NIS2 to dyrektywa Unii Europejskiej, która wzmacnia wymagania w zakresie cyberbezpieczeństwa w szerokim zestawie sektorów. Rozszerza ona krąg podmiotów objętych zakresem, podnosi oczekiwania wobec zarządzania ryzykiem i zaostrza raportowanie incydentów w porównaniu ze swoją poprzedniczką.

Dla organizacji, które eksploatują technologię operacyjną, NIS2 nie jest jedynie ćwiczeniem ze zgodności w obszarze IT. Wiele jej oczekiwań dotyczy bezpośrednio systemów przemysłowych utrzymujących w ruchu usługi kluczowe, co czyni bezpieczeństwo OT sprawą na poziomie zarządu, a nie zagadnieniem niszowym.

01Najważniejsze wnioski

  1. 01

    NIS2 poszerza zakres regulowanych podmiotów i podnosi bazowy poziom zarządzania ryzykiem cyberbezpieczeństwa w UE.

  2. 02

    Obejmuje podmioty kluczowe i ważne w wielu sektorach, z których kilka jest silnie zależnych od OT.

  3. 03

    Obowiązki obejmują środki zarządzania ryzykiem, raportowanie incydentów oraz odpowiedzialność na poziomie kierownictwa.

  4. 04

    Techniczne środki ograniczające osiągalność, takie jak segmentacja i jednokierunkowy transfer, wspierają kilka z tych wymagań.

  5. 05

    NIS2 w naturalny sposób współgra z istniejącymi ramami, takimi jak IEC 62443 i wytyczne NIST, zamiast je zastępować.

02Czym jest NIS2 i kto jest objęty zakresem

NIS2 to zaktualizowana dyrektywa w sprawie bezpieczeństwa sieci i informacji w Unii Europejskiej. Rozszerza ona zakres sektorów i organizacji objętych regulacją oraz rozróżnia podmioty kluczowe i ważne, przy czym oba rodzaje podlegają obowiązkom.

Wiele sektorów objętych zakresem, w tym energetyka, gospodarka wodna, produkcja, transport i infrastruktura cyfrowa, opiera się na technologii operacyjnej przy świadczeniu swoich usług. Dla tych organizacji spełnienie oczekiwań NIS2 jest niemożliwe bez bezpośredniego zajęcia się bezpieczeństwem OT.

NIS2 jest wdrażana poprzez prawo krajowe w każdym państwie członkowskim, dlatego dokładne obowiązki i terminy wynikają z lokalnej transpozycji.

03Obowiązki w zakresie zarządzania ryzykiem i raportowania

Na wysokim poziomie NIS2 oczekuje, że objęte podmioty będą zarządzać ryzykiem cyberbezpieczeństwa za pomocą odpowiednich środków oraz zgłaszać istotne incydenty w określonych ramach czasowych.

  • Środki zarządzania ryzykiem obejmujące bezpieczeństwo sieci i systemów informatycznych, proporcjonalne do ryzyka.
  • Obsługę incydentów oraz zgłaszanie istotnych incydentów właściwym organom w wyznaczonych terminach.
  • Uwzględnienie bezpieczeństwa łańcucha dostaw i dostawców w ramach ogólnego zarządzania ryzykiem.
  • Zdolności w zakresie ciągłości działania i odtwarzania, w tym zarządzanie kopiami zapasowymi.
  • Ład i odpowiedzialność, przy czym organy zarządzające odpowiadają za nadzór nad tymi środkami.

Dokładne brzmienie i progi są określone w dyrektywie oraz w prawie wdrażającym każdego kraju, jednak kierunek jest spójny: wykazywalne zarządzanie ryzykiem i terminowe raportowanie.

04Jak NIS2 przecina się z OT i ICS

Systemy OT to często miejsce, w którym konsekwencje incydentu są najpoważniejsze, wpływając na bezpieczeństwo, dostępność i świadczenie usług kluczowych. To umieszcza je dokładnie w obrębie ryzyka, którym NIS2 oczekuje, że podmioty będą zarządzać.

Jednocześnie środowiska OT trudniej zabezpieczyć konwencjonalnymi środkami IT: okna serwisowe na aktualizacje są rzadkie, systemy pracują latami, a przestoje niosą koszt operacyjny. Dlatego bezpieczeństwo OT skłania się ku ograniczaniu zbędnej osiągalności w takim samym stopniu, jak ku wykrywaniu zagrożeń, co dobrze odwzorowuje oczekiwania w zakresie zarządzania ryzykiem.

05Techniczne środki, które pomagają

Żaden pojedynczy środek nie zapewnia zgodności, ale kilka rozwiązań technicznych wspiera oczekiwania w zakresie zarządzania ryzykiem i ciągłości działania, które określa NIS2.

Segmentacja
Podział systemów na strefy z kontrolowanymi kanałami komunikacji ogranicza zasięg rozprzestrzeniania się incydentu i wspiera proporcjonalne zarządzanie ryzykiem.
Ograniczanie ekspozycji
Utrzymywanie zasobów osiągalnymi tylko wtedy, gdy to konieczne, zmniejsza okno ataku i prawdopodobieństwo, że incydent dosięgnie systemów krytycznych.
Transfer jednokierunkowy
Publikowanie danych na zewnątrz bez ścieżki przychodzącej chroni strefy o wysokich konsekwencjach, jednocześnie spełniając potrzeby raportowania i analityki.
Chronione kopie zapasowe
Odizolowane, odtwarzalne kopie zapasowe wspierają oczekiwania w zakresie ciągłości działania i odtwarzania zawarte w dyrektywie.

Dla zasobów OT, które nie wymagają ciągłej łączności, podejście kontrolowanej łączności AIRGAPNET może ograniczyć ekspozycję i wygenerować zapisy połączeń, które wspierają wykazywalną, audytowalną historię zarządzania ryzykiem.

06Dowody i audytowalność

NIS2 nagradza organizacje, które potrafią wykazać swoje środki, a nie tylko je deklarować. Dowody stanowią część obowiązku, zwłaszcza w zakresie obsługi incydentów i skuteczności środków kontroli.

  • Prowadź zapisy pokazujące, które środki kontroli chronią które systemy i dlaczego.
  • Rejestruj łączność, okna dostępu i transfery, aby móc udowodnić model działania.
  • Utrzymuj procedury obsługi incydentów oraz zdolność do raportowania w wymaganych ramach czasowych.
  • Testuj odtwarzanie, aby deklaracje o ciągłości działania były poparte dowodami.

07Jak NIS2 odnosi się do IEC 62443 i NIST

NIS2 ustanawia obowiązki; ramy takie jak IEC 62443 i wytyczne NIST oferują uporządkowane metody ich spełnienia. Uzupełniają się one, a nie konkurują ze sobą.

Organizacja może wykorzystać model stref i kanałów komunikacji z IEC 62443 oraz wytyczne NIST dla OT do zaprojektowania i uzasadnienia środków technicznych, a następnie potraktować NIS2 jako ramy regulacyjne wymagające, aby te środki istniały, były zarządzane i raportowane. Budowanie na uznanych ramach jest zwykle najszybszą drogą do możliwej do obrony pozycji.

08Myśl na zakończenie

NIS2 podnosi bazowy poziom i czyni kierownictwo za niego odpowiedzialnym, a dla organizacji zależnych od OT oznacza to, że bezpieczeństwo przemysłowe nie może już pozostawać na marginesie. Dobra wiadomość jest taka, że oczekiwane środki to te same, które rzeczywiście ograniczają ryzyko operacyjne.

Traktuj NIS2 mniej jak listę kontrolną, a bardziej jako impuls, by uczynić zarządzanie ryzykiem realnym i możliwym do udowodnienia. Ograniczaj ekspozycję, segmentuj z rozmysłem, chroń możliwość odtwarzania i gromadź dowody. Zgodność wynika z bezpieczeństwa, a nie odwrotnie.

FAQNajczęściej zadawane pytania

Czym jest NIS2?

NIS2 to zaktualizowana dyrektywa Unii Europejskiej w sprawie bezpieczeństwa sieci i informacji. Poszerza ona zakres sektorów i organizacji objętych regulacją, podnosi bazowy poziom zarządzania ryzykiem cyberbezpieczeństwa i zaostrza raportowanie incydentów w porównaniu z pierwotną dyrektywą NIS.

Czy NIS2 dotyczy OT i systemów przemysłowych?

Tak, w praktyce. Wiele sektorów objętych zakresem, takich jak energetyka, gospodarka wodna, produkcja i transport, jest zależnych od technologii operacyjnej, więc spełnienie oczekiwań NIS2 wymaga bezpośredniego zajęcia się bezpieczeństwem OT, a nie traktowania go jako zagadnienia wyłącznie IT.

Czego NIS2 wymaga od organizacji?

Ogólnie rzecz biorąc, NIS2 wymaga proporcjonalnych środków zarządzania ryzykiem, obsługi i terminowego raportowania istotnych incydentów, bezpieczeństwa łańcucha dostaw, ciągłości działania oraz odpowiedzialności na poziomie kierownictwa. Dokładne progi wynikają z prawa wdrażającego każdego państwa członkowskiego.

Które techniczne środki pomagają w spełnieniu NIS2 dla OT?

Segmentacja, ograniczanie ekspozycji, jednokierunkowy transfer danych i chronione kopie zapasowe wspierają oczekiwania w zakresie zarządzania ryzykiem i ciągłości działania. Żaden z nich sam nie zapewnia zgodności, ale razem budują wykazywalną postawę bezpieczeństwa.

Jak NIS2 odnosi się do IEC 62443 i NIST?

NIS2 ustanawia obowiązki, natomiast IEC 62443 i wytyczne NIST dostarczają uporządkowanych metod ich spełnienia. Uzupełniają się one: ram używa się do projektowania i uzasadniania środków kontroli, a NIS2 stanowi ramy regulacyjne, które ich wymagają.

SRCŹródła referencyjne

Najpierw bezpieczeństwo, zgodność podąża w ślad

Uczyń zarządzanie ryzykiem OT realnym i możliwym do udowodnienia.

Ogranicz ekspozycję zasobów, które nie muszą być stale osiągalne, zachowuj zapisy połączeń i zamień obowiązek wynikający z NIS2 w możliwą do obrony, audytowalną postawę.

Powiązany artykuł

Kontynuuj wątek IEC 62443 Zones and Conduits Explained: A Practical OT Segmentation Guide