Skip to main content

Кожна вправа проіндексована за назвою та посиланнями на CWE, OWASP, MITRE ATT&CK, CIS, NIST CSF, GDPR і Закон ЄС про ШІ.

Спробуйте

Навчання з кібербезпеки для NIS2

NIS2 (Directive (EU) 2022/2555) прямо називає навчання з кібербезпеки одним із технічних та організаційних заходів для суттєвих і важливих суб’єктів у всьому ЄС. Article 20 покладає на членів керівного органу персональну відповідальність за цю програму. Штрафи для суттєвих суб’єктів сягають €10 млн або 2% світового обороту, а національні компетентні органи вже планують перші перевірки.

Article 21(2)(g) NIS2 робить навчання з кібербезпеки обов’язковим технічним та організаційним заходом для суттєвих і важливих суб’єктів

NIS2 — це друга Директива Європейського Союзу про мережеві та інформаційні системи, офіційно Directive (EU) 2022/2555. Вона набула чинності 16 січня 2023 року і замінила Директиву NIS 2016 року, розширивши сферу дії приблизно до 160 000 організацій у 18 секторах. Держави-члени мали до 17 жовтня 2024 року здійснити транспозицію (імплементацію у національне право) директиви.

Більшість цей строк пропустила. Бельгія вчасно опублікувала свій закон NIS 2-Wet / Loi NIS 2 і ввела його в дію в жовтні 2024 року. Німеччина досі працює над законом NIS2UmsuCG.

Нідерланди й далі просувають проєкт Cyberbeveiligingswet. Франція видала настанови ANSSI до завершення формальної транспозиції. Італія, Іспанія та Ірландія перебувають на різних стадіях: декрет, real decreto або general scheme. Чинний строк у конкретній країні визначає національний закон про транспозицію, але обов’язки за директивою поширюються на суб’єктів у сфері її дії незалежно від національних затримок.

Article 21(2)(g) прямо називає навчання з кібербезпеки. Стаття вимагає від суб’єктів запровадити «базові практики кібергігієни та навчання з кібербезпеки» як один із десяти мінімальних заходів управління ризиками. Формулювання коротке, але практичні наслідки значні. Кожен суттєвий і важливий суб’єкт має запровадити окрему програму навчання, документувати, хто її завершив, регулярно її оновлювати та подавати записи, коли національний компетентний орган проводить аудит. Директива не встановлює навчальної програми, тож тягар доведення, що навчання пропорційне ризику та розміру суб’єкта, лежить на самому суб’єкті.

Article 20 підвищує ставки. Стаття вимагає, щоб керівний орган кожного суттєвого і важливого суб’єкта затверджував заходи управління ризиками кібербезпеки, наглядав за їх впровадженням і проходив спеціальне навчання, щоб мати достатньо знань для виявлення ризиків та оцінки практик. Далі директива встановлює персональну відповідальність членів керівного органу за порушення обов’язку з управління ризиками. Національні компетентні органи можуть оприлюднювати порушення, призупиняти сертифікати й тимчасово забороняти конкретним особам виконувати управлінські функції. Навчання, яке обмежується рядовим персоналом, не відповідає Article 20. Навчання, яке оминає членів керівного органу, не відповідає Article 20.

Режим штрафів розділений за рівнем суб’єкта. Суттєвим суб’єктам (енергетика, транспорт, банківська діяльність, інфраструктура фінансових ринків, охорона здоров’я, питна вода, стічні води, цифрова інфраструктура, зокрема DNS, реєстри TLD, хмарні сервіси, дата-центри, керовані ICT-послуги, державне управління, космос) загрожують адміністративні штрафи до €10 млн або 2% світового річного обороту, залежно від того, яка сума більша. Важливим суб’єктам (поштові та кур’єрські послуги, управління відходами, хімічна промисловість, харчова промисловість, виробництво медичних виробів, комп’ютерів, електроніки, машин, автотранспорту, транспортного обладнання, цифрові провайдери, зокрема онлайн-маркетплейси, пошукові системи, соціальні мережі, наукові дослідження) загрожують штрафи до €7 млн або 1,4% світового річного обороту. Article 21(2)(g) з його формулюванням про «кібергігієну» — це стаття, яку аудитори цитують першою, коли вибірково перевіряють програму навчання.

Як NIS2 регулює навчання з кібербезпеки та кібергігієну

1

Етап 1: визначення сфери дії (суттєвий чи важливий суб’єкт)

Спершу суб’єкт перевіряє, чи взагалі підпадає під NIS2. Сфера дії охоплює 18 секторів, поділених на Annex I (суттєві) та Annex II (важливі), з порогами розміру за Рекомендацією Європейської Комісії 2003/361/EC. Загалом у сферу дії потрапляють середні та великі підприємства (50+ працівників, оборот від €10 млн або баланс від €43 млн для важливих; 250+ працівників, оборот від €50 млн для суттєвих). Секторні винятки охоплюють і деяких менших суб’єктів незалежно від розміру: надавачів довірчих послуг, реєстри доменів верхнього рівня, надавачів DNS-послуг та операторів публічних електронних комунікаційних мереж. Суб’єкти з-поза меж ЄС, які надають послуги в ЄС за Article 26, теж потрапляють у сферу дії і мають призначити представника в ЄС.

2

Етап 2: управління за Article 20 і навчання керівного органу

Article 20 покладає затвердження заходів управління ризиками кібербезпеки та нагляд за ними на сам керівний орган. Та сама стаття вимагає, щоб кожен член керівного органу пройшов навчання, яке дає достатньо знань для виявлення ризиків та оцінки практик. Далі директива встановлює персональну відповідальність за порушення, зокрема право національних компетентних органів тимчасово заборонити конкретній особі виконувати управлінські функції. Брифінгу лише для ради директорів уже недостатньо. Керівному органу потрібен окремий задокументований трек для його ролі, який охоплює обов’язки з управління, ризиковий профіль суб’єкта та наслідки невідповідності.

3

Етап 3: програма практик кібергігієни та навчання з кібербезпеки за Article 21(2)(g)

Article 21(2)(g) вимагає базових практик кібергігієни та навчання з кібербезпеки для всіх працівників. Найбільш обґрунтоване тлумачення поєднує рольові сценарні вправи (фішинг, вішинг, компрометація корпоративної електронної пошти, діпфейк, зловживання згодою OAuth, безпека мобільних пристроїв) з модулями з вивчення політик (гігієна паролів та облікових даних, шифрування та дисципліна блокування, повідомлення про інциденти, прийнятне використання). Формулювання про кібергігієну відповідає настановам ENISA щодо заходів управління ризиками. Аудитори шукають докази, що програма пропорційна ризику, оновлюється регулярно (щорічно — це мінімум, щомісячно з рольовим контентом — практичний орієнтир), а записи про завершення витримують вибіркову перевірку.

4

Етап 4: обробка інцидентів за Article 21(2)(b) і строки повідомлення про інциденти за Article 23

Article 21(2)(b) вимагає задокументованих процедур обробки інцидентів, які охоплюють виявлення, реагування та відновлення. Далі Article 23 визначає строки: раннє попередження компетентному органу або CSIRT протягом 24 годин з моменту, коли стало відомо про значний інцидент, повідомлення про інцидент протягом 72 годин і остаточний звіт протягом одного місяця. Працівники на передовій мають розпізнати значний інцидент і негайно запустити ланцюг повідомлення. Таке розпізнавання — тренована навичка, яку відпрацьовують у вправах з культури повідомлення, модулях з основ повідомлення про інциденти та сценаріях витоку персональних даних, що повторюють реальний шлях повідомлення.

5

Етап 5: безпека ланцюга постачання за Article 21(2)(d) і кадрова безпека за Article 21(2)(i)

Article 21(2)(d) вимагає заходів безпеки ланцюга постачання, зокрема щодо прямих постачальників і надавачів послуг. Командам закупівель, інженерії та безпеки потрібне сценарне навчання щодо ризиків OAuth сторонніх застосунків, перевірки під час онбордингу постачальників і схем зі зміною платіжних реквізитів, які спричиняють більшість збитків від BEC. Article 21(2)(i) вимагає кадрової безпеки, політик контролю доступу та управління активами. Життєвий цикл доступу працівника, управління гостьовим доступом, процедури перевірки запитів до служби підтримки, шифрування та дисципліна блокування — усе це безпосередньо відповідає цьому заходу. Національні компетентні органи тепер вибірково перевіряють, чи програма навчання охоплює ці суміжні сфери, а не лише базовий модуль з фішингу.

6

Етап 6: національні компетентні органи, аудити та режим штрафів

Кожна держава-член призначає один або кілька національних компетентних органів. CCB (Centre for Cybersecurity Belgium) наглядає за бельгійськими суб’єктами за законом NIS 2-Wet / Loi NIS 2. У Німеччині цю роль виконує BSI за ще не ухваленим NIS2UmsuCG. У Франції це ANSSI. За Ірландію відповідає NCSC. Італію охоплюють AGID та ACN. Шкала санкцій передбачає адміністративні штрафи до €10 млн або 2% світового річного обороту для суттєвих суб’єктів, €7 млн або 1,4% для важливих суб’єктів, а також публічні догани, приписи про призупинення та персональну відповідальність членів керівного органу. ENISA координує настанови для всього ЄС і керує центральною мережею CSIRT. Перший цикл перевірок уже планують у юрисдикціях, де закон про транспозицію набув чинності.

Як держави-члени застосовують вимоги NIS2 щодо навчання

Бельгійський NIS 2-Wet / Loi NIS 2 чинний з жовтня 2024 року

Бельгія стала першою юрисдикцією ЄС із повністю робочою транспозицією NIS2. Закон NIS 2-Wet / Loi NIS 2 набув чинності в жовтні 2024 року, точно у строк, визначений директивою. Centre for Cybersecurity Belgium (CCB) є національним компетентним органом і CSIRT. Його стандарт CyFun перетворює заходи Article 21(2) на контролі, придатні для аудиту, включно з навчанням, і передбачає оцінку за рівнями зрілості, яких суттєві суб’єкти мають досягти у визначені строки. Аудиторські повноваження CCB включають шкалу штрафів €10 млн або 2% світового обороту для суттєвих суб’єктів і €7 млн або 1,4% для важливих суб’єктів. CCB опублікував імплементаційні королівські укази та галузевий портал реєстрації. Бельгійські суттєві суб’єкти вже працюють у режимі реального правозастосування, тож питання доказів навчання більше не гіпотетичне.

Затримки проєкту NIS2UmsuCG у Німеччині та правова невизначеність для суттєвих суб’єктів

Німеччина пропустила строк транспозиції 17 жовтня 2024 року. Проєкт NIS2-Umsetzungs- und Cybersicherheitsstaerkungsgesetz (NIS2UmsuCG) кілька разів проходив через кабінет міністрів, але чинності не набув. BSI і далі видає практичні настанови в межах чинного IT-Sicherheitsgesetz, але німецькі суб’єкти розуміють, що обов’язки за NIS2 почнуть діяти щойно закон про транспозицію буде опубліковано. Кілька великих операторів суттєвих послуг заздалегідь побудували програми навчання, щоб бути готовими до перевірки з першого дня. Сама директива є обов’язковою для держав-членів, а не безпосередньо для приватних суб’єктів, доки національний закон її не транспонує, але доктрина прямої дії Суду ЄС означає, що суб’єкт у сфері дії, який повністю ігнорує Article 21(2)(g) в очікуванні німецького закону, не може розраховувати на поблажливу перевірку в день, коли закон набуде чинності.

Стандарт CyFun від CCB як практичний приклад застосування Article 21(2)(g)

Бельгійський стандарт CyFun — найчіткіший опублікований приклад того, як національний компетентний орган перетворює заходи управління ризиками NIS2 на контролі, придатні для аудиту. CyFun зіставляє кожен захід Article 21(2) з набором конкретних контролів, призначає рівень зрілості (Basic, Important, Essential) і вимагає від суб’єкта показати прогрес до цільового рівня у строк, визначений для його сектора. Контроль щодо навчання належить до блоку Awareness and Training і посилається як на Article 20 (керівний орган), так і на Article 21(2)(g) (кібергігієна працівників). Стандарт також вказує на рольовий контент, на який тепер посилаються й інші органи: сценарії фішингу, мікровправи з повідомлення про інциденти, обізнаність щодо ланцюга постачання та модулі з управління для керівного органу. Суб’єкти, що працюють у кількох державах-членах, дедалі частіше беруть CyFun за робочу базу, поки не ухвалено кожен національний закон.

Як RansomLeak закриває вимоги NIS2 щодо кібергігієни та навчання

Article 21(2)(g): практики кібергігієни та навчання з кібербезпеки

RansomLeak проводить сценарні вправи з фішингу, вішингу, смішингу, BEC, діпфейків, безпеки мобільних пристроїв і зловживань OAuth, які безпосередньо відповідають практикам кібергігієни, що їх вимагає Article 21(2)(g). Кожен модуль постачається як пакет SCORM 1.2 і SCORM 2004 або як призначення на нашій платформі, а записи про завершення експортуються у форматі, який вибірково перевіряють національні компетентні органи. Каталог охоплює базовий рівень для всіх працівників і рольові треки, що демонструють пропорційність розміру та ризику суб’єкта.

Article 21(2)(b): обробка інцидентів — виявлення, реагування та відновлення

Вправи з основ повідомлення про інциденти, культури повідомлення та реагування на витік персональних даних відпрацьовують шлях розпізнавання й ескалації, від якого залежать строки за Article 23. Учні приймають реальне рішення: чи є це значним інцидентом за директивою, кого повідомити та які докази зберегти. Раннє попередження протягом 24 годин, повідомлення протягом 72 годин і остаточний звіт протягом одного місяця викладаються як пов’язана часова шкала, а не статичний слайд.

Article 21(2)(d): безпека ланцюга постачання, включно з прямими постачальниками

Вправи з ризиків OAuth сторонніх застосунків, шахрайства з рахунками та платежами й процедур перевірки охоплюють поверхню атак на ланцюг постачання, яку більшість національних компетентних органів виділяє у перших циклах аудиту. Треки для закупівель та інженерії включають перевірку під час онбордингу постачальників, контроль над згодами OAuth і схему зі зміною платіжних реквізитів, яка спричиняє більшість збитків від BEC. Докази навчання прив’язують кожне завершення до конкретної ролі, що працює з постачальниками.

Article 21(2)(i): кадрова безпека, контроль доступу, управління активами

Вправи з життєвого циклу доступу працівника, управління гостьовим доступом, шифрування та дисципліни блокування, обов’язків працівників щодо безпеки та процедур перевірки відповідають заходам кадрової безпеки і контролю доступу. Каталог окремо охоплює як нових працівників (гігієна провіжинінгу), так і тих, хто звільняється (депровіжинінг і повернення активів), що закриває прогалину, на яку найчастіше вказують аудиторські висновки.

Article 21(2)(j): політики криптографії та шифрування

Вправи з шифрування та дисципліни блокування, безпеки мобільних пристроїв і безпечного використання VPN охоплюють обов’язки щодо криптографії та шифрування на кінцевих пристроях, знімних носіях і під час віддаленого доступу. Учні відпрацьовують щоденні рішення, які перетворюють написану політику криптографії на реальну поведінку: як часто блокувати пристрій, як поводитися зі знімними носіями та як дотримуватися дисципліни довірених мереж.

Article 20: затвердження керівним органом, нагляд і персональна відповідальність

Окремий трек для керівного органу охоплює обов’язки з управління, які Article 20 покладає саме на керівництво. Контент розглядає затвердження заходів управління ризиками, періодичність нагляду, режим персональної відповідальності, повноваження національних компетентних органів щодо оприлюднення порушень і заборони обіймати посади, а також брифінг про актуальні загрози, потрібний керівному органу для оцінки практик. Трек має окремий запис про завершення, тож докази щодо керівного органу ніколи не змішуються із записами рядового персоналу.

Article 23: строки повідомлення про інциденти (24 години, 72 години, один місяць)

Вправи з культури повідомлення та основ повідомлення про інциденти репетирують триетапний шлях повідомлення з увімкненим таймером. Учні відпрацьовують зміст раннього попередження протягом 24 годин, структуру повідомлення протягом 72 годин і обсяг остаточного звіту протягом одного місяця, а також умову для повідомлення отримувачів послуг. Мікровправи відтворюють те, що CSIRT і компетентний орган отримують насправді, а не опис із підручника.

Article 21(2)(e): безпека при придбанні мережевих та інформаційних систем

Вправи з безпеки ШІ (виявлення діпфейк-аудіо, промпт-ін’єкція, ризики OAuth сторонніх застосунків, дозволи мобільних застосунків) охоплюють специфічну для ШІ поверхню атак, на яку кілька національних компетентних органів тепер посилаються за Article 21(2)(e). Треки для закупівель та інженерії розглядають питання безпеки при придбанні компонентів ШІ, залежностей у ланцюзі постачання та інтеграцій через OAuth у ключові системи.

Як RansomLeak будує програму NIS2, готову до аудиту

Аудити NIS2 перевіряють докази, а не наміри. Сценарна вправа, яка занурює учня у поштову скриньку, вішинг-дзвінок, привід BEC або відеоконференцію з діпфейком, створює запис про завершення, який аудитор може зіставити з Article 21(2)(g) і з конкретним ризиком, який вона закриває. 30-хвилинне комплаєнс-відео створює запис про те, що учень подивився відео. Директива не встановлює формату, але національні компетентні органи зазвичай читають «пропорційне ризику» як доказ того, що навчання відображає актуальні прийоми зловмисників. Базовий показник Verizon DBIR 2024 (68% витоків пов’язані з людським фактором без злого умислу) і шахрайство з переказом €25 млн у компанії Arup через діпфейк входять до картини ризиків NIS2, на яку посилаються компетентні органи. Сценарний контент відстежує цю реальність так, як записані відео не можуть.

Рольові призначення — це те, як програма NIS2 демонструє пропорційність. Трек для керівного органу закриває Article 20: контент з управління, режим персональної відповідальності та брифінг про актуальні загрози, потрібний для оцінки практик. Трек для рядового персоналу закриває базовий рівень Article 21(2)(g): фішинг, гігієна паролів, безпека мобільних пристроїв, дисципліна блокування та шифрування, повідомлення про інциденти. Трек для IT та служби підтримки охоплює Article 21(2)(b) і Article 21(2)(i): вішинг, соціальна інженерія зі скиданням MFA, процедури перевірки, гігієна життєвого циклу доступу. Трек для закупівель та інженерії охоплює Article 21(2)(d) і (e): ризики OAuth сторонніх застосунків, перевірка постачальників, схеми BEC у ланцюзі постачання. Кожен трек має власний список завершень, тож докази для аудиту сегментовані за ролями з першого дня.

Експортний пакет — це саме те, що національні компетентні органи запитують під час перевірки. Записи про завершення RansomLeak експортуються за кожним учнем, роллю та модулем, з часовими мітками підтвердження політик, доказами проходження сценаріїв і метаданими про зміст модуля, які прив’язують вправу до конкретного заходу Article 21, що його вона підтримує. Дані надходять у форматі, який CCB, BSI, ANSSI, NCSC, AGID, ACN та решта компетентних органів ЄС вибірково переглядають під час своїх перевірок. Програми, які зібрали експортний пакет до першого циклу перевірок, економлять дні на відповідь аудитору порівняно з програмами, що намагаються зібрати докази вже після надходження запиту.

Рекомендовані вправи

Сценарні симуляції, які закривають вимоги цього стандарту.

Фішинг

Базовий сценарій для всіх працівників за вимогою кібергігієни Article 21(2)(g), який відпрацьовує звичку перевіряти листи-приманки, згенеровані ШІ.

Спробувати вправу

Компрометація корпоративної електронної пошти (BEC)

Трек для фінансів і відділу розрахунків з постачальниками за заходом ланцюга постачання Article 21(2)(d), який проводить учнів через схеми зі зміною платіжних реквізитів, що їх компетентні органи виділяють в аудитах.

Спробувати вправу

Вейлінг із діпфейком

Контент для керівного органу та топменеджерів за Article 20, який ставить керівництво всередину відеоприводу з діпфейком, що спричинив збитки Arup у 2024 році.

Спробувати вправу

Основи повідомлення про інциденти

Відпрацьовує строки за Article 23 (раннє попередження протягом 24 годин, повідомлення протягом 72 годин, остаточний звіт протягом одного місяця), щоб працівники на передовій негайно запускали ланцюг.

Спробувати вправу

Культура повідомлення

Формує рефлекс повідомляти без страху покарання, від якого залежить обробка інцидентів за Article 21(2)(b), з метриками, які аудитори впізнають під час перевірок компетентних органів.

Спробувати вправу

Ризики OAuth сторонніх застосунків

Трек для закупівель та інженерії з безпеки ланцюга постачання за Article 21(2)(d) і придбання мережевих та інформаційних систем за Article 21(2)(e).

Спробувати вправу

Процедури перевірки

Трек для IT та служби підтримки з кадрової безпеки і контролю доступу за Article 21(2)(i), який відпрацьовує рефлекс зворотного дзвінка та кодового слова, що зупиняє вішинг і приводи зі скиданням MFA.

Спробувати вправу

Життєвий цикл доступу працівника

Закриває прогалину в кадровій безпеці та контролі доступу за Article 21(2)(i), на яку найчастіше вказують аудиторські висновки, охоплюючи гігієну як провіжинінгу, так і депровіжинінгу.

Спробувати вправу

Шифрування та дисципліна блокування

Контент для всіх працівників за політиками криптографії та шифрування Article 21(2)(j), який відпрацьовує щоденну дисципліну блокування пристроїв і роботи зі знімними носіями, на якій тримаються ці політики.

Спробувати вправу

Дотичні терміни глосарія

Короткі визначення термінів із цього стандарту.

Поширені запитання

Що запитують керівники з GRC та безпеки про цей стандарт.

Що таке Article 21(2)(g) NIS2?

Article 21(2)(g) Directive (EU) 2022/2555 (NIS2) вимагає від кожного суттєвого і важливого суб’єкта запровадити «базові практики кібергігієни та навчання з кібербезпеки» як один із десяти мінімальних заходів управління ризиками кібербезпеки. Це стаття, яку аудитори цитують першою, коли вибірково перевіряють програму навчання.

Директива не встановлює навчальної програми. Тягар доведення, що програма пропорційна ризику та розміру суб’єкта, лежить на самому суб’єкті. Під час перевірок національні компетентні органи вибірково оцінюють записи про завершення, обсяг контенту та періодичність оновлень.

Чи вимагає NIS2 навчання з кібербезпеки?

Так. NIS2 прямо називає навчання з кібербезпеки технічним та організаційним заходом для працівників за Article 21(2)(g), а Article 20 окремо вимагає, щоб члени керівного органу пройшли навчання, яке дає їм достатньо знань для виявлення ризиків та оцінки практик.

Навчання, яке охоплює рядовий персонал, але оминає керівний орган, не відповідає Article 20. Навчання, яке охоплює керівництво, але не працівників, не відповідає Article 21(2)(g). Відповідна програма покриває обидва рівні й документує завершення окремо для кожного.

Хто є суттєвим, а хто важливим суб’єктом за NIS2?

Суттєві суб’єкти — це великі організації у секторах енергетики, транспорту, банківської діяльності, інфраструктури фінансових ринків, охорони здоров’я, питної води, стічних вод, цифрової інфраструктури (DNS, реєстри TLD, хмарні сервіси, дата-центри), керованих ICT-послуг, державного управління та космосу. Важливі суб’єкти — це середні організації в тих самих секторах, а також поштові та кур’єрські послуги, управління відходами, хімічна промисловість, харчова промисловість, виробництво медичних виробів, комп’ютерів, електроніки, машин, автотранспорту, транспортного обладнання, цифрові провайдери (онлайн-маркетплейси, пошукові системи, соціальні мережі) та наукові дослідження.

Пороги розміру визначає Рекомендація Європейської Комісії 2003/361/EC. Суттєві суб’єкти зазвичай мають 250+ працівників або оборот від €50 млн; важливі суб’єкти — 50+ працівників, оборот від €10 млн або баланс від €43 млн. Секторні винятки охоплюють і деяких менших суб’єктів незалежно від розміру: надавачів довірчих послуг, реєстри TLD, надавачів DNS-послуг та операторів публічних електронних комунікацій.

Що означає «кібергігієна» в NIS2?

Кібергігієна у розумінні Article 21(2)(g) — це щоденний набір практик, який потрібен працівникам, щоб системи, з якими вони працюють, залишалися в безпеці. Настанови ENISA та стандарти національних компетентних органів зазвичай трактують це як розпізнавання фішингу, гігієну паролів та облікових даних, дисципліну роботи з мобільними пристроями та знімними носіями, звички блокування та шифрування, рефлекс повідомлення про інциденти й основи контролю доступу.

Формулювання навмисно практичне. Навчання, яке викладає політику абстрактно, без відпрацювання поведінки, не досягає планки Article 21(2)(g) у тому тлумаченні, якого тепер дотримується більшість національних компетентних органів.

Чи несуть члени керівного органу персональну відповідальність за NIS2?

Так. Article 20 вимагає, щоб керівний орган кожного суттєвого і важливого суб’єкта затверджував заходи управління ризиками кібербезпеки та наглядав за їх впровадженням. Та сама стаття встановлює персональну відповідальність членів керівного органу за порушення цього обов’язку. Національні компетентні органи можуть оприлюднювати порушення й тимчасово забороняти конкретним особам виконувати управлінські функції.

Режим відповідальності структурний, а не символічний. Це одна з найвагоміших змін порівняно з Директивою NIS 2016 року, і саме тому програма NIS2 потребує окремого треку навчання для керівного органу з власним записом про завершення.

Які докази шукають національні компетентні органи?

Детальні записи: хто завершив який модуль, коли, який контент модуль охоплював, яку роль обіймає учень і якому заходу Article 21(2) модуль відповідає. Аудитори та компетентні органи вибірково перевіряють записи, а не довіряють зведенням з дашборда.

Програми, які надають експортні пакети за кожним учнем, роллю та модулем із часовими мітками підтвердження політик і доказами проходження сценаріїв, відповідають на перевірки за години. Програми, яким доводиться збирати докази після надходження запиту, зазвичай витрачають на ту саму відповідь дні, а іноді й тижні.

Як NIS2 впливає на навчання щодо ланцюга постачання?

Article 21(2)(d) вимагає від суб’єктів управляти безпекою ланцюга постачання, зокрема щодо прямих постачальників і надавачів послуг. Навчання має охоплювати команди закупівель, інженерії та безпеки, які займаються онбордингом постачальників, інтеграцією через OAuth, перевіркою постачальників і зміною платіжних реквізитів.

Вправи з ризиків OAuth сторонніх застосунків, шахрайства з рахунками та платежами й процедур перевірки охоплюють поверхню атак на ланцюг постачання, яку більшість національних компетентних органів виділяє у перших циклах аудиту. Самого лише загального контенту з фішингу для заходу щодо ланцюга постачання недостатньо.

Чи вимагає NIS2 розміщувати навчальну платформу лише в ЄС?

Сама NIS2 не визначає, де має розміщуватися навчальна платформа, але заходи щодо ланцюга постачання за Article 21(2)(d) і кілька національних імплементацій підштовхують суттєвих суб’єктів до постачальників, які можуть довести розташування та ізоляцію даних.

RansomLeak відповідає на це регіоном ЄС (Ірландія) для Cloud LMS, виділеною приватною хмарою в ЄС або версією on-premises для операторів критичної інфраструктури, які тримають дані навчання всередині власної мережі.

Який графік застосування NIS2 у 2025-2026 роках?

Строк транспозиції 17 жовтня 2024 року минув, і картина розділилася. Бельгія (NIS 2-Wet / Loi NIS 2, чинний з 18 жовтня 2024 року, CCB) та Італія (Decreto Legislativo 138/2024, чинний з 16 жовтня 2024 року, ACN) транспонували директиву вчасно. Німеччина приєдналася до групи з чинним законом: NIS2UmsuCG ухвалений Бундестагом 13 листопада 2025 року і є обов’язковим з 5 грудня 2025 року, під наглядом BSI перебувають близько 29 500 суб’єктів. Нідерландський Cyberbeveiligingswet пройшов Tweede Kamer 15 квітня 2026 року і, як очікується, набуде чинності у II кварталі 2026 року після розгляду в Сенаті.

Франція, Іспанія та Ірландія досі не транспонували директиву: Франція чекає на loi resilience cyber (NIS2 + REC + DORA), повне голосування в Національних зборах очікується на позачерговій сесії в липні 2026 року; іспанський Ley de Coordinacion y Gobernanza de la Ciberseguridad залишається в законодавчому процесі попри терміновий статус; ірландський National Cyber Security Bill усе ще проходить попередній законодавчий розгляд. Європейська Комісія надіслала офіційні повідомлення в листопаді 2024 року та вмотивовані висновки 19 державам-членам 7 травня 2025 року; наступний крок для відстаючих — передання справ до Суду ЄС. Перші цикли перевірок уже діють там, де закон набув чинності.

Джерела

Першоджерела, процитовані вище.

Подивіться RansomLeak у дії

Спробуйте безкоштовні вправи або замовте демо, щоб побачити аналітику, експорт SCORM, SSO та індивідуальний контент у вашому середовищі.