Europos NIS2 direktyva (ES 2022/2555) įpareigoja 18 sektorių esminius ir svarbius subjektus valdyti kibernetinę riziką, o netiesiogiai - ir jų tiekėjus. SYAGA NIS2-Express pateikia jums išsamų ir veikiantį pagrindinį dokumentą (PSSI + atitikties susiejimas), nemobilizuojant jūsų komandų mėnesiams.
Ką Europos direktyva konkrečiai keičia susijusiems subjektams
NIS2 direktyva (ES 2022/2555) labai išplečia buvusios NIS1 taikymo sritį, įprastai taikoma riba - apie 50 darbuotojų ir 10 mln. EUR apyvarta, 18 esminių ir svarbių sektorių atveju.
Teisės aktai numato administracines baudas (siekiančias kelis milijonus eurų arba tam tikrą pasaulinės apyvartos procentą, priklausomai nuo subjekto tipo) bei asmeninę vadovų atsakomybę, galinčią lemti net laikiną pareigų ėjimo uždraudimą.
Prancūzija dar neperkėlė NIS2 į nacionalinę teisę (perkėlimo įstatymas rengiamas). Įmonės, kurios pasiruošia jau dabar, išvengs numatomo spūsties efekto, kai Prancūzijos teisės aktas įsigalios.
Įprasta NIS2/ISO 27001 atitikties užtikrinimo užduotis, kurią atlieka didelė konsultacijų įmonė, trunka mėnesius. Biudžetas dažnai nepasiekiamas 50-500 darbuotojų MVĮ/vidutinei įmonei, kuriai vis tiek reikia tuo pasirūpinti.
NIS2 įpareigoja esminius/svarbius subjektus tikrinti savo tiekimo grandinės saugumą. Praktiškai jūsų užsakovai jau siunčia - arba netrukus siųs - tiekėjo saugumo klausimyną. Štai realių tokio klausimyno klausimų pavyzdžiai:
« Kuriems paslaugoms taikote MFA? El. paštui, VPN, RDP, tinklo/debesijos administravimui, privilegijuotoms paskyroms. »
« Kokias kontrolės priemones naudojate prieš el. pašto klastojimą (SPF, DKIM, DMARC)? Ar išjungėte pasenusius protokolus (nesaugius IMAP, POP3, SMTP)? »
« Koks jūsų incidentų valdymo planas ir per kiek laiko mums praneštumėte apie kibernetinio saugumo incidentą? »
« Ar naudojatės 4-o lygio subrangovais? Ar sutiktumėte su sutartinėmis sąlygomis, įpareigojančiomis NIS2 atitiktį (kontrolės priemonės, pranešimas apie pažeidimus, audito teisė)? »
« Ar daromos atsarginės kopijos? Ar duomenų vientisumas ir atkūrimo procedūros testuojamos bent kartą per metus? »
« Ar jūsų informacijos saugumo politika grindžiama pripažintu standartu (NIST, ISO 27001)? »
NIS2-Express parengta PSSI punktas po punkto atsako į tokio tipo klausimynus, pateikdama ir atitinkamus įrodymus.
5 dienos, 20 skyrių, 1 veikiantis dokumentas, kurį jūsų komandos gali pradėti taikyti jau kitą pirmadienį
2 val. pokalbis su IT direktoriumi arba vadovu. Renkamas kontekstas, aprėptis, verslo iššūkiai ir dabartinė branda, naudojant mūsų struktūrizuotą klausimyną (10 sričių, 60 klausimų).
Turto inventorizacija (serveriai, darbo vietos, programos), tinklo architektūros analizė, kritinių srautų nustatymas. Lengvas pažeidžiamumų skenavimas, gavus išankstinį sutikimą.
20 skyrių rengiami naudojant jūsų realius duomenis: saugumo organizacinę schemą, rizikų matricą, veiklos procedūras, IT chartiją. Viskas pritaikyta jūsų kontekstui.
Išsamus NIS2 susiejimas (valdysena, saugumo priemonės, pranešimas apie incidentus), ISO 27001, ANSSI ir BDAR. Parengiami priedai: turto inventorius, taikymo deklaracijos (DdA) matrica, incidentų, prieigos ir pokyčių valdymo procedūros.
Rezultato pristatymas vadovybės komitetui. Klausimų ir atsakymų sesija. Redaguojamų failų (HTML, PDF, DOCX) perdavimas, kad jūsų komandos galėtų juos perimti.
Visapusiškas, iš karto naudoti tinkamas paketas su visais reikalingais dokumentais
Išsami saugumo politika, apimanti visas ISO 27001 sritis - dokumentacijos pagrindas, kurio reikalaujama pagal NIS2.
Saugumo būklės santrauka su vizualiais rodikliais.
Veiklos dokumentai, kuriuos jūsų komandos gali taikyti nedelsiant.
Jūsų PSSI atitikmuo pagrindiniams NIS2 direktyvos įpareigojimų skyriams.
Taikymo deklaracija ir 93 A priedo kontrolių (ISO 27001:2022) susiejimas.
Visi dokumentai formatais, kuriuos galite redaguoti.
Vienas dokumentas, atitinkantis visus jūsų standartus
Apima pagrindinius valdysenos, rizikos valdymo priemonių ir incidentų pranešimo skyrius. Įtrauktas atitikties susiejimas.
93 A priedo kontrolių taikymo deklaracija. Struktūra suderinta su 4-10 punktais ir 4 temomis (organizacinė, žmogiškieji ištekliai, fizinė, technologinė).
ANSSI (Prancūzijos institucijos) IT higienos priemonės aptariamos visuose 20 skyrių. Aiškus atitikmuo pateiktas atitikties susiejime.
Tinkamos techninės ir organizacinės priemonės asmens duomenų saugumui užtikrinti. Aptariamas duomenų klasifikavimas ir duomenų tvarkymo veiklos registras.
Pasirinkite jūsų kontekstui tinkamą paketą - individualus pasiūlymas per 24 val.
MVĮ < 50 darbuotojų, vienas padalinys
MVĮ/vidutinė įmonė, 50-250 darbuotojų, keli padaliniai
Vidutinė/didelė įmonė 250+ darbuotojų, reguliuojamas sektorius
Metinė priežiūra: 500 EUR be PVM/metus (orientacinis)
Metinis PSSI atnaujinimas (teisės aktų pokyčiai, IS pokyčiai). Procedūrų peržiūra, atitikties susiejimo atnaujinimas, naujas PDF.
Orientacinės kainos standartinei aprėpčiai. Galutinė suma nustatoma pagal individualų pasiūlymą, po pirmojo pokalbio apie jūsų realią aprėptį.
Susisiekite su mumis ir gaukite individualų pasiūlymą per 24 val.
NIS2 paprasta kalba, pritaikyta skubančiam vadovui. Kiekvienas punktas nurodo oficialų teisės aktą, iš kurio jis paimtas.
Direktyva taikoma „vidutinėms" ar „didelėms" įmonėms (pagal ES teisės sampratą), veikiančioms sektoriuose, laikomuose kritiniais: energetika, transportas, sveikata, bankai, vanduo, skaitmeninė sritis, viešasis administravimas - iš vienos pusės; paštas, atliekos, chemija, agropramonė, gamyba, moksliniai tyrimai - iš kitos. Valstybė narė taip pat gali įtraukti mažesnes struktūras, jei jos atlieka pagrindinį vaidmenį.
Paprastai tariant: įdiegti „proporcingas" saugumo priemones, mokėti nustatyti savo rizikas, apsaugoti duomenis, aptikti ataką, į ją reaguoti ir po to atsistatyti. Prie to pridedama patalpų fizinė sauga, prieigos ir teisių kontrolė bei tiekėjų ir paslaugų teikėjų saugumo tikrinimas.
Įvykus „reikšmingam" incidentui, apie jį institucijai reikia pranešti trimis etapais: skubus perspėjimas per 24 val., išsamesnis pranešimas per 72 val., o vėliau - galutinė ataskaita per mėnesį. Susiję klientai taip pat turi būti nedelsiant informuoti apie priemones, kurių jiems reikėtų imtis.
Direktyva nustato baudų viršutinę ribą: iki 10 mln. € arba 2% pasaulinės apyvartos (didesnė suma) „esminiams" subjektams; iki 7,5 mln. € arba 1,5% pasaulinės apyvartos „svarbiems" subjektams. Tai teisinės ribos, o ne automatinė sąskaita - direktyvos tikslas išlieka prevencija.
Direktyva galioja nuo 2023 m. sausio 16 d. Kiekviena valstybė narė turėjo perkelti įpareigojimus į nacionalinę teisę ne vėliau kaip iki 2024 m. spalio 17 d., o faktinis taikymas prasidėjo nuo 2024 m. spalio 18 d. - tą dieną buvo panaikintas ankstesnis NIS1 tekstas.
ANSSI (Prancūzijos institucija) yra paskirta institucija, padedanti užtikrinti NIS2 atitiktį. Ji paskelbė „Référentiel Cyber France" (ReCyF, prieinamas nuo 2026 m. kovo 17 d.) ir siūlo platformą „MonEspaceNIS2" bei „ClubSSI", padedančius įmonėms susigaudyti.
Vokietijoje institucija BSI nurodo, kad teisinis terminas susijusioms įmonėms registruotis jau praėjęs: tos, kurios to dar nepadarė, turi tai padaryti nedelsdamos. Tai konkretus signalas, kad europinis judėjimas jau vyksta - gerokai plačiau nei vien teisės aktų raidėje.
2026 m. Europos Komisija pateikė pasiūlymą („omnibus" paketą), skirtą palengvinti NIS2 atitiktį, ypač mažesnėms struktūroms: šis palengvinimas galėtų būti taikomas maždaug 28 700 įmonių, iš kurių 6 200 - labai mažos ir mažos įmonės.
Stebėsena atlikta 2026-07-17, remiantis nurodytais oficialiais teisės aktais ir svetainėmis. Ji informuoja, bet nepakeičia teisinės konsultacijos dėl jūsų situacijos.