Директива NIS 2¶
Директива NIS 2 (англ. Network and Information Security Directive 2, полное официальное название — Directive (EU) 2022/2555 of the European Parliament and of the Council of 14 December 2022 on measures for a high common level of cybersecurity across the Union) — это нормативно-правовой акт Европейского союза, направленный на повышение общего уровня кибербезопасности на территории ЕС. Она является пересмотренной и расширенной версией первой Директивы о сетевой и информационной безопасности (NIS), принятой в 2016 году. Директива NIS 2 устанавливает более строгие требования к управлению киберрисками, обязательства по уведомлению об инцидентах, а также расширяет круг субъектов, на которые распространяется её действие. Положения директивы должны быть имплементированы в национальное законодательство стран-членов ЕС до 17 октября 2024 года.
¶История
Первая Директива NIS (Directive (EU) 2016/1148), принятая в июле 2016 года, стала первым общеевропейским законом в области кибербезопасности. Она установила базовые требования для операторов жизненно важных услуг (например, в энергетике, транспорте, банковском секторе) и поставщиков цифровых услуг (облачные платформы, поисковые системы, маркетплейсы). Однако практика применения выявила ряд недостатков: неоднородность имплементации в разных странах, узкий охват секторов, неэффективные механизмы уведомления об инцидентах и недостаточные санкции за нарушения.
В декабре 2020 года Европейская комиссия представила проект новой директивы, известный как NIS 2. Основными драйверами стали рост числа кибератак, в том числе на критическую инфраструктуру, и усложнение цифровых цепочек поставок. После длительных переговоров между Европейским парламентом и Советом ЕС директива была принята 14 декабря 2022 года и вступила в силу 16 января 2023 года.
¶Сфера действия и субъекты регулирования
Директива NIS 2 значительно расширяет круг организаций, подпадающих под её действие. Вместо двух категорий (операторы жизненно важных услуг и поставщики цифровых услуг) вводится трехуровневая классификация, основанная на размере организации и важности сектора.
¶Критерии размера
По умолчанию требования NIS 2 распространяются на средние и крупные предприятия (с численностью сотрудников более 50 человек и годовым оборотом более 10 миллионов евро). Однако для некоторых секторов (например, государственное управление, здравоохранение) пороговые значения могут быть снижены.
¶Классификация субъектов
Все субъекты делятся на две основные группы:
- Субъекты особой важности (Essential entities): организации, работающие в критически важных секторах. К ним относятся:
- Энергетика (электроэнергия, нефть, газ, водород, централизованное теплоснабжение)
- Транспорт (воздушный, железнодорожный, водный, автомобильный)
- Банковское дело и финансовая инфраструктура
- Здравоохранение (больницы, клиники, производители лекарств)
- Водоснабжение и очистка сточных вод
- Цифровая инфраструктура (провайдеры DNS, центры обработки данных, облачные сервисы)
- Государственное управление (центральные и региональные органы власти)
- Космическая деятельность
- Важные субъекты (Important entities): организации в других, менее критичных, но всё же значимых секторах. К ним относятся:
- Производство, переработка и дистрибуция химических веществ
- Производство продуктов питания
- Производство медицинского оборудования и электроники
- Поставщики цифровых услуг (маркетплейсы, поисковые системы, социальные сети)
- Почтовые и курьерские службы
- Управление отходами
¶Основные требования
Директива NIS 2 предъявляет к субъектам ряд обязательных требований, которые должны быть реализованы в рамках их систем управления кибербезопасностью.
¶Управление киберрисками
Организации обязаны внедрить комплексные меры по управлению рисками, включая:
- Политику анализа рисков и безопасности информационных систем.
- Управление инцидентами (выявление, реагирование, восстановление).
- Обеспечение непрерывности бизнеса и управление кризисами.
- Безопасность цепочек поставок (оценка рисков, связанных с поставщиками и подрядчиками).
- Безопасность при приобретении, разработке и эксплуатации сетевых и информационных систем.
- Политику и процедуры оценки эффективности мер кибербезопасности.
- Обучение персонала и повышение осведомленности в области кибербезопасности.
- Политику использования криптографии и, при необходимости, шифрования.
¶Уведомление об инцидентах
Вводится обязательная процедура уведомления о значительных инцидентах:
- Раннее предупреждение: в течение 24 часов с момента обнаружения инцидента субъект должен направить предварительное уведомление в компетентный орган (CSIRT — Computer Security Incident Response Team) или единый контактный пункт.
- Уведомление об инциденте: в течение 72 часов после обнаружения необходимо предоставить полное уведомление с описанием инцидента, его серьёзности и последствий.
- Промежуточный отчёт: по запросу органа.
- Итоговый отчёт: в течение одного месяца после инцидента, содержащий подробный анализ причин, принятых мер и извлечённых уроков.
¶Требования к руководству
Органы управления (совет директоров, правление) несут персональную ответственность за кибербезопасность. Они обязаны:
- Утверждать политику кибербезопасности.
- Контролировать её реализацию.
- Проходить обучение по вопросам кибербезопасности.
¶Санкции и надзор
Директива NIS 2 устанавливает значительно более строгие санкции за нарушения, чем её предшественница.
¶Штрафы
- Для субъектов особой важности максимальный штраф составляет не менее 10 миллионов евро или 2% от общего годового мирового оборота за предыдущий финансовый год (в зависимости от того, какая сумма больше).
- Для важных субъектов максимальный штраф составляет не менее 7 миллионов евро или 1,4% от общего годового мирового оборота.
¶Надзорные органы
Каждое государство-член ЕС обязано назначить один или несколько компетентных органов (например, национальные агентства по кибербезопасности) и единый контактный пункт. Для субъектов особой важности вводится режим ex-ante (предварительный) надзора, включающий плановые и внеплановые проверки, аудиты и предписания. Для важных субъектов применяется режим ex-post (последующий) надзора, основанный на жалобах и уведомлениях об инцидентах.
¶Критика и сложности имплементации
Директива NIS 2, несмотря на свою прогрессивность, подвергается критике по ряду направлений:
- Административная нагрузка: Эксперты отмечают, что требования к документообороту и уведомлениям могут быть чрезмерными для малых и средних предприятий, даже если они формально не подпадают под действие директивы (например, как поставщики в цепочке для крупных компаний).
- Неоднородность имплементации: Как и в случае с первой NIS, существует риск, что разные страны-члены ЕС будут по-разному трактовать и внедрять положения директивы, что создаст неравные условия для бизнеса.
- Сложность оценки цепочек поставок: Требование оценивать киберриски всей цепочки поставок является крайне сложным для выполнения, особенно для крупных транснациональных корпораций.
- Взаимодействие с другими регламентами: Директива NIS 2 пересекается с другими нормативными актами ЕС, такими как GDPR (Общий регламент по защите данных), DORA (Регламент о цифровой операционной устойчивости финансового сектора) и CRA (Акт о киберустойчивости). Это создаёт риск дублирования требований и путаницы.
¶Влияние на международные организации
Директива NIS 2 имеет экстерриториальный эффект. Если организация, зарегистрированная за пределами ЕС, предоставляет услуги на территории ЕС и подпадает под критерии субъекта (например, облачный провайдер), она обязана соблюдать требования директивы. Для этого она должна назначить представителя в одной из стран-членов ЕС. Это стимулирует глобальные компании к повышению уровня кибербезопасности.
¶Источники
- Directive (EU) 2022/2555 of the European Parliament and of the Council of 14 December 2022 on measures for a high common level of cybersecurity across the Union (NIS 2 Directive). Official Journal of the European Union.
- European Commission. (2020). Proposal for a Directive on measures for a high common level of cybersecurity across the Union (NIS 2). COM(2020) 823 final.
- European Union Agency for Cybersecurity (ENISA). (2023). NIS 2 Directive: A Guide for Member States and Stakeholders.
- Аналитические обзоры консалтинговых компаний (Deloitte, PwC, KPMG) по вопросам имплементации NIS 2.
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →


