Formailag az (EU) 2022/2555 irányelv, amely felváltja az eredeti NIS-irányelvet, és kibővíti azon szektorok és szervezetek körét, amelyektől kiberkockázat-kezelés, jelentős incidensek bejelentése, ellátáslánc-biztonság és vezetői elszámoltathatóság várható.
A NIS2 irányelv, ezért a szervezetek az azt átültető nemzeti jogszabálynak felelnek meg minden érintett tagállamban — nem egyetlen, önmagában végrehajtható uniós szabálykönyvnek. A tagállamok intézkedéseinek elfogadási és közzétételi határideje 2024. október 17. volt. A hatókört, felügyeletet, regisztrációt, hatóságokat, eljárásokat és szankciókat ezért a mindenkori nemzeti jogi átültetéssel szemben kell ellenőrizni — különösen a több országban működő szervezeteknél.
Legfontosabb pontok
Ki tartozhat hatály aláAz irányelv felsorolt szektoraiban működő közép- és nagyvállalatok a fő kör, amely alapvető fontosságú és fontos szervezetekre oszlik. Bizonyos szolgáltatók mérettől függetlenül is hatály alá tartozhatnak, a nemzeti hatóságok pedig további szervezeteket jelölhetnek ki. A szektor, szolgáltatás, letelepedés, méret és nemzeti szabályok mind számítanak.
Kockázatkezelési intézkedésekA 21. cikk megfelelő és arányos műszaki, üzemeltetési és szervezeti intézkedéseket ír elő. A felsorolt területek: incidenskezelés; üzletmenet-folytonosság és kríziskezelés; ellátáslánc-biztonság; biztonságos beszerzés, fejlesztés és karbantartás; sebezhetőségkezelés és -publikálás; hatékonyságértékelés; kiberhigiénia és képzés; kriptográfia; hozzáférés-vezérlés és eszközkezelés; valamint adott esetben MFA vagy folyamatos hitelesítés és biztonságos kommunikáció.
Vezetői felelősségA vezető testületeknek jóvá kell hagyniuk a kiberbiztonsági kockázatkezelési intézkedéseket, felügyelniük kell a megvalósítást, és a nemzeti jog alapján elszámoltathatók lehetnek. Tagjaik kötelesek képzésen részt venni, a szervezetektől pedig a dolgozók rendszeres, releváns képzése várható.
IncidensbejelentésJelentős incidensnél a 23. cikk lépcsőzetes folyamatot állít fel: korai figyelmeztetés indokolatlan késedelem nélkül, a tudomásszerzéstől számított 24 órán belül; incidensbejelentés indokolatlan késedelem nélkül, a tudomásszerzéstől számított 72 órán belül — vagy bizalmi szolgáltatónál 24 órán belül, ha a jelentős incidens a bizalmi szolgáltatás nyújtását érinti; kérésre közbenső jelentések; és végleges jelentés legkésőbb egy hónappal az incidensbejelentés után. Folyamatban lévő incidensnél előrehaladási jelentés helyettesítheti a véglegest.
Ellátási láncA NIS2 a közvetlen beszállítók és szolgáltatók biztonságát a kockázatkezelés kifejezett részévé teszi. Ez nem jelenti, hogy minden beszállítónak azonos kontrollokat kellene teljesítenie; a szervezeteknek kockázatalapú megközelítés kell, amely figyelembe veszi a sebezhetőségeket, a függőséget, valamint a termékek és szolgáltatások minőségét és rezilienciáját.
Felügyelet és szankciókAz alapvető fontosságú és fontos szervezetekre eltérő felügyeleti megközelítések vonatkoznak, de mindkettő szankcionálható. Az irányelv bírsági maximumkereteket állapít meg, amelyeket a nemzeti jognak végre kell hajtania, a lehetséges kötelező utasításokkal és más intézkedésekkel együtt.
Fontos korlátA NIS2 uniós keretet állapít meg, de egy glosszumcikk nem tudja megállapítani, hogy egy konkrét jogi entitás hatály alá tartozik-e, és nem tudja teljesíteni a nemzeti jogi átültetés követelményeit. A besorolás és kötelezettségek az entitástól, szolgáltatástól, joghatóságtól és az alkalmazandó átültető jogszabálytól függenek.