NIS2 και κυβερνοασφάλεια: οδηγός για επιχειρήσεις
Από τη συντακτική ομάδα του Offrano · · 4 λεπτά ανάγνωσης
Η ευρωπαϊκή οδηγία NIS2 διεύρυνε σημαντικά τον κύκλο των επιχειρήσεων που έχουν υποχρεώσεις κυβερνοασφάλειας. Ακόμη και μια επιχείρηση που δεν εμπίπτει άμεσα βλέπει τις απαιτήσεις να έρχονται μέσω των πελατών της, που ζητούν αποδείξεις ασφάλειας από τους προμηθευτές τους. Αυτός ο οδηγός εξηγεί τα βασικά της οδηγίας και τι να ζητήσετε από μια εταιρεία που θα σας βοηθήσει.
✓ Επιβεβαίωση
Σχεδόν έτοιμο: επιβεβαιώστε τη διεύθυνση e-mail σας.
Σας στείλαμε e-mail στο {email}. Μόνο αφού πατήσετε τον σύνδεσμο που περιέχει, διαθέτουμε το αίτημά σας σε επιχειρήσεις.
Ποιους αφορά
Η οδηγία NIS2 καλύπτει οντότητες σε τομείς υψηλής κρισιμότητας, όπως ενέργεια, μεταφορές, υγεία, ύδρευση και ψηφιακές υποδομές, και σε άλλους κρίσιμους τομείς, όπως ταχυδρομικές υπηρεσίες, διαχείριση αποβλήτων, τρόφιμα και ορισμένη μεταποίηση. Κατά κανόνα αφορά μεσαίες και μεγάλες επιχειρήσεις, με εξαιρέσεις για ορισμένες υπηρεσίες ανεξαρτήτως μεγέθους.
Τα κράτη μέλη όφειλαν να ενσωματώσουν την οδηγία στο εθνικό δίκαιο, και στην Ελλάδα αυτό έγινε με νόμο που ορίζει τις αρμόδιες αρχές και τις διαδικασίες καταχώρισης. Αν δεν είστε βέβαιοι αν εμπίπτετε, ζητήστε νομική εκτίμηση· μια εταιρεία πληροφορικής μπορεί να βοηθήσει στα τεχνικά, όχι να αποφασίσει για την υπαγωγή.
Πηγή: eur-lex.europa.eu
Τα μέτρα που ζητά η οδηγία
- πολιτικές ανάλυσης κινδύνου και ασφάλειας συστημάτων
- χειρισμός περιστατικών
- επιχειρησιακή συνέχεια, αντίγραφα ασφαλείας και αποκατάσταση
- ασφάλεια της εφοδιαστικής αλυσίδας και των προμηθευτών
- κρυπτογράφηση όπου ενδείκνυται
- πολυπαραγοντική αυθεντικοποίηση
- εκπαίδευση προσωπικού και βασική κυβερνοϋγιεινή
Ευθύνη της διοίκησης
Η NIS2 ορίζει ότι τα όργανα διοίκησης εγκρίνουν τα μέτρα διαχείρισης κινδύνων, εποπτεύουν την εφαρμογή τους και μπορούν να λογοδοτήσουν για παραβάσεις. Προβλέπει επίσης εκπαίδευση για τα μέλη της διοίκησης. Η κυβερνοασφάλεια δεν είναι πια θέμα μόνο του τμήματος πληροφορικής.
Στην πράξη, αυτό σημαίνει ότι η διοίκηση πρέπει να ξέρει ποια είναι τα κρίσιμα συστήματα, ποιος είναι ο κίνδυνος και ποια μέτρα έχουν ληφθεί, με γραπτή τεκμηρίωση.
Πηγή: eur-lex.europa.eu
Αναφορά περιστατικών
Για σημαντικά περιστατικά, η οδηγία προβλέπει έγκαιρη προειδοποίηση προς την αρμόδια αρχή εντός 24 ωρών από τη στιγμή που η οντότητα λαμβάνει γνώση, κοινοποίηση εντός 72 ωρών και τελική έκθεση αργότερα. Οι προθεσμίες αυτές απαιτούν σχέδιο που υπάρχει πριν από το περιστατικό.
Αν το περιστατικό αφορά και προσωπικά δεδομένα, ο Γενικός Κανονισμός για την Προστασία Δεδομένων προβλέπει χωριστή γνωστοποίηση στην Αρχή Προστασίας Δεδομένων, κατά κανόνα εντός 72 ωρών. Οι δύο διαδικασίες τρέχουν παράλληλα.
Πηγή: eur-lex.europa.eu · eur-lex.europa.eu · dpa.gr
Αν δεν εμπίπτετε άμεσα
Πολλές μικρές επιχειρήσεις δεν εμπίπτουν στην οδηγία, αλλά είναι προμηθευτές επιχειρήσεων που εμπίπτουν. Αυτές ζητούν όλο και συχνότερα ερωτηματολόγια ασφαλείας, πολυπαραγοντική αυθεντικοποίηση, αντίγραφα ασφαλείας και σχέδιο αντιμετώπισης περιστατικών.
Τα βασικά μέτρα αξίζουν ούτως ή άλλως: ένα ransomware σε μικρή επιχείρηση μπορεί να σταματήσει τη λειτουργία της για μέρες, ανεξάρτητα από το αν υπάρχει νομική υποχρέωση.
Τι ζητάτε από την εταιρεία κυβερνοασφάλειας
Ζητήστε πρώτα καταγραφή της σημερινής κατάστασης: ποια συστήματα, ποιοι λογαριασμοί, ποια αντίγραφα ασφαλείας, ποιοι προμηθευτές. Μόνο μετά έχει νόημα μια λίστα μέτρων με προτεραιότητες και κόστος. Προσφορά που ξεκινά με αγορά προϊόντων χωρίς ανάλυση είναι σημάδι για ερωτήσεις.
Ρωτήστε ποιος θα απαντά σε περιστατικό εκτός ωραρίου, πώς δοκιμάζεται η επαναφορά των αντιγράφων και τι τεκμηρίωση θα παραλάβετε. Ελέγξτε τα στοιχεία της εταιρείας στο Γενικό Εμπορικό Μητρώο.
Πρώτα βήματα με μικρό κόστος
- πολυπαραγοντική αυθεντικοποίηση σε e-mail και απομακρυσμένη πρόσβαση
- αντίγραφα ασφαλείας εκτός δικτύου και δοκιμή επαναφοράς
- ενημερώσεις λογισμικού σε σταθερό πρόγραμμα
- κατάλογος λογαριασμών και αφαίρεση όσων δεν χρειάζονται
- σύντομη εκπαίδευση για phishing
Προμηθευτές και εφοδιαστική αλυσίδα
Η NIS2 ζητά από τις οντότητες να λαμβάνουν υπόψη την ασφάλεια των σχέσεων με τους προμηθευτές τους. Αυτό σημαίνει ερωτήσεις προς τον πάροχο λογισμικού, την εταιρεία υποστήριξης και τον πάροχο νέφους: ποιος έχει πρόσβαση, πώς προστατεύονται οι λογαριασμοί, πώς ενημερώνεστε για περιστατικά.
Κρατήστε κατάλογο με τους κρίσιμους προμηθευτές και τις συμβάσεις τους. Σε ένα περιστατικό, θα χρειαστείτε γρήγορα να ξέρετε ποιον καλείτε και τι έχει συμφωνηθεί.
Πηγή: eur-lex.europa.eu
Άσκηση πριν από το πραγματικό περιστατικό
Ένα σχέδιο αντιμετώπισης περιστατικών που δεν έχει δοκιμαστεί είναι απλώς έγγραφο. Μια σύντομη άσκηση, όπου υποθέτετε ότι οι υπολογιστές κρυπτογραφήθηκαν ένα πρωί Δευτέρας, δείχνει γρήγορα τα κενά: ποιος αποφασίζει, πού είναι τα τηλέφωνα, πόσο χρόνο παίρνει η επαναφορά.
Τεκμηρίωση
Σε έναν έλεγχο ή μετά από ένα περιστατικό, το ερώτημα δεν είναι μόνο τι μέτρα υπάρχουν αλλά και αν μπορείτε να το δείξετε. Πολιτικές, κατάλογοι συστημάτων, αρχεία εκπαίδευσης και αναφορές δοκιμών επαναφοράς αποτελούν την απόδειξη. Ζητήστε από την εταιρεία να τα παραδίδει σε μορφή που μπορείτε να ενημερώνετε και μόνοι σας.
Πώς λειτουργεί το αίτημα μέσω του Offrano
Το αίτημα που στέλνετε δεν πηγαίνει σε δέκα συνεργεία ταυτόχρονα. Το βλέπουν ανώνυμα επιχειρήσεις της περιοχής και το αγοράζει μόνο μία, η οποία πληρώνει γι’ αυτό. Για εσάς η υπηρεσία δεν κοστίζει τίποτα και δεν σας δεσμεύει.
Μόλις γίνει η αγορά, σας στέλνουμε e-mail με τα στοιχεία της επιχείρησης, ώστε να ξέρετε ποιος θα σας καλέσει. Από εκεί μπορείτε να ανακαλέσετε τη συγκατάθεσή σας. Αν καμία επιχείρηση δεν ενδιαφερθεί μέσα σε 21 ημέρες, το αίτημα αφαιρείται· καμία εγγύηση δεν δίνεται για το αντίθετο.
Ελέγχουμε ότι οι αγοραστές είναι επιχειρήσεις, αλλά όχι τις άδειες ή τη δουλειά τους. Αυτά τα ζητάτε εσείς πριν υπογράψετε.