Przejdź do treści głównej
Powrót do przeglądu

NIS2 infrastruktura cyfrowa: zasada 30 minut, pod którą nikt się nie skonfigurował

Autor: NIS2Certify
nis2infrastruktura-cyfrowarozporzadzenie-2024-2690mspzglaszanie-incydentowchmura
NIS2 infrastruktura cyfrowa: zasada 30 minut, pod którą nikt się nie skonfigurował

Platforma RMM przestaje działać o 09:14 we wtorek. Dostawca przywraca ją o 09:48. Trzydzieści cztery minuty, kilku poirytowanych klientów, nota korygująca, sprawa zamknięta.

Tyle że nie jest zamknięta. Zgodnie z rozporządzeniem wykonawczym (UE) 2024/2690 ta awaria jest poważnym incydentem, a 24-godzinny zegar wczesnego ostrzeżenia ruszył w chwili, gdy dostawca się o niej dowiedział.

To ta część zgodności NIS2 dla infrastruktury cyfrowej, którą konsultanci wciąż lekceważą. Dla typów podmiotów objętych rozporządzeniem 2024/2690 nieprecyzyjny język artykułu 21 został już zastąpiony liczbami. Minutami. Procentami. Twój klient nie może dyskutować, co znaczy "odpowiednie i proporcjonalne", skoro rozporządzenie powiedziało mu dokładnie, co to znaczy.

Infrastruktura cyfrowa to jedyny sektor NIS2, który nie negocjuje artykułu 21

NIS2 to dyrektywa. Wymagała 27 krajowych ustaw transponujących, a te przyszły późno, nierówno, a w niektórych przypadkach wciąż nie przyszły.

Rozporządzenie 2024/2690 to rozporządzenie. Zostało opublikowane w Dzienniku Urzędowym 18 października 2024 r. i obowiązuje bezpośrednio w każdym państwie członkowskim. Bez transpozycji. Bez krajowej warstwy interpretacyjnej. Tam, gdzie określa wymóg, ten wymóg obowiązuje — niezależnie od tego, co mówi lub czego nie mówi lokalna ustawa NIS2.

Jego załącznik rozbija artykuł 21(2) na 13 grup wymagań z numerowanymi podwymaganiami. Sam punkt 11 dzieli kontrolę dostępu na zarządzanie prawami dostępu, konta uprzywilejowane, systemy administracyjne, unikalną identyfikację, uwierzytelnianie i uwierzytelnianie wieloskładnikowe. Autorzy oparli się na ISO/IEC 27001, ISO/IEC 27002, ETSI EN 319 401 i CEN/TS 18026:2024, więc istniejący SZBI prowadzi cię część drogi — ale mapowanie nie jest jeden do jednego, a to właśnie w lukach lądują audyty.

Artykuł 21 — 10 Środków Cyberbezpieczeństwa NIS2

Artykuł 21

10 Środków Cyberbezpieczeństwa

Zarządzanie & Strategia

1Analiza ryzyka & polityki bezpieczeństwa informacji
6Ocena skuteczności środków bezpieczeństwa

Incydenty & Ciągłość

2Obsługa incydentów & zgłaszanie
3Ciągłość działania & odtwarzanie po awarii

Łańcuch Dostaw & Systemy

4Bezpieczeństwo łańcucha dostaw
5Bezpieczeństwo w rozwoju systemów sieciowych i informatycznych

Kontrole Techniczne

8Kryptografia & szyfrowanie
10Uwierzytelnianie wieloskładnikowe & bezpieczna komunikacja

Ludzie & Zasoby

7Cyberhigiena & szkolenia
9Bezpieczeństwo HR & kontrola dostępu

Jeśli twój klient nie należy do objętych typów podmiotów, to nadal ma znaczenie. Rozporządzenie 2024/2690 jest najbardziej szczegółową oficjalną wypowiedzią o tym, jak Komisja rozumie zgodność z artykułem 21. Organy nadzoru oceniające klienta z energetyki czy ochrony zdrowia je przeczytają. Ty też powinieneś. Zobacz nasze omówienie dziesięciu środków z artykułu 21, aby uzyskać obraz na poziomie dyrektywy.

Objętych jest jedenaście typów podmiotów, a progi wielkości większości z nich nie ratują

Rozporządzenie wymienia swoich adresatów w artykule 1:

  • Dostawcy usług DNS
  • Rejestry nazw domen najwyższego poziomu
  • Dostawcy usług przetwarzania w chmurze
  • Dostawcy usług centrów danych
  • Dostawcy sieci dostarczania treści
  • Dostawcy usług zarządzanych
  • Dostawcy zarządzanych usług bezpieczeństwa
  • Dostawcy internetowych platform handlowych
  • Dostawcy wyszukiwarek internetowych
  • Dostawcy platform usług sieci społecznościowych
  • Dostawcy usług zaufania

Konsultanci mylą się tu w dwóch sprawach.

Po pierwsze, dostawcy usług DNS, rejestry nazw domen najwyższego poziomu i dostawcy usług zaufania są objęci zakresem na podstawie artykułu 2(2) NIS2 niezależnie od zatrudnienia czy obrotu. Czteroosobowy operator DNS jest objęty. Reguła wielkości, która ratuje małe firmy w większości sektorów, ich nie dotyczy.

Po drugie, "dostawca usług zarządzanych" jest szeroko zdefiniowany w artykule 6(39) dyrektywy: podmiot świadczący usługi związane z instalacją, zarządzaniem, obsługą lub utrzymaniem produktów ICT, sieci, infrastruktury, aplikacji lub innych sieci i systemów informatycznych, w siedzibie klienta lub zdalnie. To większość rynku MSP, plus spora liczba firm opisujących się jako "wsparcie IT" czy "partner rozwojowy", które nigdy nie użyły słowa zarządzane. Jeśli czytasz to jako konsultant, sprawdź, czy opisuje to ciebie, zanim sprawdzisz, czy opisuje twoich klientów — nasz przewodnik NIS2 dla MSP szczegółowo omawia podwójny obowiązek.


Jurysdykcja to kolejna pułapka. Podmioty infrastruktury cyfrowej podlegają zwykle nadzorowi tam, gdzie znajduje się ich główna jednostka organizacyjna, a nie tam, gdzie są ich klienci. Jeśli nie masz pewności, który organ nadzoruje twojego klienta, przeczytaj nasz tekst o artykule 26, zanim zaczniesz zakładać.

Progi istotności to zegary, a nie oceny uznaniowe

To tutaj rozporządzenie 2024/2690 najmocniej odbiega od tego, jak większość organizacji prowadzi dziś triage incydentów.

Artykuł 3 ustanawia kryteria horyzontalne obowiązujące każdy objęty podmiot. Incydent jest poważny, jeśli spowodował lub może spowodować bezpośrednią stratę finansową przekraczającą 500 000 EUR albo 5% całkowitego rocznego obrotu podmiotu w poprzednim roku obrotowym, w zależności od tego, która kwota jest niższa. Także jeśli może spowodować eksfiltrację tajemnic przedsiębiorstwa. Także jeśli doszło do udanego, podejrzewanego o złośliwość i nieuprawnionego dostępu zdolnego spowodować poważne zakłócenie operacyjne — a motyw 39 wyjaśnia, że sprawca pozycjonujący się pod przyszłe zakłócenie liczy się, nawet gdy zakłócenia jeszcze nie ma.

Potem przychodzą kryteria właściwe dla typu podmiotu:

Dostawcy chmury (artykuł 7) — całkowita niedostępność dłuższa niż 30 minut. Ograniczona dostępność dłuższa niż godzina dotykająca ponad 5% użytkowników w Unii lub ponad milion użytkowników w Unii, w zależności od tego, która liczba jest mniejsza. Każde naruszenie integralności, poufności lub autentyczności danych w wyniku podejrzewanego złośliwego działania, bez żadnego progu liczby użytkowników.

Dostawcy centrów danych (artykuł 8) — całkowita niedostępność usługi centrum danych, kropka, bez warunku czasowego. Ograniczona dostępność dłuższa niż godzina. Naruszenie danych w wyniku podejrzewanego złośliwego działania. Oraz naruszony dostęp fizyczny do obiektu, co oznacza, że incydent tailgatingu przy śluzie jest zdarzeniem podlegającym zgłoszeniu.

MSP i MSSP (artykuł 10) — całkowita niedostępność dłuższa niż 30 minut. Ograniczona dostępność dłuższa niż godzina dotykająca ponad 5% lub milion użytkowników w Unii, w zależności od tego, która liczba jest mniejsza. Naruszenie danych w wyniku podejrzewanego złośliwego działania.

Zwróć uwagę, jak liczy się użytkowników. Zgodnie z artykułem 3(3) liczysz klientów umownych oraz osoby fizyczne i prawne powiązane z klientami biznesowymi, które korzystają z usługi. MSP z 60 firmami klienckimi nie liczy 60 użytkowników. Liczy każdego pracownika w tych 60 firmach, który dotyka usługi zarządzanej.

Artykuł 4 zamyka ostatnią lukę: powtarzające się incydenty, które pojedynczo nie osiągają progu, są agregowane i traktowane jako jeden poważny incydent, gdy łącznie spełniają kryteria w okresie sześciu miesięcy. Trzy oddzielne 20-minutowe awarie o tej samej przyczynie źródłowej to nie trzy nie-zdarzenia.

Harmonogram Zgłaszania Incydentów NIS2

24h

Wczesne Ostrzeżenie

Powiadom właściwy organ (CSIRT/KNB) w ciągu 24 godzin od uzyskania informacji o znaczącym incydencie.

72h

Zgłoszenie Incydentu

Złóż szczegółowe zgłoszenie w ciągu 72 godzin z wstępną oceną powagi, wpływu i wskaźników naruszenia bezpieczeństwa.

1mo

Raport Końcowy

Dostarcz kompleksowy raport końcowy w ciągu jednego miesiąca obejmujący przyczynę źródłową, podjęte działania naprawcze i wpływ transgraniczny.

Same terminy zgłoszeń się nie zmieniły — 24 godziny na wczesne ostrzeżenie, 72 godziny na zgłoszenie incydentu, miesiąc na raport końcowy. Zmieniło się to, jak często zegar rusza. Mechanikę omawiamy w terminach zgłaszania incydentów NIS2.

Planowana konserwacja jest wyłączona, ale tylko jeśli udowodnisz, że była planowana

Artykuł 3(2) wyłącza planowane przerwy i przewidziane skutki planowanych prac konserwacyjnych. Motyw 33 rozszerza to na niedostępność wynikającą z wcześniej uzgodnionych ustaleń umownych.

To wyłączenie jest warte tyle, ile twoja dokumentacja. Motyw 34 mówi, że czas trwania incydentu dostępności biegnie od zakłócenia prawidłowego świadczenia usługi do przywrócenia — a gdy podmiot nie może ustalić, kiedy zakłócenie się zaczęło, czas trwania mierzy się od momentu wykrycia albo od momentu zapisania w logach, w zależności od tego, co nastąpiło wcześniej.

Przeczytaj to jeszcze raz z fotela audytora. Słabe logowanie nie daje ci korzyści wątpliwości. Daje najwcześniejszy dający się obronić czas początkowy. Podmiot ze słabym monitoringiem będzie systematycznie zgłaszał dłuższe incydenty niż podmiot z dobrym monitoringiem, przy dokładnie tej samej awarii.

Praktycznym zabezpieczeniem nie jest więc dokument polityki. To kalendarz konserwacji ze znacznikami czasu, zatwierdzony z wyprzedzeniem i archiwizowany — plus monitoring zdolny ustalić czas rozpoczęcia co do minuty.

"Nie dotyczy" jest dopuszczalne, ale musi być spisane

Motyw 6 daje podmiotom możliwość stwierdzenia, że konkretny wymóg z załącznika nie jest dla nich odpowiedni, nie ma zastosowania lub nie jest wykonalny. Motyw 5 dopuszcza środki kompensujące, gdy wielkość czyni wymóg niepraktycznym — mikropodmiot, który nie może rozdzielić kolidujących obowiązków, może zastosować ukierunkowany nadzór kierownictwa albo wzmożony monitoring i logowanie.

Oba niosą warunek: podmiot musi udokumentować swoje uzasadnienie w zrozumiały sposób.

To najbardziej wartościowy produkt, jaki konsultant może w tym kwartale dostarczyć klientowi z infrastruktury cyfrowej. Nie kolejny szablon polityki. Pisemna, datowana, zatwierdzona przez kierownictwo deklaracja stosowalności, która przechodzi przez 13 punktów załącznika i zapisuje, które podwymagania zostały wdrożone, które nie i dlaczego — ze wskazaniem środka kompensującego tam, gdzie jest stosowany.

Organy nie oczekują, że dwunastoosobowy MSSP będzie wyglądał jak hiperskalowiec. Oczekują natomiast, że podmiot przemyślał to na papierze przed audytem, a nie w jego trakcie. Nasza lista dowodów dla audytów nadzorczych opisuje, o co jeszcze pytają regulatorzy.

Co zrobić w ciągu najbliższych 30 dni

  1. Sklasyfikuj. Ustal, czy każdy klient — i twoja własna firma — mieści się w jednym z jedenastu typów podmiotów z artykułu 1. Zastosuj wyłączenia z artykułu 2(2), zanim zastosujesz progi zatrudnienia.
  2. Przelicz liczbę użytkowników. Odbuduj liczbę użytkowników w Unii dla każdej objętej usługi, w tym użytkowników końcowych u klientów biznesowych. Większość podmiotów pracuje na liczbie zaniżonej o rząd wielkości.
  3. Zresetuj reguły triage'u. Wprowadź progi 30 minut i godziny do platformy monitoringu jako warunki alertów, a nie kryteria przeglądu po fakcie. Jeśli przekroczenie progu ma zauważyć człowiek, zostanie zauważone późno.
  4. Napraw rejestr konserwacji. Okna serwisowe zatwierdzone i oznaczone czasowo z wyprzedzeniem, przechowywane co najmniej przez okres nadzoru.
  5. Napisz deklarację stosowalności. Trzynaście punktów załącznika, podwymaganie po podwymaganiu, z uzasadnieniem każdego wyłączenia.

Podmioty objęte rozporządzeniem 2024/2690 znajdują się w górze łańcucha zgodności wszystkich pozostałych. Gdy MSP lub dostawca chmury nie przejdzie audytu, ustalenie schodzi w dół łańcucha dostaw do każdej umowy klienckiej, która wskazała go jako dostawcę krytycznego — to druga przyczyna, by uporządkować to teraz, a nie po pierwszej decyzji sankcyjnej.

Jeśli chcesz uporządkowanego obrazu tego, gdzie stoi klient wobec artykułu 21 i rozporządzenia wykonawczego, zanim zobowiążesz się do planu naprawczego, uruchom NIS2 quick scan. Zajmuje kilka minut i daje dający się obronić punkt wyjścia do rozmowy.

Masz jeszcze pytanie?

Odpowiedzi są generowane na podstawie naszych artykułów i nie stanowią porady prawnej. Nie wprowadzaj danych osobowych ani poufnych.