Rada Unii Europejskiej przyjęła dyrektywę NIS-2, która ma zwiększyć odporność firm na cyberzagrożenia. Dokument zastępuje dotychczasową dyrektywę NIS z 2016 roku i nakłada na państwa członkowskie obowiązek włączenia nowych przepisów do prawa krajowego do 17 października 2024 roku.
Dyrektywa NIS-2 zakłada wprowadzenie spójnych standardów i praktyk w zakresie cyberbezpieczeństwa oraz wymagań dotyczących procedur zgłaszania incydentów w całej UE, a także promowanie współpracy między państwami w zakresie wymiany informacji o zagrożeniach.
Wpływ NIS-2 na cyfrowy krajobraz Europy
Dyrektywa NIS-2 rozwiązuje wcześniejsze niejasności związane z dokumentem NIS i rozszerza przepisy na nowe branże, w tym dostawców infrastruktury cyfrowej, poprzez wprowadzenie klasyfikacji podmiotów jako „istotne” i „ważne”.
Zgodnie z dyrektywą NIS-2, każdy podmiot działający w UE w przynajmniej jednej z branż, takiej jak transport, energetyka, ochrona zdrowia i finanse, zatrudniający ponad 50 pracowników i osiągający roczny obrót przekraczający 10 milionów euro, będzie automatycznie uważany za istotny lub ważny i podlegać będzie przepisom dyrektywy. Szacuje się, że dzięki tej zmianie kryteriów w porównaniu z pierwotną dyrektywą NIS liczba objętych ochroną podmiotów może zwiększyć się nawet dziesięciokrotnie.
Szybsze reagowanie i wyższe kary
Jedną z istotnych zmian wprowadzonych w dyrektywie NIS-2 jest usprawnienie procesu zgłaszania incydentów naruszenia cyfrowego bezpieczeństwa. Zgodnie z nowymi wytycznymi, firmy muszą przekazać raport „o wczesnym ostrzeżeniu” w ciągu 24 godzin od momentu uświadomienia sobie zaistnienia incydentu, a następnie przeprowadzić wstępną ocenę w ciągu 72 godzin oraz przedstawić ostateczny raport w ciągu miesiąca.
Nowa dyrektywa wprowadza również wyższe kary finansowe za ignorowanie zawartych w niej regulacji. Za niestosowanie się do przepisów podmioty mogą być obciążone karą do 10 milionów euro lub 2% rocznych przychodów globalnych, zależnie od tego, która kwota jest wyższa.
Brak działań podejmowanych w czasie oczekiwania na pełne wdrożenie dyrektywy może narazić podmioty na potencjalne cyfrowe zagrożenia. Dlatego istotne jest bieżące monitorowanie stanu bezpieczeństwa infrastruktury IT, by nie ułatwiać przestępcom znalezienia w niej luk.
Czy ten artykuł był pomocny?
Oceniono: 0 razy