Co się wydarzyło? - nowy przewodnik po dyrektywie NIS-2
Deutsche Rechenzentren GmbH (DeRZ) opublikowała obszerny przewodnik po dyrektywie NIS-2. Whitepaper skierowany jest celowo do operatorów centrów danych, osób odpowiedzialnych za IT i dostawców usług zarządzanych. Przewodnik ma stworzyć orientację w otoczeniu regulacyjnym, które w ocenie wydawców przez wiele przedsiębiorstw jest wciąż niedoceniane.
Praktyczne podejście dokumentu bierze pod uwagę zwłaszcza infrastrukturę IT i omawia zaostrzone wymagania cyberbezpieczeństwa związane z unijną dyrektywą NIS-2.
Szczegóły - zaostrzone wymagania przez NIS-2
Dyrektywą NIS-2 Unia Europejska zasadniczo zaostrzyła wymagania cyberbezpieczeństwa dla infrastruktury krytycznej. W Niemczech dyrektywa została wiążąco wdrożona nową ustawą o BSI pod koniec ubiegłego roku. Skutki są dalej idące, niż początkowo zakładano.
Rozszerzony zakres podmiotów
Objęci są już dawno nie tylko klasyczni operatorzy KRITIS. Także dostawcy kolokacji, przedsiębiorstwa hostingowe i usługodawcy IT od 50 pracowników lub 10 milionów euro rocznego obrotu wchodzą w zakres stosowania – często o tym nie wiedząc. Progi te uwidaczniają, że cyberbezpieczeństwo staje się "obowiązkiem powszechnym" i obejmuje wyraźnie więcej przedsiębiorstw niż dotychczas.
Bezpieczeństwo fizyczne w centrum uwagi
Centralnym aspektem przewodnika DeRZ jest bezpieczeństwo fizyczne centrów danych – obszar, który w compliance IT był długo niedoceniany. NIS-2 stawia jasno, że kontrola dostępu, zasilanie w energię i ochrona przeciwpożarowa muszą być równorzędnymi elementami udokumentowanego zarządzania ryzykiem.
Surowe sankcje i obowiązki zgłoszeniowe
Nowy stan prawny niesie ze sobą surowe obowiązki zgłaszania incydentów bezpieczeństwa. Szczególnie gorący punkt: wyraźnie przewidziana jest osobista odpowiedzialność kierownictwa. Kary pieniężne mogą wynieść do 10 milionów euro lub 2 procent światowego rocznego obrotu.
Klasyfikacja - dlaczego ten rozwój jest istotny
Publikacja przewodnika pokazuje, że branża rozpoznała potrzebę działania. NIS-2 wyznacza zmianę paradygmatu w cyberbezpieczeństwie: to, co wcześniej dotyczyło tylko wielkich koncernów i infrastruktury krytycznej, staje się teraz obowiązkiem dla wyraźnie szerszego kręgu przedsiębiorstw.
Dla branży techniki zabezpieczeń wynikają z tego nowe obszary biznesowe. Przedsiębiorstwa, które dotąd niewiele inwestowały w fizyczne środki bezpieczeństwa, muszą gruntownie przemyśleć swoją infrastrukturę. Dotyczy to zwłaszcza:
- nowoczesnych systemów kontroli dostępu do centrów danych
- udokumentowanych koncepcji bezpieczeństwa i zarządzania ryzykiem
- integracji fizycznych i informatycznych środków bezpieczeństwa
- zgodnych z compliance procedur nadzoru i zgłaszania
Wskazówki praktyczne dla objętych przedsiębiorstw
Przewodnik DeRZ wyjaśnia zgodnie z zapowiedzią, jakie wymagania obowiązują, jak ocenić własny status objęcia przepisami i jakie kroki są teraz sensowne. Przedsiębiorstwom, które mogą być objęte, zaleca się systematyczne podejście:
Przeprowadzić sprawdzenie statusu
Najpierw przedsiębiorstwa powinny sprawdzić, czy podlegają nowym regulacjom. Progi 50 pracowników lub 10 milionów euro rocznego obrotu obejmują wyraźnie więcej przedsiębiorstw niż dotychczasowe regulacje KRITIS.
Całościowe spojrzenie na bezpieczeństwo
NIS-2 wymaga podejścia całościowego, traktującego bezpieczeństwo IT i bezpieczeństwo fizyczne na równi. Oznacza to, że tradycyjne środki bezpieczeństwa, takie jak kontrola dostępu i monitoring wizyjny, muszą teraz stać się częścią udokumentowanej koncepcji cyberbezpieczeństwa.
Dokumentacja i procesy
Udokumentowane zarządzanie ryzykiem staje się obowiązkiem. Przedsiębiorstwa muszą móc wykazać, że wdrożyły adekwatne środki techniczne i organizacyjne.
Perspektywy - co wynika z nowego stanu prawnego
Publikacja przewodnika DeRZ jest wskaźnikiem tego, że wdrażanie NIS-2 dotarło do praktyki. Wraz z wejściem w życie nowej ustawy o BSI pod koniec ubiegłego roku dla wielu przedsiębiorstw zaczyna się nowa era cyberbezpieczeństwa.
Dla branży techniki zabezpieczeń oznacza to nowe szanse, ale i konieczność przygotowania się na bardziej złożone wymagania. Integracja bezpieczeństwa IT i bezpieczeństwa fizycznego staje się standardem, przez co również klasyczne rozwiązania bezpieczeństwa, takie jak systemy kontroli dostępu i technika nadzoru, zyskują na znaczeniu.
Przedsiębiorstwa, które działają teraz i odpowiednio dostosowują swoją infrastrukturę bezpieczeństwa, są nie tylko zgodne z compliance, lecz także lepiej chronione przed rosnącymi cyberzagrożeniami. Przewodnik DeRZ stanowi przy tym cenną pomoc we wdrożeniu w praktyce złożonych wymagań dyrektywy NIS-2.