Przewodnik NIS2 · 7 min
NIS2 a odpowiedzialność kierownictwa: co muszą wiedzieć zarządy i kierownictwo
NIS2 robi coś, czego wcześniejsze przepisy o cyberbezpieczeństwie w zasadzie nie robiły: kładzie cyberbezpieczeństwo na biurku organu zarządzającego, z nazwy. Kierownictwo musi zatwierdzić środki zarządzania ryzykiem, nadzorować je i może zostać pociągnięte do osobistej odpowiedzialności, gdy zawiodą. Ten przewodnik wykłada, czego dyrektywa oczekuje od zarządów i kadry kierowniczej, jakie pytania warto zadać swojemu zespołowi bezpieczeństwa, jak naprawdę wygląda dobre raportowanie i ile kosztuje pomyłka.
Najważniejsze punkty
- Organy zarządzające muszą zatwierdzać i nadzorować środki zarządzania ryzykiem, i mogą odpowiadać za zaniedbania (art. 20).
- Kierownictwo musi przejść szkolenie z cyberbezpieczeństwa; obowiązku nie da się w pełni scedować na IT.
- Kary sięgają 10 mln € lub 2 % światowego obrotu dla podmiotów kluczowych, 7 mln € lub 1,4 % dla ważnych (art. 34).
- Zarządy powinny oczekiwać krótkiego, opartego na dowodach raportowania (pokrycie, szybkość naprawy i otwarte ryzyko) nie corocznego zapewnienia.
Kierownictwo jest wskazane, i odpowiada
Zgodnie z art. 20 organ zarządzający podmiotu kluczowego lub ważnego musi zatwierdzić środki zarządzania ryzykiem cyberbezpieczeństwa podmiotu i nadzorować ich wdrożenie. To nie jest formalność, którą można scedować: dyrektywa czyni kierownictwo odpowiedzialnym za to, by środki rzeczywiście istniały i rzeczywiście działały.
A członkowie organu zarządzającego mogą zostać pociągnięci do odpowiedzialności za naruszenia podmiotu. Ta odpowiedzialność jest wpisana w samą dyrektywę; jak dokładnie zadziała, zależy od krajowej transpozycji. Cyberbezpieczeństwo jest więc kwestią ładu korporacyjnego, nie tylko IT: należy do porządku obrad zarządu obok ryzyka finansowego i prawnego, a nie do kwartalnego slajdu, którego nikt nie czyta.
Cztery obowiązki organu zarządzającego
W praktyce oczekiwania dyrektywy w zakresie ładu sprowadzają się do czterech rzeczy, które kierownictwo musi zrobić:
- Zatwierdź środki: podpisz środki zarządzania ryzykiem (baza z art. 21) z wystarczającym zrozumieniem, by wiedzieć, co właściwie zatwierdzasz.
- Nadzoruj wdrożenie: dopilnuj, by środki były naprawdę wdrożone i pozostawały skuteczne w czasie, z regularnym raportowaniem do zarządu.
- Przejdź szkolenie: członkowie muszą odbyć szkolenie z cyberbezpieczeństwa, by rozpoznawać ryzyka i oceniać adekwatność środków (art. 20 ust. 2); podobne szkolenie powinno dotrzeć do personelu.
- Bądź odpowiedzialny: weź na siebie wynik. Odpowiedzialność za zaniedbania spoczywa na organie zarządzającym, a organy nadzoru mogą działać bezpośrednio wobec kierownictwa.
Pytania do Twojego zespołu bezpieczeństwa
Nie musisz być inżynierem bezpieczeństwa, by sprawować nadzór. Zarząd wypełnia dużą część swojego obowiązku już przez zadawanie właściwych pytań i oczekiwanie odpowiedzi popartych dowodami:
Zobacz, jak naprawdę wypadacie Ty i Twoi dostawcy
7 dni bezpłatnie · bez karty kredytowej · anuluj w każdej chwili
Jak wygląda dobre raportowanie do zarządu
Nadzór potrzebuje sygnału, nie sześćdziesięciostronicowego załącznika. Użyteczny wiersz NIS2 dla zarządu jest krótki, porównywalny w czasie i zbudowany na dowodach:
Pokrycie
Jaki odsetek dostawców i zasobów w zakresie jest faktycznie monitorowany: luki to miejsce, skąd biorą się niespodzianki.
Szybkość naprawy
Średni czas usunięcia ustaleń krytycznych i wysokich: trend mówi więcej niż jakakolwiek pojedyncza liczba.
Otwarte ryzyko
Bieżące ustalenia krytyczne i wysokie oraz te udokumentowane i zaakceptowane: NIS2 oczekuje zarządzanego ryzyka, nie czystej kartki.
Gotowość na incydenty
Czy terminy zgłoszeń da się dotrzymać i czy je przećwiczono: także dla incydentu, który zaczyna się u dostawcy?
Ile kosztuje pomyłka, i sukces
Kary z art. 34 sięgają do 10 milionów euro lub 2 % całkowitego światowego rocznego obrotu (wartość wyższa) dla podmiotów kluczowych i do 7 milionów euro lub 1,4 % dla ważnych. Organy nadzoru mogą też wydawać wiążące instrukcje, nakazać ujawnienie incydentu i (w przypadku podmiotów kluczowych) tymczasowo zawiesić funkcje kierownicze. Dla kierownictwa ekspozycja na ryzyko reputacyjne i osobistą odpowiedzialność może ważyć więcej niż sama grzywna.
Dobrze poprowadzone, jest to często mniej kwestia nowych wydatków niż skierowania istniejących kontroli we właściwą stronę: środki z artykułu 21 mocno pokrywają się z tym, co wiele organizacji już prowadzi (ISO 27001, ciągłość działania, kontrola dostępu). To, do czego NIS2 naprawdę zmusza, to przejście od zapewnienia w jednym punkcie czasu do ciągłego, opartego na dowodach zarządzania, co czyni też raportowanie nadzorcze naprawdę informatywnym, a nie rytuałem.
Źródło: Dyrektywa (UE) 2022/2555 (NIS2), artykuły 20 i 34 — sprawdź krajową ustawę transponującą pod kątem dokładnych przepisów o odpowiedzialności i szkoleniach w swoim kraju.
Jak pomaga norppa.io
norppa.io zamienia ryzyko cybernetyczne dostawców i stron trzecich w taki rodzaj dowodu, którego zarząd może faktycznie użyć: jasny wynik ryzyka dla każdego dostawcy, ustalenia powiązane z artykułami NIS2, którym odpowiadają, oraz raport napisany dla kierownictwa, a nie dla inżynierów.
Pokrycie, historia napraw i otwarte ryzyko są widoczne na pierwszy rzut oka, a pełny ślad audytowy gotowy do eksportu: więc kierownictwo może wykazać aktywny nadzór, a ten sam dowód odpowiada na pytania organu nadzoru, gdy nadejdą.
Dedykowana przestrzeń robocza odpowiedzialności zarządu pozwala osobie odpowiedzialnej zarejestrować zatwierdzenie z artykułu 20, zatwierdzać krytyczne ryzyka dostawców, utrzymywać aktualne szkolenie kierownictwa i eksportować odporny na manipulacje dossier należytej staranności dla zarządu, regulatora lub cyberubezpieczyciela. Dokumentuje należytą staranność; nigdy nie certyfikuje zgodności.