DPO at NOVA group
В умовах стрімкого розвитку цифрових технологій українські компанії все більше орієнтуються на європейський ринок, намагаючись пропонувати свої продукти та послуги західним споживачам. Однак, попри зростаючий інтерес до міжнародної співпраці, багато українських підприємств не надають достатньої уваги питанням кібербезпеки, особливо під час обробки персональних даних європейських громадян.
Після введення в дію Регламенту Загального захисту даних (GDPR) багато українських компаній пережили труднощі з його впровадженням, намагаючись адаптувати свої процеси до жорстких вимог захисту особистої інформації. Однак, як показує практика, нові виклики, пов'язані з Директивою NIS2, можуть виявитися ще більш складними.
Директива NIS2 (Network and Information Security Directive 2) є ключовим законодавчим актом Європейського Союзу, який має на меті підвищити рівень кібербезпеки в країнах-членах ЄС. Її впровадження посилює вимоги до компаній, що працюють з критичними інфраструктурами, мережевими та інформаційними системами. Директива має особливе значення для українських компаній, які надають послуги європейським замовникам, особливо в сфері адміністрування програмного забезпечення, яке обробляє персональні дані громадян ЄС.
Ця директива не лише підвищує вимоги до кібербезпеки, а й ставить перед українськими постачальниками послуг серйозні завдання: розробка чіткої стратегії управління ризиками, впровадження ефективних засобів захисту та формування спеціалізованих команд, які відповідатимуть за забезпечення безпеки інформаційних систем. Важливо усвідомити, що успішна діяльність на європейському ринку неможлива без належного рівня захисту даних.
Згідно з NIS2, українські компанії, що працюють з європейськими клієнтами, зобов'язані відповідати жорстким вимогам безпеки для підтримання співпраці на ринку ЄС. У цій статті ми детально розглянемо вимоги NIS2, країни, які вже адаптували цю директиву на національному рівні, склад команд кібербезпеки, вимоги до керівництва та відповідальність за порушення нових стандартів.
Основні вимоги NIS2 для українських компаній
Директива NIS2 поширюється на компанії, які виконують важливі функції у сфері ІТ для європейських клієнтів, і особливо стосується тих, хто працює з критичними системами або обробляє великі обсяги персональних даних.
Основні вимоги, які мають бути виконані:
Країни, що впровадили NIS2 на національному рівні
Директива NIS2 була адаптована не багатьма країнами Європейського Союзу. Це означає, що компанії, які працюють на цих ринках або з партнерами з цих країн, зобов'язані виконувати вимоги кібербезпеки, встановлені на національному рівні.
Німеччина:
Німеччина є однією з країн-лідерів у сфері кібербезпеки. Федеральне агентство з кібербезпеки (BSI) розробляє суворі вимоги до компаній, що працюють із критичними інфраструктурами. Вони вимагають регулярних аудитів, тестування безпеки та обов’язкової звітності щодо стану захисту інформаційних систем.
Франція:
Агентство з національної безпеки інформаційних систем (ANSSI) посилило контроль за виконанням директиви, встановивши жорсткі стандарти для компаній, що надають важливі послуги у Франції. Вимоги включають регулярні перевірки безпеки, дотримання вимог до захисту інфраструктури та обов’язкове повідомлення про інциденти.
Іспанія:
Національний центр криптографії та кібербезпеки (CCN) впровадив заходи, спрямовані на захист національних інфраструктур та посилення моніторингу безпеки компаній. Зокрема, іспанські регулятори зобов’язують бізнес проводити регулярні перевірки безпеки та впроваджувати багаторівневий захист.
Нідерланди:
Голландське агентство з кібербезпеки вимагає від компаній систематично впроваджувати заходи моніторингу та захисту своїх мережевих систем, проводити аудити кібербезпеки і швидко реагувати на будь-які інциденти.
Італія:
Італійська агенція цифровізації (AgID) встановила чіткі рамки щодо дотримання вимог NIS2. Італійські компанії зобов’язані регулярно надавати звіти про стан безпеки та впроваджувати сучасні засоби захисту своїх інформаційних систем.
Склад команди кібербезпеки за вимогами NIS2
Для дотримання вимог NIS2, компанії мають сформувати або залучити спеціальні команди, що відповідатимуть за кібербезпеку та управління інцидентами.
Основні позиції в таких командах включають:
Відповідальність керівників компаній за порушення NIS2
Директива NIS2 вводить сувору відповідальність для керівників компаній (ТОП-менеджменту) за недотримання вимог кібербезпеки. Це означає, що не лише спеціалісти з безпеки, а й вищі керівники несуть відповідальність за виконання вимог NIS2.
Фінансування заходів безпеки:
Керівники компаній мають забезпечити наявність достатніх фінансових та людських ресурсів для впровадження ефективних заходів кібербезпеки.
Контроль за виконанням вимог:
Вищий менеджмент відповідає за впровадження політик безпеки в компанії та забезпечення їхнього виконання на всіх рівнях організації.
Особиста відповідальність:
Керівники можуть бути притягнені до відповідальності у випадку недбалості або ігнорування загроз, які призвели до інциденту безпеки.
Санкції за порушення NIS2
Директива NIS2 передбачає серйозні наслідки для компаній і їхніх керівників у разі порушення вимог:
Фінансові штрафи:
За порушення вимог NIS2 компанії можуть отримати штраф до 10 мільйонів євро або до 2% від їхнього річного обороту, залежно від того, яка сума є більшою.
Кримінальна відповідальність:
У випадках, коли керівники компаній свідомо ігнорували вимоги безпеки або не вжили необхідних заходів, вони можуть бути притягнуті до кримінальної відповідальності.
Адміністративні санкції:
До компаній можуть бути застосовані додаткові санкції, такі як відсторонення від надання послуг або позбавлення ліцензії на діяльність в ЄС.
Втрати репутації:
Порушення вимог NIS2 може призвести до серйозних репутаційних втрат для компанії, що вплине на її подальшу діяльність на ринку ЄС.
Необхідно створювати спеціалізовані команди фахівців, які забезпечуватимуть відповідність міжнародним стандартам. Це стосується не лише технологічних аспектів, а й стратегічного управління, оскільки керівництво несе підвищену відповідальність за дотримання вимог NIS2. Тому для досягнення успіху в цій сфері потрібно розглядати NIS2 як стратегічний пріоритет на всіх рівнях компанії і завжди прагнути до розвитку та вдосконалення.