NIS 2 - Európai kiberbiztonság

Emelje cége kiberbiztonságát európai szintre és védje ki a digitális fenyegtéseket

Tudnivalók

Az irányelv a kor követelményeinek megfelelő kiberbiztonsági intézkedéseket ír elő, hogy kivédjék a kibertámadások hatásait. A NIS2 irányelv hatálya alá tartozó szervezeteknek olyan intézkedéseket kell alkalmazniuk, melyekkel meg lehet előzni vagy minimalizálni lehet a különböző támadások hatását. Az irányelv nagyvonalakban fogalmazza meg az elvárás rendszerét, a részletszabályozást a tagállamokra bízza. Magyarországon a 2023. évi XXIII. törvény (Kibertan. tv.) tartalmazza a kiberbiztonsági tanúsításról szóló szabályokat, illetve az ellenőrzési feladatokkal a Szabályozott Tevékenységek Felügyeleti Hatóságát (SZTFH) jelöli ki.

Érintett ágazatok

Az irányelv közvetlenül azokat a cégeket érinti, amiknek az éves nettó árbevétele meghaladja a 10 millió eurót és több, mint 50 főt foglalkoztatnak, illetve kritikus ágazatokban a kisebb cégeket is, de közvetve az ő beszállítóikat is érinti. Az irányelv célja, hogy azokat a cégeket kényszerítse a kiberbiztonság növelésére, melyek kiesése nagy hatással lenne társadalmunkra. Így az alábbi iparágak szereplőire hatályos: Kiemelten kockázatos ágazatokban működő szolgáltatók és szervezetek:

  • Energetika (villamos energia, távfűtés- és hűtés, olaj, földgáz, hidrogén)
  • Közlekedés (légi–, vasúti–, vízi–, közúti– és tömegközlekedés)
  • Egészségügy
  • Ivóvíz, szennyvíz
  • Digitális infrastruktúra
  • Kihelyezett IKT szolgáltatások
  • Űralapú szolgáltatás
  • Kockázatos ágazatokban működő szolgáltatók és szervezetek
  • Postai és futárszolgáltatások
  • Élelmiszer előállítása, feldolgozása és forgalmazása
  • Hulladékgazdálkodás
  • Vegyszerek gyártása, előállítása és forgalmazása
  • Gyártás (orvostechnikai eszközök, számítógépek, elektronikai és optikai termékek, villamos berendezések, gépek és gépi berendezések, gépjárművek, pótkocsik és félpótkocsik gyártása, egyéb szállítóeszközök gyártása)
  • Digitális szolgáltatók (online piacterek, online keresőmotorok, közösségimédia-szolgáltatási platform szolgáltatói)
  • Kutatás (kutatóhelyek)

Határidők és szankciók

Az irányelv 2023. január 16-án lépett hatályba, de a rendelkezéseit 2024. október 18-tól kell alkalmazni. Ekkorra a szervezeteknek ki kell jelölniük olyan szakembert, aki ellátja az információbiztonsági felelős pozíciót, akinek fel kell készítenie a szervezetet a 2025.12.31-ig lefolytatandó auditra. Fontos azonban megjegyezni, hogy hazánkban körülbelül 2600 cég esik a törvény hatálya alá, az auditorokból és az auditra felkészítő, információbiztonsági szakemberekből, azonban hiány van, így nem javasolt az utolsó pillanatra hagyni a cselekvést. A felügyeleti hatóság többféle szankciót alkalmazhat a követelményeket nem teljesítő szervezetekkel szemben:

  • Szervezet figyelmeztetése
  • Feltárt biztonsági hiányosságok elhárításának elrendelése
  • Szervezet eltiltása a biztonsági követelmények teljesülését közvetlenül veszélyeztető tevékenységtől (a szervezet tevékenységét engedélyező vagy felügyelő hatóság véleményének figyelembevételével)
  • Bírság kiszabása (max. 10 millió euró, vagy ha az magasabb, akkor az árbevétel 2% is lehet, ráadásul ismételhető módon)
  • Szervezet által nyújtott szolgáltatásokat igénybe vevők tájékoztatása az őket potenciálisan érintő fenyegetésről

Fontos határidők kiemelve:

  • 2024.06.30-ig regisztrálni kell az SZTFH-nál, de a regisztációkor már meg kell adni az Információbiztonsági felelős személyi adatait.
  • 2024.10.18-tól alkalmazni kell a törvény rendelkezéseit.
  • 2024.12.31-ig szerződni kell az auditorral
  • 2025.12.31-ig le kell bonyolítani az első auditot.

Törvények

A NIS2 irányelv által elvárt kiberbiztonsági kockázatkezelési intézkedések, melyek teljesítését 2 évente kötelező, független audit során kell bizonyítani:

  • Szabályzatok kidolgozása: kockázatelemzésről és az informatikai rendszerek biztonságára vonatkozó területekről
  • Eseménykezelés: incidensek észlelése, reagálás és helyreállás
  • Incidensek bejelentése a hatóság felé
  • Üzletmenet-folytonosság: tervezés, válságkezelés és helyreállítás
  • Ellátási lánc biztonsága: a szervezet és beszállítói közötti informatikai kapcsolatok biztonságával és a beszállítók működésével kapcsolatosan
  • Biztonsági szempontok figyelembe vétele a hálózati és informtikai rendszerek beszerzésében, fejlesztésében és karbantartásában, beleértve a sérülékenységek előzetes felmérését
  • Kiberhigiéniai gyakorlatok és kiberbiztonsági tudatossági képzés tartása
  • Titkosítás alkalmazása és a titkosítás használatára vonatkozó szabályzatok és eljárások kidolgozása
  • Humánerőforrás-biztonság és hozzáférés-kezelési szabályozás
  • Többtényezős hitelesítési megoldások használata

Hogyan kezdjem el felkészíteni a szervezetem a megfelelésére?

  1. Szabályozás hatálya alá tartozás vizsgálata
  2. Hézagelemzés (gap analízis) végrehajtása
  3. Felkészülési projekt vagy program indítása, költségvetés allokálása és az alkalmazandó védelmi intézkedések implementálása
  4. Kompetencia vagy erőforrás hiánya esetén külső segítség igénybevétele
  5. "Best practice"-ek figyelembe vétele a védelmi intézkedések kialakítása során

Kezdje el velünk a NIS2 megfelelésre való felkészülést!

A Quentit szakértői segítenek:

  • Az információbiztonsági felmérésében és kockázatelemzés végrehajtásában, valamint a feltárt hiányosságok és kockázatok kezelésében
  • A megfeleléshez szükséges dokumentációs és tanácsadási feladatok ellátásában, folyamatok kialakításában
  • A megfeleléshez szükséges technikai intézkedések bevezetésében
  • A kijelölt információbiztonsági felelős szakmai támogatásában

Rólunk

A Quentit Kft több, mint 20 éve működik az IT szektor különböző részein, de 2014 óta egyre inkább az információbiztonságra fókuszálunk. Munkatársaink között van etikus hacker és ISO 27001 információbiztonsági menedzser is. 6 éve látjuk el több ügyfelünknél is az információbiztonsági felelősi munkakört és büszkék vagyunk, hogy ez idő alatt nem volt még közepes incidens sem. Ezt azzal magyarázzuk, hogy jelentős hangsúlyt fektetünk ügyfeleink dolgozónak információbiztonsági oktatására. Cégünk megbízhatóságát a Dun & Bradstreet is elismerte.

Elérhetőségeink

Ne habozzon kapcsolatba lépni velünk az alábbi témákban:
  • Az információbiztonsági felmérésében és kockázatelemzés
  • a feltárt hiányosságok és kockázatok kezelésében
  • A megfeleléshez szükséges dokumentációs rendszer és folyamatok kialakítása
  • A megfeleléshez szükséges technikai intézkedések bevezetése
  • Az Információbiztonsági felelősi teendők ellátása
  • Vagy a kijelölt információbiztonsági felelős szakmai támogatása