GDPR и NIS2: как они влияют на вашу компанию и как подготовиться
GDPR регулирует защиту персональных данных, а NIS2 устанавливает обязательства по кибербезопасности для организаций в важных секторах; оба правила являются нормами Европейского союза. Оба могут касаться не только компаний ЕС, но и компаний, обслуживающих людей в ЕС или поставляющих услуги организациям там. В этом руководстве мы объясняем аспекты безопасности двух нормативных актов и шаги по подготовке; это не заменяет юридическую оценку.
- 01
Краткий ответ
Если вы предлагаете товары или услуги людям в ЕС или отслеживаете их поведение, GDPR может применяться и к вам. NIS2 напрямую охватывает средние и крупные организации в определенных секторах; даже если вы не входите в сферу действия, ваши клиенты из ЕС могут запросить у вас, как у поставщика, аналогичные меры безопасности. Входит ли ваша компания в сферу действия, определяет юридическая оценка; однако меры безопасности можно планировать уже сегодня.
- 02
Аспект безопасности в GDPR
GDPR требует от организаций, обрабатывающих персональные данные, принимать технические и организационные меры, соответствующие риску (статья 32): ограничение прав доступа, шифрование, резервное копирование и восстановление, ведение журналов и регулярное тестирование мер. При обнаружении утечки персональных данных надзорный орган уведомляется в течение 72 часов, если это требуется (статья 33). В Турции KVKK устанавливает аналогичные обязательства по безопасности.
- 03
Кого охватывает NIS2
NIS2 (Директива ЕС 2022/2555) охватывает в качестве «существенных» и «важных» субъектов, как правило, средние и крупные организации в таких секторах, как энергетика, транспорт, банковское дело, здравоохранение, цифровая инфраструктура, облачные услуги и услуги центров обработки данных, управляемые ИТ-услуги, пищевая промышленность, производство и почтовые услуги. Директива применяется через национальное законодательство в каждой стране ЕС, поэтому детали могут различаться от страны к стране.
- 04
Меры, ожидаемые в рамках NIS2
Статья 21 директивы перечисляет меры, основанные на оценке рисков: анализ рисков и политики информационной безопасности, обработка инцидентов, непрерывность бизнеса и резервное копирование, безопасность цепочки поставок, безопасность при разработке и обслуживании систем, включая управление уязвимостями, оценка эффективности мер, базовая кибергигиена и обучение, криптография, контроль доступа и управление активами, а также многофакторная аутентификация. Орган управления несет ответственность за утверждение этих мер и контроль за их внедрением.
- 05
Отчетность об инцидентах: 24 часа, 72 часа, один месяц
Организация, подпадающая под действие NIS2, должна подать раннее предупреждение в течение 24 часов после осознания значительного инцидента, уведомление об инциденте в течение 72 часов и окончательный отчет в течение одного месяца. Эти сроки можно соблюсти только при наличии заранее написанного плана реагирования на инциденты, назначенных ответственных лиц и мониторинга, способного обнаружить инцидент. Уведомление об утечке в течение 72 часов согласно GDPR также выигрывает от такой подготовки.
- 06
С чего начинается подготовка
Первый шаг — анализ разрывов, который сравнивает текущее состояние с целевой рамкой: какие меры есть, какие есть частично и каких не хватает. Затем идут инвентаризация активов и данных, права доступа, тест резервного копирования и восстановления, план реагирования на инциденты и список поставщиков. Политики должны быть достаточно короткими, чтобы команда действительно могла им следовать; документ, который остаётся на бумаге, не помогает ни при инциденте, ни при аудите.
- 07
Как мы работаем в Doki
Мы предоставляем консультации по готовности к техническим и организационным мерам безопасности, которые требуют GDPR и NIS2: анализ разрывов, дорожная карта для закрытия разрывов, черновики политик и процедур, план реагирования на инциденты и уведомления, тест на проникновение и мониторинг. Doki не является юридической фирмой; юридические вопросы, такие как то, относитесь ли вы к сфере действия, соглашения об обработке данных и уведомления о конфиденциальности, решаются с вашим юристом. Официальные аудиты и решения о сертификации принимают компетентные органы; мы готовим вас к этому дню.
Связанные страницы
Статьи, дополняющие эту тему, и соответствующая страница услуги.
Обсудим ваш проект.
Расскажите о задаче — объём определим вместе.