פארוואס האט די אי־יו אפגעשאפן NIS 1 - און וואס ענדערט זיך יעצט פאר אייער ארגאניזאציע?
די אפשאפן פון דער ערשטער נעץ און אינפארמאציע זיכערהייט דירעקטיוו (NIS 1) צייכנט פיל מער ווי אן אדמיניסטראטיווע רייניקונג - עס איז דער קלארסטער סיגנאל ביז איצט אז די אייראפעישע יוניאן גייט פון א פלאטשווערק פון נאציאנאלע סייבער רעגולאציעס צו אן איינציקן, שטרענגן פריימווערק געבויט פאר ווידערשטאנד און שטרענגער אויפזיכט. פאר ארגאניזאציעס וואס האבן אמאל געקענט "טון דאס מינימום" אדער ווייזן אויף נישט-קאנסיסטענטע לאנד רעגולאציעס, איז יענע תקופה דעפיניטיוו פארביי.
אפשאפן די נעכטיקע סייבער געזעצן מאכט פלאץ פאר מאָרגנדיקע ווידערשטאנד-קאַמפּליאַנס איז איצט פּראָואַקטיוו, נישט פּאַסיוו.
פארוואס יעצט? די חסרונות פון NIS 1 און וואָס NIS 2 פארלאנגט
NIS 1 האט געליטן פון אומקלארע גרענעצן, פארשידענע דורכפירונג, און קריטישע גאפעס אין דער פארנעם. יעדע מדינה האט געקענט (און האט) דעפינירן ווער איז אריין און ווער איז ארויס. אסאך ארגאניזאציעס זענען פשוט געבליבן אומבאמערקט אדער האבן געקענט אפשטעלן דאס קעסטל מיט אויבערפלעכלעכע מיטלען. אוידיטארן האבן עס געפונען שווער צו פארגלייכן זיכערהייט מאטוריטעט אדער קאארדינירן לייזונגען איבער גרענעצן. נישט-אי.יו. סערוויס פראוויידערס האבן זיך אינגאנצן אויסגעמיטן אויפזיכט. דערווייל, האבן סייבער סכנות - ראַנסאָמווער, צושטעל קייט בריכן, קריטישע סיסטעמען טאַמפּערינג - זיך פארשנעלערט צו ווערן נישט נאר IT פראבלעמען, נאר אמתע ביזנעס און אפילו נאציאנאלע זיכערהייט סכנות.
NIS 2 איז אַן אינזשענירטע רעאַקציע. איר אויסגעברייטערטער פאַרנעם גייט אריין אין סעקטאָרן וואָס NIS 1 איגנאָרירט: SaaS פּראַוויידערז, געראטן סערוויס פּראַוויידערז (MSPs), דיגיטאַלע אינפראַסטרוקטור , און אַ לענגערע עק פון "וויכטיגע" ענטיטיז - נישט קיין חילוק אָרט אָדער אָונערשיפּ. עס פאַרשפּאַרט מינימום קאָנטראָלן דורך געזעץ, פארלאנגט אָדיטאַבאַל באַווייַזן פֿאַר יעדער טענה, און - קריטיש - לייגט די פֿאַראַנטוואָרטלעכקייט פֿאַר דורכפאַלן ניט נאָר אויף קאָרפּאָראַטיווע ענטיטיז, אָבער פּערזענלעך אויף דירעקטאָרן און עקסעקוטיוון . נאָכקומען איז ניט מער וועגן ויסמיידן קנסות - עס איז וועגן פאַרדינען צוטרוי דורך דעמאַנסטרירט, דאָקומענטירט, באָרד-לעוועל ריזיליאַנס (ENISA 2023).
| **ערוואַרטונג** | **NIS 1 פּראַקטיק** | **NIS 2 אפעראציאנאליזאציע** | **ISO 27001 / NIS2 רעפערענץ** |
|---|---|---|---|
| פאַרנעם און אַפּליקאַביליטי | פראַגמענטירטע דעפֿיניציעס | גענויע סעקטאָר/גרייס שוועלן, פּאַן-אי.יו. ווירקונג | NIS2 אַרט 2–3; יסאָ קסנומקס פּונקט 4.3 |
| צושטעלן קייט קאַווערידזש | שלעכט, נאָר דירעקט | פול: כולל MSPs, SaaS, וואָלקן | NIS2 אַרט 21, 23; ISO 27001 A.5.19–21 |
| אינצידענט באריכטינג | נישט קלאָר, לאַנגזאַם | 24 שעה פריע ווארענונג, 72 שעה אפדעקונג | NIS2 אַרטיקל 23; ISO 27035 |
| דירעקטאָריום פֿאַראַנטוואָרטלעכקייט | נאָר קאָרפּאָראַטיוו | פערזענלעך, מיט דאקומענטירטע טרענירונג | NIS2 אַרט 20; ISO 27001 5.1, 7.2 |
| ענפאָרסעמענט | וועריאַבאַל, נישט קאָנסיסטענט | פארדאפלט קנסות, דורכזעענדיקע אינספּעקציעס | NIS2 אַרט 33–36; ISO 27001 10.1–2 |
קורץ געזאָגט: וואָס איז געווען גענוג אונטער NIS 1 איז איצט אַלטמאָדיש. פאָרויסגיין מיינט צו איבערשטעלן סיסטעמען, פּאָליטיק, באַווייזן און פירערשאַפט אַזוי אַז זיי זאָלן קענען אויסהאַלטן סעקטאָר-אומאָפּהענגיקע קאָנטראָל - איבער דער גאַנצער אי.יו.
אַרטיקל 44 אין אַקציע: דער לעגאַלער וועקסל דאַטע און זייַנע קאָנסעקווענצן
דער 18טער אקטאבער, 2024, איז נישט פשוט נאך אן ערשטן טערמין פאר קאנפארמאציע - דאס איז דער טאג ווען NIS 1 פארשווינדט פון יעדן געזעץ בוך אין יעדן אי.יו. לאנד, מאכנדיג פלאץ פאר דער פולער און אומבאגרעניצטער אנווענדונג פון NIS 2 (EUR-Lex 2024). עס איז נישטא קיין "איינפאזירונג," קיין סעקטאר אויסשניידונגען, און קיין "ווארטן און זען" - יעדע ארגאניזאציע וואס איז יעצט אין דעם פארנעם מוז זיך קאנפארמירן, אומאפהענגיק פון סעקטאר, גרייס, אדער געאגראפיע.
אויף דעם וועקסל דאַטע, ווערט קאָנפאָרמאַנס ניט-פאַרהאַנדלבאַר - יעדע אָרגאַניזאַציע באַוועגט זיך אין איינקלאַנג, אָדער ריזיקירט צו בלייבן הינטערשטעליק.
שליסל איבערגאַנג רעאַליטעטן
- קיין האַלבע מיטלען: זינט דעם 18טן אקטאבער איז טיילווייזע, "גוט גענוג" קאמפלייענס נישטא. אלע ענטיטיס וואס זענען פריער באדעקט געווארן דורך NIS 1 מוזן זיך טרעפן NIS 2 רעקווייערמענץ-פּלוס אַלע נײַ באדעקטע אָרגאַניזאַציעס.
- "קרעדיט" פֿאַר אַלטע קאָנטראָלן: אָרגאַניזאַציעס וואָס צופּאַסן זייער זיכערהייט צו NIS 1 קענען צופּאַסן עקזיסטירנדיקע מיטלען צו NIS 2 וואו עס זענען דאָ געמיינזאַמקייטן, אָבער יעדע ליידיגע ריס מוז ווערן אויסגעפילט, און אַלע נייע רעקווייערמענץ - ספּעציעל אַרום סאַפּליי טשיין און דירעקטאָרן-ראַט באַטייליקונג - זענען פארלאנגט.
- איינהייטלעכע דורכפירונג: רעגולאַטאָרי דורכקוק, באריכטן, און שטראָפן זענען איצט האַרמאָניזירט. מולטינאַציאָנאַלע פֿירמעס וועלן ענדלעך אַנטלויפן קעגנזייַטיקע לאָקאַלע כּללים, אָבער נאָר אויב יעדע לעגאַלע ענטיטי קען פאָרשטעלן עכטע, דאָקומענטירטע קאָנפאָרמאַטי (CMS געזעץ).
- באַלדיקע ריזיקע: איגנארירן די ענדערונגען איז נישט קיין פארלענגערונג טאקטיק - עס איז א מענטש-געמאכטע ריזיקע געשעעניש. רעגולאטארן ווערן באפוילן צו געבן פריאריטעט צו דורכקוקן און שטראָפן אויף די וואס האַנדלען שטייט (ENISA 2024).
איבערלעבונג קיט פֿאַר איבערגאַנג
- באַשטימט אַ קראָס-פֿונקציאָנעלן איבערגאַנג פירער - אייער "NIS 2 טשאַמפּיאָן".
- קאָנטראָלירט אייערע איצטיקע קאָנטראָלן קעגן יעדן איינציקן NIS 2 פּונקט-דאָקומענט, וואָס מאַפּט זיך, וואָס נישט, און וואָס דאַרף אויפֿמערקזאַמקייט.
- צוגרייטן קלאָרע קאָמוניקאַציע צו דירעקטאָרן, סאַפּלייערז און שטאב וועגן די פּלאַנירטע ענדערונגען און נייע ערוואַרטונגען.
- אויפשטעלן א פאַר-סוויטש "מלחמה צימער" מיט אַלע שליסל סטייקהאָולדערז און ווענדאָרס גאַפּ רעמעדיאַטיאָן איז איצט אַ מאַנשאַפֿט ספּאָרט.
- באַהאַנדלט מיגראַציע ווי אַ קריטישן אינצידענט; רעפּעטיציעס און פּראָבע-לויפֿן זענען ווי אַזוי איר פאַרמייַדט צו ווערן געכאפט אין אָקטאָבער.
א קאמפלייענס טשעקליסט מיינט גארנישט סיידן איר קענט ווייזן אייערע ארבעטס-רעאלע לאגס, באשטעטיגונגען, און באווייזן אז אלע ציילן.
בעל NIS 2 אָן ספּרעדשיט כאַאָס
צענטראַליזירן ריזיקע, אינצידענטן, סאַפּלייערז און באַווייַזן אין איין ריינער פּלאַטפאָרמע.
אָרגאַניזאַציאָנעלער השפּעה: איבערבריקן אַלטע קאָנטראָלן אין דער NIS 2 תקופה
כאָטש מען זאָל נישט אַרויסוואַרפן אַלטע קאָנטראָלן און פּאָליטיקס, זענען זיי שוין נישט גענוג. NIS 2'ס פאָדערונג פֿאַר קאָנטראָלירבאַרע, באַווייז-געשטיצטע זיכערהייט מיינט היסטאָרישע "אָפּהאַקן-קעסטלעך" צוגאַנגען - מינימאַלע פּאָליטיק סטעיטמענטס, סטאַטישע ריזיקאָ אַסעסמאַנץ, אַלגעמיינע פּלייבוקס - ריזיקירן איצט צו זיין רויטע פלעגלעך אין פאַקטישע דורכקוקן (Fieldfisher). יעדע סטעיטמענט פון אַפּליקאַביליטי (SoA) און קאָנטראָל ווערט אַן אַקטיווער, לעבעדיקער אַרטיפֿאַקט, וואָס ווערט איבערגעקוקט און דערהייַנטיקט ווי אייער ריזיקאָ-אויבערפֿלאַך ענדערט זיך.
קאָנפאָרמאַטי נישט דאָקומענטירט איז קאָנפאָרמאַטי פארגעסן - אויב איר קענט עס נישט באַווייַזן, עקזיסטירט עס נישט.
עסענציעלע קאנטראל און פראקטיק אפגרעידס פאר NIS 2
- רעפּאָרטינג: די זייגער הייבט אן צו טיקן אין דעם מאָמענט וואָס אַן אינצידענט ווערט דעטעקטירט. פריע וואָרענונגען מוזן דערגרייכן דעם 24-שעה צייכן, מיט פולע אַנטפּלעקונגען אין 72 שעה - קיין פאַרלענגערונגען, קיין לאָקאַלע גראַציע (DLA Piper).
- צושטעל קייט ריזיקע: פארקויפער, MSP'ס, אפילו קאנסולטאנטן פאלן יעצט אריין אין אייערע פליכטן. קאנטראקטן און אנגייענדע איבערבליקן מוזן באווייזן פלייסיקייט, נישט נאר צוטרוי (K&L גייטס).
- דירעקטאָריום באַטייליקונג: קיין פּאָליטיק קען נישט איבערגעגעבן ווערן נאָר צו טעכנאָלאָגן. איבערבליקן, טרענירונג און באַשלוס-לאָגן אויף דער דירעקטאָרן-ראַט זענען וויכטיק (TechNative).
- ברייטערע פאַרנעם: אויב אייער ענטיטי, צושטעל קייט, אדער דיגיטאַלער פֿוסדרוק האט זיך געביטן זינט אייער לעצטן אוידיט, איז עס צייט צו איבערקוקן אייער SoA פֿאַר קאַווערידזש (Twilio).
| **טריגער** | **ריזיקע דערהייַנטיקונג** | **קאָנטראָל / SoA לינק** | **באווייזן רעגיסטרירט** |
|---|---|---|---|
| נייע רעפּאָרטינג דעדליינז | אינצידענט עסקאַלירונג פּראָצעס | ISO 27035 / NIS2 אַרטיקל 23 | אינצידענט לאָג, שפּילבוך |
| נאָך סאַפּלייערז אין | סאַפּלייער ריזיקע טערמינען, דיו דילידזשענס | ISO 27001 A.5.21 / NIS2 אַרטיקל 21 | סאַפּלייער קאָנטראַקטן, אַסעסמאַנץ |
| דירעקטאָרן-פֿאַראַנטוואָרטלעכקייט אויסגעברייטערט | דירעקטאָריום סייבער פּאָליטיק, פּראָטאָקאָלן | ISO 27001 5.1, 7.2 / NIS2 אַרט 20 | פּראָטאָקאָלן פֿון דירעקטאָרן-ראַט, טריינינג |
| רעקלאַסיפֿיקאַציע פֿון סערוויס | SoA דערהייַנטיקונג (גרייס/פאַרנעם) | ISO 27001 4.3 / NIS2 אַרט 2–3 | רעוויזירטע SoA, אוידיט לאג |
באַלדיקע אַקציעס: מאַפּירן יעדע אַלטע פּאָליטיק און קאָנטראָל קעגן NIS 2 און דאָקומענטירן אַלע באַווייַזן און באַשלוסן. ניצט די מאַפּירונג צו פירן דירעקטאָרן בריפינגז און רעמעדיאַציע פּראָיעקטן - צוגרייטונג איז איצט ווי איר באַווייַזט זיכערהייט.
וואָס באָרדס און עקסעקוטיוון מוזן באַווייַזן אונטער NIS 2
פארביי זענען די טעג ווען סייבער-זיכערהייט איז געווען "אויסגעסאָורסט" צו IT אדער אינפאָסעק - דירעקטאָרן און עקזעקוטיוון טראָגן איצט פּערזענלעכע פֿאַראַנטוואָרטלעכקייט פֿאַר סייבער ווידערשטאַנד. רעגולאַטאָרן ערוואַרטן דאָקומענטירטע באַטייליקונג און באָרד האַסקאָמע פֿאַר יעדן הויפּט ריזיקירן, אינצידענט רעספּאָנס פּלאַן, און סטראַטעגישע זיכערהייט ריכטונג (ווייט און קעיס).
סייבער ריזיקע איז איצט א דירעקטאר'ס ריזיקע-באָרד רעקאָרדס, טרענירונג, און פערזענלעכע אויפזיכט זענען דער באַווייַז פון קאָנפאָרמאַנס.
דירעקטאָריום פֿאַראַנטוואָרטלעכקייטן דעפינירט
- יערלעכע (אדער אָפטערע) סייבער ריזיקאָ איבערבליקן - באָרד באַשטעטיקט און פּראָטאָקאָלן.
- פארפליכטעטע, ראָלע-ספּעציפֿישע אָנגייענדיקע טרענירונג - גאָר רעקאָרדירט און באַוויזן.
- אינצידענט עסקאַלאַציע לאָגס - ווײַזן די קייט פון באַפֿעל, געמאַכטע באַשלוסן און גענומעןע אַקשאַנז:
- סצענאַריאָ טעסטינג און נאָך-אינצידענט באריכטן - איינגעוואָרצלט אין באָרד און פאַרוואַלטונג ציקלען.
| **דירעקטאָר אַקציע** | **באַווײַזן נויטיק** |
|---|---|
| סייבער ריזיקע איבערבליק/באשטעטיקונג | פּראָטאָקאָלן פֿון באָרד־זיצונג, אונטערגעשריבן SoA |
| טרענירונג און וויסיקייט | אנוועזנהייט לאָגס/סערטיפיקאַטן |
| אינצידענט פאַרוואַלטונג אויפזיכט | אינצידענט לאָג, עסאַקאַלאַציע רעקאָרד |
| נאָך-אינצידענט אַקציעס | פאַרוואַלטונג איבערבליק, קאָרעקטיוו לאָגס |
שנעל-טשעק: קען אייער דירעקטאָרן-ראט ווייזן אז זיי האבן זיך באטייליקט אין די לעצטע 12 חדשים - מיט באשטעטיגונגען, אינצידענט לאגס , און סצענאר טעסט רעזולטאטן צו באווייזן דאס? אויב נישט, זענט איר אויסגעשטעלט.
זייט NIS 2-גרייט פון טאג איינס
לאָנטש מיט אַ באַוויזן וואָרקספּייס און טעמפּלאַטן – נאָר צופּאַסן, צוטיילן, און גיין.
האַרמאָניזאַציע מיט GDPR, DORA, און סעקטאָר געזעצן: איין פריימווערק צו הערשן
אפשאפן NIS 1 איז אזויפיל וועגן הארמאניזאציע ווי עס איז וועגן העכערן די שטאנדארטן. אין פראקטיק, מיינט דאס אז NIS 2 איז יעצט "פארבינדן" צו פריוואטקייט ( GDPR ), פינאנציעלע ווידערשטאנד (DORA), און סעקטאראלע רעגולאציעס - אזוי אז באריכטן, ריזיקע פראצעסן, און דירעקטארן פון דעם באארד גייען אריין אין יעדן קאמפלייענס פריימווערק וואס איר בארירט (IAPP; Deloitte).
איר ווילט איין אמת איבער קאמפלייענס - נישט דריי פלייווערס פון דער זעלבער ריזיקע.
| **קאָנטעקסט** | **2 שקלים בריק** | **איבערלעגונג געזעץ** | **ריזיקע פאָקוס** | ** רעפֿערענץ ** |
|---|---|---|---|---|
| Data Privacy | אינצידענט ריפּאָרטינג | GDPR | מעלדונג קאָנפאָרמאַטי | NIS2 אַרטיקל 23 / GDPR אַרטיקל 33 |
| פינאַנציעל סעקטאָר | ווידערשטאנד באַזעלינע | דאָראַ | אָפּעראַציעס ריזיקע + פאַרקויפער אוידיט | דאָראַ / NIS2 קונסט 4 |
| אַלגעמיינע זיכערהייַט | מינימום קאָנטראָלס | ISO 27001/NIST | ריזיקע און אוידיט פאַרוואַלטונג | ISO 27001, NIST CSF |
ENISA'ס ראלע: ENISA וועט דעפינירן אוידיט נאָרמען, קריזיס סימולאַציע, און סעקטאָר-ספּעציפֿישע בעסטע פּראַקטיק. אָרגאַניזאַציעס זאָלן מאָניטאָרירן ENISA אַדווייזעריז פֿאַר פּאָליטיק, טולקיט, און פּיר ריוויו דערהייַנטיקונגען (ENISA).
דורכפירונג און אינספעקציע: וואס NIS 2 ברענגט וואס NIS 1 האט נישט
שטראָפן זענען איצט האַרמאָניזירט און שטרענגער: קנסות ביז €10 מיליאָן אָדער 2% פון גלאָבאַלן פאַרקויף, מיט עפנטלעכע באַריכטן וועגן גרויסע בריטשיז און דורכפירונג אַקשאַנז (נאָרטאָן ראָוז פולברייט). דורכקוקן וועלן צילן אויף פאַקטישע באַווייַזן אַנשטאָט פּאַפּירן: לעבעדיקע אינצידענט לאָגס, באָרד טריינינג רעקאָרדס, צושטעל קייט אָדיט ס.
טראַנספּאַרענץ איז די נייע קאָמפליאַנס קראַנטקייַט - זיין גרייט פֿאַר דורכפירונג איז זיין גרייט פֿאַר מאַרק קאָנטראָל.
געוויינטלעכע דורכפירונג טריגערס
- פארפעלטע אינצידענט באריכטן דעדליינז.
- נישט טרענירטע דירעקטאָרן.
- צושטעל קייט בריטשיז אָן דילידזשאַנס רעקאָרדס.
- איבערחזרנדיק נישט-נאכקומען פון NIS 1 תקופה.
| **טריגער געשעעניש** | **מעגלעכער שטראָף/עסקאַלאַציע** | **באווייזן צו פאָרשטעלן** |
|---|---|---|
| לאַנגזאַמע אינצידענט באַריכט | שטראָפן, עפנטלעכע מעלדונג | 24/72 שעה אינצידענט לאָג, עסקאַלאַציע שפּור |
| באָרד האָט פֿאַרפעלט טרענירונג | געצילטע אויספארשונג, D&O קאָנטראָל | טראַינינג לאָגס, סערטיפיקאַטן, לאָגין שיץ |
| פארקויפער בריטש | אוידיט, מעגלעכע סאַנקציע | דריט-פּאַרטיי קאָנטראַקטן, דיו דילידזשענס טשעקס |
| פריערדיגע נישט-נאכקומען | העכערע דורכקוק אָפטקייט | רעמעדיאַציע רעקאָרדס, אַקציע פּלענער |
שטעלט איין קווארטאל אינערליכע קאנטראל-טעסט אינצידענט נאטיפיקאציעס , איבערקוקט סופּליי טשיין דאקומענטאציע, און פראבירט באארד אקטיוויטעטן איידער זיי ווערן פארלאנגט. די ארגאניזאציעס וואס זענען די בעסטע אין זעלבסט-דיאגנאז וועלן שטענדיג זיין די שווערסטע צו איבערראשן.
אַלע אייערע NIS 2, אַלץ אין איין אָרט
פֿון אַרטיקלען 20–23 ביז אוידיט פּלענער – דורכפֿירן און באַווײַזן קאָנפֿאָרמאַנס, פֿון ענד צו ענד.
מאַכט דעם NIS 1 אָפּרוף צו אייער באָרד-לעוועל מייַלע
סייבער-זיכערהייט קאמפלייענס שאפט יעצט א קאמפעטיטיווע פארטייל, נישט נאר רואיגקייט. אינוועסטירער, ESG רייטינגס, דיעל שותפים, און רעגולאטארן פארבינדן אלע דאקומענטירטע ווידערשטאנדסקראפט מיט באשלוס-מאכן (אקסענטשער). באארדס וואס מאכן NIS 2 א טייל פון זייערע אפערירן סיסטעמען - נישט נאר יערליכע באריכטן - בויען "ווידערשטאנדסקראפט קאפיטאל" און געווינען צוטרוי ווייטער פון קאמפלייענס.
די נייע סארט פירער באהאנדלען קאמפלייענס נישט ווי א קאסט - נאר ווי א באווייז פון קאנטראל, צוטרוי-ווערדיקייט און פלינקקייט.
לעווערס צו שאַפֿן אַדוואַנטאַזש
- MTTR (מיטל צייט צו רעאגירן): דאקומענטירטע פּלייבוקס, לעבעדיגע לאָגס, און פאַר-געטעסטע פלענער מיינען קיין גערויש אין מיטן קריזיס און שנעלע אָדאַץ.
- שנעלקייט פון פארמאכן אוידיט: שנעלע, אוידיטירבארע באווייזן געבן בטחון צו פארזיכערער, רעגולאטארן און קויפער.
- שטאב פארבעסערונג און אנערקענונג: ווידערשטאנדסקראפט איז וועגן טימז, נישט מכשירים. רעגולערע סצענאַר דרילז, אנערקענונג פון פאָרשטעלונג, און טראַנספּעראַנט קאָמוניקאַציע שאַפֿן אַ קולטור וואָס גייט ווייטער ווי קעסטל-טשעקינג.
זייט גרייט צו ווײַזן קאָנפאָרמאַנס אין באָרד דעקס און ESG רעצענזיעס - און נוצן אייער אָפּעראַציאָנעלע דיסציפּלין ווי אַ באַווײַז פון ווערט פֿאַר סטייקהאָולדערז.
פֿאַרשטאַרקן דיין איבערגאַנג: די ISMS.online פּלאַטפאָרמע ברעג
די אָפּשאַפֿונג פֿון אַרטיקל 44 איז נישט נאָר אַ סימן צו דערהייַנטיקן פּאַפּירן - עס פֿאָדערט אַ לעבעדיקע קאָנפֿאָרמאַנס סיסטעם. ISMS.online איז געבויט געוואָרן צו העלפֿן אָרגאַניזאַציעס צו צופּאַסן אַלטע קאָנטראָלן צו נײַע רעקווירמענץ, דאָקומענטירן יעדן שריט, און אַרבעטן מיט באַווײַזן וואָס זענען שטענדיק גרייט פֿאַר דורכקוק אָדער באָרד אָפּשאַצונג.
יעדע קאָנטראָל געבויט אונטער NIS 1 איז אַ טרעפּל, נישט אַן אַנקער. ווידערשטאַנד קומט פון ווייַזן - נישט פאָדערן - דיין גרייטקייט.
ISMS.online'ס ראלע אין דעם NIS 1 צו NIS 2 שפרונג
- אויטאמאטישע פריימווערק מאַפּינג: מאַפּירט לעגאַסי קאָנטראָלס צו NIS 2, מאַרקירט גאַפּס גלייך, און פאַרמייַדט פאַרלוירענע ינוועסטמענטן.
- פּאָליטיק פּאַק אינטעגראַציע: עפֿענען ISO-האַרמאָניזירטע קאָנטראָלן, סאַפּליי טשיין פאַרקויפֿער טולקיט, און אינצידענט ענטפער שפּילביכער גלייך פֿאַר נײַע פֿאַרפֿליכטונגען.
- באווייזן און דעשבאָרדינג: רעאַל-צייט דאַשבאָרדז, עקספּאָרט-גרייט באַריכטן, און ראָלע-באַזירט אַקסעס געבן די מעגלעכקייט צו מאַנאַדזשערז, אָדיטאָרס, און באָרדז צו זען קאָנפאָרמאַנס ווי עס פּאַסירט.
- SOA טרעיסאַביליטי: יעדע פּאָליטיק/קאָנטראָל איז פֿאַרבונדן מיט NIS 2 און ISO 27001 - פֿאַר יעדן גאַפּ זענען די אָרט פֿון באַווײַזן און דעם סטאַטוס פֿון פֿאַרריכטונג קענטיק.
- אָנגאָינג סופּפּאָרט: צוטריט צו עקספּערט סערוויסעס, קאָלעג קהילות, און די לעצטע רעגולאַטאָרישע דערהייַנטיקונגען אַזוי שנעל ווי זיי לאַנדן - קיין וואַרטן אויף קומענדיק יאָר ס אָדיט.
קומט אן איבערבליק פון דעם דירעקטאָרן-ראט? מאַכט די אָפּשאַפֿונג פֿון NIS 1 אייער אָנהייב-פּלאַץ, נישט קיין צוריקשטויס. פֿירט אייער אָרגאַניזאַציע צום נעקסטן לעוועל פֿון ווידערשטאַנד און צוטרוי - מיט סיסטעמען, באַווײַזן און פֿירערשאַפֿט וואָס באַווײַזן דאָס.
יעדער אוידיט, יעדער באָרד פּאַק, יעדער אינצידענט לאָג איז איצט אַ סיגנאַל - צום מאַרק, צו ינוועסטאָרן און צו רעגולאַטאָרן - אַז איר זענט אין קאָנטראָל. הייבט אָן אייער איבערגאַנג מיט בטחון. ISMS.online קען אייך העלפֿן באַזיצן אייער ווייַטער קאָנפאָרמאַנס דערציילונג - היינט.
אָפֿט געשטעלטע פֿראגן
וואָס איז דער פּראַקטישער אימפּאַקט פֿון אַרטיקל 44 פֿון NIS 2 פֿאַר אָרגאַניזאַציעס וואָס זענען פֿריִער געווען "קאָמפּאַטיבל" מיט NIS 1?
אַרטיקל 44 פֿון רעגולאַציע אי־יו 2024-2690 רייניקט נישט נאָר אויף אַלטע כּללים - עס בטל פֿאָרמעל NIS 1 און צווינגט אַ גאַנצע איבערשטעלונג אין ווי קאָנפֿאָרמאַנס ווערט דעפֿינירט, געמאָסטן און דורכגעפֿירט פֿאַר דיגיטאַלע אָרגאַניזאַציעס איבער דער אי־יו. אויב אייער אָרגאַניזאַציע האָט געבויט איר זיכערהייט־פּאָזיט, אויספֿאָרשונגען אָדער קאָנטראַקטן אַרום NIS 1, זענט איר איצט פֿאַראַנטוואָרטלעך לויט אַ העכערן, ברייטערן און מער אַגרעסיוו דורכגעפֿירטן סטאַנדאַרט. דער אַלטער "NIS 1 קאָנפֿאָרמאַנס" סימן איז איצט פֿאַרעלטערט: יעדער דירעקטאָרן־ראַט, DPO, IT־פֿירער און קאָנפֿאָרמאַנס־פֿירער מוז באַווייַזן גרייטקייט אונטער NIS 2 פֿון דעם טאָג וואָס אַרטיקל 44 טרעפֿט אין קראַפֿט.
וואו NIS 1 האט געצילט אויף וויכטיגע אפעראטארן און איבערגעלאזט לעכער אין פארנעם און אחריות, פארברייטערט NIS 2 די ברייטע דעקונג צו כמעט אלע מיטל-גרויסע דיגיטאלע ארגאניזאציעס, לייגט אריין שטרענגע אחריות אויף א דירעקטארן-ראט , און הארמאניזירט גלייך שטראפן און אוידיט פראצעדורן איבער דער גאנצער אי.יו. (ENISA NIS2 גיידליינס, 2023). אנשטאט פעריאדישע, אפצייכענע באריכטן, ערווארט קאנטינעווירלעכע אויפזיכט און רעאל-צייט קאמפלייענס באווייז - "אוידיט אלס די נייע נארמאל." אייערע פריערדיגע זעלבסט-אפשאצונגען, אינצידענט דרילס, און ריזיקא רעגיסטערס מוזן ווערן איבערגעמאכט אין NIS 2'ס פּלייבוק און טערמינאָלאָגיע, מיט א פרישער דירעקטארן-ראט אונטערשריפט און סאַפּלייער מאַפּינג.
קאָנפאָרמאַנס איז נישט נעכטנס פּאַפּיראַרבעט - עס איז איצט אַ לעבעדיקער קאָנטראַקט מיט רעגולאַטאָרן און אייער דירעקטאָרן-ראַט.
NIS 1 קעגן NIS 2: קאָנפאָרמאַנס ריסעט טאַבעלע
| פאַרנעם | 1 שקל (אפגערופן) | 2 שקלים (איצט אין קראַפט) |
|---|---|---|
| קאַווערד ענטיטיז | לימיטעד, סעקטאָראַל | כּמעט אַלע דיגיטאַלע אָרגאַניזאַציעס |
| דירעקטאָריום פֿאַראַנטוואָרטלעכקייט | שוואַך, אומדירעקט | קלאר, פערזענליך, דירעקט |
| ענפאָרסעמענט | צעשפּרייט, נאַציאָנאַל | האַרמאָניזירטע, גרעסערע קנסות |
| צושטעל קייט פליכטן | אימפליציט, סעקטאָר-ספּעציפֿיש | עקספּליציט, צענטראל צו קאָנפאָרמאַטי |
| ינסידענט ריפּאָרטינג | 72 שעה, אלגעמיין | 24 שעה ערשטע נאטיץ, גראדואירטע דעטאלן |
| אוידיט באַזעליין | מינימאַל, פּעריִאָדיש | קאָנטינויִערלעך, עקספּאָרטירבאר, טרעיסאַבאַל |
ווי אזוי ענדערט דער סוף פון NIS 1 די רעגולאציעס פון קאמפלייענס, אוידיט ציקלען, און ריזיקע-אחריות?
מיטן עפֿעקט פֿון אַרטיקל 44 ווערן אַלע אַלטע קאָנפֿאָרמאַנס פּראָגראַמען אָפּגעשטעלט איבער נאַכט – "גראַנדפֿאַדערינג" איז טויט. אויפֿזיכט־באַאַמטע, אָדיטאָרס און אפילו פֿאַרזיכערונגס־געזעלשאַפֿטן מעסטן איצט יעדן קאָנטראָל, פּאָליטיק און באַשלוס קעגן דער לעבעדיקער שפּראַך און פֿאַרפֿליכטונגען פֿון NIS 2. באַווײַזן וואָס האָבן אײַך באַדעקט לעצטן יאָר קענען איצט זײַן אַ פֿאַרלאַנג אויב עס איז נישט פֿאַרבונדן מיט די נײַע באַדערפֿנישן. פּראָטאָקאָלן פֿון באָרד־זיצונגען, סטייטמענטס פֿון אַפּליקאַביליטי (SoA), און ריזיקאָ־מאַפּס מוזן ווערן דערהײַנטיקט אין אינהאַלט און פֿאָרמאַט; אינצידענט־רעגיסטער און צושטעל־קייט־לאָגס דאַרפֿן זײַן NIS 2־גרייט פֿאַר באַלדיקע אָנפֿרעגן.
קיין אָרגאַניזאַציע קען זיך נישט פֿאַרלאָזן אויף אַלטע אוידיט ציקלען - "סטאַטישע קאָנפאָרמאַנס פֿענצטער" זענען פֿאַרמאַכט. אַנשטאָט, וועלן אייערע טימז דאַרפֿן צו אַרבעטן אונטער קאָנטינויִערלעכער השגחה, גראַניאַלער פּאָסט-אינצידענט באַריכטן, און באָרד-לעוועל אונטערשרײַבונג אויף אַלץ פֿון אינצידענט רעפּעטיציעס ביז ריזיקאָ מעטאָדאָלאָגיע (EU Transitional Guidance, 2024).
אייער קאמפלייענס דערציילונג איז נישט יערליך. עס איז שטענדיג אן; פארטיידיגונג איז אייער איינציגע זיכערע פעליקייט.
קאָנפאָרמאַנס טראַסעאַביליטי טאַבעלע: נאָך אַרטיקל 44
| טריגער/געשעעניש | ריזיקע אדער פּראָצעס דערהייַנטיקט | NIS 2 ארטיקל(ן) | באַווײַזן צו לאָגין |
|---|---|---|---|
| NIS 1 אפשאפונג אנערקענט | גאַפּ אַנאַליסיס, ברעט איבערבליק | קונסטן 20, 21, 23 | ברעט דערהייַנטיקונג, ריזיקירן רעגיסטרירן |
| יערלעכע איבערבליק געפלאנט | רעוויזירטע SoA, קאָנטראָל קאָנטראָל | אַרטס. 21, 23; ISO A.15 | רעוויזירטע SoA, צושטעל קייט לאָגס |
| אינצידענט סימולאציע געהאלטן | אינצידענט פּלאַן און באַריכטן | אַרטיקל 23, ISO A.17 | שפּיל־בוך, דריל־לאָגס, דעבריף |
| צושטעלן קייט מאַפּינג | סאַפּלייער SLAs דערהייַנטיקט | אַרטס. 21, 23; ISO A.15 | קאָנטראַקט אַנעקסעס, אָנזאָג באַווייַז |
וואָסערע נייע לעגאַלע, אָפּעראַציאָנעלע און סייבער ריזיקעס וועלן אָרגאַניזאַציעס איצט זיך באַגעגענען אונטער NIS 2?
נאך ארטיקל 44, איז דער "קאמפלייסענסי בופער" נישטא. יעדע פארשפעטיגונג אדער מיספארשטענדעניש שאפט יעצט דורכפירבארע לעגאלע ריזיקעס פאר דער ארגאניזאציע און דירעקטע אחריות פארן עלטערן מענעדזשמענט און דעם דירעקטן באארד . איבער העלפט פון די פירמעס וואס זענען פריער געווען אינדרויסן פון דעם רעזשים זענען יעצט אין דעם פארנעם, לויט DLA Piper'ס NIS 2 דורכפירונגס- בריף, 2024. די סכנה מאטריץ פארברייטערט זיך:
- פערזענליכע אחריות: דירעקטאָרן און אָפיצירן זענען פאַראַנטוואָרטלעך פֿאַר אויפזיכט און רעאַל-צייט אַקאַונטאַביליטי. קנסות קענען דערגרייכן ביז €10 מיליאָן אָדער 2% פון גלאָבאַלן פאַרקויף.
- צושטעלן קייט ויסשטעלן: פארקויפער, קאנטראקטארן, און דריטע פארטייען שאפן יעצט צווייט-ראנגיקע ריזיקע - אויב זיי פאלן נישט, איז אייער ארגאניזאציע אויסגעשטעלט.
- פאַרזיכערונג קריגערייען: D&O און סייבער ליאַביליטי אינשורערס קענען אפזאגן קליימז אויב NIS 2 סטאַנדאַרדס ווערן נישט געוויזן אין באווייזן (מארש D&O אינסייץ, 2023).
- אפעראציאנעלע און רעפוטאציע פאלגן: נישט דערהייַנטיקן באַווייַזן קען אָפּשטעלן קאָנטראַקטן אָדער אַרויסרופן רעגולאַטאָרישע קנסות און עפנטלעכע בריטש נאָוטאַפאַקיישאַנז.
דער אוידיט שילד דעקט איצט נאָר די וואָס זענען פּראָאַקטיוו - יעדער דירעקטאָרן-ראַט, איי-טי שעף, און קאָמפליאַנס פירער מוזן זיך איבעררוקן פון פּאַפּיראַרבעט צו אַקטיווע, לעבעדיקע ריזיקאָ רעדוקציע.
שליסל ריזיקע רעאקציע באוועגונגען:
- דרינגענד איבערשאַצן די ריזיקאָ לאַנדשאַפט פֿאַר NIS 2 פאַרנעם - ספּעציעל סאַפּליי טשיין, באָרד, און געשעפט קאָנטינויִטעט עקספּאָוזשערז.
- איבערקוקן די פארזיכערונג און קאנטראקט טערמינען: זיכער מאכן אז זיי שטימען קלאר מיט די נייע לעגאלע דעפיניציעס.
- פאַרהיטן צוקונפֿטיקע פאָדערונגען דורך דאָקומענטירן נײַע קאָנטראָלן און טרענירונג אויף יעדן לעוועל.
וואָס קאָנקרעטע טריט מוזן קאָמפליאַנס, IT, און לעגאַלע טימז נעמען צו צופּאַסן קאָנטראָלן און קאָנטראַקטן מיט NIS 2?
יעדע מאַנשאַפֿט מוז אָנהייבן מיט איבערמאַפּינג די עקזיסטירנדיקע קאָנטראָלן, קאָנטראַקטן און באַווײַזן לויט די אַרטיקלען, אַנעקסן און נײַע טערמינאָלאָגיע פֿון NIS 2 – ספּעציעל די וואָס האָבן צו טאָן מיט ריזיקע, אינצידענט, צושטעל קייט און גאַווערנאַנס. דאָס ווערט בעסטן דערגרייכט דורך אַדאַפּטירן קלאָז ביבליאָטעקן, קאָנטראַקט סקעדזשולז און וואָרקפלאָו מכשירים וואָס זענען צוגעפּאַסט צו יעדער לעגאַלער פאָדערונג . אין פּראַקסיס מיינט דאָס:
- איי-טי און אינפאָ-סעק: אימפלעמענטירן נייע אינצידענט באריכטן וואָרקפלאָוז (24 שעה נאָטיץ פֿענצטער), דערהייַנטיקן SoA און ריזיקירן רעגיסטרירןמיט NIS 2 רעפערענצן, און אויסברייטערן סאַפּלייער מאָניטאָרינג צו וואָלקן און דיגיטאַל באַדינונגען.
- קאָנפאָרמאַנס און לעגאַל: מוזן אויסארבעטן אדער ענדערן קאנטראקטן צו פארלאנגען פון NIS 2 קאמפלייענס פון פארקויפער און שותפים (אריינגערעכנט בריטש נאטיפיקאציעס), זיכער מאכן ראלע-באזירטע באווייזן עקספארט, און האלטן "לעבעדיגע" אינדעקסן פאר אוידיטס.
- ייַנשאַפונג: פאָרמאַליזירט סאַפּלייער וואַלידאַציע, טריגערס, און שטראָפֿן פֿאַר שפּעט אָנזאָג אָדער ריזיקירן ניט-קאָנפאָרמאַנס.
ENISA, אין איר 2024 סעקטאָראַלע אַסעסמאַנט, באַמערקט אַז אָרגאַניזאַציעס וואָס נוצן ISMS פּלאַטפאָרמעס מיט לעבעדיגע אוידיט קאָנטראָלס, אויטאָמאַטישע ווערסיעינג, און עקספּאָרטירבארע באַווייַז זענען 80% מער מסתּמא צו דורכגיין אַ ערשט-ציקל NIS 2 אוידיט (ENISA, 2024).
ISO 27001/NIS 2 אימפלעמענטאציע בריק טאבעלע
| קאָנפאָרמאַנס ערוואַרטונג | בייַשפּיל קאָנטראָל, פּראַקטיק | NIS 2/ISO רעפערענץ |
|---|---|---|
| סאַפּלייער NIS 2 אַדכיראַנס | קאָנטראַקט צוגאב (24 שעה בריטש, אוידיט) | NIS 2 ארטיקלען 21, 23; ISO A.15 |
| ינסידענט ענטפער | אויטאָמאַטישע 24/72 שעה נאָטיץ, טראַינינג לאָגס | NIS 2 אַרטיקל 23; ISO A.17 |
| דירעקטאָריום אויפזיכט | יערלעכע ISMS איבערבליק, פראטאקאלן, D&O קורצע איבערזיכט | NIS 2 ארטיקלען 20, 21; ISO 5.2 |
| עקספּאָרטירבארע באַווײַזן | ראָלע/ווערסיאָנעד לאָגס, SoA לויט דאַטע/קאָנטראָל | 2 שקלים, ISMS.online |
וואָס זענען די לעגאַלע, רעגולאַטאָרישע און פאַרזיכערונג קאָנסעקווענצן פֿאַר נישט האַנדלען לויט אַרטיקל 44?
נישט-נאכקומען נאך NIS 1'ס אפשאפן מיינט אויסשטעלונג אויף דריי פראנטן:
- רעגולאַטאָר אַקציע: איבער דער גאנצער אי־יו, זענען די אויטאריטעטן איצט בארעכטיגט צו קאארדינירן אויספארשונגען, פארלאנגען עפנטלעכע אפענטלעכקייטן, און אויסשטעלן שווערע קנסות אדער א צייטווייליגע פארבאט אויף פארקויפער.
- פאַרזיכערונג נישט בארעכטיגט: ביידע D&O און סייבער אינשורענס קענען ווערן בטל געמאכט אויב ארגאניזאציעס קענען נישט צושטעלן לעבעדיגע, NIS 2-אויסגעריכטע באווייזן פאר אינצידענט מענעדזשמענט און קאמפלייענס אויפזיכט.
- רעפּוטאַציע/אָפּעראַציאָנעלע שאָדן: פארפעלטע אדער אומפארענדיקטע באריכטן קענען רעזולטירן אין אפגעשטעלטע סופלייער/קונה קאנטראקטן און באדינגונגען פאר אינוועסטאר אדער אקציאנער אקציעס.
זיין 'כמעט קאמפלייענט' איז די נייע שוואכסטע לינק - רעגולאַטאָרישע און פאַרזיכערונג קאָנטראָל פארלאנגט איצט פארטיידיקבארע, נישט נאָר דאָקומענטירטע, באַווייזן.
באָרד און פירערשאַפט אויפזיכט אוידיט טאַבעלע
| גאַווערנאַנס טריגער | באַווײַזן צו פּראָדוצירן | רעפערענץ (NIS 2/ISO) | אָפטקייַט |
|---|---|---|---|
| באָרד ISMS איבערבליק | מינוטן, אריינלאָגירן, SoA דערהייַנטיקונג | ISO 27001 9.3, NIS 2 Art.20–21 | יערלעך / Q3 |
| אינצידענט טעסט (פייער דריל) | שפּיל־בוך, ענטפֿערס, דעבריף לאָג | NIS 2 ארט.23, אוידיט קאמיטעט | קוואַרטערלי |
| D&O פֿאַראַנטוואָרטלעכקייט בריפינג | אנוועזנהייט לאג, SoA דערהייַנטיקונג | ברעט פּאַק/רענייַ דאָקומענטן | יערלעך |
| סופּליי טשיין סימולאַציע | סאַפּלייער ריזיקאָ אַנאַליז, קאָנטראַקטן | NIS 2 Arts.21, 23 / ISO A.15 | האַלב-יערלעך |
ווי קענען דירעקטאָרן-ראטעס און סייבער-פירער באווייזן אויפזיכט און ווידערשטאנדסקראפט אונטער NIS 2?
רעגולאַטאָרן, אוידיטאָרן און פאַרזיכערונג קאָמפּאַניעס ערוואַרטן איצט נישט נאָר "באַטייליקונג," נאָר דאָקומענטירטע באַטייליקונג פון דעם דירעקטאָרן-ראַט : יעדע ISMS איבערבליק, אינצידענט סימולאַציע און ריזיקאָ-פאַרוואַלטונג דיסקוסיע מוז זיין פאָרמאַל רעקאָרדירט, צייטגעשטעמפּלט און עקספּאָרטירבאר. D&O און אוידיט קאָמיטעטן זאָלן פּלאַנירן און דאָקומענטירן די גאַווערנאַנס געשעענישן - ווייזנדיק "פירערשאַפט פון פראָנט" אַנשטאָט דעלעגאַציע.
א "פאר-באשטעטיקטער" אוידיט קאַלענדאַר איז אייער זיכערהייט נעץ: פּלאַנירן און לאָגירן פאַרוואַלטונג איבערבליקן, אינצידענט טעסץ, און D&O סעסיעס פֿאַר די קומענדיקע יאָר (זען EcoDa באָרד גיידאַנס, 2024).
| Event Type | בייַשפּיל פון אויספאָרשונג באַווײַזן | NIS 2 אַרטיקל / ISO רעפֿערענץ | טיימינג |
|---|---|---|---|
| ISMS איבערבליק (באָרד, CISO) | מינוטן, סאָאַ, אנוועזנהייט | ISO 27001 9.3; NIS 2 ארט.20 | אַננואַללי |
| אינצידענט סימולאציע | טעסט באַריכט, ענטפער לאָג | NIS 2 ארט.23 | קוואַרטערלי |
| D&O פאַרזיכערונג איבערבליק/בריפינג | באַטייליקונג, SoA דערהייַנטיקונג | ברעט דאקומענטן | אַננואַללי |
| צושטעלן קייט ריזיקע טעסט | סאַפּלייער לאָג, קאָנטראַקטן | NIS 2 Arts.21, 23 | האַלב-יאָריק |
באָרדס וואָס פּראָאַקטיוולי לאָגירן זייער באַטייליקונג זענען סטאַטיסטיש מער מסתּמא צו דורכגיין ערשטע-ציקל אַדאַץ און פּרעזערווירן אַכרייַעס קאַווערידזש.
וואָסערע פּראַקטישע טריט זאָל יעדע אָרגאַניזאַציע נעמען אין די ערשטע 90 טעג צו איבערגיין פון NIS 1 צו NIS 2 - אָן קיין אוידיט אָדער אָפּעראַציאָנעלע בלינדע פּונקטן?
- אויסלעזן א קאמפלייענס "גאַפּ" ספּרינט: אנערקענען דעם לעגאַלן מאָמענט - אַרטיקל 44 ווי דורכפירונג טריגער.
- איבערמאַפּירן די אינטערעסירטע פּאַרטייען און קאָנטראָלן: דערהייַנטיקן ראָלע רעגיסטערס, ריזיקירן מאַפּס און באַווייַז לאָגס פֿאַר די יקספּאַנדיד פאַרנעם.
- איבערשרייבן די סטעיטמענט פון אנwendbarקייט (SoA): זיכער מאַכן אַז ווערסיעס, באָרד סאַגדזשעסטשאַן, און ריזיקאָ רעפערענצן ווײַזן צו NIS 2 אַרטיקלען.
- דורכפירן צושטעל קייט און אינצידענט טיש-שפּיץ דרילס: דאָקומענטירן טעסט לויפונגען און מאַפּירן באַווייַזן צו דערהייַנטיקטע אַבליגאַציעס.
- אויטאמאטיזירן באווייז וואָרקפלאָוז: ניצט אדער דעפּלויירט אַן ISMS אדער קאָנפאָרמאַנס פּלאַטפאָרמע וואָס איז אויסגעשטאַט פֿאַר ווערסיעינג, קראָס-דעפּאַרטמענטאַלע אַפּרווואַלז, לייוו ריפּאָרטינג און באָרד-גרייטע עקספּאָרטן.
- פּלאַנירן און דאָקומענטירן טרענירונג, איבערבליקן און סימולאַציעס אויף באָרד-לעוועל: יעדע באַשטעלונג דאַרף אַ audit trail.
איבערגאַנג איז נישט קיין איין-מאָל פּראָיעקט-טויש צו אייביקע אוידיט גרייטקייט און אָפּעראַציאָנעלע זיכערקייט.
מוסטער 90-טאגיקע אוידיט-גרייט טשעקליסט
- אינטערעסירטער און אַסעט רעגיסטעראיז דערהייַנטיקט פֿאַר NIS 2
- נייער SoA באשטעטיגט דורך דעם באָרד
- אַלע קאָנטראַקטן זענען דערפריש געוואָרן פֿאַר NIS 2 קלאָזולעס
- צושטעל קייט / באַקאַפּ / טריינינג לאָגס רעפערענסעד צו NIS 2
- אינצידענט סימולאציע דאקומענטירט און לעקציעס רעגיסטרירט
- עווידענס ווערסיעינג איז אַקטיוויזירט פֿאַר יעדער פּאָליטיק, קאָנטראָל און ברעט געשעעניש
ווי קען ISMS.online און ענלעכע קאמפלייענס פלאטפארמעס פארשנעלערן און פארהארטעווען די NIS 2 איבערגאנג און אנגייענדע אוידיטס?
פירנדיקע פּלאַטפאָרמעס ווי ISMS.online פֿאַרוואַנדלען קאָנפאָרמאַנס פֿון "יערלעכער שרעק" אין קאָנטינויִערלעכער גרייטקייט. זיי אויטאָמאַטיזירן מאַפּינג קאָנטראָלס צו NIS 2 אַרטיקלען, דזשענערירן SoA/ריזיקירן רעגיסטער עקספּאָרטן אויף פאָדערונג, און פֿאַרבינדן קאָנטראַקטן, אינצידענטן און סאַפּלייער אָדאַץ צו באָרד און רעגולאַטאָר KPIs. ראָלע-באַזירטע דאַשבאָרדז, אויטאָמאַטיזירטע דערמאָנונגען און טרעיסאַבאַל לאָגס קאָמפּרעסירן די "MTTR" - דורכשניטלעכע צייט צו גרייטקייט - פֿאַר יעדן אָדיט, אויספֿאָרשונג אָדער באָרד אָנפֿרעג ((https://yi.isms.online/nis2-transition-kit/)).
פֿעיִקייטן באַוויזן צו רעדוצירן איבערגאַנג ווייטיק:
- אויטאָמאַטישע באַווייז ווערסיע און עקספּאָרט פֿאַר יעדן אַרטעפאַקט (ריזיקע, קאָנטראַקט, באָרד איבערבליק, אינצידענט לאָג)
- ראָלע-ספּעציפֿישע דאַשבאָרדז און KPIs פֿאַר סטייקהאָולדערז, פֿון פּראַקטישנער ביז באָרד
- גרייטע NIS 2–געמאַפּטע קאָנטראַקט קלאָזולעס און SOA טעמפּלאַטעס
- פֿאַרבינדן סאַפּליי טשיין לאָגס און אָדיט וואָרקפּאַפּערס גלייך צו קאָנפאָרמאַנס פונקטן
- אוידיט טרעיל פאר יעדן טרענירונג, אינצידענט און באַטייליקונג
דער גאָלדענער סטאַנדאַרט איז אָפּעראַציאָנעלע ווידערשטאַנד - באַווייזן שטענדיק גרייט, קיינמאָל אַן נאָכטראַכט.
ISMS.online פּלאַטפאָרמע אַקשאַנז טאַבעלע
| איבערגאַנג גאַפּ/ציל | פּלאַטפאָרמע פֿעיִטשער/אַקציע | אויספארשונג פון אויספארשונג |
|---|---|---|
| פֿאַרמאַכן די אַלטע/NIS 2 קאָנפאָרמאַנס גאַפּ | פאַר-געבויטע איבערגאַנג קיט, דאַשבאָרד | מיילשטיינער און ראָלעס קאַרטירט/עקספּאָרטירט |
| באַווייַזן קאָנטראָלס ביי אָדיט | עקספּאָרטירבארע לאָגס, SoA, ריזיקע | אוידיט פארטיידיקונג אין שעה |
| באָרד קאָנפאָרמאַטי זעיקייט | ברעט פּאַק, ראָלע-באַזירט דאַשבאָרד | קאָנפאָרמאַנס מינוטן/KPIs טראַקט |
| צושטעל קייט גרייטקייט | איינגעבעטענע סאַפּלייער אַטעסטאַציע | בריטש נאָוטאַפאַקיישאַנז, פאַרקויפער מאַפּט |
| שטאב גרייטקייט | אינטעגראַציע פון טראַינינג מאָדול | אנוועזנהייט, פארענדיקונג, גרייט פאר אויספארשונג |
וואו קענען אָרגאַניזאַציעס געפֿינען פֿאַרלעסלעכע, פּראַקטישע גיידליינז, לעגאַלע מוסטערן און בעסטע פּראַקטיק פּלייבוקס פֿאַר NIS 2?
פּריאָריטיזירן קוועלער מיט דירעקטע רעגולאַטאָרישע און פאַל-באַוויזענע איינזיכטן:
- ENISA – NIS2 דירעקטיוו מכשירים און סעקטאָר גיידס
- אייראפעאישע קאמיסיע – NIS 2 אפיציעלע אנווייזונגען
- DLA Piper – לעגאלע דורכפירונג בריפינגס
- ISMS.online – NIS2 איבערגאנג קיט, ביישפילן פון גלייַכגילטיקע און דעמאָ
- מאַרש – D&O און סייבער לייאַביליטי ריזיקע טרענדס
- אייראפעאישע קאנפעדעראציע פון דירעקטארן אסאסיאציעס (EcoDa): אנווייזונגען פארן אויפזיכט פון דעם דירעקטארן באָרד
פֿאַרבינדן זיך מיט די רעסורסן גיט אײַך גרייט-צו-נוצן לעגאַלע טעמפּלאַטן, אוידיט טשעקליסטן און אָפּעראַציאָנעלע פּלייבוקס וואָס נעמען אײַך פֿון רעגולאַטאָרישער כוונה ביזן טאָג-איינס באַווײַז, שנעלער און מיט גרעסערער זיכערקייט.
מאַכט דעם ערשטן שריט צו NIS 2: פֿאַרוואַנדלט קאָנפאָרמאַנס פֿון נאָככאַפּן אין אָפּעראַציאָנעלן צוטרוי. אין דער פּאָסט-NIS 1 תקופה, די וואָס באַווײַזן, נישט נאָר באַהויפּטן, גרייטקייט שטעלן דעם סטאַנדאַרט פֿאַר דער נײַער דיגיטאַלער נאָרמאַל.






