АНАЛИТИКА

Международные новости утечек информации, ежегодные аналитические отчеты и статистика по инцидентам за прошедшие годы.

16 января 2023

ЕС принял новую Директиву о кибербезопасности

В конце декабря 2022 в Официальном журнале Европейского Союза был опубликован текст новой Директивы о кибербезопасности (EU rules on the security of Network and Information Systems — NIS), которую в ноябре принял Европарламент и Совет ЕС. Документ регламентирует новые правила кибербезопасности для государств-членов Союза и вступает в силу с 16 января.

Полное название документа: «Директива (ЕС) 2022/2555 Европейского парламента и Совета от 14 декабря 2022 года о мерах по обеспечению высокого уровня кибербезопасности на территории Союза, вносящая поправки в Регламент (ЕС) No 910/2014 и Директиву (ЕС) 2018/1972 и отменяющая Директиву (ЕС) 2016/1148 (Директива NIS 2)».

Директива является одним из исполнительных документов Стратегии кибербезопасности Европейского Союза на цифровое десятилетие (2020), о которой мы писали в отдельном отчете.
В Стратегии были выдвинуты предложения по реализации регуляторных, политических и инвестиционных инициатив. В рамках одной из областей деятельности ЕС, названной «Устойчивость, технологический суверенитет и лидерство», Еврокомиссия предложила реформировать правила безопасности сетевых и информационных систем для повышения устойчивости критически важных объектов: энергосистем, железных дорог, центров обработки данных, а также других объектов КИИ и услуг.

Новые меры направлены на повышение общего уровня кибербезопасности всех государств Евросоюза, на улучшение управления рисками кибербезопасности, гармонизацию требований к кибербезопасности в странах и вводит обязательства по отчетности для организаций в таких секторах как здравоохранение, энергетика и транспорт.

В отличие от прошлой редакции, действие правил нового документа распространяется на более широкий спектр отраслей экономики, имеющих жизненно важное значение для экономической и общественной жизни стран ЕС.

Согласно старой Директиве 2016/1148 (NIS), государства ЕС сами определяли, какие организации отнести к категории операторов жизненно важных услуг. Согласно Директиве 2022/2555 (NIS 2) теперь все средние и крупные предприятия, имеющие критическое значение для экономики и жизни общества, попадают под действие новой директивы.

Европейское агентство ENISA также требует от государств-членов ЕС принять национальные стратегии кибербезопасности, учредить органы по регулированию кризисов, единые контактные центры по кибербезопасности и CSIRT.

Для согласованности с отраслевыми нормативными правовыми актами, NIS 2 приведена в соответствие с Директивой об устойчивости критически важных объектов (CER) и Положением о цифровой операционной устойчивости для финансового сектора (DORA). Директива также упорядочивает обязательства по предоставлению отчетности во избежание завышения показателей и чрезмерного бремени для организаций.

Директива также утвердила создание Европейской сети организаций связи по киберкризисам (EU-CyCLONe) для координации управления крупномасштабными инцидентами.

До 17 октября 2024 года государства-члены ЕС должны принять и опубликовать меры по кибербезопасности, необходимые для соблюдения Директивы по кибербезопасности NIS 2. Прошлая Директива 2016/1148 (Директива NIS) прекращает действие с 18 октября 2024 года.

Подпишитесь на рассылку INFOWATCH
l.12-.057c.834-.407 1.663-.812 2.53-1.211a42.414 42.414 0 0 1 3.345-1.374c2.478-.867 5.078-1.427 7.788-1.427 2.715 0 5.318.56 7.786 1.427z" transform="translate(-128 -243)"/>