NIS2

NIS2对特定关键社会领域的数字安全提出了要求,以下是您需要了解的关于这项新指令的信息。

什么是NIS2?

NIS代表网络与信息安全,是一项旨在加强欧盟和欧洲经济区国家集体数字防御的指令。该指令已于2016年在欧盟通过,我们现在正面临NIS指令的扩展,即NIS2的实施。

新的挪威《数字安全法》基于NIS-1,但预计后续会进行修订以纳入NIS-2。在欧盟国家,NIS-2将从2024年10月起适用。由于预计该指令将被纳入挪威法律,许多挪威公司目前正在遵守NIS-2的要求。

NIS2的重要性

近年来,网络攻击的数量显著增加,这对企业、基础设施和单位的影响比以往更大。为了进一步保护关键机构,安全和措施变得更加重要,新的指令将更加全面,以加强安全和应急准备。

您是否受到NIS2的影响?

该指令主要适用于选定行业的企业,并被归类为重要和关键行业。也有一些例外情况,该指令也可能适用于在社会和经济中扮演重要角色的小型企业。例如,这适用于提供数字服务和通信的企业。

简而言之,与NIS1相比,将有更多的企业受到新指令的约束。新指令区分了具有不同行业的两个类别。

重要行业

  • 邮政和快递服务
  • 化学品的生产和分销
  • 食品生产、加工和分销
  • 废物管理
  • 数字服务提供商
  • 研究
  • 电子、医疗设备等的生产

关键行业

  • 能源
  • 运输
  • 银行
  • 金融市场基础设施
  • 供水和污水处理
  • 饮用水
  • 卫生服务
  • 公共管理
  • 航天

监督与制裁

与NIS1相比,NIS2将对监督提出更严格的要求,以确保遵守指令。对关键行业的监督将比对重要行业更为严格。

如果不遵守NIS2的法规,可能面临罚款:

  • 重要行业可能被处以高达700万欧元或其全球年营业额1.4%的罚款。
  • 关键行业可能被处以高达1000万欧元或其全球营业额2%的罚款。

技术和组织要求

NIS2指令为技术要求制定了明确的指导方针。这些要求对于加强数字服务和关键基础设施的安全至关重要,并在NIS指令第21条中进行了阐述。

这些技术要求构成了一种全面的网络和信息安全方法,很可能会成为所有受NIS2指令影响的企业的强制性要求。

(a) 风险分析和信息系统安全策略;

(b) 事件处理;

(c) 业务连续性,例如备份管理和灾难恢复,以及危机管理;

(d) 供应链安全,包括每个实体与其直接供应商或服务提供商之间关系的安全相关方面;

(e) 网络和信息系统采购、开发和维护中的安全,包括漏洞处理和披露;

(f) 评估网络安全风险管理措施有效性的策略和程序;

(g) 基本的网络卫生实践和网络安全培训;

(h) 关于使用密码学以及适当情况下的加密的策略和程序;

(i) 人力资源安全、访问控制策略和资产管理;

(j) 在适当情况下,使用多因素认证或持续认证解决方案、安全的语音、视频和文本通信以及实体内安全的应急通信系统。

重要的是要理解,这些技术和组织要求有助于支持NIS2指令所基于的六个不同要点。

准备工作及我们对NIS2的建议

我们的建议是您立即调查NIS2与您企业的相关性。指令措施的计划、实施和运营可能非常耗时,并且需要跨部门和跨领域的协作。

已经有许多框架、认证或类似的东西可以帮助企业满足新要求,例如ISO 27001。因此,检查您是否已经满足NIS2的一项或多项要求非常重要。

我们如何帮助您的企业

我们无法确认您的企业是否受NIS2指令的约束,但我们可以为您提供建议和指导,以确保您能够满足NIS2指令的要求。

详细了解我们如何帮助您满足NIS2指令所要求的标准,以及我们的解决方案可以帮助您满足哪些技术和组织要求。

您需要讨论NIS2吗?

联系我们,进行关于NIS2的非正式交流。

我们帮助您找到支持NIS2指令各项要求的解决方案。同时,这也是为您的企业启动重要安全措施的绝佳机会。