ES NIS2 DIREKTYVA - PERKĖLIMAS VYKSTA PRANCŪZIJOJE

Jūsų NIS2 atitikties
dokumentacija per 5 dienas

Europos NIS2 direktyva (ES 2022/2555) įpareigoja 18 sektorių esminius ir svarbius subjektus valdyti kibernetinę riziką, o netiesiogiai - ir jų tiekėjus. SYAGA NIS2-Express pateikia jums išsamų ir veikiantį pagrindinį dokumentą (PSSI + atitikties susiejimas), nemobilizuojant jūsų komandų mėnesiams.

5
Darbo dienos
20
Apimami skyriai
93
ISO 27001 kontrolės
120+
Pateiktų puslapių

NIS2 direktyva skaičiais

Ką Europos direktyva konkrečiai keičia susijusiems subjektams

Apie 160 000 susijusių subjektų ES

NIS2 direktyva (ES 2022/2555) labai išplečia buvusios NIS1 taikymo sritį, įprastai taikoma riba - apie 50 darbuotojų ir 10 mln. EUR apyvarta, 18 esminių ir svarbių sektorių atveju.

Sankcijos, siekiančios ir vadovus

Teisės aktai numato administracines baudas (siekiančias kelis milijonus eurų arba tam tikrą pasaulinės apyvartos procentą, priklausomai nuo subjekto tipo) bei asmeninę vadovų atsakomybę, galinčią lemti net laikiną pareigų ėjimo uždraudimą.

Prancūzijos perkėlimas į nacionalinę teisę vyksta

Prancūzija dar neperkėlė NIS2 į nacionalinę teisę (perkėlimo įstatymas rengiamas). Įmonės, kurios pasiruošia jau dabar, išvengs numatomo spūsties efekto, kai Prancūzijos teisės aktas įsigalios.

💰

Konsultacijų įmonės už ilgas užduotis ima brangiai

Įprasta NIS2/ISO 27001 atitikties užtikrinimo užduotis, kurią atlieka didelė konsultacijų įmonė, trunka mėnesius. Biudžetas dažnai nepasiekiamas 50-500 darbuotojų MVĮ/vidutinei įmonei, kuriai vis tiek reikia tuo pasirūpinti.

Netiesioginis poveikis: net jei jums direktyva netaikoma tiesiogiai

NIS2 įpareigoja esminius/svarbius subjektus tikrinti savo tiekimo grandinės saugumą. Praktiškai jūsų užsakovai jau siunčia - arba netrukus siųs - tiekėjo saugumo klausimyną. Štai realių tokio klausimyno klausimų pavyzdžiai:

Daugiafaktorė autentifikacija (MFA)

« Kuriems paslaugoms taikote MFA? El. paštui, VPN, RDP, tinklo/debesijos administravimui, privilegijuotoms paskyroms. »

Tipinė nuoroda: CSA CAIQ v4 IAM-14.1 / SIG Lite

El. pašto saugumas

« Kokias kontrolės priemones naudojate prieš el. pašto klastojimą (SPF, DKIM, DMARC)? Ar išjungėte pasenusius protokolus (nesaugius IMAP, POP3, SMTP)? »

Tipinė nuoroda: Google VSAQ / Beazley Ransomware Supplemental

Incidentų valdymo planas

« Koks jūsų incidentų valdymo planas ir per kiek laiko mums praneštumėte apie kibernetinio saugumo incidentą? »

Tipinė nuoroda: 3rdRisk - 7 klausimai apie NIS2

Subranga ir tiekimo grandinė

« Ar naudojatės 4-o lygio subrangovais? Ar sutiktumėte su sutartinėmis sąlygomis, įpareigojančiomis NIS2 atitiktį (kontrolės priemonės, pranešimas apie pažeidimus, audito teisė)? »

Tipinė nuoroda: 3rdRisk - 7 klausimai apie NIS2

Atsarginės kopijos ir veiklos tęstinumas

« Ar daromos atsarginės kopijos? Ar duomenų vientisumas ir atkūrimo procedūros testuojamos bent kartą per metus? »

Tipinė nuoroda: CSA CAIQ v4 BCR-08

Saugumo valdysena

« Ar jūsų informacijos saugumo politika grindžiama pripažintu standartu (NIST, ISO 27001)? »

Tipinė nuoroda: 2022 SIG Lite (Shared Assessments)

NIS2-Express parengta PSSI punktas po punkto atsako į tokio tipo klausimynus, pateikdama ir atitinkamus įrodymus.

Sprendimas: NIS2-Express

5 dienos, 20 skyrių, 1 veikiantis dokumentas, kurį jūsų komandos gali pradėti taikyti jau kitą pirmadienį

D1
1 diena - Apimties nustatymas

Klausimynas ir pokalbis su vadovybe

2 val. pokalbis su IT direktoriumi arba vadovu. Renkamas kontekstas, aprėptis, verslo iššūkiai ir dabartinė branda, naudojant mūsų struktūrizuotą klausimyną (10 sričių, 60 klausimų).

D2
2 diena - Techninė analizė

IS duomenų surinkimas ir žemėlapio sudarymas

Turto inventorizacija (serveriai, darbo vietos, programos), tinklo architektūros analizė, kritinių srautų nustatymas. Lengvas pažeidžiamumų skenavimas, gavus išankstinį sutikimą.

D3
3 diena - Rengimas

Individualizuotos PSSI parengimas

20 skyrių rengiami naudojant jūsų realius duomenis: saugumo organizacinę schemą, rizikų matricą, veiklos procedūras, IT chartiją. Viskas pritaikyta jūsų kontekstui.

D4
4 diena - Konsolidavimas

Atitikties susiejimas ir priedai

Išsamus NIS2 susiejimas (valdysena, saugumo priemonės, pranešimas apie incidentus), ISO 27001, ANSSI ir BDAR. Parengiami priedai: turto inventorius, taikymo deklaracijos (DdA) matrica, incidentų, prieigos ir pokyčių valdymo procedūros.

D5
5 diena - Pateikimas

Pristatymas ir žinių perdavimas

Rezultato pristatymas vadovybės komitetui. Klausimų ir atsakymų sesija. Redaguojamų failų (HTML, PDF, DOCX) perdavimas, kad jūsų komandos galėtų juos perimti.

Ką jūs gaunate

Visapusiškas, iš karto naudoti tinkamas paketas su visais reikalingais dokumentais

📝

PSSI - 20 skyrių

Išsami saugumo politika, apimanti visas ISO 27001 sritis - dokumentacijos pagrindas, kurio reikalaujama pagal NIS2.

  • Saugumo valdysena ir organizavimas
  • Turto ir duomenų klasifikavimas
  • Prieigos ir tapatybių valdymas
  • Tinklo, sistemų ir programų saugumas
  • Veiklos tęstinumas ir incidentų valdymas
📈

Ekspresinio audito ataskaita

Saugumo būklės santrauka su vizualiais rodikliais.

  • Brandos radaras (10 sričių)
  • Rizikų matrica (poveikis / tikimybė)
  • 10 kritiškiausių pažeidžiamumų
  • Prioritetais grįstas veiksmų planas (PDCA)
  • Rekomenduojamas saugumo biudžetas
📄

Procedūros ir chartija

Veiklos dokumentai, kuriuos jūsų komandos gali taikyti nedelsiant.

  • PROC-01: Incidentų valdymas
  • PROC-02: Prieigos valdymas
  • PROC-03: Pokyčių valdymas
  • PROC-04: Atsarginės kopijos ir atkūrimas
  • IT chartija (paruošta pasirašyti)
🎯

NIS2 susiejimas

Jūsų PSSI atitikmuo pagrindiniams NIS2 direktyvos įpareigojimų skyriams.

  • 20 str. - Valdysena
  • 21 str. - Rizikos valdymo priemonės (10 sričių)
  • 23 str. - Pranešimas apie incidentus
  • Tipiniai atsakymai į NIS2 tiekėjo klausimyną
  • Atitikties matrica su statusu
🔐

ISO 27001 priedai

Taikymo deklaracija ir 93 A priedo kontrolių (ISO 27001:2022) susiejimas.

  • Taikymo deklaracija su kiekvienos kontrolės pagrindimu
  • Išsamus serverių inventorius
  • Pažeidžiamumų registras
  • Nustatytos atakų grandinės
  • Biudžetuotas veiksmų planas
💻

Redaguojami failai

Visi dokumentai formatais, kuriuos galite redaguoti.

  • Savarankiškas HTML (atveriamas bet kurioje naršyklėje)
  • Aukštos kokybės PDF (A4 spausdinimui)
  • Redaguojamas DOCX (Microsoft Word)
  • Dvikalbė versija FR/EN (pasirinktinai)
  • Aukštos raiškos PNG grafikai

Apimama atitiktis

Vienas dokumentas, atitinkantis visus jūsų standartus

N2

NIS2 (ES direktyva 2022/2555)

Apima pagrindinius valdysenos, rizikos valdymo priemonių ir incidentų pranešimo skyrius. Įtrauktas atitikties susiejimas.

ISO

ISO 27001:2022

93 A priedo kontrolių taikymo deklaracija. Struktūra suderinta su 4-10 punktais ir 4 temomis (organizacinė, žmogiškieji ištekliai, fizinė, technologinė).

AN

ANSSI gairės - IT higiena

ANSSI (Prancūzijos institucijos) IT higienos priemonės aptariamos visuose 20 skyrių. Aiškus atitikmuo pateiktas atitikties susiejime.

RG

BDAR (32 str.)

Tinkamos techninės ir organizacinės priemonės asmens duomenų saugumui užtikrinti. Aptariamas duomenų klasifikavimas ir duomenų tvarkymo veiklos registras.

Orientacinės kainos

Pasirinkite jūsų kontekstui tinkamą paketą - individualus pasiūlymas per 24 val.

Pagrindinis

MVĮ < 50 darbuotojų, vienas padalinys

3 000
EUR be PVM (vienkartinis, orientacinis)
  • Individualizuota PSSI, 20 skyrių
  • 4 veiklos procedūros
  • IT chartija
  • NIS2 ir BDAR susiejimas
  • Pristatymas vadovybės komitetui
  • HTML + PDF + DOCX formatai
Prašyti pasiūlymo

Premium

Vidutinė/didelė įmonė 250+ darbuotojų, reguliuojamas sektorius

8 000
EUR be PVM (vienkartinis, orientacinis)
  • Viskas iš Standartinio +
  • DORA susiejimas (finansų sektorius)
  • Sektoriniai šablonai (sveikata, pramonė, finansai)
  • 12 mėnesių biudžetuotas taisymo planas
  • Pagalba siekiant ISO 27001 sertifikavimo
  • Prioritetinis palaikymas 12 mėnesių
Prašyti pasiūlymo

Metinė priežiūra: 500 EUR be PVM/metus (orientacinis)

Metinis PSSI atnaujinimas (teisės aktų pokyčiai, IS pokyčiai). Procedūrų peržiūra, atitikties susiejimo atnaujinimas, naujas PDF.

Orientacinės kainos standartinei aprėpčiai. Galutinė suma nustatoma pagal individualų pasiūlymą, po pirmojo pokalbio apie jūsų realią aprėptį.

Dažnai užduodami klausimai

Ar mano įmonei taikoma NIS2?
Paprastai taikoma riba - daugiau nei 50 darbuotojų arba daugiau nei 10 mln. EUR apyvarta, veikiant viename iš 18 apimamų sektorių (energetika, transportas, sveikata, skaitmeninė infrastruktūra, pramonė, vanduo, maistas, kosmosas, paštas, chemija, atliekos, gamyba, moksliniai tyrimai, skaitmeninės paslaugos, viešasis administravimas, finansų rinkos, skaitmeninė infrastruktūra, skaitmeninių paslaugų teikėjai). Net ir neatitikdami šių kriterijų, jums direktyva gali būti taikoma netiesiogiai, jei esate NIS2 taikomo subjekto tiekėjas (žr. skyrių „Netiesioginis poveikis" aukščiau). Tikslų jūsų situacijos įvertinimą turėtų atlikti teisės konsultantas.
Ar Prancūzija jau perkėlė NIS2 į savo teisę?
Ne, kol kas dar ne: Prancūzijos perkėlimo įstatymas yra rengiamas. Tai nereiškia, kad reikia laukti - įmonės, kurios ruošiasi jau dabar, išvengs numatomo spūsties efekto, kai Prancūzijos teisės aktas įsigalios, ir jau šiandien atitinka reikalavimus, kuriuos jų klientai/užsakovai joms jau perduoda sutartimis (netiesioginis poveikis).
Kuo tai skiriasi nuo PSSI, parengtos didelės konsultacijų įmonės?
Turinys atitinka tą patį reikalavimų lygį: tie patys 20 skyrių, ta pati ISO 27001 aprėptis, tas pats analizės gilumas. Skirtumas - mes naudojame generatorių, kuris parengia individualizuotą dokumentą iš jūsų realių duomenų, o įprasta užduotis reikalauja mėnesių rankinio rašymo.
Ar dokumentas tinka ISO 27001 sertifikavimui?
NIS2-Express PSSI yra tvirtas pagrindas pradėti ISO 27001 sertifikavimą. Ji apima 93 kontrolių Taikymo deklaraciją (DdA) ir 4-10 punktų struktūrą. Praktiniam įgyvendinimui ir sertifikavimo auditui reikės papildomos pagalbos.
Kiek laiko turėsiu skirti savo komandoms?
2 valandos pirmą dieną (pokalbis su vadovybe) ir 2 valandos paskutinę dieną (rezultatų pristatymas). Likusį darbą atlieka mūsų auditoriai, nevargindami jūsų komandų. Jei numatytas techninis skenavimas, antrą dieną bus paprašyta laikinos prieigos prie tinklo.
Ar metinė priežiūra yra privaloma?
Ne, ji neprivaloma, tačiau rekomenduojama. Kibernetinės rizikos valdymas reikalauja periodiškai peržiūrėti saugumo priemones. Metinė priežiūra apima dokumento atnaujinimą pagal teisės aktų pokyčius ir jūsų IS pokyčius.
Kodėl SYAGA turi kompetenciją parengti šį dokumentą?
SYAGA CONSULTING nuo 2009 m. atlieka IS saugumo auditus (EURL įsteigta 2009-12-08), dirbdama su įvairių sektorių klientais (pramonė, turizmas, sveikata, paslaugos). Mes sukūrėme generatorių, kuris pasitelkia šią audito patirtį greitam individualizuotų atitikties dokumentų rengimui.

Pasiruošę užtikrinti savo NIS2 atitiktį?

Susisiekite su mumis ir gaukite individualų pasiūlymą per 24 val.

NIS2-Express yra pagalbinė priemonė atitikties užtikrinimui. Tai nėra teisinė konsultacija. Jūsų subjekto kvalifikavimas pagal NIS2 direktyvą ir jos perkėlimą į Prancūzijos teisę turi būti patvirtintas teisės konsultanto.

Teisės aktų stebėsena - oficialūs šaltiniai

NIS2 paprasta kalba, pritaikyta skubančiam vadovui. Kiekvienas punktas nurodo oficialų teisės aktą, iš kurio jis paimtas.

Kam tai taikoma?

Direktyva taikoma „vidutinėms" ar „didelėms" įmonėms (pagal ES teisės sampratą), veikiančioms sektoriuose, laikomuose kritiniais: energetika, transportas, sveikata, bankai, vanduo, skaitmeninė sritis, viešasis administravimas - iš vienos pusės; paštas, atliekos, chemija, agropramonė, gamyba, moksliniai tyrimai - iš kitos. Valstybė narė taip pat gali įtraukti mažesnes struktūras, jei jos atlieka pagrindinį vaidmenį.

Ką NIS2 iš tikrųjų iš jūsų reikalauja

Paprastai tariant: įdiegti „proporcingas" saugumo priemones, mokėti nustatyti savo rizikas, apsaugoti duomenis, aptikti ataką, į ją reaguoti ir po to atsistatyti. Prie to pridedama patalpų fizinė sauga, prieigos ir teisių kontrolė bei tiekėjų ir paslaugų teikėjų saugumo tikrinimas.

Įvykus incidentui - tikslus laikas

Įvykus „reikšmingam" incidentui, apie jį institucijai reikia pranešti trimis etapais: skubus perspėjimas per 24 val., išsamesnis pranešimas per 72 val., o vėliau - galutinė ataskaita per mėnesį. Susiję klientai taip pat turi būti nedelsiant informuoti apie priemones, kurių jiems reikėtų imtis.

Sankcijos, be dramatizavimo

Direktyva nustato baudų viršutinę ribą: iki 10 mln. € arba 2% pasaulinės apyvartos (didesnė suma) „esminiams" subjektams; iki 7,5 mln. € arba 1,5% pasaulinės apyvartos „svarbiems" subjektams. Tai teisinės ribos, o ne automatinė sąskaita - direktyvos tikslas išlieka prevencija.

Datos, kurias verta atsiminti

Direktyva galioja nuo 2023 m. sausio 16 d. Kiekviena valstybė narė turėjo perkelti įpareigojimus į nacionalinę teisę ne vėliau kaip iki 2024 m. spalio 17 d., o faktinis taikymas prasidėjo nuo 2024 m. spalio 18 d. - tą dieną buvo panaikintas ankstesnis NIS1 tekstas.

Kas Prancūzijoje kuruoja šį klausimą (Prancūzijos institucija)

ANSSI (Prancūzijos institucija) yra paskirta institucija, padedanti užtikrinti NIS2 atitiktį. Ji paskelbė „Référentiel Cyber France" (ReCyF, prieinamas nuo 2026 m. kovo 17 d.) ir siūlo platformą „MonEspaceNIS2" bei „ClubSSI", padedančius įmonėms susigaudyti.

Kas jau vyksta pas kaimynus

Vokietijoje institucija BSI nurodo, kad teisinis terminas susijusioms įmonėms registruotis jau praėjęs: tos, kurios to dar nepadarė, turi tai padaryti nedelsdamos. Tai konkretus signalas, kad europinis judėjimas jau vyksta - gerokai plačiau nei vien teisės aktų raidėje.

Svarstomas supaprastinimas

2026 m. Europos Komisija pateikė pasiūlymą („omnibus" paketą), skirtą palengvinti NIS2 atitiktį, ypač mažesnėms struktūroms: šis palengvinimas galėtų būti taikomas maždaug 28 700 įmonių, iš kurių 6 200 - labai mažos ir mažos įmonės.

Stebėsena atlikta 2026-07-17, remiantis nurodytais oficialiais teisės aktais ir svetainėmis. Ji informuoja, bet nepakeičia teisinės konsultacijos dėl jūsų situacijos.