На 16 януари 2023 г. влезе в сила Директивата относномерките за високо общо ниво на киберсигурност в Европейския съюз (Директивата NIS2). Директивата NIS2 отменя настоящата Директива(ЕС) 2016/1148(NISD). Разширява се полето на приложение така, че да обхване по-голяма част от секторите на икономиката и така да осигури включване на ключови обществени и икономически дейности от жизненоважно значение за вътрешния пазар на Съюза. Изискванията за киберсигурност, наложени на субектите, предоставящи икономически значими услуги или дейности, се различават значително в държавите членки. Настоящата директива има за цел да премахне тези различия.
Какво е различното при NIS2?
NIS2 се прилага за по-широк обхват на сектори и услуги от тези в първоначалната директива. Докато NISD се прилага предимно за оператори на съществени услуги и доставчици на цифрови услуги, NIS2 премахва това разграничение и въвежда по-широката концепция за „съществени“ и „важни“ субекти и на практика разширява видовете организации, които попадат в тези категории.
Съществените субекти (напр. енергийни предприятия, телекоми и доставчици на облачни услуги) вече ще подлежат на всеобхватен предварителен и последващ контрол от компетентните органи, защото осъществяват дейности, които имат по-голяма степен на важност и критичност за обществото. Важни субекти (напр. пощенски и куриерски услуги, производители на химикали и храни) ще подлежат единствено на последващ надзор.
В обхвата на NIS2 попада всяко средно и голямо предприятие – компаниите с повече от 50 служители или с годишен оборот над 10 млн. евро от изброените сектори. Това на практика означава, че всяка компания от тези сектори с над 50 служители ще трябва да съобрази дейността си с набор от технически, оперативни и организационни мерки.
В тази връзка, основното разграничаване между двете категории – съществени и важни субекти, е по отношение на надзорните и правоприлагащите мерки, както и на санкциите, които ще се прилагат към тях. Властите не са задължени да уведомяват организациите, дали попадат в обхвата на настоящата Директива. Те трябва сами да се оценят въз основа на критериите, които включват елементи на индустрията и съображения за размера. Управителните органи на основни и важни субекти също могат да бъдат държани отговорни за неспазване на разпоредбите на Директивата NIS2.
Какво следва?
Тъй като директивите на ЕС нямат пряко действие в държавите членки, те трябва да транспонират изискванията на Директивата NIS2 в националното законодателство, преди да станат приложими. Транспонирането трябва да бъде направено до 17 октомври 2024 г. и да бъдат публикувани съответните нормативни документи, които да започнат да се прилагат от 18 октомври 2024 г. Следете новините на нашата страница. Ще ви информираме за мерките, които трябва да предприемете. Можем да сме полезни и с оценката дали вашата организация попада в обхвата на NIS2, консултации относно мерки за общо ниво на киберсигурност, въвеждане на минимални изисквания за киберсигурност, провеждане на обучения и др.
Manage your cookie preferences below:
Essential cookies enable basic functions and are necessary for the proper function of the website.
These cookies are needed for adding comments on this website.
You can find more information in our Cookies policy and .