Спустя более полутора лет после истечения срока транспонирования директива NIS2 продолжает менять подход организаций по всей Европе к кибербезопасности. Для операторов связи, энергетических компаний, банков, транспортных предприятий и поставщиков цифровой инфраструктуры NIS2 уже не является отдалённой регуляторной перспективой. Это действующий процесс обеспечения соответствия требованиям, который заставляет организации думать не только о мерах кибербезопасности, но и о том, насколько хорошо они понимают инфраструктуру, которую эти меры призваны защищать, и насколько эффективно ею управляют.

Значительно более широкая сфера регулирования

Первоначальная директива NIS, принятая в 2016 году, применялась к относительно ограниченному кругу операторов основных услуг и поставщиков цифровых услуг, определяемых в рамках национального законодательства.
NIS2 существенно расширяет эту сферу. По оценкам Европейской комиссии, под действие директивы могут подпадать около 160 000 субъектов на всей территории ЕС в таких секторах, как энергетика, телекоммуникации, банковское дело, транспорт и цифровая инфраструктура, то есть в отраслях, в которых компания Suntech работает уже много лет.

Как правило, под действие NIS2 подпадают средние и крупные организации, работающие в охватываемых директивой секторах, хотя некоторые категории субъектов подпадают под неё независимо от размера.

Директива также различает «основные» и «важные» субъекты. Обе группы обязаны применять меры по управлению рисками кибербезопасности, однако основные субъекты подлежат более активному надзору.
Это серьёзное изменение по сравнению с первоначальной директивой NIS. Вместо того чтобы полагаться главным образом на индивидуальное определение операторов государствами-членами, NIS2 устанавливает более широкие критерии, по которым определяется круг охватываемых организаций.

Имплементация по-прежнему идёт неравномерно

Государства-члены ЕС должны были транспонировать NIS2 в национальное законодательство до 17 октября 2024 года. На практике этот процесс идёт с разной скоростью.
Европейская комиссия начала процедуры по факту нарушения обязательств в отношении ряда государств-членов, не завершивших транспонирование в срок. 8 июля 2026 года она передала дела против Франции, Испании, Ирландии и Нидерландов в Суд Европейского союза за непредставление уведомления о полном транспонировании директивы. Впоследствии, 15 августа 2026 года, Нидерланды ввели в действие национальное законодательство по NIS2.

Из-за такой неравномерности организациям, работающим на нескольких европейских рынках, по-прежнему необходимо внимательно изучать национальные требования. NIS2 задаёт общие европейские рамки, но процедуры регистрации, механизмы надзора, требования к аудиту и практика принудительного исполнения определяются национальным законодательством. Например, Бельгия ввела структурированную систему оценки соответствия для основных субъектов, тогда как в других государствах-членах модели надзора могут отличаться.

Поэтому транснациональным организациям недостаточно понимать саму директиву: необходимо также отслеживать, как она реализуется в каждой юрисдикции, где они ведут деятельность.

Разрыв между обязательствами и готовностью

Даже там, где законодательство уже действует, организации сталкиваются со значительными трудностями при внедрении требований.
Недавние отраслевые исследования показывают, что многие компании всё ещё работают над выполнением требований в таких областях, как управление уязвимостями, реагирование на инциденты, обеспечение непрерывности бизнеса, безопасность цепочки поставок и корпоративное управление. Последствия несоблюдения требований могут быть серьёзными.

Для основных субъектов NIS2 предусматривает административные штрафы, максимальный размер которых составляет не менее 10 млн евро или 2 % общего мирового годового оборота, в зависимости от того, какая сумма больше. Для важных субъектов соответствующие пороги составляют не менее 7 млн евро или 1,4 % общего мирового годового оборота.
Директива также возлагает ответственность за кибербезопасность на уровень руководства. Органы управления должны утверждать меры по управлению рисками кибербезопасности и контролировать их выполнение.

Это меняет место кибербезопасности в организации. Её больше нельзя рассматривать исключительно как техническую задачу ИТ-подразделений или служб безопасности. Она становится частью корпоративного управления, операционной устойчивости и управления бизнес-рисками.

Что NIS2 требует на практике?

По своей сути NIS2 требует от организаций системного подхода к рискам кибербезопасности.
Он включает обработку инцидентов, обеспечение непрерывности бизнеса, аварийное восстановление, безопасность цепочки поставок, управление уязвимостями, контроль доступа и другие меры, направленные на снижение вероятности и последствий инцидентов безопасности.

Директива также вводит строгие обязательства по уведомлению об инцидентах и уделяет больше внимания способности организации доказать, что необходимые меры кибербезопасности действительно применяются. Поэтому всё большее значение приобретают прослеживаемость и надёжная документация.
Основные субъекты также подлежат проактивному надзору. Компетентные органы должны иметь полномочия проводить инспекции и аудиты безопасности, а также запрашивать информацию или доказательства внедрения средств контроля кибербезопасности.

Практический вывод очевиден: организации должны достаточно хорошо знать свою среду, чтобы продемонстрировать, как осуществляются управление критически важными системами и активами, их защита и мониторинг.

Почему важна прозрачность инфраструктуры?

Большая часть обсуждений вокруг NIS2 сосредоточена на сроках, процедурах отчётности, штрафах и формальных требованиях к соблюдению норм.
Однако эффективное управление рисками кибербезопасности зависит от более фундаментального условия: нужно знать, какой инфраструктурой организация фактически располагает и как связаны её компоненты.

Трудно определить критически важные ресурсы, оценить зависимости или понять возможные последствия инцидента, если информация о сетевых активах разбросана по нескольким системам, устарела или хранится в несогласованном виде.
То же относится и к реагированию на инциденты. Командам безопасности может потребоваться выяснить, какие ресурсы затронуты, какие сервисы от них зависят и может ли проблема в одной части инфраструктуры повлиять на другие системы.

Без точных данных об инфраструктуре ответить на эти вопросы значительно сложнее.

Роль инвентаризации сети

Именно здесь системы инвентаризации сети могут поддержать процессы, связанные с NIS2.
Решения, такие как SunVizion, обеспечивают структурированное представление сетевой инфраструктуры: ресурсов, местоположений, соединений, конфигураций и зависимостей между различными элементами. Эта информация помогает организациям понять, какие активы обеспечивают работу критически важных сервисов, проанализировать взаимосвязи между сетевыми компонентами и оценить возможные последствия сбоев или инцидентов безопасности. Надёжные данные инвентаризации также поддерживают управление изменениями: они делают наглядным развитие инфраструктуры и помогают командам сохранять единое представление о текущем состоянии сети.

Сама по себе инвентаризация сети не делает организацию соответствующей требованиям NIS2. Для этого необходим гораздо более широкий набор мер в области управления, безопасности, организации и технических аспектов. Тем не менее точная и структурированная информация об инфраструктуре может стать важной информационной основой для управления рисками, анализа инцидентов, управления активами и процессов, связанных с аудитом.
Для операторов связи это может быть особенно ценно, поскольку физические и логические ресурсы, услуги и сетевые зависимости часто тесно взаимосвязаны.

Соответствие требованиям как результат более эффективного управления инфраструктурой?

NIS2 можно воспринимать лишь как очередное регуляторное обязательство, но она также открывает возможность улучшить практики, которые ценны независимо от требований к соответствию. Точная информация об инфраструктуре нужна не только для кибербезопасности.
Она помогает организациям планировать изменения, понимать зависимости между ресурсами, реагировать на сбои, анализировать влияние на услуги и лучше контролировать сложные сетевые среды.

Организации, которые уже вложились в надёжную инвентаризацию сети и дисциплинированное управление инфраструктурой, находятся в более выгодном положении. Им не нужно сначала выяснять, какие ресурсы существуют и как они связаны: они могут сосредоточиться на внедрении средств контроля кибербезопасности, совершенствовании мониторинга и укреплении процессов управления рисками.

В этом смысле NIS2 подтверждает принцип, который давно важен для управления инфраструктурой: эффективная защита сети начинается с понимания того, что она включает, где находятся её критически важные компоненты и как они зависят друг от друга.