Što se dogodilo? - nove smjernice za direktivu NIS-2
Deutsche Rechenzentren GmbH (DeRZ) objavio je opsežne smjernice o direktivi NIS-2. Bijela knjiga ciljano se obraća operatorima podatkovnih centara, IT odgovornima i pružateljima upravljanih usluga. Smjernice trebaju stvoriti orijentaciju u regulatornom okruženju koje, prema procjeni izdavača, mnoga poduzeća još uvijek podcjenjuju.
Praktičan pristup dokumenta posebno uzima u obzir IT infrastrukturu i obrađuje pooštrene zahtjeve kibernetičke sigurnosti koji dolaze s EU direktivom NIS-2.
Detalji - pooštreni zahtjevi kroz NIS-2
Direktivom NIS-2 Europska unija temeljito je pooštrila zahtjeve kibernetičke sigurnosti za kritične infrastrukture. U Njemačkoj je direktiva krajem prošle godine obvezujuće provedena novim zakonom o BSI-ju. Učinci su dalekosežniji nego što se isprva pretpostavljalo.
Prošireni obuhvat
Pogođeni odavno više nisu samo klasični operatori kritične infrastrukture. I ponuditelji kolokacije, hosting tvrtke i IT pružatelji usluga s najmanje 50 zaposlenika ili 10 milijuna eura godišnjeg prometa ulaze u područje primjene – često a da to ne znaju. Ti pragovi jasno pokazuju da kibernetička sigurnost postaje „obveza za široki krug” i obuhvaća znatno više poduzeća nego dosad.
Fizička sigurnost u fokusu
Središnji aspekt DeRZ smjernica je fizička sigurnost podatkovnih centara – područje koje se u IT usklađenosti dugo podcjenjivalo. NIS-2 jasno navodi da kontrola pristupa, opskrba energijom i zaštita od požara moraju biti ravnopravni dijelovi dokumentiranog upravljanja rizicima.
Stroge sankcije i obveze prijave
Nova pravna situacija donosi stroge obveze prijave sigurnosnih incidenata. Posebno je osjetljivo: izričito je predviđena osobna odgovornost uprave. Kazne mogu iznositi do 10 milijuna eura ili 2 posto svjetskog godišnjeg prometa.
Kontekst - zašto je taj razvoj relevantan
Objava smjernica pokazuje da je branša prepoznala potrebu za djelovanjem. NIS-2 označava promjenu paradigme u kibernetičkoj sigurnosti: ono što se ranije ticalo samo velikih koncerna i kritičnih infrastruktura sada postaje obveza za znatno širi krug poduzeća.
Za branšu sigurnosne tehnike iz toga proizlaze nova poslovna područja. Poduzeća koja su dosad malo ulagala u mjere fizičke sigurnosti moraju temeljito preispitati svoju infrastrukturu. To se posebno odnosi na:
- Moderne sustave kontrole pristupa za podatkovne centre
- Dokumentirane sigurnosne koncepte i upravljanje rizicima
- Integraciju mjera fizičke i IT sigurnosti
- Postupke nadzora i prijave u skladu s propisima
Savjeti iz prakse za pogođena poduzeća
Smjernice DeRZ-a prema najavi objašnjavaju koji zahtjevi vrijede, kako procijeniti vlastiti status pogođenosti i koji su koraci sada smisleni. Poduzećima koja su možda pogođena preporučuje se sustavan pristup:
Provesti provjeru statusa
Poduzeća bi najprije trebala provjeriti potpadaju li pod nove odredbe. Pragovi od 50 zaposlenika ili 10 milijuna eura godišnjeg prometa obuhvaćaju znatno više poduzeća nego dosadašnje odredbe o kritičnoj infrastrukturi.
Cjelovito promatranje sigurnosti
NIS-2 zahtijeva cjelovit pristup koji IT sigurnost i fizičku sigurnost tretira ravnopravno. To znači da tradicionalne sigurnosne mjere poput kontrole pristupa i videonadzora sada moraju postati dio dokumentiranog koncepta kibernetičke sigurnosti.
Dokumentacija i procesi
Dokumentirano upravljanje rizicima postaje obveza. Poduzeća moraju moći dokazati da su provela primjerene tehničke i organizacijske mjere.
Pogled unaprijed - što slijedi iz nove pravne situacije
Objava DeRZ smjernica pokazatelj je da je provedba NIS-2 stigla u praksu. Stupanjem na snagu novog zakona o BSI-ju krajem prošle godine za mnoga poduzeća počinje nova era kibernetičke sigurnosti.
Za branšu sigurnosne tehnike to znači nove prilike, ali i nužnost prilagodbe složenijim zahtjevima. Integracija IT sigurnosti i fizičke sigurnosti postaje standard, čime i klasična sigurnosna rješenja poput sustava kontrole pristupa i nadzorne tehnike dobivaju na značaju.
Poduzeća koja sada djeluju i u skladu s tim prilagode svoju sigurnosnu infrastrukturu nisu samo usklađena s propisima, nego su i bolje zaštićena od rastućih kibernetičkih prijetnji. Smjernice DeRZ-a pritom su vrijedna pomoć za provedbu složenih zahtjeva direktive NIS-2 u praksi.