NIS2 во практика: регистрација, пријава за 24 часа и реалноста на синџирот на снабдување
NIS2 имаше необичен старт. Рокот за пренесување беше 17 октомври 2024 и повеќето земји членки го пропуштија. Две години подоцна сликата сè уште е нерамномерна, што кај многу компании остави впечаток дека не се случило многу.
Тој впечаток сега е погрешен. Националните закони стигнаа, порталите за регистрација се отворени, а надзорните органи почнаа да поставуваат прашања. Германија го отвори порталот на 6 јануари 2026 со законски рок 6 март. Холандија го стави својот Cyberbeveiligingswet на сила на 15 август 2026. Другите следеа во текот на годината.
Ако чекавте јасност, стигна, а одговорот е дека веројатно доцните, а не дека сте рано.
Кој е во опсег
NIS2 ја замени директивата за безбедност на мрежи и информациски системи од 2016 и значително ја прошири мрежата. Опсегот го определуваат секторот и големината.
Клучните субјекти ги опфаќаат секторите со висока критичност: енергетика, транспорт, банкарство, инфраструктура на финансиски пазари, здравство, вода за пиење, отпадни води, дигитална инфраструктура, управување со ИКТ услуги, јавна администрација и вселена.
Важните субјекти ги опфаќаат другите критични сектори: поштенски и курирски услуги, управување со отпад, хемија, храна, производство на определени производи вклучувајќи медицински средства, компјутери, електроника, машини и возила, дигитални даватели како онлајн пазари, пребарувачи и социјални платформи, и истражувачки организации.
Прагот на големина обично е средно претпријатие или поголемо, значи 50 или повеќе вработени или годишен промет над 10 милиони евра. Некои видови субјекти се во опсег без разлика на големината, вклучувајќи одредени DNS даватели, регистри на домени од највисоко ниво, даватели на доверливи услуги и даватели на јавни електронски комуникации.
Германскиот орган процени околу 29.500 субјекти во опсег само во таа земја. До законскиот рок во март 2026 се регистрирале околу 11.500, а до крајот на мај околу 18.500. Читајте го тоа како предупредување, а не како утеха. Бавната регистрација на другите не создава изземање за вас.
Две работи ги затекнуваат компаниите неподготвени. Прво, секторскиот список вклучува обични производители, не само оператори на инфраструктура. Ако правите машини, електроника или медицински средства во каков било обем, погледнете внимателно. Второ, дури и ако сте надвор од опсегот, вашите клиенти што се во опсег своите обврски за синџирот на снабдување ќе ги префрлат на вас со договор. Да бидете надвор од опсег не значи да останете недопрени.
Регистрацијата е одделна обврска
Повеќето земји членки бараат од субјектите во опсег регистрација кај националниот орган, и токму тука се случуваат првите пропусти.
Регистрацијата обично значи идентификација на субјектот, неговата секторска класификација, неговите услуги, контакт точките за безбедносни прашања и земјите членки во кои работи. Роковите се разликуваат по земја, а процесот често е пообемен од веб формулар.
Не претпоставувајте дека сте изземени бидејќи органот не ве контактирал. NIS2 работи со самоидентификација. Ваша задача е да го утврдите опсегот и да се регистрирате, а не задача на регулаторот да ве најде.
Роковите за пријавување
Пријавувањето инциденти е оперативно најбарачкиот дел од директивата, а роковите се тесни.
- Во рок од 24 часа од дознавањето за значаен инцидент: рано предупредување, со назнака дали се сомнева дека инцидентот произлегува од противправни или злонамерни дејства и дали може да има прекуграничен ефект.
- Во рок од 72 часа: пријава на инцидентот, што го дополнува раното предупредување со почетна проценка, сериозност, влијание и показатели за компромитирање.
- На барање: привремени извештаи за состојбата.
- Во рок од еден месец: завршен извештај со детален опис, вид на закана или основна причина, применети мерки за ублажување и евентуален прекуграничен ефект.
Значаен инцидент е оној што предизвикал или може да предизвика тежок оперативен пореметување или финансиски загуби, или што засегнал или може да засегне други со причинување значителна материјална или нематеријална штета.
Раното предупредување од 24 часа е тешкиот дел. Дваесет и четири часа не се доволни за истрага. Тоа е предупредување и директивата така и го очекува. Тимовите што чекаат да го разберат инцидентот пред да пријават ќе го промашат прозорецот секој пат.
Ако вашата организација обработува и лични податоци, можеби паралелно водите GDPR пријава во 72 часа кон друг орган, со поинаков опсег и поинаков праг. Тие процеси мора да се проектираат заедно, што го обработуваме во нашиот водич за GDPR.
Десетте мерки
Член 21 бара мерки за управување со ризик што опфаќаат најмалку десет области. Едноставно кажано:
- Анализа на ризик и политики за безбедност на информациски системи. Документирани, ажурни и навистина користени од оние што ги водат системите.
- Постапување со инциденти. Откривање, одговор, обнова и горе опишаниот тек на пријавување.
- Континуитет на работењето и управување со кризи. Управување со резервни копии, обнова по катастрофа и тестирано враќање наместо закажана задача за резервна копија.
- Безбедност на синџирот на снабдување. Обработено одделно подолу, бидејќи таму оди најголемиот дел од напорот.
- Безбедност при набавка, развој и одржување. Безбедни развојни практики, постапување со ранливости и нивно објавување.
- Оценување на делотворноста. Како знаете дека вашите контроли работат. Тестови, проверки, метрики.
- Сајбер хигиена и обука. Основни практики и свест, вклучувајќи го и раководството.
- Политики за криптографија и енкрипција. Каде се користи енкрипција и како се управува со клучевите.
- Безбедност на човечки ресурси, контрола на пристап и управување со ресурси. Доаѓања, промени, заминувања, најмала привилегија и ажурен попис ресурси.
- Повеќефакторска автентикација и заштитена комуникација. MFA или континуирана автентикација, заштитена гласовна, видео и текстуална комуникација и системи за итна комуникација.
Ништо од тоа не е егзотично. Кај повеќето организации празнината не е во незнаењето што да се прави, туку во доказите. Надзорот според NIS2 е документациски тежок, а недокументирана контрола функционално не постои.
Синџирот на снабдување е вистинската работа
Најпоследичната измена во NIS2 е акцентот на ризикот од синџирот на снабдување. Субјектите во опсег мораат да ги земат предвид безбедносните практики на своите непосредни добавувачи и даватели на услуги, вклучувајќи го квалитетот на нивните производи и нивните безбедни развојни практики.
Во практика тоа се пренесува каскадно. Болница во опсег пренесува барања на своите софтверски добавувачи. Тие ги пренесуваат на своите хостинг даватели и добавувачи на компоненти. Компании далеку надвор од формалниот опсег завршуваат одговарајќи на безбедносни прашалници изведени од NIS2 бидејќи нивниот клиент е во опсег.
Ако продавате софтвер или услуги во некој од наведените сектори, очекувајте:
- Безбедносни прашалници како стандарден дел од набавката, пред договор, а не потоа.
- Договорни безбедносни барања, вклучувајќи рокови за известување за инциденти што водат кон обврската од 24 часа на вашиот клиент.
- Барања за докази: резимеа од пенетрациски тестови, статус SOC 2 или ISO 27001, документација на процесот за управување со ранливости, SBOM.
- Права на ревизија.
Ефикасниот одговор е пакетот докази да се изгради еднаш. Она што клиентите го бараат низ прашалниците е во голема мера исто, а артефактите силно се преклопуваат со обврските од Cyber Resilience Act. Изградете SBOM процес, документиран процес за постапување со ранливости и прирачник за инциденти, и одговоривте на најголемиот дел од двете.
Одговорност на раководството
NIS2 ги прави управните тела одговорни за одобрување на мерките за управување со сајбер ризик и надзор над спроведувањето, а земјите членки можат да ги сметаат за лично одговорни. Раководството мора и да посетува обуки.
Затоа разговорите за NIS2 во компаниите одат побрзо од повеќето теми за усогласеност. Личната одговорност ја менува брзината со која управата одобрува буџет.
Санкции
За клучните субјекти до 10 милиони евра или 2 отсто од вкупниот светски годишен промет, што и да е повисоко. За важните субјекти до 7 милиони евра или 1,4 отсто. Органите можат и да издаваат обврзувачки налози, да наредат објавување на неусогласеноста, а во сериозни случаи да суспендираат сертификација или привремено да им забранат на лица вршење раководни функции.
Од каде да почнете ако не сте
Изводлив редослед за организација што почнува речиси од нула:
Утврдете го опсегот како што треба. Сектор, големина и земјите членки во кои сте основани. Земете го тоа писмено од вашите правници, бидејќи сè друго произлегува од тоа.
Регистрирајте се. Проверете го рокот и постапката на вашиот национален орган. Ако поминал, регистрирајте се сепак.
Изградете попис на ресурси. Не може да се управува со ризик на системи што не сте ги излистале. Тоа е артефактот со најголема полуга и најчесто недостасува.
Напишете прирачник за инциденти и вежбајте го. Фокусирајте се на патеката од 24 часа. Кој прогласува, кој проценува прекуграничен ефект, кој поднесува и што се случува во три наутро на празник.
Направете преглед на добавувачите. Излистајте ги критичните добавувачи, оценете ги и при обнова внесете безбедносни одредби во договорите.
Затворете ги очигледните празнини. MFA насекаде, тестирани резервни копии, управување со закрпи, прегледи на пристап, логирање. Неефектно, и токму тоа проверката ќе го погледне прво.
Документирајте во од. Не папка со политики пишувана дополнително. Одлуки запишани кога се донесуваат, со датуми и сопственици.
Искрена забелешка за напорот
За организација со функционална безбедносна програма NIS2 е главно вежба за документирање и пријавување. За организација без неа тоа е вистинска изградба, мерена во квартали, а не во недели.
Грешката е тоа да се третира како проект за усогласеност во сопственост на правниот сектор. Обврските се оперативни. Живеат кај луѓето што ги водат системите, а артефактите остануваат ажурни само ако се дел од начинот на кој тимот работи, а не нешто произведено за проверка.
Како до помош
Градиме и водиме софтверски системи за компании низ цела Европа, вклучувајќи следење, логирање, резервни копии и видливост на синџирот на снабдување што NIS2 ја очекува. Корисни сме на инженерската страна: да ги направиме контролите вистински, а доказите нуспроизвод на редовната работа наместо одделен напор.
Пишете на office@c9group.dev. Нашиот водич за дигитална усогласеност со ЕУ 2026 покажува како NIS2 се вклопува со сè друго што стигнува годинава, а страницата за одржување наследени системи ја опишува работата што обично оди прва.
Не сме адвокатска канцеларија и не даваме правни совети. Особено утврдувањето на опсегот им припаѓа на вашите правници.