网络和信息系统指令 ( NIS2 ) 及其全球影响

网络和信息系统指令 ( NIS2 ) 将于 2024 年 10 月生效,旨在提高欧盟 (EU) 的网络弹性。

不过,其影响可能会更广泛,带来更严格的流程和控制,并重新定义我们向被视为国家关键的组织提供服务的方式。

该强制性指令将具有效力,对不遵守规定的业务人员和董事会高级人员将进行严厉处罚,他们可以被直接追究责任,并防止今后担任类似职位。

它还旨在增加成员国之间的情报共享并增强供应链安全。后一项措施将使该指令产生全球影响。

NIS2 的范围比其前身要广泛得多:现在涵盖了被认为在成员国中具有重要或必要作用的所有企业(包括小型和微型企业)。

然而,那些在其管辖范围之外的人可能会发现自己必须遵守协会的规定,包括那些在欧盟以外向欧盟提供服务的人。

供应商将被卷入其中

根据第 21 条,组织必须采取网络安全风险措施,第 21(2)(d) 条专门针对供应链安全。它详细说明了进行内部和协调风险评估的必要性,以确定特定于供应商、服务提供商及其网络安全解决方案和流程的漏洞。因此,向欧盟境内的重要或必需企业销售关键运营产品或服务的非欧盟提供商将在范围之内。

我们可以期望买方和提供商将这些风险评估以及与 NIS2 相关的其他要素(例如事件报告程序)纳入未来的合同中。存在严格的报告义务,在违规行为发生后立即发出强制预警,并且必须在 24 小时内向有关当局通报。72 小时后需要提交完整的通知报告,一个月后提交最终报告。

然而,实施额外措施的成本可能会很高,有报告表明,对于那些以前不受 NIS1 约束的企业,合规成本可能会上升 22%。那么,必须为满足 NIS2 要求做好准备的组织如何控制支出呢?

通过其他标准实现合规性

首先,虽然 NIS2 范围广泛,涵盖风险管理、网络安全最佳实践和业务连续性/灾难恢复 (BC/DR) 要素,但它还包括多项要求,例如可以启用 ISMS(信息安全管理系统)的要求。组织遵守其他标准。

大多数要求可以映射到网络安全和风险标准 ISO27001,其余要求可以映射到 BC/DR 标准 ISO22301。同时,拥有IT/OT环境的也可以使用IEC62433等。同样重要的是要注意,如果已经在网络安全或事件响应方面遵守 DORA 或 PSD2 等欧盟法律法案,则该裁决优先,因此无需重复工作。

同样,许多控制也可以使用现有系统来执行,而无需重新发明轮子。安全和事件事件管理 (SIEM) 是先决条件,例如,提供集中式日志管理以及检测和响应事件的能力。那些没有部署下一代 SIEM 的企业可以选择通过托管安全服务提供商 (MSSP) 外包此功能。

确定所需内容需要根据当前已有的安全措施仔细检查 NIS2 的要求,进行差距分析,并且某些领域需要额外的工作。

例如,从技术角度来看,密码学和加密本身就是 NIS2 的重点,而不是与特定控制相关。从战略上讲,也更加强调高级管理层在整个企业中带头提高风险意识的作用。此外,由于 NIS2 部分是基于风险的法规,因此需要持续进行评估,就像 ISO27001 一样。

为什么需要 NIS2

NIS2 无疑是一个重要的转折点,也是对国家利益日益增长的网络威胁的回应。我们看到俄罗斯利用乌克兰作为测试网络武器的网络靶场,民族国家发起的攻击也在不断增加,目前大多数 APT 都是由俄罗斯、伊朗或朝鲜发起的。

与此同时,联邦调查局 (FBI) 9 月份警告称,能源价格波动很可能导致美国关键国家基础设施遭受的攻击增加,这揭示了市场之间的相互依赖程度。

那么,鉴于NIS2是时代的标志,它有可能被其他地方采用吗?在继续遵守 NIS1 的英国,人们认为 NIS2 不太可能被逐字采用,尽管已经
进行了修订,例如扩展法规以包括托管服务提供商 (MSP),以帮助保护他们所服务的关键业务。尽管如此,英国政府还赋予自己未来修改 NIS 法规的权力,以确保其仍然有效。

我们可以看到 NIS2 成为开拓者,就像 GDPR 是数据保护法规一样,为各国提供了如何保护对其经济至关重要的组织的蓝图。该指令在安全方面设定了更高的标准,有效地创建了新的最低基线和更快的响应报告,这将使网络攻击更难以严重影响国家的功能。这是一项雄心勃勃的事业,将产生广泛的影响,不仅仅是对欧盟内部的影响。

NIS 2 Directive

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.hqwc.cn/news/228659.html

如若内容造成侵权/违法违规/事实不符,请联系编程知识网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

[操作系统] 面试宝典之~死锁连环系列

文章目录 2.22 什么是死锁2.24 解决死锁的方法死锁的预防死锁的避免死锁的检测死锁的解除 2.22 什么是死锁 在多道程序环境下,多个进程可以竞争有限数量的资源。当一个进程申请资源时,如果这时没有可用资源,那么这个进程进入等待状态。有时&…

面试题:汉诺塔问题 · 递归

你好,我是安然无虞。 文章目录 汉诺塔问题问题描述解题思路代码详解 汉诺塔问题 问题描述 解题思路 这道题的名字还是很响的,基本上都能看出来使用递归解题,但是具体怎么实现还是需要细细想一想。 我们一步一步来,请看&#xff…

HeteroTiC: 基于异构时间通道的鲁棒网络流水印

文章信息 论文题目:HeteroTiC: A robust network flow watermarking based on heterogeneous time channels 期刊(会议):Computer Networks 时间:2022 级别:CCF B 文章链接:https://doi.org/10…

OPENWRT路由配置IPV6公网访问

前提:已经拥有ipv6地址,不会配置ipv6的同学可以看我的上一篇文章。 一、光猫配置 1.1、修改光猫连接方式变为桥接: 其中需要注意的点为: 1.需要将原先的xxxx_VID_41的连接删掉,然后按照下面的配置进行 2.删掉之前…

MacBook如何远程控制华为手机?

将手机屏幕投影到电脑上可以提供更大的屏幕空间,方便观看电影、浏览照片、阅读文档等。然而,除了想将手机投屏到电脑,还想要在电脑上直接操作手机,有方法可以实现吗? 现在使用AirDroid Cast的远程控制手机功能就可以实…

匿名内部类(内部类) - Java

匿名内部类 1、理解2、语法3、使用(1)基于接口的内部类(2)基于类的内部类(3)基于抽象类的匿名内部类 4、细节&注意事项5、最佳应用场景(1)当作实参直接传递,简洁高效…

【问题系列】消费者与MQ连接断开问题解决方案(二)

1. 问题描述 当使用RabbitMQ作为中间件,而消费者为服务时,可能会出现以下情况:在长时间没有消息传递后,消费者与RabbitMQ之间出现连接断开,导致无法处理新消息。解决这一问题的方法是重启Python消费者服务,…

与珎同行录-开篇-231129

与珎同行录-开篇 珎就是对陪伴并帮助我写代码的AI的昵称 能不能读懂这个绕口令问题呢? 连续的椎体的相邻椎体质心的相邻质心的质心作为当前质心所在的椎体的质心, 该质心的方向代表该椎体的上下方向 如何代码实现呢? 还是没看懂…好吧最终的算法是:

Python缺失值处理实现

在数据处理相关工作中,读取的数据中常常会有缺失值的情况,为顺利进行后续的操作,需要首先对缺失值进行处理,处理的方式一般为删除或填充,Python中提供了专门的工具包,可以方便地进行实现。读取操作可以由pa…

基于+spring boot+layui+Mysql开发的就业信息管理系统

基于spring bootlayuiMysql开发的就业信息管理系统 项目介绍💁🏻 就业信息管理系统项目背景介绍 随着社会经济的发展和就业市场的不断变化,就业信息管理成为了各高校和企业亟待解决的问题。为了满足广大毕业生和用人单位的需求,我…

手把手教你如何实现List——ArrayList

目录 前言: 线性表 顺序表 接口的实现 一. 打印顺序表 二.新增元素,默认在数组最后新增 三.在 pos 位置新增元素 四.判定是否包含某个元素 五. 查找某个元素对应的位置 六.获取 pos 位置的元素 七.给 pos 位置的元素设为 value 八.删除第一次出现的关键字k…

Prometheus的详细部署

普罗米修斯下载网址: Download | Prometheus 准备两台机器: 192.168.58.152 prometheus 192.168.58.142 node_exporter 关闭防火墙和selinux: [rootlocalhost ~]# setenforce 0 && systemctl stop firewalld[rootlocalhost ~]# seten…