NIS 2 w telekomunikacji

Wsparcie i profesjonalna pomoc we wdrożeniu wymogów NIS 2/UKSC w przedsiębiorstwach telekomunikacyjnych 

nis2@zgodnosc.pl

Zapytaj naszych specjalistów

Jeśli oczekujesz porady  w zakresie NIS 2 napisz do nas:

System danych osobowych powinien być zespołem skoordynowanych działań wykorzystujących procesowe podejście do zarządzania bezpieczeństwem danych osobowych w celu zapewnienia ich właściwego zabezpieczenia.

Obejmuje on między innymi wewnętrzne procedury, systemy, zasoby oraz wykorzystywaną przez dany podmiot  infrastrukturę techniczną. Jednym z podstawowych elementów sprawnie funkcjonującego systemu powinno być stałe monitorowanie jego sprawnego działania  i korygowanie powstających problemów i niezgodności

Od wielu lat prowadzimy profesjonale audyty systemu ochrony danych osobowych oparte przede wszystkim na sprawdzonych wzorcach (m.in. ISO 27001). Ocena wdrożenia RODO, weryfikacja zgodności z RODO jest obecnie podstawowym celem naszych działań. Ocena jakości i optymalizacji rozwiązań przyjętych w strategii zarządzania RODO  jest tu postrzegana w kontekście nie tylko prawidłowego funkcjonowania systemu ochrony danych osobowych ale także zgodności z dobrymi praktykami w tym zakresie. Dużą uwagę zwracamy na aspekty techniczne.  

Co to jest NIS 2?

NIS 2  (Network and Information Security Directive 2) to dyrektywa Unii Europejskiej,  której głównym celem jest podniesienie i ujednolicenie poziomu cyberbezpieczeństwa we wszystkich państwach członkowskich UE. Zastąpiła ona wcześniejszą dyrektywę z 2016 roku (NIS1), określając znacznie szerszy zakres podmiotów objętych regulacjami i wprowadzając surowsze wymogi i kary. 

Główne cele NIS 2:
  1. Zwiększenie bezpieczeństwa cybernetycznego w UE
Zobowiązanie instytucji oraz firm podjęcia realnych działań, a nie tylko posiadania „papierowych” procedur
  • Obowiązkowe zarządzanie ryzykiem: Podmioty muszą stosować nowoczesne zabezpieczenia (szyfrowanie, uwierzytelnianie dwuskładnikowe, plany ciągłości działania).
  • Bezpieczeństwo łańcucha dostaw: Ochrona nie kończy się na samej firmie – musi ona dbać o to, by jej dostawcy (np. software house’y czy serwisanci IT) również byli bezpieczni.

2. Ujednolicenie przepisów i nadzoru

NIS 1 była wdrażana w każdym kraju inaczej, co tworzyło luki. NIS 2 to zmienia:
  • Spójne standardy: Wprowadzenie tych samych zasad dla wszystkich państw UE, aby hakerzy nie mogli łatwiej atakować krajów o słabszych przepisach.
  • Surowsze kary: Wprowadzenie realnych sankcji finansowych, które mają motywować zarządy firm do traktowania cyberbezpieczeństwa priorytetowo.
3. Poprawa współpracy i reagowania na incydenty
Szybsza wymiana informacji o zagrożeniach między państwami i firmami:
  • Szybsze raportowanie: Obowiązek powiadomienia o incydencie w ciągu 24 godzin pozwala na szybsze ostrzeżenie innych potencjalnych ofiar.
  • Wzmocnienie roli organów państwowych: Ściślejsza współpraca krajowych jednostek (np. CSIRT) z ich odpowiednikami w innych krajach UE.

Czy podlegam pod NIS 2?

Podmioty telekomunikacyjne są jednym z sektorów objętych NIS2. Dyrektywa wprost wskazuje dostawców publicznych sieci łączności elektronicznej oraz publicznie dostępnych usług łączności elektronicznej jako podmioty objęte regulacją.

NIS 2/UKSC Przede wszystkim podlegają:

  • operatorzy telekomunikacyjni,
  • dostawcy usług telefonii stacjonarnej i mobilnej,
  • dostawcy dostępu do Internetu (ISP),
  • operatorzy sieci transmisji danych,
  • inni dostawcy publicznie dostępnych usług komunikacji elektronicznej.

Czy każdy operator telekomunikacyjny podlega NIS2?

Nie zawsze. Co do zasady NIS2 obejmuje:

  • podmioty średnie (co najmniej 50 pracowników lub obrót/bilans powyżej progów dla małych przedsiębiorstw),
  • podmioty duże,
  • a w niektórych przypadkach również mniejsze podmioty, jeśli świadczą usługi o szczególnym znaczeniu dla społeczeństwa lub gospodarki.

Co dla mnie oznacza obowiązek wdrożenia NIS 2 jako operatora telekomunikacyjnego?

Najważniejsze obowiązki to:

  1. zarządzanie ryzykiem cyberbezpieczeństwa,
  2. procedury reagowania na incydenty,
  3. bezpieczeństwo dostawców i łańcucha dostaw,
  4. ciągłość działania i odtwarzanie po awarii,
  5. zgłaszanie poważnych incydentów do właściwego organu,
  6. nadzór zarządu nad cyberbezpieczeństwem,
  7. regularne audyty i dokumentacja zgodności.

Co muszę zrobić?

Wdrożenie NIS2 u operatora telekomunikacyjnego nie polega na napisaniu kilku procedur. To projekt obejmujący zarząd, bezpieczeństwo IT, sieć telekomunikacyjną, dostawców i ciągłość działania. Operatorzy telekomunikacyjni są co do zasady traktowani jako podmioty kluczowe (essential entities), a więc podlegają najsurowszym wymogom.

Jak powinno wyglądać wdrożenie NIS 2 u przedsiębiorcy telekomunikacyjnego

Etap 1 – Analiza zgodności

Najpierw należy ustalić:

  • jakie systemy i usługi podlegają NIS2,
  • jakie środki bezpieczeństwa już istnieją,
  • jakie są luki względem wymogów NIS2,
  • czy istnieją procedury raportowania incydentów,
  • czy zarząd formalnie nadzoruje cyberbezpieczeństwo.

Efektem powinien być raport zawierający:

  • listę braków,
  • ocenę ryzyka,
  • plan wdrożenia.

Etap 2 – Utworzenie systemu zarządzania cyberbezpieczeństwem

NIS2 wymaga wdrożenia środków zarządzania ryzykiem obejmujących m.in.:

  • politykę bezpieczeństwa informacji,
  • zarządzanie ryzykiem,
  • zarządzanie incydentami,
  • ciągłość działania,
  • bezpieczeństwo łańcucha dostaw,
  • zarządzanie podatnościami,
  • kontrolę dostępu,
  • kryptografię,
  • szkolenia personelu.

W praktyce większość operatorów opiera ten system na normie:

  • ISO/IEC 27001
    lub
  • NIST Cybersecurity Framework.

Etap 3 – Inwentaryzacja aktywów

Operator powinien posiadać pełny rejestr:

  • urządzeń sieciowych,
  • systemów OSS/BSS,
  • serwerów,
  • centrów danych,
  • usług chmurowych,
  • aplikacji,
  • danych abonentów,
  • połączeń z dostawcami.

Bez aktualnej inwentaryzacji praktycznie nie da się wykazać zgodności.

Etap 4 – Analiza ryzyka

Dla telekomów analiza ryzyka powinna obejmować m.in.:

  • awarie sieci,
  • ataki DDoS,
  • przejęcie infrastruktury 5G,
  • manipulację DNS,
  • przejęcie sesji BGP,
  • podatności urządzeń sieciowych,
  • ryzyka dostawców sprzętu i oprogramowania.

Powstaje formalny rejestr ryzyk z przypisaniem właścicieli i działań naprawczych.

Etap 5 – Zarządzanie incydentami

Należy wdrożyć:

  • procedurę wykrywania incydentów,
  • procedurę klasyfikacji,
  • eskalację,
  • rejestr incydentów,
  • komunikację kryzysową.

Najczęściej wdraża się:

  • SOC (Security Operations Center),
  • SIEM,
  • monitoring 24/7.

Etap 6 – Raportowanie incydentów

NIS2 przewiduje bardzo krótkie terminy zgłoszeń poważnych incydentów. Organizacja musi mieć procedurę pozwalającą szybko:

  • wykryć incydent,
  • ocenić jego wpływ,
  • przekazać zgłoszenie do właściwego organu.

Etap 7 – Bezpieczeństwo dostawców

To jeden z najczęściej zaniedbywanych obszarów.

Operator powinien:

  • prowadzić rejestr dostawców,
  • klasyfikować ich według ryzyka,
  • oceniać bezpieczeństwo dostawców,
  • wymagać odpowiednich zapisów umownych,
  • przeprowadzać okresowe przeglądy.

Dotyczy to np.:

  • dostawców sprzętu sieciowego,
  • chmury,
  • outsourcingu IT,
  • firm utrzymaniowych.

Etap 8 – Ciągłość działania

Wymagane są:

  • Business Continuity Plan (BCP),
  • Disaster Recovery Plan (DRP),
  • procedury odtworzeniowe,
  • testy awaryjne,
  • kopie zapasowe.

Dla operatora telekomunikacyjnego szczególnie ważne są scenariusze awarii sieci i centrów danych.

Etap 9 – Odpowiedzialność zarządu

NIS2 przenosi odpowiedzialność na najwyższe kierownictwo.

Zarząd powinien:

  • zatwierdzać polityki bezpieczeństwa,
  • zatwierdzać ocenę ryzyka,
  • otrzymywać raporty cyberbezpieczeństwa,
  • przechodzić szkolenia,
  • dokumentować decyzje dotyczące akceptacji ryzyka.

Etap 10 – Audyty i dokumentacja

Na końcu trzeba mieć dowody zgodności:

  • polityki,
  • procedury,
  • rejestry ryzyk,
  • raporty incydentów,
  • wyniki testów,
  • protokoły szkoleń,
  • raporty dla zarządu,
  • wyniki audytów.

Dokumentacja NIS2 dla operatora telekomunikacyjnego – minimum

  1. Polityka cyberbezpieczeństwa.
  2. Metodyka analizy ryzyka.
  3. Rejestr aktywów.
  4. Rejestr ryzyk.
  5. Procedura zarządzania incydentami.
  6. Procedura zgłaszania incydentów.
  7. Procedura zarządzania podatnościami.
  8. Polityka kontroli dostępu.
  9. Polityka kryptografii.
  10. Procedura zarządzania dostawcami.
  11. BCP i DRP.
  12. Program szkoleń.
  13. Raportowanie do zarządu.
  14. Plan audytów.

 

 

Realne korzyści dla Twojej firmy

Realna ochrona przed atakami ransomware i wyciekiem danych.

Pełne dostosowanie do przepisów i brak ryzyka kar finansowych.

Wizerunek zaufanego i poważnego  partnera biznesowego dla klientów i kontrahentów

Minimalizacja czasu przestojów dzięki procedurom awaryjnym.

Opis usługi w skrócie

Pytania dotyczące usługi

W regulacji wprowadzono mechanizm samoidentyfikacji – podmioty są obowiązane same zarejestrować się w nowym systemie – np. poprzez stronę internetową.

W Polsce głównym aktem prawnym wprowadzającym dyrektywę NIS 2 (2022/2555) jest nowelizacja Ustawy o krajowym systemie cyberbezpieczeństwa (UKSC).

Na wdrożenie należy przeznaczyć  ok. od 1 do 3 miesięcy w zależności od wielkości wdrożenia

Tak jest to możliwe. Nasza firma zajmuje się tym zagadnieniem kompleksowo. 

Koszt usługi zależy od zakresu prac oraz od wielkości badanego podmiotu. Jeśli chciałbyś poznać cenę usługi po prostu do nas napisz: nis2@zgodnosc.pl

Na pewno wielkość Twojej firmy jak również zakres prac decyduje o ostatecznej cenie usługi. Zadzwoń do nas lub wyślij do nas wiadomość aby uzyskać szczegółową wycenę usługi. 

Obok jednorazowego wdrożenia wymogów NIS 2 możliwa jest współpraca w oparciu o stała umowę (ryczałt) w zakresie przygotowanie niezbędnej dokumentacji, nadzoru nad wdrożeniem wymaganych zmian oraz bieżącego doradztwa oraz cyklicznych audytów w zakresie NIS 2.

Jak najbardziej. Chętnie wyjaśnimy niezrozumiałe kwestie lub pomożemy w innych problematycznych kwestiach. Staramy się także instruować naszych Klientów na każdym etapie realizacji usługi, także po jej wykonaniu. 

Jednym zdaniem

Dlaczego właśnie my?

Jesteśmy zespołem specjalistów. Łączymy unikalną wiedzę prawniczą ze specjalistyczną znajomością zagadnień informatycznych. Naszym niewątpliwym atutem jest dogłębna znajomość środowiska biznesowego. 

Jak realizujemy nasze projekty?

Pomagamy naszym nowym Klientom na każdym etapie usługi

Ponieważ nasi nowi Klienci nie mają specjalistycznej wiedzy staramy się na każdym etapie naszej współpracy pomagać im  dobrze zrozumieć cel naszych działań.  Poniżej opisujemy kilka typowych kroków realizowanych standardowo w przypadku nowego projektu:

Jak wygląda współpraca z Klientem?

Przez lata praktyki zrozumieliśmy, że właściwe postępowanie w relacjach z Klientami jest kluczem do sukcesu. Jeśli tym sukcesem będzie zadowolenie naszego Klienta na pewno będziemy stale rozwijać naszą firmę. Filozofia wydaje się prosta ale jednak jej realizacja nastręcza w praktyce wielu problemów. Czasami jest to pragnienie szybkiego i skutecznego osiągnięcia celu a czasami zwykłe niezrozumienie oczekiwań naszych partnerów biznesowych. Jeśli jednak będziemy współpracować na zasadzie poszanowania własnych praw i interesów zrealizujemy wspólne cele. Takie partnerskie podejście tylko w teorii jest codziennością. My jednak wzięliśmy te proste zasady na poważnie. Dzięki temu nieprzerwanie od kilkunastu lat rozwijamy naszą firmę. 

1. Poznajemy potrzeby naszych Klientów

Spotkanie wstępne lub rozmowa z osobą kontaktową wiele nam mówi o sytuacji naszego Klienta i pozwala poznać jego realne potrzeby.

2. Inwentaryzujemy problemy

Właściwe poznanie stanu faktycznego daje największą szansę na znalezienie najlepszego rozwiązania.

3. Określamy ostateczny cel naszych wspólnych działań

Jeśli nie ustalimy dokąd zmierzamy - nigdy tam nie dojdziemy. Dla nas najważniejszy jest cel jaki stawia sobie nasz Klient!

4. Planujemy prace

Plan pozwala nie tylko na sprawny przebieg projektu ale pozwala kontrolować i korygować działania na każdym etapie. Harmonogram jest także niezbędny dla naszych Klientów, których czas jest tutaj bardzo istotny.

5. Realizujemy prace

Podczas realizacji prac działamy systematycznie, zgodnie z planem i harmonogramem. Realizacja prac jest stale monitorowana przez koordynatora projektu.