szabályzat, működési nyom, felelős, felülvizsgálati gyakoriság minden intézkedéshez.

Szállítandó anyagok

Mit Kap a Munka Végén

Szabvány-megfeleltetés

Mire Épül a NIS2 Megfelelés

A NIS2 nem üres lapról indul. Ha van már működő irányítási rendszer, annak nagy része beszámítható, ezt a megfeleltetést a gap-analízis első lépésében elvégezzük.

NIS2 intézkedésKapcsolódó szabványMit lehet újrahasznosítani
1. KockázatelemzésISO 27001 (6.1, 8.2)Meglévő kockázatkezelési módszertan és regiszter
2. IncidenskezelésISO 27035 / ISO 27001 A.5.24–5.28Eljárásrend, a bejelentési határidőkkel kiegészítve
3. Üzletmenet-folytonosságISO 22301BCP/DRP, hatáselemzés, visszaállítási tesztek
4. Ellátási láncISO 27001 A.5.19–5.23Szállítói nyilvántartás és szerződéses záradékok
5. SérülékenységkezelésISO 27001 A.8.8Patch-folyamat, tesztelési rend
7. KépzésISO 27001 A.6.3Oktatási program, vezetői modullal bővítve
9. Hozzáférés-kezelésISO 27001 A.5.15–5.18, A.8.1Jogosultsági mátrix, eszközleltár
OT-környezetbenIEC 62443-2-1 / -3-2Zóna- és csatorna-modell, Security Level besorolás
Gyakori kérdések

NIS2: Amit a Legtöbben Kérdeznek

Honnan tudom, hogy a NIS2 hatálya alá tartozunk-e?

Két dolgot kell együtt vizsgálni: az ágazatot és a méretet. Az ágazatot a 2023. évi XXIII. törvény két melléklete sorolja fel, a méretküszöb pedig alapesetben legalább 50 fő vagy 10 millió eurót meghaladó árbevétel és mérlegfőösszeg. Fontos, hogy a méretküszöb alatt is hatály alá kerülhet a szervezet, például ha egyedüli szolgáltató az adott tevékenységben, vagy ha közigazgatási szerv. A vizsgálatot mindig az ágazattal kezdje, ne a létszámmal, és a hatály a jogi személyre vonatkozik, nem a cégcsoportra.

Mennyi idő alatt lehet megfelelni?

A gap-analízis és a priorizált terv jellemzően 4–6 hét. A teljes bevezetés a kiindulási állapottól függ: ha van működő ISO 27001 irányítási rendszer, 3–6 hónap reális; ha nulláról indul a szervezet, inkább 9–15 hónap. A gyorsan hozható elemek (MFA, eszközleltár, incidensbejelentési sablon, vezetői képzés) viszont már az első 4–8 hétben megvalósíthatók, és ezek fedik le a kockázat jelentős részét.

Elég, ha van ISO 27001 tanúsításunk?

Nem, de sokat segít. Az Annex A kontrollok nagy átfedésben vannak a tíz intézkedéssel, így a munka jelentős része beszámítható. A NIS2 azonban három ponton túlmegy az ISO 27001-en: a szigorú incidensbejelentési határidőkben (24 óra / 72 óra / 1 hónap), a vezető testület személyes felelősségében és képzési kötelezettségében, valamint az ellátásilánc-követelmények részletességében. Ezeket a réseket külön kell zárni.

Ki felel a megfelelésért a szervezeten belül?

A törvény szerint a vezető testület, és ez a felelősség nem hárítható át az IT-vezetőre. A vezetőség jóváhagyja az intézkedéseket, felügyeli a végrehajtást, felel a mulasztásért, és köteles rendszeres kiberbiztonsági képzésen részt venni. A jóváhagyást és a képzést dokumentálni kell; egy ellenőrzés jellemzően ezt kéri az elsők között. Emellett ki kell jelölni egy kiberbiztonsági kapcsolattartót a hatósággal való kommunikációra.

Mi számít jelentős incidensnek, amit be kell jelenteni?

Az, amelyik súlyos működési zavart vagy pénzügyi veszteséget okoz, illetve jelentős vagyoni vagy nem vagyoni kárt okozhat más természetes vagy jogi személyeknek. A küszöböt előre, írásban kell meghatározni, incidens közben nincs idő azon vitatkozni, bejelentendő-e. A bejelentés háromlépcsős: 24 órán belül korai előrejelzés, 72 órán belül incidensbejelentés, egy hónapon belül zárójelentés.

Az OT-környezetünkre is vonatkozik?

Igen, ha gyártás, energia, víz vagy közlekedés az ágazat, a hatály az ipari vezérlőrendszerekre is kiterjed. Itt viszont a szokásos IT-eszköztár nagy része nem alkalmazható: a PLC-ket nem lehet menetrend szerint patch-elni, és az aktív hálózati szkennelés kárt okozhat. Az OT-oldalt az IEC 62443 szabványcsalád mentén érdemes teljesíteni, erről az OT/ICS biztonsági oldalunkon és az ICS/SCADA cikkünkben írtunk részletesen.

Nem Biztos, hogy
NIS2-kész?

NIS2 felkészültségi felmérésünk egyértelmű képet ad arról, hol tart és mire kell fókuszálni, vegye fel velünk a kapcsolatot az induláshoz.