NIS 2 w telekomunikacji
Wsparcie i profesjonalna pomoc we wdrożeniu wymogów NIS 2/UKSC w przedsiębiorstwach telekomunikacyjnych
nis2@zgodnosc.pl
Zapytaj naszych specjalistów
Jeśli oczekujesz porady w zakresie NIS 2 napisz do nas:
System danych osobowych powinien być zespołem skoordynowanych działań wykorzystujących procesowe podejście do zarządzania bezpieczeństwem danych osobowych w celu zapewnienia ich właściwego zabezpieczenia.
Obejmuje on między innymi wewnętrzne procedury, systemy, zasoby oraz wykorzystywaną przez dany podmiot infrastrukturę techniczną. Jednym z podstawowych elementów sprawnie funkcjonującego systemu powinno być stałe monitorowanie jego sprawnego działania i korygowanie powstających problemów i niezgodności
Od wielu lat prowadzimy profesjonale audyty systemu ochrony danych osobowych oparte przede wszystkim na sprawdzonych wzorcach (m.in. ISO 27001). Ocena wdrożenia RODO, weryfikacja zgodności z RODO jest obecnie podstawowym celem naszych działań. Ocena jakości i optymalizacji rozwiązań przyjętych w strategii zarządzania RODO jest tu postrzegana w kontekście nie tylko prawidłowego funkcjonowania systemu ochrony danych osobowych ale także zgodności z dobrymi praktykami w tym zakresie. Dużą uwagę zwracamy na aspekty techniczne.
Co to jest NIS 2?
NIS 2 (Network and Information Security Directive 2) to dyrektywa Unii Europejskiej, której głównym celem jest podniesienie i ujednolicenie poziomu cyberbezpieczeństwa we wszystkich państwach członkowskich UE. Zastąpiła ona wcześniejszą dyrektywę z 2016 roku (NIS1), określając znacznie szerszy zakres podmiotów objętych regulacjami i wprowadzając surowsze wymogi i kary.
Główne cele NIS 2:
- Zwiększenie bezpieczeństwa cybernetycznego w UE
- Obowiązkowe zarządzanie ryzykiem: Podmioty muszą stosować nowoczesne zabezpieczenia (szyfrowanie, uwierzytelnianie dwuskładnikowe, plany ciągłości działania).
- Bezpieczeństwo łańcucha dostaw: Ochrona nie kończy się na samej firmie – musi ona dbać o to, by jej dostawcy (np. software house’y czy serwisanci IT) również byli bezpieczni.
2. Ujednolicenie przepisów i nadzoru
- Spójne standardy: Wprowadzenie tych samych zasad dla wszystkich państw UE, aby hakerzy nie mogli łatwiej atakować krajów o słabszych przepisach.
- Surowsze kary: Wprowadzenie realnych sankcji finansowych, które mają motywować zarządy firm do traktowania cyberbezpieczeństwa priorytetowo.
- Szybsze raportowanie: Obowiązek powiadomienia o incydencie w ciągu 24 godzin pozwala na szybsze ostrzeżenie innych potencjalnych ofiar.
- Wzmocnienie roli organów państwowych: Ściślejsza współpraca krajowych jednostek (np. CSIRT) z ich odpowiednikami w innych krajach UE.
Czy podlegam pod NIS 2?
Podmioty telekomunikacyjne są jednym z sektorów objętych NIS2. Dyrektywa wprost wskazuje dostawców publicznych sieci łączności elektronicznej oraz publicznie dostępnych usług łączności elektronicznej jako podmioty objęte regulacją.
NIS 2/UKSC Przede wszystkim podlegają:
- operatorzy telekomunikacyjni,
- dostawcy usług telefonii stacjonarnej i mobilnej,
- dostawcy dostępu do Internetu (ISP),
- operatorzy sieci transmisji danych,
- inni dostawcy publicznie dostępnych usług komunikacji elektronicznej.
Czy każdy operator telekomunikacyjny podlega NIS2?
Nie zawsze. Co do zasady NIS2 obejmuje:
- podmioty średnie (co najmniej 50 pracowników lub obrót/bilans powyżej progów dla małych przedsiębiorstw),
- podmioty duże,
- a w niektórych przypadkach również mniejsze podmioty, jeśli świadczą usługi o szczególnym znaczeniu dla społeczeństwa lub gospodarki.
Co dla mnie oznacza obowiązek wdrożenia NIS 2 jako operatora telekomunikacyjnego?
Najważniejsze obowiązki to:
- zarządzanie ryzykiem cyberbezpieczeństwa,
- procedury reagowania na incydenty,
- bezpieczeństwo dostawców i łańcucha dostaw,
- ciągłość działania i odtwarzanie po awarii,
- zgłaszanie poważnych incydentów do właściwego organu,
- nadzór zarządu nad cyberbezpieczeństwem,
- regularne audyty i dokumentacja zgodności.
Co muszę zrobić?
Wdrożenie NIS2 u operatora telekomunikacyjnego nie polega na napisaniu kilku procedur. To projekt obejmujący zarząd, bezpieczeństwo IT, sieć telekomunikacyjną, dostawców i ciągłość działania. Operatorzy telekomunikacyjni są co do zasady traktowani jako podmioty kluczowe (essential entities), a więc podlegają najsurowszym wymogom.
Jak powinno wyglądać wdrożenie NIS 2 u przedsiębiorcy telekomunikacyjnego
Etap 1 – Analiza zgodności
Najpierw należy ustalić:
- jakie systemy i usługi podlegają NIS2,
- jakie środki bezpieczeństwa już istnieją,
- jakie są luki względem wymogów NIS2,
- czy istnieją procedury raportowania incydentów,
- czy zarząd formalnie nadzoruje cyberbezpieczeństwo.
Efektem powinien być raport zawierający:
- listę braków,
- ocenę ryzyka,
- plan wdrożenia.
Etap 2 – Utworzenie systemu zarządzania cyberbezpieczeństwem
NIS2 wymaga wdrożenia środków zarządzania ryzykiem obejmujących m.in.:
- politykę bezpieczeństwa informacji,
- zarządzanie ryzykiem,
- zarządzanie incydentami,
- ciągłość działania,
- bezpieczeństwo łańcucha dostaw,
- zarządzanie podatnościami,
- kontrolę dostępu,
- kryptografię,
- szkolenia personelu.
W praktyce większość operatorów opiera ten system na normie:
- ISO/IEC 27001
lub - NIST Cybersecurity Framework.
Etap 3 – Inwentaryzacja aktywów
Operator powinien posiadać pełny rejestr:
- urządzeń sieciowych,
- systemów OSS/BSS,
- serwerów,
- centrów danych,
- usług chmurowych,
- aplikacji,
- danych abonentów,
- połączeń z dostawcami.
Bez aktualnej inwentaryzacji praktycznie nie da się wykazać zgodności.
Etap 4 – Analiza ryzyka
Dla telekomów analiza ryzyka powinna obejmować m.in.:
- awarie sieci,
- ataki DDoS,
- przejęcie infrastruktury 5G,
- manipulację DNS,
- przejęcie sesji BGP,
- podatności urządzeń sieciowych,
- ryzyka dostawców sprzętu i oprogramowania.
Powstaje formalny rejestr ryzyk z przypisaniem właścicieli i działań naprawczych.
Etap 5 – Zarządzanie incydentami
Należy wdrożyć:
- procedurę wykrywania incydentów,
- procedurę klasyfikacji,
- eskalację,
- rejestr incydentów,
- komunikację kryzysową.
Najczęściej wdraża się:
- SOC (Security Operations Center),
- SIEM,
- monitoring 24/7.
Etap 6 – Raportowanie incydentów
NIS2 przewiduje bardzo krótkie terminy zgłoszeń poważnych incydentów. Organizacja musi mieć procedurę pozwalającą szybko:
- wykryć incydent,
- ocenić jego wpływ,
- przekazać zgłoszenie do właściwego organu.
Etap 7 – Bezpieczeństwo dostawców
To jeden z najczęściej zaniedbywanych obszarów.
Operator powinien:
- prowadzić rejestr dostawców,
- klasyfikować ich według ryzyka,
- oceniać bezpieczeństwo dostawców,
- wymagać odpowiednich zapisów umownych,
- przeprowadzać okresowe przeglądy.
Dotyczy to np.:
- dostawców sprzętu sieciowego,
- chmury,
- outsourcingu IT,
- firm utrzymaniowych.
Etap 8 – Ciągłość działania
Wymagane są:
- Business Continuity Plan (BCP),
- Disaster Recovery Plan (DRP),
- procedury odtworzeniowe,
- testy awaryjne,
- kopie zapasowe.
Dla operatora telekomunikacyjnego szczególnie ważne są scenariusze awarii sieci i centrów danych.
Etap 9 – Odpowiedzialność zarządu
NIS2 przenosi odpowiedzialność na najwyższe kierownictwo.
Zarząd powinien:
- zatwierdzać polityki bezpieczeństwa,
- zatwierdzać ocenę ryzyka,
- otrzymywać raporty cyberbezpieczeństwa,
- przechodzić szkolenia,
- dokumentować decyzje dotyczące akceptacji ryzyka.
Etap 10 – Audyty i dokumentacja
Na końcu trzeba mieć dowody zgodności:
- polityki,
- procedury,
- rejestry ryzyk,
- raporty incydentów,
- wyniki testów,
- protokoły szkoleń,
- raporty dla zarządu,
- wyniki audytów.
Dokumentacja NIS2 dla operatora telekomunikacyjnego – minimum
- Polityka cyberbezpieczeństwa.
- Metodyka analizy ryzyka.
- Rejestr aktywów.
- Rejestr ryzyk.
- Procedura zarządzania incydentami.
- Procedura zgłaszania incydentów.
- Procedura zarządzania podatnościami.
- Polityka kontroli dostępu.
- Polityka kryptografii.
- Procedura zarządzania dostawcami.
- BCP i DRP.
- Program szkoleń.
- Raportowanie do zarządu.
- Plan audytów.
Realne korzyści dla Twojej firmy
Realna ochrona przed atakami ransomware i wyciekiem danych.
Pełne dostosowanie do przepisów i brak ryzyka kar finansowych.
Wizerunek zaufanego i poważnego partnera biznesowego dla klientów i kontrahentów
Minimalizacja czasu przestojów dzięki procedurom awaryjnym.
Opis usługi w skrócie
Pytania dotyczące usługi
W regulacji wprowadzono mechanizm samoidentyfikacji – podmioty są obowiązane same zarejestrować się w nowym systemie – np. poprzez stronę internetową.
Na wdrożenie należy przeznaczyć ok. od 1 do 3 miesięcy w zależności od wielkości wdrożenia
Tak jest to możliwe. Nasza firma zajmuje się tym zagadnieniem kompleksowo.
Koszt usługi zależy od zakresu prac oraz od wielkości badanego podmiotu. Jeśli chciałbyś poznać cenę usługi po prostu do nas napisz: nis2@zgodnosc.pl
Na pewno wielkość Twojej firmy jak również zakres prac decyduje o ostatecznej cenie usługi. Zadzwoń do nas lub wyślij do nas wiadomość aby uzyskać szczegółową wycenę usługi.
Obok jednorazowego wdrożenia wymogów NIS 2 możliwa jest współpraca w oparciu o stała umowę (ryczałt) w zakresie przygotowanie niezbędnej dokumentacji, nadzoru nad wdrożeniem wymaganych zmian oraz bieżącego doradztwa oraz cyklicznych audytów w zakresie NIS 2.
Jak najbardziej. Chętnie wyjaśnimy niezrozumiałe kwestie lub pomożemy w innych problematycznych kwestiach. Staramy się także instruować naszych Klientów na każdym etapie realizacji usługi, także po jej wykonaniu.
Jednym zdaniem
Dlaczego właśnie my?
Jesteśmy zespołem specjalistów. Łączymy unikalną wiedzę prawniczą ze specjalistyczną znajomością zagadnień informatycznych. Naszym niewątpliwym atutem jest dogłębna znajomość środowiska biznesowego.
Jak realizujemy nasze projekty?
Pomagamy naszym nowym Klientom na każdym etapie usługi
Ponieważ nasi nowi Klienci nie mają specjalistycznej wiedzy staramy się na każdym etapie naszej współpracy pomagać im dobrze zrozumieć cel naszych działań. Poniżej opisujemy kilka typowych kroków realizowanych standardowo w przypadku nowego projektu:
Jak wygląda współpraca z Klientem?
Przez lata praktyki zrozumieliśmy, że właściwe postępowanie w relacjach z Klientami jest kluczem do sukcesu. Jeśli tym sukcesem będzie zadowolenie naszego Klienta na pewno będziemy stale rozwijać naszą firmę. Filozofia wydaje się prosta ale jednak jej realizacja nastręcza w praktyce wielu problemów. Czasami jest to pragnienie szybkiego i skutecznego osiągnięcia celu a czasami zwykłe niezrozumienie oczekiwań naszych partnerów biznesowych. Jeśli jednak będziemy współpracować na zasadzie poszanowania własnych praw i interesów zrealizujemy wspólne cele. Takie partnerskie podejście tylko w teorii jest codziennością. My jednak wzięliśmy te proste zasady na poważnie. Dzięki temu nieprzerwanie od kilkunastu lat rozwijamy naszą firmę.