Директива (ЕС) 2022/2555, известная как NIS2, заменила первоначальную директиву NIS 2016 года; срок её переноса в национальное право истёк 17 октября 2024 года. Она значительно расширяет круг организаций, подпадающих под законодательство ЕС о кибербезопасности, и повышает требования к управлению рисками, корпоративному управлению и отчётности об инцидентах. Если вы владеете веб-приложениями, API или онлайн-сервисами в ЕС, эта статья объясняет — в практическом, неюридическом ключе — где вы можете оказаться и как тестирование безопасности поддерживает ваши обязанности.
Кто подпадает под действие
NIS2 распространяется на средние и крупные организации (как правило, 50+ сотрудников или оборот от 10 млн €) в перечисленных секторах. Их делят на две категории:
- Существенные субъекты (Приложение I): энергетика, транспорт, банковское дело, инфраструктура финансового рынка, здравоохранение, питьевая вода и сточные воды, цифровая инфраструктура (DNS, реестры TLD, облако, ЦОД, CDN), управление ИКТ-услугами, госуправление и космос.
- Важные субъекты (Приложение II): почтовые услуги, обращение с отходами, химия, продукты питания, производство, цифровые провайдеры (онлайн-маркетплейсы, поисковики, соцсети) и исследования.
Пороги размера — не единственный критерий: некоторые субъекты подпадают под действие независимо от размера (например, реестры DNS и TLD или квалифицированные поставщики доверенных услуг). Важно, что NIS2 затрагивает вашу цепочку поставок: даже если вы не подпадаете напрямую, подпадающий клиент передаст эти требования вам по договору.
Обязанности по управлению рисками (статья 21)
Статья 21 требует надлежащих и соразмерных технических, операционных и организационных мер на основе подхода «все угрозы». Директива называет минимальный набор, который хорошо ложится на признанные фреймворки, такие как ISO/IEC 27001 и NIST Cybersecurity Framework:
- Анализ рисков и политики безопасности информационных систем
- Обработка инцидентов (обнаружение, реагирование, восстановление)
- Непрерывность деятельности, управление резервными копиями и кризисное управление
- Безопасность цепочки поставок, включая отношения с прямыми поставщиками
- Безопасность при приобретении, разработке и сопровождении — включая обработку и раскрытие уязвимостей
- Политики оценки эффективности мер (то есть тестирование и аудит)
- Базовая кибергигиена и обучение
- Политики криптографии и шифрования
- Контроль доступа, управление активами и многофакторная аутентификация
Два момента заслуживают внимания. Во-первых, органы управления обязаны утверждать и контролировать эти меры и могут нести ответственность (статья 20) — кибербезопасность теперь обязанность уровня совета директоров, а не только вопрос ИТ. Во-вторых, требование оценивать эффективность делает тестирование обязательным на практике.
Отчётность об инцидентах: часы 24/72 (статья 23)
NIS2 устанавливает строгий многоэтапный график для значительных инцидентов (вызывающих серьёзные операционные сбои, финансовые потери или существенный вред другим):
- В течение 24 часов — раннее предупреждение в CSIRT или компетентный орган с указанием, подозревается ли противоправный/злонамеренный характер и возможен ли трансграничный эффект.
- В течение 72 часов — уведомление об инциденте с первичной оценкой, серьёзностью, воздействием и индикаторами компрометации (IoC).
- По запросу — промежуточное обновление статуса.
- В течение одного месяца — итоговый отчёт с корневой причиной, мерами устранения и трансграничным воздействием.
Сроки жёсткие. Их соблюдение требует логирования, обнаружения и заранее отработанного плана реагирования на инциденты, а не импровизации во время атаки.
Как пентест и аудиты безопасности поддерживают соответствие
NIS2 не предписывает конкретную методику тестирования, но пентест — это самое прямое доказательство того, что вы оценили эффективность мер и что ваш процесс обработки уязвимостей работает. Конкретно тестирование поддерживает сразу несколько пунктов статьи 21:
- Обработка уязвимостей — тест на основе OWASP Top 10 и OWASP Web Security Testing Guide (WSTG) выявляет проблемы вроде нарушенного контроля доступа (A01), инъекций (A03) и SSRF (A10) раньше атакующих.
- Приоритизация с CVSS — уязвимости, оценённые по CVSS v3.1/v4.0, позволяют делать триаж и демонстрировать риск-ориентированный подход, а сопоставление с CWE и MITRE ATT&CK показывает аналитическую строгость.
- Оценка эффективности — повторное тестирование после устранения даёт документированное доказательство, что исправления действительно закрыли брешь.
- Гарантии для цепочки поставок — отчёт, которым можно поделиться, даёт вашим подпадающим клиентам доказательства, требуемые их собственными обязанностями по NIS2.
- Готовность к инцидентам — упражнения red team / purple team проверяют, действительно ли срабатывает ваша цепочка обнаружения и отчётности 24/72 ч.
Обоснованная периодичность — как минимум ежегодное тестирование плюс повторный тест после любого значительного изменения систем, доступных из интернета, дополненное непрерывным сканированием уязвимостей между работами.
Практические следующие шаги
- Определите свою сферу: сектор (Приложение I/II), пороги размера и любые критерии, не зависящие от размера.
- Сопоставьте текущие меры контроля с минимальным набором статьи 21; возьмите ISO/IEC 27001 или NIST CSF за основу.
- Постройте и отрепетируйте план реагирования на инциденты в соответствии с графиком 24/72 ч / один месяц.
- Закажите пентест на основе OWASP/WSTG с уязвимостями, оценёнными по CVSS, и повторным тестом после устранения.
- Передайте аналогичные требования собственным поставщикам.
Эта статья — практические рекомендации, а не юридическая консультация. Точные обязанности зависят от закона о переносе в вашем государстве-члене и классификации субъекта — уточните детали у квалифицированного юриста и в национальном CSIRT.