Неофициальный перевод / Unofficial translation
Резюме: Директива (ЕС) 2022/2555 о мерах по обеспечению высокого общего уровня кибербезопасности на всей территории Евросоюза (NIS2 Directive)
КАКОВА ЦЕЛЬ ДИРЕКТИВЫ?
Директива (ЕС) 2022/2555, известная как NIS2, устанавливает общую нормативно-правовую базу в области кибербезопасности, направленную на повышение уровня кибербезопасности в Европейском союзе (ЕС); она обязывает государства-члены ЕС укреплять потенциал в сфере кибербезопасности, внедрять меры по управлению рисками и системы отчетности в критически важных секторах, а также устанавливает правила сотрудничества, обмена информацией, надзора и обеспечения соблюдения требований.
КЛЮЧЕВЫЕ МОМЕНТЫ
Под кибербезопасностью понимается деятельность, необходимая для защиты сетевых и информационных систем, пользователей таких систем, а также иных лиц, подверженных воздействию киберугроз.
Критические секторы
Действие директивы распространяется главным образом на средние и крупные организации, осуществляющие деятельность в следующих секторах высокой критической значимости, определенных в Приложении I к ней:
- энергетика:
- электроэнергетика, включая системы производства, распределения и передачи электроэнергии, а также пункты зарядки,
- системы централизованного тепло- и холодоснабжения,
- нефтяная промышленность, включая добычу, хранение и трубопроводы для транспортировки,
- газовая промышленность, включая системы снабжения, распределения и передачи, а также хранение, и
- водородная энергетика;
- транспорт: воздушный, железнодорожный, водный и автомобильный;
- банковский сектор и инфраструктура финансовых рынков, включая кредитные организации, операторов торговых площадок и центральных контрагентов;
- здравоохранение, включая медицинские учреждения, производителей основных фармацевтических препаратов и критически важных медицинских изделий, а также референс-лаборатории ЕС;
- питьевое водоснабжение;
- водоотведение (сточные воды);
- цифровая инфраструктура, включая поставщиков услуг центров обработки данных, услуг облачных вычислений, сетей электронной связи общего пользования и общедоступных услуг электронной связи;
- управляемые ИКТ-услуги (в формате «бизнес-для-бизнеса»);
- космическая отрасль;
- органы государственного управления центрального и регионального уровней, за исключением судебных органов, парламентов и центральных банков; действие директивы не распространяется на органы государственного управления, осуществляющие деятельность в сферах национальной безопасности, общественной безопасности, обороны или правоохранительной деятельности.
Она также распространяется на другие критические секторы, определенные в Приложении II:
- почтовые и курьерские услуги;
- обращение с отходами;
- химическая промышленность (производство и дистрибуция химической продукции);
- производство, переработка и дистрибуция пищевых продуктов;
- производство, в частности: медицинских изделий; компьютерной, электронной и оптической продукции; определенных видов электрооборудования и машин; автотранспортных средств и иного транспортного оборудования;
- цифровые сервисы: онлайн-маркетплейсы, поисковые системы и социальные сети; и
- научно-исследовательские организации.
Национальная стратегия кибербезопасности
Каждое государство-член должно принять национальную стратегию для обеспечения и поддержания высокого уровня кибербезопасности в критически важных секторах, включающую:
- систему управления, определяющую роли и обязанности соответствующих заинтересованных сторон на национальном уровне;
- политику в области безопасности цепочек поставок;
- политику управления уязвимостями;
- политику по содействию образованию и профессиональной подготовке в сфере кибербезопасности; а также
- меры по повышению осведомленности граждан о вопросах кибербезопасности.
Member States must establish a list of essential and important entities, along with entities providing domain name registration services, by 17 April 2025. They must review and, where appropriate, update that list regularly, and at least every two years thereafter. The European Commission has adopted guidelines concerning the information that needs to be collected when drawing up these lists, along with a template for doing so.
The Commission has also issued guidelines clarifying the rules on the relationship between Directive (EU) 2022/2555 and current and future sector-specific EU legal acts addressing cybersecurity risk-management measures or incident reporting requirements. The appendix to the guidelines provides a non-exhaustive list of the sector-specific legal acts that the Commission considers as falling within the scope of Article 4 of Directive (EU) 2022/2555.
Группы реагирования на компьютерные инциденты
Группы реагирования на компьютерные инциденты (CSIRT) оказывают техническую помощь организациям, в том числе путем:
- мониторинга и анализа киберугроз, уязвимостей и инцидентов на национальном уровне;
- предоставления заинтересованным организациям и другим участникам процесса предварительных уведомлений, оповещений, информационных сообщений и сведений о киберугрозах, уязвимостях и инцидентах — по возможности в режиме, близком к реальному времени;
- реагирования на инциденты и оказания помощи в соответствующих случаях;
- сбора и анализа данных для проведения компьютерно-технической экспертизы, а также обеспечения динамического анализа рисков и инцидентов и поддержания ситуационной осведомленности в сфере кибербезопасности; и
- проведения по запросу упреждающего сканирования сетей и информационных систем для выявления уязвимостей, способных оказать значительное воздействие.
Сеть CSIRT
Директива учреждает сеть национальных групп (Computer security incident response teams, CSIRT) для обеспечения оперативного и эффективного взаимодействия.
Скоординированное раскрытие информации об уязвимостях
Государства-члены должны:
- назначить одну из своих групп реагирования на инциденты информационной безопасности для координации раскрытия информации об обнаруженных уязвимостях в ИКТ-продуктах или услугах; и
- обеспечить возможность для граждан государств-членов сообщать об уязвимостях анонимно по запросу.
The European Union Agency for Cybersecurity (ENISA) will develop and maintain a vulnerability database.
Группа по сотрудничеству
Директива предусматривает создание группы по сотрудничеству для поддержки и содействия стратегическому сотрудничеству и обмену информацией. В ее состав входят представители государств-членов, Комиссии и ENISA. При необходимости группа по сотрудничеству может приглашать к участию в своей работе Европейский парламент и представителей соответствующих заинтересованных сторон.
Сеть организаций ЕС по взаимодействию в условиях киберкризисов
В состав Сети организаций ЕС по взаимодействию в условиях киберкризисов (EU-CyCLONe) входят представители органов государств-членов, отвечающих за управление киберкризисами, а также представители Комиссии — в тех случаях, когда потенциальный или уже происходящий масштабный инцидент в сфере кибербезопасности оказывает или, вероятно, окажет значительное влияние на секторы, охватываемые данной директивой. В иных случаях Комиссия участвует в деятельности сети в качестве наблюдателя.
Сеть обеспечивает поддержку скоординированного управления масштабными инцидентами и кризисами в сфере кибербезопасности на оперативном уровне, а также регулярный обмен информацией между государствами-членами и институтами, органами, службами и агентствами Европейского союза.
В задачи сети, помимо прочего, входит:
- координация управления крупномасштабными инцидентами и кризисами в сфере кибербезопасности и поддержка принятия решений на политическом уровне;
- повышение уровня готовности;
- формирование общего понимания ситуации; и
- оценка последствий и влияния крупномасштабных инцидентов и кризисов в сфере кибербезопасности, а также предложение возможных мер по их смягчению.
Меры по управлению рисками в сфере кибербезопасности
Организации обязаны принимать надлежащие и соразмерные технические, операционные и организационные меры по управлению рисками в сфере кибербезопасности. Перечень таких мер включает, в частности: анализ рисков и политику безопасности информационных систем; реагирование на инциденты; обеспечение непрерывности бизнеса, восстановление после сбоев и антикризисное управление; безопасность цепочки поставок; работу с уязвимостями и их раскрытие; базовые меры гигиены кибербезопасности; политику и процедуры использования криптографии (в том числе шифрования, где это уместно); обеспечение безопасности персонала; а также использование многофакторной аутентификации или решений для непрерывной аутентификации. Эти меры должны основываться на комплексном подходе к учету всех видов угроз.
Руководящие органы организаций обязаны утверждать данные меры и контролировать их реализацию; они могут нести ответственность за нарушения установленных требований.
Отчетность
Организации обязаны уведомлять свою группу реагирования на компьютерные инциденты (CSIRT) или компетентный орган о любом инциденте, который:
- вызвал или может вызвать серьезные сбои в операционной деятельности либо финансовые потери для организации;
- затронул или может затронуть других лиц, причинив значительный материальный или нематериальный ущерб.
Кроме того, Агентство ЕС по кибербезопасности (ENISA) совместно с Европейской комиссией и группой по сотрудничеству будет готовить и представлять Европейскому парламенту доклад о состоянии кибербезопасности в ЕС, публикуемый раз в два года.
Надзор и обеспечение соблюдения требований
Директива предусматривает меры правового реагирования и санкции для обеспечения соблюдения установленных требований.
Взаимные проверки
Взаимные проверки проводятся с целью обмена опытом, укрепления взаимного доверия, достижения высокого общего уровня кибербезопасности, а также совершенствования потенциала и политики государств-членов в сфере кибербезопасности, необходимых для реализации положений данной директивы. Такие проверки могут включать визиты на объекты (очно или виртуально) и обмен информацией без посещения объектов. Участие в подобных взаимных проверках является добровольным.
Имплементационный акт
Имплементационный регламент (ЕС) 2024/2690 устанавливает правила применения Директивы (ЕС) 2022/2555 в части технических и методологических требований к мерам управления рисками в сфере кибербезопасности, а также дополнительно определяет случаи, когда инцидент считается значительным с точки зрения:
- поставщики услуг системы доменных имен,
- реестры доменных имен верхнего уровня,
- поставщики услуг облачных вычислений,
- поставщики услуг центров обработки данных,
- поставщики услуг сетей доставки контента,
- поставщики управляемых услуг,
- поставщики управляемых услуг в сфере информационной безопасности,
- операторы онлайн-маркетплейсов, поисковых систем и платформ социальных сетей, а также
- поставщики доверительных услуг.
С КАКОГО МОМЕНТА ПРИМЕНЯЮТСЯ ПРАВИЛА?
Директива подлежала транспозиции в национальное законодательство до . Правила применяются с .
СПРАВОЧНАЯ ИНФОРМАЦИЯ
Дополнительную информацию см. по следующим ссылкам:
- Кибербезопасность (Европейская комиссия)
- Как ЕС укрепляет кибербезопасностью (Европейский совет, Совет Европейского союза)
- Как ЕС реагирует на кризисы и повышает устойчивость (Европейский совет, Совет Европейского союза)
- Цифровое будущее Европы (Европейский совет, Совет Европейского союза).
ОСНОВНОЙ ДОКУМЕНТ
Директива (ЕС) 2022/2555 Европейского парламента и Совета от о мерах по обеспечению высокого общего уровня кибербезопасности на всей территории Союза, вносящая изменения в Регламент (ЕС) № 910/2014 и Директиву (ЕС) 2018/1972 и отменяющая Директиву (ЕС) 2016/1148 (Директива NIS2)
СВЯЗАННЫЕ ДОКУМЕНТЫ
Commission Implementing Regulation (EU) 2024/2690 of laying down rules for the application of Directive (EU) 2022/2555 as regards technical and methodological requirements of cybersecurity risk-management measures and further specification of the cases in which an incident is considered to be significant with regard to DNS service providers, TLD name registries, cloud computing service providers, data centre service providers, content delivery network providers, managed service providers, managed security service providers, providers of online market places, of online search engines and of social networking services platforms, and trust service providers.
Communication from the Commission – Commission Guidelines on the application of Article 3(4) of Directive (EU) 2022/2555 (NIS 2 Directive) 2023/C 324/02.
Communication from the Commission – Commission Guidelines on the application of Article 4(1) and (2) of Directive (EU) 2022/2555 (NIS 2 Directive) 2023/C 328/02.
Regulation (EU) 2022/2554 of the European Parliament and of the Council of on digital operational resilience for the financial sector and amending Regulations (EC) No 1060/2009, (EU) No 648/2012, (EU) No 600/2014, (EU) No 909/2014 and (EU) 2016/1011.
Directive (EU) 2022/2557 of the European Parliament and of the Council of on the resilience of critical entities and repealing Council Directive 2008/114/EC.
Regulation (EU) 2021/696 of the European Parliament and of the Council of establishing the Union Space Programme and the European Union Agency for the Space Programme and repealing Regulations (EU) No 912/2010, (EU) No 1285/2013 and (EU) No 377/2014 and Decision No 541/2014/EU.
Regulation (EU) 2021/694 of the European Parliament and of the Council of establishing the Digital Europe Programme and repealing Decision (EU) 2015/2240.
Regulation (EU) 2019/881 of the European Parliament and of the Council of on ENISA (the European Union Agency for Cybersecurity) and on information and communications technology cybersecurity certification and repealing Regulation (EU) No 526/2013 (Cybersecurity Act).
Commission Recommendation (EU) 2019/534 of – Cybersecurity of 5G networks.
Regulation (EU) 2018/1139 of the European Parliament and of the Council of on common rules in the field of civil aviation and establishing a European Union Aviation Safety Agency, and amending Regulations (EC) No 2111/2005, (EC) No 1008/2008, (EU) No 996/2010, (EU) No 376/2014 and Directives 2014/30/EU and 2014/53/EU of the European Parliament and of the Council, and repealing Regulations (EC) No 552/2004 and (EC) No 216/2008 of the European Parliament and of the Council and Council Regulation (EEC) No 3922/91.
Directive (EU) 2018/1972 of the European Parliament and of the Council of establishing the European Electronic Communications Code (Recast).
Council Implementing Decision (EU) 2018/1993 of on the EU Integrated Political Crisis Response Arrangements.
Commission Recommendation (EU) 2017/1584 of on coordinated response to large-scale cybersecurity incidents and crises.
Regulation (EU) 2016/679 of the European Parliament and of the Council of on the protection of natural persons with regard to the processing of personal data and on the free movement of such data, and repealing Directive 95/46/EC (General Data Protection Regulation).
Regulation (EU) No 910/2014 of the European Parliament and of the Council of on electronic identification and trust services for electronic transactions in the internal market and repealing Directive 1999/93/EC (OJ L 257, , pp. 73–114).
Directive 2013/40/EU of the European Parliament and of the Council of on attacks against information systems and replacing Council Framework Decision 2005/222/JHA.
Decision No 1313/2013/EU of the European Parliament and of the Council of on a Union Civil Protection Mechanism.
Directive 2011/93/EU of the European Parliament and of the Council of on combating the sexual abuse and sexual exploitation of children and child pornography, and replacing Council Framework Decision 2004/68/JHA.
Regulation (EC) No 300/2008 of the European Parliament and of the Council of on common rules in the field of civil aviation security and repealing Regulation (EC) No 2320/2002.
Directive 2002/58/EC of the European Parliament and of the Council of concerning the processing of personal data and the protection of privacy in the electronic communications sector (Directive on privacy and electronic communications).



