EL NIS2 DIREKTIIV - ÜLEVÕTMINE PRANTSUSMAAL KÄIMAS

Teie NIS2 vastavusdokumentatsioon
5 päevaga

Euroopa NIS2 direktiiv (EL 2022/2555) nõuab küberriskide juhtimist 18 sektori olulistelt ja väga olulistelt ettevõtetelt ning kaudselt ka nende tarnijatelt. SYAGA NIS2-Express toimetab teile täieliku ja rakendusvalmis põhidokumendi (infoturvapoliitika + vastavuskaardistus), ilma et see hõivaks teie meeskondi kuudeks.

5
Tööpäeva
20
Peatükki kaetud
93
ISO 27001 kontrolli
120+
Lehekülge tarnitud

NIS2 direktiiv arvudes

Mida Euroopa direktiiv puudutatud ettevõtete jaoks konkreetselt muudab

Ligikaudu 160 000 ettevõtet puudutatud kogu ELis

NIS2 direktiiv (EL 2022/2555) laiendab oluliselt vana NIS1 direktiivi kohaldamisala, künnisega, mis üldjuhul jääb umbes 50 töötaja ja 10 miljoni euro suuruse käibe juurde, hõlmates 18 olulist ja väga olulist sektorit.

Sanktsioonid, mis ulatuvad juhtideni välja

Õigusaktid näevad ette haldustrahvid (suurusjärgus mitu miljonit eurot või protsent ülemaailmsest käibest, olenevalt ettevõtte liigist) ning juhtide isikliku vastutuse, mis võib kaasa tuua ajutise ametikeelu.

Prantsuse ülevõtmine käib

Prantsusmaa ei ole veel NIS2 direktiivi oma siseriiklikku õigusesse üle võtnud (ülevõtmise seadus on ettevalmistamisel). Ettevõtted, kes valmistuvad juba praegu, väldivad oodatavat ummikut hetkel, mil prantsuse õigusakt jõustub.

💰

Konsultatsioonifirmad esitavad arveid pikkade projektide eest

Suure konsultatsioonifirma tavapärane NIS2/ISO 27001 vastavusprojekt kestab kuid. Eelarve, mis jääb sageli 50-500 töötajaga VKE/kesksuurusega ettevõtte jaoks kättesaamatuks, kuigi selle peab siiski läbima.

Kaudne mõju: isegi kui te ei kuulu otse kohaldamisalasse

NIS2 kohustab olulisi/väga olulisi ettevõtteid kontrollima oma tarneahela turvalisust. Konkreetselt: teie tellijad saadavad teile juba - või hakkavad saatma - tarnija turvaküsimustiku. Näited sellist tüüpi küsimustiku päris küsimustest:

Mitmefaktoriline autentimine (MFA)

« Milliste teenuste puhul nõuate MFA-d? Meil, VPN, RDP, võrgu-pilve haldus, privilegeeritud kontod. »

Tüüpviide: CSA CAIQ v4 IAM-14.1 / SIG Lite

E-posti turvalisus

« Milliseid kontrolle kasutate e-kirjade võltsimise vastu (SPF, DKIM, DMARC)? Kas olete keelanud vananenud protokollid (turvamata IMAP, POP3, SMTP)? »

Tüüpviide: Google VSAQ / Beazley Ransomware Supplemental

Intsidendile reageerimise plaan

« Milline on teie intsidendile reageerimise plaan ja millise tähtaja jooksul teavitaksite meid küberturvalisuse intsidendist? »

Tüüpviide: 3rdRisk - 7 Questions NIS2

Alltöövõtt ja tarneahel

« Kas kasutate 4. taseme alltöövõtjaid? Kas nõustute lepingutingimustega, mis nõuavad NIS2-vastavust (kontrollid, rikkumisest teatamine, auditiõigus)? »

Tüüpviide: 3rdRisk - 7 Questions NIS2

Varukoopiad ja talitluspidevus

« Kas varukoopiaid tehakse? Kas terviklikkust ja taastamisprotseduure testitakse vähemalt kord aastas? »

Tüüpviide: CSA CAIQ v4 BCR-08

Turvalisuse juhtimine

« Kas teie infoturbepoliitika tugineb tunnustatud raamistikule (NIST, ISO 27001)? »

Tüüpviide: 2022 SIG Lite (Shared Assessments)

NIS2-Express koostatud infoturvapoliitika vastab punkt-punktilt seda tüüpi küsimustikele, koos asjakohaste tõenditega.

Lahendus: NIS2-Express

5 päeva, 20 peatükki, 1 rakenduslik dokument, mida teie meeskonnad saavad kohaldada juba järgmisest esmaspäevast

P1
Päev 1 - Ulatuse määratlemine

Küsimustik ja intervjuu juhtkonnaga

2-tunnine intervjuu IT-juhi või ettevõtte juhiga. Konteksti, ulatuse, äriliste väljakutsete ja praeguse küpsuse kogumine meie struktureeritud küsimustiku abil (10 valdkonda, 60 küsimust).

P2
Päev 2 - Tehniline analüüs

Infosüsteemi kaardistamine ja andmete kogumine

Varade inventuur (serverid, tööjaamad, rakendused), võrguarhitektuuri analüüs, kriitiliste andmevoogude tuvastamine. Kerge haavatavuste skaneerimine eelneval kokkuleppel.

P3
Päev 3 - Koostamine

Kohandatud infoturvapoliitika koostamine

20 peatüki koostamine teie tegelike andmetega: turvalisuse organisatsioonistruktuur, riskimaatriks, tegevusprotseduurid, IT-kasutuse kord. Kõik on kohandatud teie kontekstile.

P4
Päev 4 - Konsolideerimine

Vastavuskaardistus ja lisad

Üksikasjalik NIS2 kaardistus (juhtimine, turvameetmed, intsidentidest teatamine), ISO 27001, ANSSI ja GDPR. Lisade koostamine: varade inventuur, kohaldatavuse deklaratsiooni maatriks, intsidentide, juurdepääsude ja muudatuste haldamise protseduurid.

P5
Päev 5 - Üleandmine

Esitlus ja teadmiste üleandmine

Tulemi esitlus juhtkonnale. Küsimuste-vastuste seanss. Muudetavate failide üleandmine (HTML, PDF, DOCX) teie meeskondade omaksvõtuks.

Mida te saate

Täielik, kasutusvalmis pakett kõigi vajalike dokumentidega

📝

Infoturvapoliitika - 20 peatükki

Täielik turvapoliitika, mis katab kõik ISO 27001 valdkonnad - NIS2 poolt eeldatav dokumentatsiooni alusstruktuur.

  • Turvalisuse juhtimine ja korraldus
  • Varade ja andmete klassifitseerimine
  • Juurdepääsude ja identiteetide haldus
  • Võrgu-, süsteemi- ja rakendusturvalisus
  • Talitluspidevus ja intsidentide haldus
📈

Kiirauditi raport

Turvalisuse seisundi kokkuvõte visuaalsete näitajatega.

  • Küpsuse radardiagramm (10 valdkonda)
  • Riskimaatriks (mõju/tõenäosus)
  • Top 10 kriitilist haavatavust
  • Prioriteetne tegevusplaan (PDCA)
  • Soovitatav turvaeelarve
📄

Protseduurid ja kord

Tegevusdokumendid, mida teie meeskonnad saavad otse rakendada.

  • PROC-01: Intsidentide haldus
  • PROC-02: Juurdepääsude haldus
  • PROC-03: Muudatuste haldus
  • PROC-04: Varundamine ja taastamine
  • IT-kasutuse kord (allkirjastamisvalmis)
🎯

NIS2 kaardistus

Vastavus teie infoturvapoliitika ja NIS2 direktiivi peamiste kohustuste peatükkide vahel.

  • Art. 20 - Juhtimine
  • Art. 21 - Riskijuhtimismeetmed (10 valdkonda)
  • Art. 23 - Intsidentidest teatamine
  • Tüüpvastused NIS2 tarnijaküsimustikule
  • Vastavusmaatriks olekuga
🔐

ISO 27001 lisad

Kohaldatavuse deklaratsioon ja A-lisa 93 kontrolli kaardistus (ISO 27001:2022).

  • Kohaldatavuse deklaratsioon koos põhjendusega iga kontrolli kohta
  • Serverite üksikasjalik inventuur
  • Haavatavuste register
  • Tuvastatud ründeahelad
  • Eelarvestatud tegevusplaan
💻

Muudetavad failid

Kõik dokumendid formaatides, mida saate muuta.

  • Iseseisev HTML (avatav igas brauseris)
  • Kõrgkvaliteetne PDF (A4 printimine)
  • Muudetav DOCX (Microsoft Word)
  • Kakskeelne FR/EN (valikuline)
  • Kõrgresolutsiooniga PNG graafikud

Kaetud vastavus

Üks dokument kõigi teie raamistike täitmiseks

N2

NIS2 (EL direktiiv 2022/2555)

Peamiste peatükkide kate: juhtimine, riskijuhtimismeetmed ja intsidentidest teatamine. Vastavuskaardistus kaasas.

ISO

ISO 27001:2022

A-lisa 93 kontrolli kohaldatavuse deklaratsioon. Struktuur vastavuses klauslitega 4-10 ja 4 teemaga (organisatsioonilised, inimressursi, füüsilised, tehnoloogilised).

AN

ANSSI juhend - IT-hügieen (prantsuse amet)

ANSSI (Prantsusmaa küberturbeameti) IT-hügieeni meetmed on kaetud 20 peatükis. Selge vastavus vastavuskaardistuses.

RG

GDPR (art. 32)

Asjakohased tehnilised ja korralduslikud meetmed isikuandmete turvalisuse tagamiseks. Andmete klassifitseerimine ja töötlemistoimingute register käsitletud.

Suunavad hinnad

Valige oma kontekstile sobiv pakett - personaalne hinnapakkumine 24h jooksul

Baas

VKE < 50 töötajat, üks asukoht

3 000
EUR ilma käibemaksuta (ühekordne, suunav)
  • Kohandatud 20-peatükiline infoturvapoliitika
  • 4 tegevusprotseduuri
  • IT-kasutuse kord
  • NIS2 ja GDPR kaardistus
  • Esitlus juhtkonnale
  • HTML + PDF + DOCX formaadid
Küsi pakkumist

Premium

Kesksuurusega ettevõte 250+ töötajat, reguleeritud sektor

8 000
EUR ilma käibemaksuta (ühekordne, suunav)
  • Kõik Standard +
  • DORA kaardistus (finantssektor)
  • Sektoripõhised mallid (tervishoid, tööstus, finants)
  • 12-kuune eelarvestatud parandustegevuse plaan
  • ISO 27001 sertifitseerimise tugi
  • Prioriteetne tugi 12 kuud
Küsi pakkumist

Aastane hooldus: 500 EUR ilma käibemaksuta/aastas (suunav)

Infoturvapoliitika iga-aastane uuendamine (õigusaktide muutused, infosüsteemi muudatused). Protseduuride ülevaatus, vastavuskaardistuse ajakohastamine, uus PDF.

Suunavad hinnad standardse ulatuse jaoks. Lõplik summa määratakse hinnapakkumisega, pärast esimest vestlust teie tegeliku ulatuse üle.

Korduma kippuvad küsimused

Kas minu ettevõte kuulub NIS2 kohaldamisalasse?
Üldiselt kehtiv künnis on ettevõte, kus töötab üle 50 inimese või mille käive ületab 10 miljonit eurot, tegutsedes ühes 18 kaetud sektorist (energeetika, transport, tervishoid, digitaalvaldkond, tööstus, vesi, toit, kosmos, post, keemia, jäätmed, tootmine, teadus, digitaalteenused, haldus, finantsturud, digitaalne infrastruktuur, digitaaltarnijad). Isegi väljaspool neid kriteeriume võite kuuluda kohaldamisalasse kaudselt, kui olete NIS2-le allutatud ettevõtte tarnija (vt eespool jaotist „Kaudne mõju"). Teie olukorra täpne kvalifitseerimine kuulub õigusnõustaja pädevusse.
Kas Prantsusmaa on juba NIS2 üle võtnud?
Ei, mitte veel praeguseks: prantsuse ülevõtmisseadus on ettevalmistamisel. See ei tähenda, et tuleks oodata: ettevõtted, kes valmistuvad juba praegu, väldivad oodatavat ummikut hetkel, mil prantsuse õigusakt jõustub, ning vastavad juba täna nõuetele, mida nende kliendid/tellijad neile juba lepingu kaudu edastavad (kaudne mõju).
Mille poolest erineb see suure konsultatsioonifirma koostatud infoturvapoliitikast?
Sisu järgib sama nõudlikkuse taset: samad 20 peatükki, sama ISO 27001 kate, sama analüüsi sügavus. Erinevus: me tugineme generaatorile, mis loob teie tegelikest andmetest kohandatud dokumendi, seal kus tavapärane projekt tähendab kuid käsitsi kirjutamist.
Kas dokument kehtib ISO 27001 sertifitseerimiseks?
NIS2-Express infoturvapoliitika moodustab tugeva aluse ISO 27001 sertifitseerimise alustamiseks. See katab 93 kontrolli kohaldatavuse deklaratsiooni ja klauslite 4-10 struktuuri. Rakendamise ja sertifitseerimisauditi jaoks on vajalik täiendav tugi.
Kui palju pean oma meeskondi hõivama?
2 tundi esimesel päeval (intervjuu juhtkonnaga) ja 2 tundi viimasel päeval (esitlus). Ülejäänud töö teevad meie audiitorid ilma teie meeskondi kaasamata. Kui on plaanis tehniline skaneerimine, palutakse teisel päeval ajutine võrgujuurdepääs.
Kas iga-aastane hooldus on kohustuslik?
Ei, see on valikuline, kuid soovitatav. Küberriskide juhtimine eeldab turvameetmete perioodilist ülevaatamist. Iga-aastane hooldus hõlmab dokumendi uuendamist vastavalt õigusaktide muudatustele ja teie infosüsteemi muutustele.
Miks on SYAGA pädev seda dokumenti koostama?
SYAGA CONSULTING on teostanud IT-turvaaudit alates 2009. aastast (EURL asutatud 08.12.2009), mitmesuguste sektorite klientide jaoks (tööstus, turism, tervishoid, teenused). Oleme loonud generaatori, mis kasutab seda auditikogemust kohandatud vastavusdokumentide kiireks koostamiseks.

Valmis kindlustama oma NIS2 vastavust?

Võtke meiega ühendust, et saada personaalne hinnapakkumine 24h jooksul.

NIS2-Express on vastavusse viimist toetav tööriist. See ei kujuta endast õigusnõustamist. Teie ettevõtte kvalifitseerumine NIS2 direktiivi ja selle prantsuse ülevõtmise seisukohast tuleb kinnitada õigusnõustaja poolt.

Õigusaktide jälgimine - ametlikud allikad

NIS2 lihtsas keeles, kokku võetud kiirustava juhi jaoks. Iga punkt viitab ametlikule tekstile, millest see pärineb.

Keda see puudutab?

Direktiiv on suunatud "keskmise suurusega" või "suurtele" ettevõtetele (Euroopa õiguse tähenduses), mis tegutsevad kriitiliseks peetud sektorite nimekirjas: energeetika, transport, tervishoid, pangandus, vesi, digitaalvaldkond, avalik haldus ühelt poolt; post, jäätmed, keemia, toiduainetööstus, tootmine, teadus teiselt poolt. Riik võib sinna kaasata ka väiksemaid struktuure, kui need täidavad võtmerolli.

Mida NIS2 tegelikult nõuab

Lihtsalt öeldes: rakendada "proportsionaalseid" turvameetmeid, osata tuvastada oma riske, kaitsta oma andmeid, avastada rünnet, sellele reageerida ja pärast taastuda. Lisanduvad ruumide füüsiline turvalisus, juurdepääsude ja volituste kontroll ning oma teenusepakkujate ja tarnijate turvalisuse kontrollimine.

Intsidendi korral täpne ajakava

Kui toimub "märkimisväärne" intsident, tuleb ametiasutust teavitada kolmes etapis: kiire hoiatus 24h jooksul, üksikasjalikum teavitus 72h jooksul, seejärel lõppraport kuu jooksul. Puudutatud kliente tuleb samuti viivitamatult teavitada meetmetest, mida nemad omalt poolt peaksid võtma.

Sanktsioonid, ilma dramaatikata

Trahvide ülempiir on direktiivis kindlaks määratud: kuni 10 miljonit eurot või 2% ülemaailmsest käibest (suurem summa) "väga oluliste" ettevõtete puhul; kuni 7,5 miljonit eurot või 1,5% ülemaailmsest käibest "oluliste" ettevõtete puhul. Need on seaduslikud ülempiirid, mitte automaatne arve - direktiivi eesmärk jääb ennetamine.

Meelespidamist väärt kuupäevad

Direktiiv on jõus alates 16. jaanuarist 2023. Iga liikmesriik pidi oma kohustused siseriiklikku õigusesse üle võtma hiljemalt 17. oktoobriks 2024, tegeliku kohaldamisega alates 18. oktoobrist 2024, mil vana NIS1 tekst kehtetuks tunnistati.

Kes Prantsusmaal seda teemat juhib

ANSSI on määratud amet, kes toetab NIS2 vastavusse viimist. See on avaldanud "Référentiel Cyber France" (ReCyF, kättesaadav alates 17. märtsist 2026) ning pakub platvormi "MonEspaceNIS2" ja "ClubSSI" ettevõtete abistamiseks.

Mis juba naaberriikides toimub

Saksamaal näitab BSI amet, et seaduslik tähtaeg puudutatud ettevõtete registreerimiseks on juba möödas: need, kes seda veel teinud ei ole, peaksid seda tegema viivitamatult. Konkreetne signaal, et Euroopa liikumine on juba käimas, kaugelt üle õigusaktide.

Lihtsustamine on kaalumisel

Euroopa Komisjon esitas 2026. aastal ettepaneku ("omnibus-pakett") NIS2 vastavuse kergendamiseks, eriti väiksemate struktuuride jaoks: sellest kergendusest oleks puudutatud ligikaudu 28 700 ettevõtet, sealhulgas 6 200 mikro- ja väikeettevõtet.

Jälgimine teostatud 17.07.2026 viidatud ametlike tekstide ja veebilehtede põhjal. See annab teavet, kuid ei asenda õigusnõustamist teie olukorra kohta.