Кібербезпека 1 хв читання

Які нові правила кібербезпеки ЄС мають виконувати українські IT-підрядники

Директива ЄС NIS2 посилює вимоги до кібербезпеки IT-підрядників. Огляд ключових правил, концепції Zero Trust та регламенту Data Act для українського бізнесу.

Вплив директиви NIS2 на IT-сектор

У жовтні 2024 року набрала чинності Директива ЄС NIS2. Вона поширюється на 18 важливих галузей, автоматично залучаючи IT-підрядників через вимоги до безпеки ланцюгів постачання.

Ключові вимоги та рішення

  • Впровадження управління ризиками та звітність про інциденти протягом 24 годин.
  • Застосування архітектури Zero Trust (MFA, мікросегментація, мінімальні привілеї).
  • Дотримання Регламенту про дані (Data Act) щодо портабельності та уникнення vendor lock-in.

Що це змінює для галузі

Для українських IT-компаній, які інтегровані в європейський ринок, нові правила означають суттєве підвищення порогу входу. Оскільки європейські замовники тепер юридично відповідають за безпеку всього ланцюга постачання, невідповідність українських підрядників вимогам NIS2 призведе до втрати контрактів та ускладнення виходу на ринок ЄС.

План дій

Українським IT-компаніям для збереження та масштабування бізнесу в ЄС необхідно:

  • Провести внутрішній аудит кібербезпеки та впровадити архітектуру Zero Trust (зокрема багатофакторну автентифікацію та мікросегментацію).
  • Розробити та протестувати регламент швидкого реагування на кіберінциденти із можливістю звітування протягом 24 годин.
  • Привести процеси роботи з даними у відповідність до вимог Data Act для уникнення блокування сумісності систем.

Матеріал підготовлено учасником Software Ukraine. Оригінальна публікація.

Джерела та матеріали

Матеріали для подальшого читання за темою статті.

  1. EUR-Lex: Directive (EU) 2022/2555 (NIS2) — eur-lex.europa.eu
  2. ENISA: NIS2 technical implementation guidance — enisa.europa.eu