Назад в блог
Compliance4.07.2026

NIS2 и безопасность вашего веб-приложения: сфера действия, обязанности и роль пентеста

Директива (ЕС) 2022/2555, известная как NIS2, заменила первоначальную директиву NIS 2016 года; срок её переноса в национальное право истёк 17 октября 2024 года. Она значительно расширяет круг организаций, подпадающих под законодательство ЕС о кибербезопасности, и повышает требования к управлению рисками, корпоративному управлению и отчётности об инцидентах. Если вы владеете веб-приложениями, API или онлайн-сервисами в ЕС, эта статья объясняет — в практическом, неюридическом ключе — где вы можете оказаться и как тестирование безопасности поддерживает ваши обязанности.

Кто подпадает под действие

NIS2 распространяется на средние и крупные организации (как правило, 50+ сотрудников или оборот от 10 млн €) в перечисленных секторах. Их делят на две категории:

  • Существенные субъекты (Приложение I): энергетика, транспорт, банковское дело, инфраструктура финансового рынка, здравоохранение, питьевая вода и сточные воды, цифровая инфраструктура (DNS, реестры TLD, облако, ЦОД, CDN), управление ИКТ-услугами, госуправление и космос.
  • Важные субъекты (Приложение II): почтовые услуги, обращение с отходами, химия, продукты питания, производство, цифровые провайдеры (онлайн-маркетплейсы, поисковики, соцсети) и исследования.

Пороги размера — не единственный критерий: некоторые субъекты подпадают под действие независимо от размера (например, реестры DNS и TLD или квалифицированные поставщики доверенных услуг). Важно, что NIS2 затрагивает вашу цепочку поставок: даже если вы не подпадаете напрямую, подпадающий клиент передаст эти требования вам по договору.

Обязанности по управлению рисками (статья 21)

Статья 21 требует надлежащих и соразмерных технических, операционных и организационных мер на основе подхода «все угрозы». Директива называет минимальный набор, который хорошо ложится на признанные фреймворки, такие как ISO/IEC 27001 и NIST Cybersecurity Framework:

  • Анализ рисков и политики безопасности информационных систем
  • Обработка инцидентов (обнаружение, реагирование, восстановление)
  • Непрерывность деятельности, управление резервными копиями и кризисное управление
  • Безопасность цепочки поставок, включая отношения с прямыми поставщиками
  • Безопасность при приобретении, разработке и сопровождении — включая обработку и раскрытие уязвимостей
  • Политики оценки эффективности мер (то есть тестирование и аудит)
  • Базовая кибергигиена и обучение
  • Политики криптографии и шифрования
  • Контроль доступа, управление активами и многофакторная аутентификация

Два момента заслуживают внимания. Во-первых, органы управления обязаны утверждать и контролировать эти меры и могут нести ответственность (статья 20) — кибербезопасность теперь обязанность уровня совета директоров, а не только вопрос ИТ. Во-вторых, требование оценивать эффективность делает тестирование обязательным на практике.

Отчётность об инцидентах: часы 24/72 (статья 23)

NIS2 устанавливает строгий многоэтапный график для значительных инцидентов (вызывающих серьёзные операционные сбои, финансовые потери или существенный вред другим):

  • В течение 24 часовраннее предупреждение в CSIRT или компетентный орган с указанием, подозревается ли противоправный/злонамеренный характер и возможен ли трансграничный эффект.
  • В течение 72 часовуведомление об инциденте с первичной оценкой, серьёзностью, воздействием и индикаторами компрометации (IoC).
  • По запросу — промежуточное обновление статуса.
  • В течение одного месяцаитоговый отчёт с корневой причиной, мерами устранения и трансграничным воздействием.

Сроки жёсткие. Их соблюдение требует логирования, обнаружения и заранее отработанного плана реагирования на инциденты, а не импровизации во время атаки.

Как пентест и аудиты безопасности поддерживают соответствие

NIS2 не предписывает конкретную методику тестирования, но пентест — это самое прямое доказательство того, что вы оценили эффективность мер и что ваш процесс обработки уязвимостей работает. Конкретно тестирование поддерживает сразу несколько пунктов статьи 21:

  • Обработка уязвимостей — тест на основе OWASP Top 10 и OWASP Web Security Testing Guide (WSTG) выявляет проблемы вроде нарушенного контроля доступа (A01), инъекций (A03) и SSRF (A10) раньше атакующих.
  • Приоритизация с CVSS — уязвимости, оценённые по CVSS v3.1/v4.0, позволяют делать триаж и демонстрировать риск-ориентированный подход, а сопоставление с CWE и MITRE ATT&CK показывает аналитическую строгость.
  • Оценка эффективности — повторное тестирование после устранения даёт документированное доказательство, что исправления действительно закрыли брешь.
  • Гарантии для цепочки поставок — отчёт, которым можно поделиться, даёт вашим подпадающим клиентам доказательства, требуемые их собственными обязанностями по NIS2.
  • Готовность к инцидентам — упражнения red team / purple team проверяют, действительно ли срабатывает ваша цепочка обнаружения и отчётности 24/72 ч.

Обоснованная периодичность — как минимум ежегодное тестирование плюс повторный тест после любого значительного изменения систем, доступных из интернета, дополненное непрерывным сканированием уязвимостей между работами.

Практические следующие шаги

  • Определите свою сферу: сектор (Приложение I/II), пороги размера и любые критерии, не зависящие от размера.
  • Сопоставьте текущие меры контроля с минимальным набором статьи 21; возьмите ISO/IEC 27001 или NIST CSF за основу.
  • Постройте и отрепетируйте план реагирования на инциденты в соответствии с графиком 24/72 ч / один месяц.
  • Закажите пентест на основе OWASP/WSTG с уязвимостями, оценёнными по CVSS, и повторным тестом после устранения.
  • Передайте аналогичные требования собственным поставщикам.

Эта статья — практические рекомендации, а не юридическая консультация. Точные обязанности зависят от закона о переносе в вашем государстве-члене и классификации субъекта — уточните детали у квалифицированного юриста и в национальном CSIRT.

NIS2compliancepenetration-testingincident-responseEUrisk-management