NIS2 direktīva: ko tā nozīmē Latvijas maziem un vidējiem uzņēmumiem
Eiropas Savienības NIS2 direktīva būtiski paplašina to uzņēmumu loku, uz kuriem attiecas kiberdrošības prasības. Daudzi Latvijas mazie un vidējie uzņēmumi, kuri agrāk uzskatīja, ka regulējums viņus neskar, tagad ietilpst tā tvērumā. Šajā rakstā skaidrojam, kas ir NIS2, uz ko tā attiecas, kādi ir galvenie pienākumi un ar kādiem praktiskiem soļiem sākt.
Kas ir NIS2
NIS2 ir ES direktīva par pasākumiem augsta kopēja kiberdrošības līmeņa nodrošināšanai visā Savienībā. Tā aizstāj un ievērojami paplašina iepriekšējo NIS regulējumu. Latvijā direktīvas prasības ir pārņemtas nacionālajā tiesiskajā regulējumā, un praksē tas nozīmē, ka arvien vairāk organizāciju ir jāievieš strukturēta pieeja informācijas drošības pārvaldībai, nevis jāreaģē uz problēmām tikai pēc to rašanās.
Atšķirībā no iepriekšējā regulējuma, NIS2 skaidri nosaka vadības atbildību. Uzņēmuma vadībai ir jāapstiprina kiberdrošības pasākumi, jāpārrauga to izpilde un jāsaprot ar tiem saistītie riski. Neatbilstības gadījumā paredzēti administratīvie sodi, tāpēc kiberdrošība vairs nav tikai IT nodaļas jautājums, bet arī vadības līmeņa atbildība.
Uz kuriem uzņēmumiem tā attiecas
NIS2 tvērums ir noteikts pēc darbības nozares un uzņēmuma lieluma. Direktīva izšķir divas kategorijas — būtiskas un svarīgas vienības — atkarībā no nozares un ietekmes. Vairumā gadījumu prasības attiecas uz vidējiem un lieliem uzņēmumiem, tomēr atsevišķos gadījumos arī mazāki uzņēmumi var ietilpt tvērumā, ja tie darbojas kritiski svarīgā nozarē.
Pie skartajām nozarēm pieder, piemēram:
- enerģētika, transports un ūdensapgāde;
- veselības aprūpe un farmācija;
- banku un finanšu tirgus infrastruktūra;
- digitālā infrastruktūra un elektronisko sakaru pakalpojumi;
- publiskā pārvalde;
- pārtikas ražošana un izplatīšana;
- atkritumu apsaimniekošana un ražošana.
Ne mazāk svarīgi — pat ja jūsu uzņēmums tieši neietilpst tvērumā, jūs varat būt lielāka, regulēta uzņēmuma piegādes ķēdes daļa. Šādā gadījumā pasūtītājs līgumiski pieprasīs apliecinājumu par jūsu drošības praksi. Tāpēc arī daudzi mazie uzņēmumi jau tagad saskaras ar NIS2 prasībām netieši, caur saviem klientiem un partneriem.
Galvenie pienākumi
NIS2 nenosaka konkrētus tehniskus produktus, bet gan sasniedzamos rezultātus. Prasības var iedalīt trīs galvenajās grupās.
Riska pārvaldība
Uzņēmumam jāievieš samērīgi tehniski un organizatoriski pasākumi, kas atbilst tā riska profilam. Praksē tas nozīmē regulāru risku novērtēšanu, piekļuves tiesību pārvaldību, daudzfaktoru autentifikāciju, sistēmu atjaunināšanas kārtību, datu dublēšanu un darbinieku apmācības. Šiem pasākumiem jābūt dokumentētiem un pārbaudāmiem, nevis jāpastāv tikai vārdos.
Incidentu ziņošana
NIS2 nosaka stingrus incidentu ziņošanas termiņus. Par nozīmīgu incidentu sākotnēji jāziņo kompetentajai iestādei bez nepamatotas kavēšanās, parasti 24 stundu laikā, pēc tam iesniedzot detalizētāku ziņojumu un galīgo pārskatu. Lai to izpildītu, uzņēmumam jau iepriekš jābūt skaidram, kas ir uzskatāms par incidentu, kurš par ziņošanu atbild un kā incidentu fiksē un dokumentē.
Piegādes ķēdes drošība
Direktīva īpaši uzsver piegādes ķēdes riskus. Uzņēmumam jāizvērtē savu pakalpojumu sniedzēju un piegādātāju drošības līmenis un jāiekļauj drošības prasības līgumos. Tas nozīmē, ka drošība kļūst par kopīgu atbildību starp uzņēmumu un tā IT partneriem, mākoņpakalpojumu sniedzējiem un programmatūras piegādātājiem.
Praktiskie pirmie soļi
Ja neesat pārliecināti, vai un kā NIS2 attiecas uz jūsu uzņēmumu, ieteicams sākt ar strukturētu, bet pārvaldāmu soļu kopumu:
- Novērtējiet tvērumu. Noskaidrojiet, vai jūsu nozare un lielums ietilpst regulējumā vai arī prasības uz jums attiecas caur klientu līgumiem.
- Veiciet aktīvu inventarizāciju. Izveidojiet pārskatu par sistēmām, datiem, ierīcēm un pakalpojumiem — bez tā nav iespējams pārvaldīt riskus.
- Novērtējiet pašreizējo stāvokli. Salīdziniet esošo praksi ar direktīvas prasībām un identificējiet trūkumus.
- Ieviesiet pamatpasākumus. Daudzfaktoru autentifikācija, regulāra dublēšana, atjauninājumu pārvaldība un piekļuves kontrole dod vislielāko ieguvumu ar samērīgu ieguldījumu.
- Sagatavojiet incidentu reaģēšanas plānu. Definējiet lomas, ziņošanas kārtību un termiņus, pirms notiek reāls incidents.
- Pārskatiet piegādātāju līgumus. Iekļaujiet drošības un ziņošanas prasības sadarbībā ar IT un mākoņpakalpojumu sniedzējiem.
Svarīgi saprast, ka NIS2 nav vienreizējs projekts, bet gan nepārtraukts process. Riska profils, sistēmas un draudi mainās, tāpēc pasākumi regulāri jāpārskata un jāaktualizē.
Kā pārvaldīts IT partneris palīdz
Daudziem maziem un vidējiem uzņēmumiem trūkst iekšēju resursu, lai patstāvīgi izpildītu visas prasības. Šeit noder pieredzējis pārvaldīts IT partneris, kas atbilstības darbu pārvērš praktiskos, ikdienā izpildāmos soļos.
Koba palīdz klientiem sakārtot aktīvu pārskatu, ieviest un uzturēt tehniskos pasākumus, izveidot incidentu reaģēšanas kārtību un sagatavot dokumentāciju, ko var uzrādīt vadībai, revidentiem vai klientiem. Mēs veicam drošības auditus, uzraugām sistēmas un nodrošinām darbinieku apmācības pret pikšķerēšanu — visu latviešu valodā un ar skaidru izpratni par vietējo kontekstu.
Mērķis nav birokrātija atbilstības dēļ, bet gan reāli noturīgāks uzņēmums, kas spēj novērst incidentus un ātri atgūties, ja tie tomēr notiek. NIS2 šajā ziņā ir iespēja sakārtot to, kas jebkurā gadījumā ir uzņēmuma interesēs.