Quanovio

Directiva (UE) 2022/2555RPA (UE) 2024/2690 · Anexă

Ce impune NIS2 și ce părți poate dovedi un sistem.

Articolul 21 alineatul (2) din directivă enumeră zece măsuri de gestionare a riscurilor, în text continuu. Regulamentul de punere în aplicare (UE) 2024/2690 al Comisiei le transformă într-o anexă cu treisprezece puncte numerotate și cerințe detaliate — singura enumerare valabilă la nivelul Uniunii suficient de precisă pentru a fi măsurată și cea pe care o citează un evaluator.

Cui i se aplică

RPA (UE) 2024/2690 se aplică direct furnizorilor de DNS, registrelor de nume TLD, furnizorilor de cloud, de centre de date și de rețele de distribuire a conținutului, furnizorilor de servicii gestionate și de servicii de securitate gestionate, piețelor online, motoarelor de căutare, platformelor de socializare și prestatorilor de servicii de încredere. Celelalte entități esențiale și importante respectă articolul 21 prin legislația națională de transpunere. În ambele cazuri, controalele numerotate reprezintă lectura tehnică a articolului 21, motiv pentru care sunt folosite aici.

Cele treisprezece puncte

Pentru fiecare, ce poate afirma onest un sistem de monitorizare. Șase sunt documente și decizii, nu evenimente, și sunt raportate ca deschise, împreună cu dovezile pe care le va cere un evaluator.

PunctCerințăDovedit prin
1Politica privind securitatea rețelelor și a sistemelor informaticeDocumente și decizii
2Politica de gestionare a riscurilorDocumente și decizii
3Gestionarea incidentelorMăsurare
4Continuitatea activității și gestionarea crizelorParțial măsurabil
5Securitatea lanțului de aprovizionareDocumente și decizii
6Securitatea în achiziționarea, dezvoltarea și întreținerea rețelelor și a sistemelor informaticeMăsurare
7Politici și proceduri pentru a evalua eficacitatea măsurilor de gestionare a riscurilor în materie de securitate ciberneticăDocumente și decizii
8Practici de bază în materie de igienă cibernetică și formare în domeniul securității ciberneticeParțial măsurabil
9CriptografieParțial măsurabil
10Securitatea resurselor umaneDocumente și decizii
11Controlul accesuluiMăsurare
12Gestionarea activelorParțial măsurabil
13Securitatea mediului și fizicăDocumente și decizii

Aproximativ o treime dintre controalele numerotate sunt dovedite prin măsurare. O declarație de acoperire care depășește ce poate observa un sistem de monitorizare nu rezistă unei evaluări, așa că restul sunt raportate ca deschise, nu contabilizate discret ca îndeplinite.

RaportareArticolul 23

Termenul curge de la luarea la cunoștință, nu de la detectare.

Un incident semnificativ trebuie raportat CSIRT-ului național sau autorității competente în trei etape. Termenele curg din momentul în care entitatea ia cunoștință de incident.

24 de ore fără întârzieri nejustificate și, în orice caz, în termen de 24 de ore de la data la care au luat cunoștință de incidentul semnificativ, o avertizare timpurie care, după caz, indică dacă există suspiciuni că incidentul semnificativ este cauzat de acțiuni ilegale sau răuvoitoare sau ar putea avea un impact transfrontalier;
72 de ore fără întârzieri nejustificate și, în orice caz, în termen de 72 de ore din momentul în care au luat cunoștință de incidentul semnificativ, o notificare a incidentului, care, după caz, actualizează informațiile menționate la litera (a) și prezintă o evaluare inițială a incidentului semnificativ, inclusiv a gravității și a impactului acestuia, precum și a indicatorilor de compromitere, dacă sunt disponibili;
1 lună un raport final, în termen de cel mult o lună de la transmiterea notificării incidentului în temeiul literei (b), care să includă următoarele elemente:

Citat din Directiva (UE) 2022/2555. Acesta este textul obligatoriu, nu un rezumat al nostru. Articolul 23 alineatul (4)

Quanovio consemnează prima detectare cu marcaj de timp, iar acesta este reperul cu care un evaluator compară depunerea. Depunerea propriu-zisă este un proces pe care îl operați dumneavoastră; niciun sistem de monitorizare nu o poate face în locul dumneavoastră, iar unul care pretinde contrariul descrie de fapt o alertă.

Sancțiuni

Entități esențiale 10 000 000 EUR sau 2 %
(4) Statele membre se asigură că, atunci când încalcă articolul 21 sau articolul 23, entitățile esențiale sunt supuse, în conformitate cu alineatele (2) și (3) din prezentul articol, unor amenzi administrative având o limită superioară de cel puțin 10 000 000 EUR sau o limită superioară de cel puțin 2 % din cifra de afaceri mondială totală anuală, înregistrată în exercițiul financiar precedent, a întreprinderii căreia îi aparține entitatea esențială, luându-se în considerare valoarea cea mai mare dintre acestea.
Entități importante 7 000 000 EUR sau 1,4 %
(5) Statele membre se asigură că, atunci când încalcă articolul 21 sau articolul 23, entitățile importante sunt supuse, în conformitate cu alineatele (2) și (3) din prezentul articol, unor amenzi administrative având o limită superioară de cel puțin 7 000 000 EUR sau având o limită superioară de cel puțin 1,4 % din cifra de afaceri mondială totală anuală, înregistrată în exercițiul financiar precedent, a întreprinderii căreia îi aparține entitatea importantă, luându-se în considerare valoarea cea mai mare dintre acestea.

Citat din Directiva (UE) 2022/2555. Acesta este textul obligatoriu, nu un rezumat al nostru. Articolul 34 alineatele (4) și (5)

Articolul 20 alineatul (1)
(1) Statele membre se asigură că organele de conducere ale entităților esențiale și ale entităților importante aprobă măsurile de gestionare a riscurilor în materie de securitate cibernetică luate de entitățile respective pentru a se conforma articolului 21, supraveghează punerea în aplicare a acestuia și pot fi trase la răspundere pentru încălcarea de către entități a respectivului articol.

ReferințeEUR-Lex · ENISA

Surse

Fiecare cifră, termen și titlu de cerință de pe acest site este preluat din textele de mai jos. Acolo unde site-ul citează, citează versiunea lingvistică oficială în care îl citiți.

Ce puncte puteți dovedi în acest moment?

Descrieți mediul dumneavoastră și veți primi o situație punct cu punct, inclusiv cele pe care niciun sistem nu le poate măsura în locul dumneavoastră.

Verificați acoperirea