מסגרות ותקנים /  EU

NIS2

NIS2 היא הנחיית האיחוד האירופי ההופכת את אבטחת הסייבר לחובה מוסדרת עבור מגזרים שלמים של הכלכלה. באופן ייחודי, היא הופכת את ההנהלה הבכירה לאחראית אישית לאמצעי ניהול סיכוני הסייבר של הארגון.

מה זה דורש

NIS2 החליפה את הנחיית ה-NIS המקורית והיה לה מועד התאמה לאומית של 17 באוקטובר 2024, כלומר החובות המחייבות מגיעות דרך החוק הלאומי של כל מדינת חברה. היא מחלקת ארגונים בהיקף ל"חיוניים" ו"חשובים", הנשאבים ממגזרים המפורטים בנספחים I ו-II, ובדרך כלל חלה על גופים בגודל בינוני וגדול יותר, עם פיקוח כבד יותר עבור גופים חיוניים. סעיף 21 מפרט את אמצעי ניהול סיכוני הסייבר הנדרשים, לרבות ניתוח סיכונים ומדיניות אבטחת מערכות מידע, טיפול באירועים, המשכיות עסקית וניהול משברים, אבטחת שרשרת אספקה, אבטחה ברכישה, פיתוח ותחזוקה של מערכות לרבות טיפול וחשיפת פגיעויות, מדיניות להערכת אפקטיביות האמצעים, היגיינת סייבר בסיסית והדרכה, קריפטוגרפיה והצפנה, אבטחת משאבי אנוש, בקרת גישה וניהול נכסים, ושימוש באימות רב-שלבי ותקשורת מאובטחת. סעיף 23 קובע לוח זמנים מדורג לדיווח על אירועים משמעותיים: אזהרה מוקדמת ל-CSIRT או לרשות המוסמכת בתוך 24 שעות, הודעת אירוע בתוך 72 שעות, ודוח סופי בתוך חודש. גופי ההנהלה חייבים לאשר את אמצעי ניהול סיכוני הסייבר, לפקח על יישומם, וניתן להטיל עליהם אחריות; הם גם נדרשים לעבור הדרכה. הקנסות המנהליים המרביים נקבעו על עד 10 מיליון אירו או 2% מהמחזור השנתי העולמי הכולל (הגבוה מביניהם) עבור גופים חיוניים, ועד 7 מיליון אירו או 1.4% עבור גופים חשובים.

NIS2 מכסה מגזרים לרבות אנרגיה, תחבורה, בנקאות, תשתיות שוק פיננסי, בריאות, מי שתייה ושפכים, תשתית דיגיטלית, ניהול שירותי ICT, מנהל ציבורי וחלל (נספח I, חיוני), ובנוסף שירותי דואר ושליחויות, ניהול פסולת, כימיקלים, מזון, ייצור מוצרים מסוימים, ספקים דיגיטליים ומחקר (נספח II, חשוב). הגודל בדרך כלל משנה: סף הגודל הבינוני חל ככלל אצבע, כשחלק מסוגי הגופים בהיקף ללא קשר לגודל. חברות ישראליות אינן מוסדרות ישירות, אך מגיעות ל-NIS2 דרך אבטחת שרשרת האספקה: גוף אירופי בהיקף מחויב לנהל את אבטחת ספקיו, ולכן הוא דוחף את הדרישות במורד השרשרת חוזית. אם אתם מוכרים תוכנה או שירותים למגזרים קריטיים אירופיים, NIS2 מגיעה לפתחכם כשאלון ספקים עם שיניים.

הבקרות שאנשים באמת נכשלים בהן

  • הארגון מעולם לא קבע האם הוא בהיקף, מכיוון שההיקף תלוי בחוק ההתאמה הלאומי ובנספחי המגזרים. "לא חשבנו שזה חל עלינו" אינה הגנה.
  • אבטחת שרשרת האספקה לפי סעיף 21 נטענת אך אינה מופעלת: אין מלאי ספקים, אין דרישות אבטחה בחוזים, אין הערכה של הספקים החשובים ביותר.
  • האזהרה המוקדמת של 24 השעות אינה ניתנת לעמידה מכיוון שאין מסלול כוננות מהגילוי להחלטה שאירוע הוא משמעותי.
  • אחריות גוף ההנהלה נחשבת כפורמליות: הדירקטוריון חותם על מדיניות אך אינו מקבל דיווח סיכונים, לא עבר הדרכה, ואינו יכול להדגים פיקוח.
  • תוכניות המשכיות עסקית וניהול משברים קיימות אך מעולם לא תורגלו, כך שיעדי ההתאוששות שאפתניים ולא נבדקו.
  • לטיפול בפגיעויות אין מסלול חשיפה ואין SLA: פגיעויות נמצאות, מתוייקות ונשארות, ללא ראיות שלוחות זמני תיקון מבוססי-סיכון עומדים בהן.
  • אימות רב-שלבי מיושם עבור הצוות אך לא עבור גישת מנהל, גישה מרחוק או חשבונות קבלני צד-שלישי: בדיוק המקומות שבהם הוא נדרש.
NIS2 נאכפת על ידי מפקחים לאומיים היכולים לבצע ביקורות, ועל ידי לקוחות החייבים לדחוף את הדרישות במורד שרשרת האספקה שלהם: אף אחד מהם אינו אירוע שנתי שאתם יכולים להתכונן אליו. החובות נצמדות ליכולות חיות: האם אתם יכולים לשלוח אזהרה מוקדמת בתוך 24 שעות, היום; האם MFA באמת בכל מסלול מנהל, היום; האם הדירקטוריון שלכם ראה דיווח סיכונים ברבעון זה. אלה בדיוק הדברים המתדרדרים בשקט, והרגע שבו הם נמדדים הוא הרגע שבו הם חשובים ביותר.

האם NIS2 חלה על חברות מחוץ לאיחוד האירופי?

NIS2 מסדירה ישירות גופים המבוססים ב-, או המספקים שירותים מסוימים ב-, האיחוד האירופי. חברות שאינן מהאיחוד האירופי (לרבות ישראליות) מושפעות לרוב בעקיפין אך בעוצמה: סעיף 21 דורש מגופים בהיקף לנהל את אבטחת שרשרת האספקה שלהם ואת ספקיהם הישירים, כך שגופים אירופיים חיוניים וחשובים מעבירים את הדרישות לחוזי הספקים שלהם. ספקי שירות דיגיטלי מסוימים עם לקוחות באיחוד האירופי עשויים גם ליפול בהיקף ישירות דרך כללי השיפוט של ההנחיה וחייבים למנות נציג באיחוד האירופי: האם אתם עושים זאת תלוי בשירות ובהתאמה הלאומית, וזו שאלה שכדאי לענות עליה במפורש במקום להניח.

מהם מועדי הדיווח על אירועים של NIS2?

שלושה שלבים לפי סעיף 23. אזהרה מוקדמת ל-CSIRT או לרשות המוסמכת בתוך 24 שעות מרגע ההיוודעות על אירוע משמעותי, המציינת האם הוא חשוד כנגרם ממעשים בלתי חוקיים או זדוניים והאם עלולה להיות לו השפעה חוצת-גבולות. הודעת אירוע עם הערכה ראשונית, לרבות חומרה, השפעה ומדדי פשרה, בתוך 72 שעות. דוח סופי בתוך חודש, המכסה תיאור מפורט, סוג האיום ושורש הבעיה, אמצעי ההפחתה שיושמו, וכל השפעה חוצת-גבולות.

מה ההבדל בין גופים "חיוניים" ל"חשובים" לפי NIS2?

שניהם חייבים לעמוד באותן דרישות ניהול סיכוני סייבר של סעיף 21 ובאותן חובות דיווח. ההבדל הוא בפיקוח ובעונש. גופים חיוניים (מגזרי נספח I כגון אנרגיה, תחבורה, בנקאות, בריאות, תשתית דיגיטלית ומנהל ציבורי) כפופים לפיקוח יזום ומקדים (רגולטורים רשאים לבצע ביקורות ללא סיבה) וצפויים לקנסות מרביים של עד 10 מיליון אירו או 2% מהמחזור השנתי העולמי. גופים חשובים (מגזרי נספח II לרבות שירותי דואר, פסולת, כימיקלים, מזון וייצור) כפופים לפיקוח בדיעבד, הפועל על בסיס ראיות לבעיה, עם קנסות מרביים של עד 7 מיליון אירו או 1.4%.

האם NIS2 יכולה להטיל אחריות אישית על ההנהלה?

כן. NIS2 דורשת מגופי ההנהלה לאשר את אמצעי ניהול סיכוני הסייבר, לפקח על יישומם, ולעבור הדרכת אבטחת סייבר, וקובעת שניתן להטיל עליהם אחריות בגין הפרות של חובות אלה. ההתאמות הלאומיות מיישמות זאת באופן שונה, ובחלק ממדינות החברות רשויות הפיקוח יכולות לאסור זמנית על יחיד לכהן בתפקידי ניהול בגוף חיוני במקרים של אי-ציות חמור ומתמשך. בפועל זהו מה שמזיז את NIS2 ממחלקת ה-IT לסדר היום של הדירקטוריון.

גלו כמה רחוק סטיתם.

הערכת חשיפה חינם. אנחנו מתחברים למה שכבר יש לכם, ומראים לכם את מה שהדשבורדים שלכם לא מראים.

ללא התחייבות. תוצאות תוך 10 ימי עסקים.