Euroopa NIS2 direktiiv (EL 2022/2555) nõuab küberriskide juhtimist 18 sektori olulistelt ja väga olulistelt ettevõtetelt ning kaudselt ka nende tarnijatelt. SYAGA NIS2-Express toimetab teile täieliku ja rakendusvalmis põhidokumendi (infoturvapoliitika + vastavuskaardistus), ilma et see hõivaks teie meeskondi kuudeks.
Mida Euroopa direktiiv puudutatud ettevõtete jaoks konkreetselt muudab
NIS2 direktiiv (EL 2022/2555) laiendab oluliselt vana NIS1 direktiivi kohaldamisala, künnisega, mis üldjuhul jääb umbes 50 töötaja ja 10 miljoni euro suuruse käibe juurde, hõlmates 18 olulist ja väga olulist sektorit.
Õigusaktid näevad ette haldustrahvid (suurusjärgus mitu miljonit eurot või protsent ülemaailmsest käibest, olenevalt ettevõtte liigist) ning juhtide isikliku vastutuse, mis võib kaasa tuua ajutise ametikeelu.
Prantsusmaa ei ole veel NIS2 direktiivi oma siseriiklikku õigusesse üle võtnud (ülevõtmise seadus on ettevalmistamisel). Ettevõtted, kes valmistuvad juba praegu, väldivad oodatavat ummikut hetkel, mil prantsuse õigusakt jõustub.
Suure konsultatsioonifirma tavapärane NIS2/ISO 27001 vastavusprojekt kestab kuid. Eelarve, mis jääb sageli 50-500 töötajaga VKE/kesksuurusega ettevõtte jaoks kättesaamatuks, kuigi selle peab siiski läbima.
NIS2 kohustab olulisi/väga olulisi ettevõtteid kontrollima oma tarneahela turvalisust. Konkreetselt: teie tellijad saadavad teile juba - või hakkavad saatma - tarnija turvaküsimustiku. Näited sellist tüüpi küsimustiku päris küsimustest:
« Milliste teenuste puhul nõuate MFA-d? Meil, VPN, RDP, võrgu-pilve haldus, privilegeeritud kontod. »
« Milliseid kontrolle kasutate e-kirjade võltsimise vastu (SPF, DKIM, DMARC)? Kas olete keelanud vananenud protokollid (turvamata IMAP, POP3, SMTP)? »
« Milline on teie intsidendile reageerimise plaan ja millise tähtaja jooksul teavitaksite meid küberturvalisuse intsidendist? »
« Kas kasutate 4. taseme alltöövõtjaid? Kas nõustute lepingutingimustega, mis nõuavad NIS2-vastavust (kontrollid, rikkumisest teatamine, auditiõigus)? »
« Kas varukoopiaid tehakse? Kas terviklikkust ja taastamisprotseduure testitakse vähemalt kord aastas? »
« Kas teie infoturbepoliitika tugineb tunnustatud raamistikule (NIST, ISO 27001)? »
NIS2-Express koostatud infoturvapoliitika vastab punkt-punktilt seda tüüpi küsimustikele, koos asjakohaste tõenditega.
5 päeva, 20 peatükki, 1 rakenduslik dokument, mida teie meeskonnad saavad kohaldada juba järgmisest esmaspäevast
2-tunnine intervjuu IT-juhi või ettevõtte juhiga. Konteksti, ulatuse, äriliste väljakutsete ja praeguse küpsuse kogumine meie struktureeritud küsimustiku abil (10 valdkonda, 60 küsimust).
Varade inventuur (serverid, tööjaamad, rakendused), võrguarhitektuuri analüüs, kriitiliste andmevoogude tuvastamine. Kerge haavatavuste skaneerimine eelneval kokkuleppel.
20 peatüki koostamine teie tegelike andmetega: turvalisuse organisatsioonistruktuur, riskimaatriks, tegevusprotseduurid, IT-kasutuse kord. Kõik on kohandatud teie kontekstile.
Üksikasjalik NIS2 kaardistus (juhtimine, turvameetmed, intsidentidest teatamine), ISO 27001, ANSSI ja GDPR. Lisade koostamine: varade inventuur, kohaldatavuse deklaratsiooni maatriks, intsidentide, juurdepääsude ja muudatuste haldamise protseduurid.
Tulemi esitlus juhtkonnale. Küsimuste-vastuste seanss. Muudetavate failide üleandmine (HTML, PDF, DOCX) teie meeskondade omaksvõtuks.
Täielik, kasutusvalmis pakett kõigi vajalike dokumentidega
Täielik turvapoliitika, mis katab kõik ISO 27001 valdkonnad - NIS2 poolt eeldatav dokumentatsiooni alusstruktuur.
Turvalisuse seisundi kokkuvõte visuaalsete näitajatega.
Tegevusdokumendid, mida teie meeskonnad saavad otse rakendada.
Vastavus teie infoturvapoliitika ja NIS2 direktiivi peamiste kohustuste peatükkide vahel.
Kohaldatavuse deklaratsioon ja A-lisa 93 kontrolli kaardistus (ISO 27001:2022).
Kõik dokumendid formaatides, mida saate muuta.
Üks dokument kõigi teie raamistike täitmiseks
Peamiste peatükkide kate: juhtimine, riskijuhtimismeetmed ja intsidentidest teatamine. Vastavuskaardistus kaasas.
A-lisa 93 kontrolli kohaldatavuse deklaratsioon. Struktuur vastavuses klauslitega 4-10 ja 4 teemaga (organisatsioonilised, inimressursi, füüsilised, tehnoloogilised).
ANSSI (Prantsusmaa küberturbeameti) IT-hügieeni meetmed on kaetud 20 peatükis. Selge vastavus vastavuskaardistuses.
Asjakohased tehnilised ja korralduslikud meetmed isikuandmete turvalisuse tagamiseks. Andmete klassifitseerimine ja töötlemistoimingute register käsitletud.
Valige oma kontekstile sobiv pakett - personaalne hinnapakkumine 24h jooksul
VKE < 50 töötajat, üks asukoht
VKE/kesksuurusega ettevõte 50-250 töötajat, mitu asukohta
Kesksuurusega ettevõte 250+ töötajat, reguleeritud sektor
Aastane hooldus: 500 EUR ilma käibemaksuta/aastas (suunav)
Infoturvapoliitika iga-aastane uuendamine (õigusaktide muutused, infosüsteemi muudatused). Protseduuride ülevaatus, vastavuskaardistuse ajakohastamine, uus PDF.
Suunavad hinnad standardse ulatuse jaoks. Lõplik summa määratakse hinnapakkumisega, pärast esimest vestlust teie tegeliku ulatuse üle.
Võtke meiega ühendust, et saada personaalne hinnapakkumine 24h jooksul.
NIS2 lihtsas keeles, kokku võetud kiirustava juhi jaoks. Iga punkt viitab ametlikule tekstile, millest see pärineb.
Direktiiv on suunatud "keskmise suurusega" või "suurtele" ettevõtetele (Euroopa õiguse tähenduses), mis tegutsevad kriitiliseks peetud sektorite nimekirjas: energeetika, transport, tervishoid, pangandus, vesi, digitaalvaldkond, avalik haldus ühelt poolt; post, jäätmed, keemia, toiduainetööstus, tootmine, teadus teiselt poolt. Riik võib sinna kaasata ka väiksemaid struktuure, kui need täidavad võtmerolli.
Lihtsalt öeldes: rakendada "proportsionaalseid" turvameetmeid, osata tuvastada oma riske, kaitsta oma andmeid, avastada rünnet, sellele reageerida ja pärast taastuda. Lisanduvad ruumide füüsiline turvalisus, juurdepääsude ja volituste kontroll ning oma teenusepakkujate ja tarnijate turvalisuse kontrollimine.
Kui toimub "märkimisväärne" intsident, tuleb ametiasutust teavitada kolmes etapis: kiire hoiatus 24h jooksul, üksikasjalikum teavitus 72h jooksul, seejärel lõppraport kuu jooksul. Puudutatud kliente tuleb samuti viivitamatult teavitada meetmetest, mida nemad omalt poolt peaksid võtma.
Trahvide ülempiir on direktiivis kindlaks määratud: kuni 10 miljonit eurot või 2% ülemaailmsest käibest (suurem summa) "väga oluliste" ettevõtete puhul; kuni 7,5 miljonit eurot või 1,5% ülemaailmsest käibest "oluliste" ettevõtete puhul. Need on seaduslikud ülempiirid, mitte automaatne arve - direktiivi eesmärk jääb ennetamine.
Direktiiv on jõus alates 16. jaanuarist 2023. Iga liikmesriik pidi oma kohustused siseriiklikku õigusesse üle võtma hiljemalt 17. oktoobriks 2024, tegeliku kohaldamisega alates 18. oktoobrist 2024, mil vana NIS1 tekst kehtetuks tunnistati.
ANSSI on määratud amet, kes toetab NIS2 vastavusse viimist. See on avaldanud "Référentiel Cyber France" (ReCyF, kättesaadav alates 17. märtsist 2026) ning pakub platvormi "MonEspaceNIS2" ja "ClubSSI" ettevõtete abistamiseks.
Saksamaal näitab BSI amet, et seaduslik tähtaeg puudutatud ettevõtete registreerimiseks on juba möödas: need, kes seda veel teinud ei ole, peaksid seda tegema viivitamatult. Konkreetne signaal, et Euroopa liikumine on juba käimas, kaugelt üle õigusaktide.
Euroopa Komisjon esitas 2026. aastal ettepaneku ("omnibus-pakett") NIS2 vastavuse kergendamiseks, eriti väiksemate struktuuride jaoks: sellest kergendusest oleks puudutatud ligikaudu 28 700 ettevõtet, sealhulgas 6 200 mikro- ja väikeettevõtet.
Jälgimine teostatud 17.07.2026 viidatud ametlike tekstide ja veebilehtede põhjal. See annab teavet, kuid ei asenda õigusnõustamist teie olukorra kohta.