Direktiva NIS2 (Direktiva EU 2022/2555) je začela veljati 17. januarja 2023, rok za prenos v nacionalno zakonodajo pa je bil 17. oktober 2024. Od takrat je Hrvaška, tako kot večina držav članic EU, uvedla lokalno zakonodajo, ki izvaja direktivo. Za spletna podjetja, ponudnike gostovanja in njihove stranke to ni akademsko vprašanje. NIS2 izrecno razširja obveznosti na veliko več sektorjev, posledice neizpolnjevanja pa so resne: upravne globe v višini do 10 milijonov EUR ali 2 % svetovnega letnega prometa (za "bistvene" subjekte).
Kaj je NIS2 in zakaj je bil ustvarjen?
NIS2 nadomešča prvo direktivo o NIS iz leta 2016, ki se je izkazala za preozko in neenakomerno uporabljeno v državah članicah. Nova različica:
- znatno širi seznam sektorjev, za katere velja
- uvaja dvostopenjsko kategorizacijo – bistvene entitete in pomembne entitete
- predpisuje stroge obveznosti za upravljanje kibernetskih tveganj in poročanje o incidentih
- zahteva odgovornost najvišje ravni vodstva (vodstvenega organa) – direktorji morajo biti usposobljeni in osebno odgovorni
Koga to pokriva – in zakaj je gostovanje vsekakor del tega
NIS2 izrecno navaja "ponudnike storitev DNS", "registre imen TLD", "ponudnike storitev računalništva v oblaku", "ponudnike storitev podatkovnih centrov", "ponudnike omrežja za dostavo vsebin" in "ponudnike upravljanih storitev/upravljanih varnostnih storitev" kot bistvene subjekte , kadar presegajo velikost srednje velikega podjetja. To pomeni, da so ponudniki gostovanja in sorodne storitve brez izjeme zajeti v uredbi.
Poleg tega so pomembni subjekti tudi "digitalni ponudniki" (spletna tržnica, spletni iskalnik, platforme). Povezati se je mogoče celo s spletnimi agencijami, ki ponujajo "upravljane storitve" (upravljanje infrastrukture, upravljanje popravkov, spremljanje).
Kaj NIS2 zahteva v praksi
Člen 21 direktive opredeljuje minimalne ukrepe, ki jih morajo subjekti sprejeti. Na kratko:
- Politike upravljanja tveganj – formalna ocena, dokumentacija, revizija
- Obravnavanje incidentov – načrt, postopki, testiranje
- Neprekinjenost poslovanja – upravljanje varnostnih kopij, obnova po nesrečah, krizno upravljanje
- Varnost dobavne verige – odgovornost dobaviteljev in partnerjev
- Varnost omrežij in informacijskih sistemov – tehnična raven (upravljanje popravkov, nadzor dostopa, šifriranje)
- Politike in postopki za ocenjevanje učinkovitosti – redno ocenjevanje učinkovitosti
- Osnovne prakse in usposabljanje za kibernetsko higieno – usposabljanje in ozaveščanje zaposlenih
- Kriptografske politike – šifriranje v mirovanju in med prenosom
- Varnost kadrovske službe – procesi za zaposlene, zunanje sodelavce
- Večfaktorska avtentikacija – kjer je tehnično izvedljiva
Obveznost poročanja o incidentih
To je tisti del, ki ga mnogi preskočijo, dokler ni prepozno. V primeru večjega incidenta :
- Zgodnje opozorilo – v 24 urah pristojnemu CSIRT/organu
- Obvestilo o incidentu – v 72 urah s popolnim pregledom
- Končno poročilo – v enem mesecu
Na Hrvaškem je pristojni organ SOA / ZSIS / CERT.hr (odvisno od sektorja). Kontaktne točke in obrazci so na voljo v Zakonu o kibernetski varnosti (ZKS), ki je bil prenesen z NIS2.
Kazni
To je del, ki začne administracijo:
- Bistveni subjekti: do 10 milijonov EUR ali 2 % letnega svetovnega prometa – kar je večje
- Pomembni subjekti: do 7 milijonov EUR oziroma 1,4 % svetovnega prometa
- Osebna odgovornost vodij – lahko jim je začasno prepovedano opravljati vodstveni položaj
Kaj pa, če ste manjši (pod pragom srednje velikega podjetja)?
Mikro in mala podjetja (do 50 zaposlenih, do 10 milijonov EUR prihodka) so načeloma izvzeta iz obveznosti , vendar:
- Pristojni organ lahko ročno vključi subjekt, če oceni, da njegov izpad predstavlja sistemsko tveganje (register vrhnjih domen, ponudnik DNS, ponudnik kritičnih storitev – ne glede na velikost)
- Vaše stranke , ki so v skladu z NIS2, morajo dokazati, da upravljajo tveganja v dobavni verigi – od vas bodo zahtevale pogodbene določbe v slogu DPA, pravico do revizije, SLA, obveščanje o incidentih.
Z drugimi besedami – tudi če niste neposredno odgovorni, boste prek pogodb s strankami B2B postali dejanski odgovorni.
Kaj storiti zdaj?
- Preslikajte svoje storitve – ali ste bistveni, pomembni, iz neposredne obveznosti ali podzavezani prek strank?
- Izvedite analizo vrzeli – obstoječi ukrepi v primerjavi s členom 21. Kot okvir uporabite standard ISO 27001 ali NIST CSF.
- Dokumentirajte načrt odzivanja na incidente – kdo, kdaj, na katero telefonsko številko, v skladu s katerim obrazcem
- Posodobitev pogodb z dobavitelji – obveznosti dobavne verige zahtevajo pisne določbe
- Usposabljanje vodstva – to NI vprašanje IT, NIS2 išče dokazljivo usposabljanje vodstvenega organa
Če uporabljate gostovanje WMD, je tehnična raven (varnostno kopiranje, spremljanje, šifriranje med prenosom, MFA za cPanel) zajeta na naši strani in v dokumentu DPA, ki ga z veseljem delimo s strankami, ki gradijo svojo dokumentacijo o skladnosti.