Международные новости утечек информации, ежегодные аналитические отчеты и статистика по инцидентам за прошедшие годы.
ЕС принял новую Директиву о кибербезопасности
В конце декабря 2022 в Официальном журнале Европейского Союза был опубликован текст новой Директивы о кибербезопасности (EU rules on the security of Network and Information Systems — NIS), которую в ноябре принял Европарламент и Совет ЕС. Документ регламентирует новые правила кибербезопасности для государств-членов Союза и вступает в силу с 16 января.
Полное название документа: «Директива (ЕС) 2022/2555 Европейского парламента и Совета от 14 декабря 2022 года о мерах по обеспечению высокого уровня кибербезопасности на территории Союза, вносящая поправки в Регламент (ЕС) No 910/2014 и Директиву (ЕС) 2018/1972 и отменяющая Директиву (ЕС) 2016/1148 (Директива NIS 2)».
Директива является одним из исполнительных документов Стратегии кибербезопасности Европейского Союза на цифровое десятилетие (2020), о которой мы писали в отдельном отчете.
В Стратегии были выдвинуты предложения по реализации регуляторных, политических и инвестиционных инициатив. В рамках одной из областей деятельности ЕС, названной «Устойчивость, технологический суверенитет и лидерство», Еврокомиссия предложила реформировать правила безопасности сетевых и информационных систем для повышения устойчивости критически важных объектов: энергосистем, железных дорог, центров обработки данных, а также других объектов КИИ и услуг.
Новые меры направлены на повышение общего уровня кибербезопасности всех государств Евросоюза, на улучшение управления рисками кибербезопасности, гармонизацию требований к кибербезопасности в странах и вводит обязательства по отчетности для организаций в таких секторах как здравоохранение, энергетика и транспорт.
В отличие от прошлой редакции, действие правил нового документа распространяется на более широкий спектр отраслей экономики, имеющих жизненно важное значение для экономической и общественной жизни стран ЕС.
Согласно старой Директиве 2016/1148 (NIS), государства ЕС сами определяли, какие организации отнести к категории операторов жизненно важных услуг. Согласно Директиве 2022/2555 (NIS 2) теперь все средние и крупные предприятия, имеющие критическое значение для экономики и жизни общества, попадают под действие новой директивы.
Европейское агентство ENISA также требует от государств-членов ЕС принять национальные стратегии кибербезопасности, учредить органы по регулированию кризисов, единые контактные центры по кибербезопасности и CSIRT.
Для согласованности с отраслевыми нормативными правовыми актами, NIS 2 приведена в соответствие с Директивой об устойчивости критически важных объектов (CER) и Положением о цифровой операционной устойчивости для финансового сектора (DORA). Директива также упорядочивает обязательства по предоставлению отчетности во избежание завышения показателей и чрезмерного бремени для организаций.
Директива также утвердила создание Европейской сети организаций связи по киберкризисам (EU-CyCLONe) для координации управления крупномасштабными инцидентами.
До 17 октября 2024 года государства-члены ЕС должны принять и опубликовать меры по кибербезопасности, необходимые для соблюдения Директивы по кибербезопасности NIS 2. Прошлая Директива 2016/1148 (Директива NIS) прекращает действие с 18 октября 2024 года.