NIS2 董事總經理版
必須遵守哪些網路安全要求?
根據 BSIG(新版)第 30(1) 條規定,受影響的公司必須根據系統性的網路風險管理實施適當、相稱和有效的技術和組織措施。
對於 NIS2 董事和高階主管責任而言,這意味著風險不僅必須在技術上得到解決,而且還必須以結構化的方式進行識別、評估、優先排序和記錄。
BSIG 第 30 條要求在整個公司範圍內採取整體方法。其目標是防止組織用於提供服務的資訊技術系統、組件和流程的可用性、完整性和機密性受到干擾。 「最先進技術」至關重要,必須考慮國際標準,例如… ISO 27001和ISO 27002出於歐盟法規的目的。
第 30 (2) 節 BSIG(新版)的核心要求包括
- 風險管理流程(分析、評估、處理、記錄)
- 事件管理
- 業務連續性和緊急應變計劃
- 備份和復原策略
- 加密和多因素身份驗證
- 供應鏈安全
- 培訓和意識
- 有效性檢查和審計
總經理責任:以下是待辦事項
- 對公司的風險敞口進行評估-評估時需考慮環境條件、業務目標、關鍵服務/流程、法律要求以及利害關係人的期望。
- 提供具約束力的預算和資源
- 定期檢視風險管理措施的有效性,例如透過建立報告機制。
- 親自批准風險管理計劃,包括應對措施和風險承受能力。
NIS2 和報告義務-現在對公司有哪些規定?
第 32 條 BSIG(新版)規定了三階段報告程序。受影響的組織在獲悉重大安全事件後,必須在以下期限內向 BSI 和 BBK 聯合報告辦公室報告:
- 24小時初始通知
- 72小時:更新初步評估、嚴重程度和影響
- 最晚1個月內:最終報告或進度報告(如果仍在進行中)
要遵守這些期限,需要遵循既定的流程,不能採取臨時行動。根據第 35 條 BSIG(新版本), 英國標準協會也可能要求通知受影響的客戶。
管理階層待辦事項
- 檢視事件回應機制和危機應變計劃
- 明確具有約束力的通報管道和決策責任
- 制定面向客戶和合作夥伴的溝通策略
NIS2 總經理責任:具體罰款和風險是什麼?
根據《比利時證券法》第65條,違規者可能被處以最高1,000萬歐元或全球年營業額2%的罰款。此外,管理階層可能因違反職責而承擔個人責任。
任何未能正確、完整、及時地實施NIS2的人員均違反相關規定,並可能面臨以下罰款:
- 特別重要的設施:最高可達 1000 萬歐元或全球營業額的 2%
- 重要設施:最高可達700萬歐元或全球營業額的1.4%
個人責任對管理階層尤為重要。例如,在以下情況下可能適用:
- 缺乏風險管理記錄(經修訂的《BSIG》第30(1)條)
- 遺漏或未記錄的訓練義務(經修訂的BSIG第38(3)條)
- 忽略已知漏洞(經修訂的BSIG第30(2)條第5款)
- 缺乏風險管理措施的監控(經修訂的《銀行業安全指令》第30(1)條)
重要的網路安全事件本身並不能確定責任。決定性因素在於管理階層在事件發生前、發生時和發生後是否妥善履行了其組織和監控職責。
ISO 27001 如何協助實施 NIS 2 要求?
一個資訊安全管理系統(ISMS)基於國際標準ISO 27001該標準以流程為導向,涵蓋了 BSIG 第 30 節(新版)的大部分要求。立法者明確推薦該標準作為實施輔助工具。
有效的資訊安全管理為管理階層提供的最重要的一點是:可靠的控制工具。網路安全這項抽象職責被轉化為清晰的流程、責任和決策機制。