У минулому інформаційна безпека вважалася переважно відповідальністю ІТ-відділу. Організації розглядали управління ризиками інформаційної безпеки переважно як впровадження технічних заходів та покладалися на захист своєї ІТ-інфраструктури за допомогою брандмауерів, захисту кінцевих точок, систем виявлення та запобігання вторгненням або сегментації мережі. Цей підхід доповнювався заходами фізичної безпеки та навчанням з підвищення обізнаності для посилення «людського брандмауера», щоб продемонструвати структурований підхід до управління ризиками інформаційної безпеки.

Відтоді фокус значно розширився. Сьогодні кібербезпека означає не лише захист інформаційних активів, пов’язаних з ІТ, а й запобігання фінансовим втратам, підтримку безперервності бізнесу, захист критично важливих послуг і ланцюгів постачання – коротко кажучи: зміцнення стійкості організації. Майже ніщо не ілюструє цю зміну парадигми так чітко, як Директива Європейського Союзу NIS2.

Що таке НІС2?

NIS2 – це оновлена Директива Європейського Союзу про мережеву та інформаційну безпеку (Директива (ЄС) 2022/2555), яка встановлює гармонізовані зобов’язання щодо кібербезпеки та звітності про інциденти для середніх та великих організацій у ключових секторах, таких як енергетика, хімічна промисловість, виробництво, транспорт, охорона здоров’я, цифрова інфраструктура та інші критично важливі сектори економіки. Після імплементації в національне законодавство держав-членів ЄС вона вимагатиме від відповідних організацій впроваджувати заходи кібербезпеки на основі ризиків, дотримуватися суворих термінів звітності протягом 24 або 72 годин та стикатися зі значними штрафами у разі серйозних порушень.

Хоча NIS2 є директивою ЄС, її практичний вплив поширюється далеко за межі Союзу. Виробники, постачальники технологій, логістичні компанії та постачальники послуг, що є частиною європейських ланцюгів створення вартості, дедалі частіше стикаються зі специфічними очікуваннями щодо кібербезпеки та вимогами до доказів від своїх клієнтів. Сертифікація ISO 27001 стає ключовим сигналом у цьому контексті: він демонструє, що організація керує інформаційна безпека ризики систематично та відповідно до міжнародно визнаного стандарту.

Для багатьох організацій це ставить стратегічне питання:

Якщо ми хочемо надійно брати участь у європейських ланцюгах поставок, чи стане сертифікація ISO 27001 обов'язковою вимогою для вступу?

ISO 27001 як шлях до європейських ланцюгів поставок

Зі зростання кількості тендерів та оцінок постачальників вимальовується чітка картина:

  • ISO 27001 забезпечує визнану та перевірену основу для багатьох очікувань щодо кібербезпеки та управління, що виникають після NIS2.
  • Для доступу до вимогливих відносин з клієнтами та критично важливих ланцюгів постачання сертифікація все частіше розглядається як мінімальне очікування, а не як відмінна риса.
  • Організації зі зрілою, сертифікованою СУІБ мають кращі можливості для реагування на анкети, аудити та заходи з комплексної перевірки (due diligence) вздовж ланцюга поставок, що ґрунтуються на NIS2.

У цьому сенсі сертифікація ISO 27001 стає ефективним шлюзом до європейських ланцюгів поставок – не тому, що вона сама по собі виконує всі зобов'язання NIS2, а тому, що вона забезпечує структуровану, перевірену основу, яку багато європейських клієнтів зараз очікують як мінімальну вимогу.

Зростаюча вартість кіберзривів

Кіберінциденти сьогодні рідко залишаються ізольованими — вони поширюються каскадом по ланцюгах поставок, зупиняють операції та наражають організації на перевірку регуляторних органів ще довго після першого порушення.

У виробництві, охороні здоров'я, транспорті та критично важливій інфраструктурі організації зіткнулися з операційними зупинками, які тривали кілька днів або навіть тижнів: зупинилися виробничі лінії, логістичні мережі застоювалися, а обслуговування клієнтів стало недоступним.

Особливе занепокоєння щодо багатьох із цих інцидентів викликає те, що вони не завжди починалися з надзвичайно складних атак. У багатьох випадках зловмисники використовували слабкі місця в екосистемах постачальників, невстановлені патчі, недостатній моніторинг або затримку реагування на інциденти.

Для бізнес-лідерів один урок став очевидним:
Ключове питання вже не в тому, чи може організація запобігти кожному кіберінциденту, а в тому, чи може вона продовжувати свою діяльність, коли такий інцидент трапляється.

Ця зміна в мисленні лежить в основі NIS2.

Чому NIS2 важливий для рад директорів

  • Кібербезпека стала питанням ради директорів, а не виключно ІТ-питанням: органи управління повинні затверджувати та контролювати заходи з управління ризиками кібербезпеки.
  • Національні закони, що імплементують NIS2, можуть накладати штрафи на рівні GDPR – до 10 мільйонів євро або 2% від світового річного обороту для ключових суб’єктів господарювання та до 7 мільйонів євро або 1,4% для важливих суб’єктів господарювання.
  • Члени керівного органу можуть бути притягнуті до відповідальності за неналежний нагляд за управлінням ризиками кібербезпеки відповідно до національних правил відповідальності.

NIS2 приділяє велику увагу управлінню, підзвітності та організаційній стійкості. Організації, що підпадають під дію Директиви, повинні продемонструвати, серед іншого:

  • Активна участь вищого керівництва у впровадженні та моніторингу заходів кібербезпеки,
  • Ефективні процеси звітності про значні інциденти безпеки,
  • Структуроване управління ризиками кібербезпеки,
  • Ефективні засоби контролю безпеки в ланцюжку поставок,
  • Заходи щодо забезпечення безперервності бізнесу

Де ISO 27001 забезпечує міцну основу

Організації, сертифіковані за стандартом ISO 27001, вже мають структуровану систему управління ризиками, корпоративного управління та обробки інцидентів – усі ці елементи підтримують вимоги NIS2.

По суті, ISO 27001 базується на ризикоорієнтованому виборі контрольних заходів, що стосуються бізнес-процесів організації, чітких обов'язках та політиках управління, а також постійному вдосконаленні (цикл PDCA). Ці принципи можна безпосередньо застосовувати до організаційних та технічних заходів, викладених у правилах NIS2.

Організації зі зрілим інформаційна безпека система управління безпекою (СУІБ) зазвичай вже має наступне:

  • Структури управління інформаційною безпекою
  • Ефективні процеси оцінки ризиків та їх обробки
  • Документовані політики безпеки та чітко визначені обов'язки
  • Процедури управління інцидентами
  • Цикли внутрішніх аудитів та управлінських оглядів
  • Заходи з управління ланцюгом поставок
  • Плани аварійного відновлення та забезпечення безперервності бізнесу

Ці елементи формують міцну основу для впровадження ключових заходів управління ризиками NIS2.

Де одного лише ISO 27001 може бути недостатньо

ISO/IEC 27001:2022 – це міжнародний стандарт, а не закон. Сертифікація ISO 27001 не гарантує відповідності NIS2. Три сфери – безпека ланцюга поставок , управлінська підзвітність та законодавче зобов’язання повідомляти про інциденти безпеки – зазвичай вимагають заходів та доказів, які виходять за рамки того, що може продемонструвати лише сертифікат ISO 27001.

ISO 27001 є добровільним міжнародним стандартом, тоді як NIS2 є обов'язковим європейським законодавством. Тому сертифікація не замінює автоматично дотримання всіх зобов'язань NIS2, зокрема щодо безпеки ланцюга постачання, зобов'язань щодо звітності та управлінської підзвітності.

Стаття 21(2) NIS2 визначає десять категорій заходів управління ризиками кібербезпеки, які організації, що задіяні в цьому процесі, зобов'язані впровадити згідно з законодавством. Зміст стандарту ISO/IEC 27001:2022 та засоби контролю, перелічені в Додатку А, можна віднести до більшості цих категорій, хоча й не враховуючи їх як юридичні вимоги:

Безпека ланцюга поставок

Директива NIS2 вимагає від організацій оцінювати та управляти ризиками кібербезпеки по всьому ланцюжку поставок, а не лише в межах власних корпоративних кордонів.

Нещодавні інциденти кібербезпеки неодноразово показували, що зловмисники використовують ланцюг поставок для отримання несанкціонованого доступу до більших мереж клієнтів. Зрештою, принцип ефективності – «досягнення максимального охоплення з мінімальними зусиллями!» – застосовується і тут.

Відповідно, стаття 21(2)(d) NIS2 вимагає безпеки ланцюга постачання, що відповідає вимогам 5.19–5.23 Додатка А до ISO 27001:

  • Інформаційна безпека у відносинах з постачальниками
  • Врахування інформаційної безпеки в угодах з постачальниками
  • Управління інформаційною безпекою в ланцюжку поставок ІКТ
  • Моніторинг, аудит та управління змінами в послугах постачальників
  • Інформаційна безпека для використання хмарних сервісів

Підзвітність виконавчої влади

Згідно з NIS2, кібербезпека більше не розглядається як суто технічне питання, яке можна делегувати ІТ-відділу.

Директива передбачає, що керівний орган організації повинен взяти на себе відповідальність за затвердження, моніторинг та регулярний перегляд впровадження заходів управління ризиками кібербезпеки. На практиці від вищого керівництва очікується:

  • Розуміти кіберризики та активно взаємодіяти з ними,
  • Брати участь в управлінській діяльності та процесах прийняття рішень, пов'язаних з кібербезпекою,
  • Забезпечити достатні ресурси для заходів стійкості та
  • Контролювати готовність до реагування на інциденти та зобов'язання щодо звітності.

Залежно від національного впровадження NIS2 та відповідних корпоративних норм та норм щодо відповідальності, члени керівного органу також можуть зіткнутися з особистими наслідками, якщо вони не виконують свої обов'язки щодо кібербезпеки належним чином. Таким чином, управління кібербезпекою стає ключовим управлінським обов'язком – з потенційними регуляторними та фінансовими наслідками, якщо достатній нагляд не буде переконливо продемонстровано.

Звітування про інциденти

NIS2 запроваджує юридично обов’язкові терміни: організації повинні подати початкове повідомлення про раннє попередження компетентному органу протягом 24 годин після того, як їм стало відомо про значний інцидент, потім протягом 72 годин – більш детальний звіт, а остаточний звіт – на пізнішому етапі, як це визначено в законодавстві.

Багато організацій наразі не мають задокументованих процесів, чітко розподілених обов'язків та перевірених процедур, необхідних для надійного дотримання цих термінів. Існуючі системи управління інцидентами в рамках СУІБ часто потребують цілеспрямованих коригувань, щоб відобразити нормативні терміни та зобов'язання щодо зовнішньої звітності, запроваджені NIS2.

На практиці це зазвичай означає усунення трьох конкретних прогалин. По-перше, визначення та документування чіткого тригера, коли «усвідомлення» значного інциденту запускає 24-годинний відлік – більшість процедур ISMS зосереджені на внутрішній класифікації серйозності, а не на нормативних термінах. По-друге, визначення конкретної ролі, відповідальної за раннє попередження та безпосередню взаємодію з національним CSIRT або компетентним органом, окремо від ролі, яка керує внутрішнім реагуванням. По-третє, створення аудиторської доказової бази – включаючи журнали з позначками часу, копії повідомлень та обґрунтування початкової оцінки серйозності – яку можна створити, якщо наглядовий орган пізніше перевірить, як було дотримано 24- та 72-годинних термінів згідно з NIS2.

Операційна стійкість

Регулятори та клієнти дедалі більше очікують доказів того, що заходи стійкості були перевірені, а не просто задокументовані на папері.

Тому від організацій очікується, що вони продемонструють, що вони можуть підтримувати або швидко відновлювати критично важливі операції під час подій, що призводять до порушення роботи, а не просто представлятимуть письмові плани. Зазвичай це включає:

  • Планування безперервності бізнесу та регулярне тестування
  • Вправи з аварійного відновлення критично важливих систем і даних
  • Реалістичні симуляції реагування на інциденти
  • Визначені та відпрацьовані процедури кризового менеджменту

Разом ці елементи показують, чи справді стійкість вбудована в повсякденну діяльність.

Чи оцінює ваша організація також ширші потреби у сфері стійкості до кібербезпеки?

ISO 22301 (Управління безперервністю бізнесу) надає додаткову основу для демонстрації безперервності діяльності під тиском.

Дізнайтеся більше

Нові питання, які ставлять клієнти та партнери

Сертифікація ISO 27001 стає обов'язковою умовою для переговорів з постачальниками. Європейські клієнти очікують не лише сертифіката ISO 27001, але й доказів перевіреної стійкості.

Компанії в ланцюжку поставок повинні відповісти на такі питання:

  • Як швидко ви можете відновитися після серйозного кіберінциденту?
  • Як оцінюються критичні постачальники та треті сторони на предмет ризиків безпеки?
  • Яку роль відіграє вище керівництво в управлінні кібербезпекою?
  • Як часто тестуються плани реагування на інциденти та забезпечення безперервності бізнесу?
  • Які заходи вживаються для забезпечення безперервності бізнесу під час перебоїв?

Компанії, які можуть продемонструвати як сертифікацію, так і доведену операційну стійкість, виділяються на висококонкурентних ринках.

Що повинні враховувати управлінські команди

Найефективніший підхід полягає у використанні існуючої СУІБ ISO 27001 як основи для ширшого дотримання вимог NIS2, а потім у визначенні та усуненні конкретних прогалин, які сама по собі сертифікація не усуває.

Організаціям не потрібно вибирати між відповідністю ISO 27001 та NIS2. У більшості випадків ISO 27001 забезпечує платформу системи управління; NIS2 та національні закони про його впровадження підвищують планку в певних сферах. Ключовим є розуміння того, де поточна практика вже відповідає цим правовим вимогам, а де все ще необхідні цілеспрямовані вдосконалення.

Корисні питання для розгляду управлінськими командами:

  • Чи наша програма кібербезпеки належним чином враховує ризики в екосистемі наших постачальників?
  • Чи активно керівники беруть участь в управлінні кібербезпекою, а не просто отримують інформацію після факту?
  • Чи можемо ми продемонструвати операційну стійкість поза межами лише документованих процедур?
  • Чи регулярно перевіряються процеси реагування на інциденти та відновлення на відповідність реалістичним сценаріям?
  • Чи маємо ми задокументовані процеси, які відповідають 24- та 72-годинним термінам звітності NIS2?
  • Чи очікують наші клієнти та ділові партнери чогось більшого, ніж сертифікація, як доказ стійкості?

Як вимоги NIS2 та ISO 27001 пов'язані між собою?

Завантажте офіційний документ DQS для детального порівняння зобов'язань NIS2 та засобів контролю ISO 27001, розроблений для допомоги організаціям в оцінці того, де їхня СУІБ вже відповідає очікуванням директиви, а де можуть залишатися прогалини.

Завантажити офіційний документ

Ключові висновки

  1. Стандарт ISO/IEC 27001:2022 підтримує значну частину десяти заходів управління ризиками, викладених у статті 21(2) NIS2, хоча ступінь їхньої реалізації залежить від зрілості та обсягу існуючої СУІБ.
  2. Типові сфери уваги сертифікованих СУІБ включають, перш за все: ризики ланцюга поставок, що виходять за межі безпосередньо укладених договорів партнерів; документований робочий процес звітності про інциденти 24/72 години на добу з чіткими тригерами.
  3. Чітко розподілена відповідальність за прийняття ризиків на рівні вищого керівництва
  4. Заходи щодо забезпечення надзвичайних ситуацій та забезпечення безперервності бізнесу, які регулярно перевіряються, а не просто описуються.
  5. Стандарт ISO 27001 покладає відповідальність за ризики на вище керівництво (зокрема, у пункті 6.1.3(f)), але не встановлює особистої відповідальності як такої – це виникає лише з NIS2 та відповідної національної імплементації (наприклад, щодо керівних органів та наглядових обов'язків).
  6. Клієнти та команди закупівель вважають сертифікацію ISO 27001 обов'язковою умовою для оцінки постачальників.
Запитання та відповіді

Часті запитання.

Що таке Директива NIS2?

NIS2 (друга Директива з мережевої та інформаційної безпеки, Директива (ЄС) 2022/2555) – це директива ЄС, яка застосовується на рівні ЄС з січня 2023 року та має бути імплементована до національного законодавства державами-членами до 17 жовтня 2024 року. Вона встановлює обов’язкові вимоги щодо кібербезпеки та стійкості для організацій у широкому спектрі ключових та важливих секторів по всій Європі, включаючи енергетику, транспорт, виробництво, охорону здоров’я та цифрову інфраструктуру. Національні закони, що впроваджують NIS2, запроваджують прямі правові зобов’язання, фінансові штрафи, які можуть сягати 10 мільйонів євро або 2% від світового річного обороту для ключових організацій (та 7 мільйонів євро або 1,4% для важливих організацій), а також чіткішу відповідальність вищого керівництва за управління ризиками кібербезпеки та дотримання вимог.

Дізнайтеся, що включає сертифікація ISO 27001

Ознайомтеся з послугами сертифікації DQS ISO 27001 — від початкової оцінки до сертифікації та постійного нагляду.

Ознайомтеся з послугами сертифікації DQS
Автор

Маркус Єгелька

Експерт DQS із систем управління інформаційною безпекою (ISMS) та багаторічний аудитор стандартів ISO 9001, ISO/IEC 27001 та каталогу безпеки ІТ згідно з параграфом 11.1a Закону про енергетичну промисловість Німеччини (EnWG)

Loading...

Відповідні статті та події

Вас це також може зацікавити
Блог
Loading...

Аудит TISAX® Assessment Level 2: чому найнижча ціна не гарантує економічної ефективності

Блог
Loading...

Регламент ЄС про штучний інтелект: що необхідно знати вашій організації у 2026 році

Блог
Loading...

IEC 81001-5-1: Новий стандарт кібербезпеки для медичного програмного забезпечення