Ключови изводи
Променя три конкретни неща. Първо, вашите софтуерни доставчици стават част от документирана оценка на риска във веригата на доставки по член 21(2)(д), така че трябва да имате поименно доказателство за всеки от тях в досието, а не впечатление от търговска презентация. Второ, вашата реакция при инцидент вече тече по юридически часовник: ранно предупреждение в рамките на 24 часа от узнаването за значим инцидент, пълно уведомление в рамките на 72 часа и окончателен доклад в рамките на един месец, което означава, че доставчикът трябва да ви уведомява достатъчно бързо, за да можете да спазите тези срокове. Трето, одобрението от ръководството по член 20 прави доказателствата одитируеми, затова твърденията на доставчика трябва да бъдат документирани.
Практически това означава да изискате от всеки включен в краткия списък доставчик: сертификат по информационна сигурност със заявление за обхват, посочен регион на хостинг, списък с подизпълнители (sub-processors), договорен срок за уведомяване при инцидент и цели за възстановяване, измерени в часове. Отговорите на Fabrico са: ISO 27001, ISO 9001 и ISO/IEC 20000-1, хостинг в AWS регион в ЕС, договор за обработка на данни съгласно GDPR и цел за време за възстановяване (RTO) 4 часа и цел за точка на възстановяване (RPO) 4 часа и ежедневни резервни копия.
NIS2 замени първоначалната Директива NIS от 2016 г. и се прилага от 18 октомври 2024 г., след краен срок за транспониране 17 октомври 2024 г. Транспонирането в националното законодателство е нееднородно между държавите членки, така че версията, която ви задължава, е актът за прилагане на вашата държава, а не самият текст на директивата. Проверете националния закон и се консултирайте с юридически съвет преди да действате въз основа на каквото и да е резюме, включително това.
Обхватът се определя от две неща заедно: секторът и размерът на компанията.
Приложение I, съществени субекти. Енергетика, транспорт, банкиране, инфраструктура на финансовите пазари, здравеопазване, питейна вода, отпадни води, цифрова инфраструктура, управление на ИКТ услуги, публична администрация и космически сектор.
Приложение II, важни субекти. Това е приложението, което има значение за повечето читатели на тази страница. Включва пощенски и куриерски услуги, управление на отпадъците, производство, преработка и разпространение на химикали, производство, преработка и разпространение на храни и блок производство, обхващащ медицински изделия, компютърни, електронни и оптични продукти, електрическо оборудване, машини и оборудване, моторни превозни средства, ремаркета и полуремаркета и друго транспортно оборудване. Включени са и изследователски организации и няколко цифрови доставчика.
Размер. Общото правило е, че средни и големи предприятия в тези сектори са обхванати. Средно предприятие означава грубо 50 или повече служители или годишен оборот над 10 милиона евро. Големите субекти в сектори от Приложение I се третират като съществени; средните субекти в Приложение I и както средните, така и големите субекти в Приложение II се третират като важни. Съществените и важните субекти имат едни и същи изисквания по сигурността; разликата е в надзора и в максималния размер на административните глоби.
Практическото следствие е просто. Производител на машини на един обект с 120 души, който никога не се е считал за критична инфраструктура, е важен субект съгласно NIS2. Същото важи и за преработвател на храни със същата големина.
Член 21: мерки за управление на риска. Субектите трябва да предприемат подходящи и пропорционални технически, оперативни и организационни мерки. В изброените мерки влизат управление на инциденти, управление на непрекъсваемостта на бизнеса и на резервните копия, сигурност на веригата на доставки, сигурност при придобиване и разработка на мрежови и информационни системи, политики за криптография, контрол на достъпа, управление на активите и използване на многофакторно удостоверяване или непрекъснато удостоверяване, когато е подходящо.
Прочетете този списък спрямо платформа за поддръжка. Управлението на резервните копия, сигурността на веригата на доставки, сигурното придобиване, криптографията и контролът на достъпа описват неща, за които трябва да можете да дадете информация относно вашия CMMS. Те вече не са въпроси по избор.
Член 23: отчетност/докладване. За значим инцидент ранно предупреждение се изпраща до CSIRT или компетентния орган в рамките на 24 часа, уведомление за инцидента с първоначална оценка в рамките на 72 часа и окончателен доклад в рамките на един месец. Не можете да спазите 24-часов срок, ако договорът на вашия доставчик обещава уведомяване „без ненужно забавяне“ и нищо повече. Искайте число в часове и го включете в споразумението.
Член 20: управление и надзор. Органите за управление трябва да одобрят мерките за управление на киберрисковете, да наблюдават тяхното изпълнение и могат да бъдат държани отговорни за нарушения. Членовете на ръководството също трябва да преминават обучение. Това е членът, който променя тона на разговорите с доставчиците, защото началникът на завода, който одобрява платформа, всъщност подписва нещо, което носи лично експозиция.
По отношение на санкциите директивата определя максимални административни глоби най-малко в размер 10 милиона евро или 2 процента от общия световен годишен оборот, в зависимост кое е по-голямо, за съществените субекти, и най-малко 7 милиона евро или 1,4 процента, в зависимост кое е по-голямо, за важните субекти.
Въпрос 1 е този, който наистина е нов. Повечето софтуерни договори, писани преди 2024 г., изобщо не съдържат срок за уведомяване при инцидент, и доставчик, който не се ангажира с брой часове, ви кара да поемете юридически краен срок, който нямате начин да изпълните.
Често срещано възражение в този момент е, че софтуерът за поддръжка не е контролна система, така че не може да има голямо значение. Това е наполовина вярно и погрешната половина е скъпата.
CMMS съдържа вашия регистър на активите, история на поддръжката, записи за доставчици и резервни части и имената и сменните графици на хората, които работят по вашите линии. OEE платформа съдържа в реално време нива на производство и причини за престой, които описват вашия капацитет и проблемите ви по-подробно, отколкото каквато и да е външна страна би трябвало да вижда. И двете обикновено са свързани с нещо друго: ERP, инстанция на SAP PM, понякога исторически регистър (historian) или мрежа от ПЛК.
Тази връзка е съществената точка. По член 21 оценявате сигурността на мрежовите и информационните системи и тяхната верига на доставки. Платформа, която чете от ПЛК слоя, е вътре в оценката независимо дали може да пише в него или не, и вашият регистър на риска трябва да го посочва изрично. Ако изпълнявате OEE на машини, които никога не са били проектирани да бъдат свързани в мрежа, самият метод на свързване става част от отговора, както е описано в нашето ръководство за OEE мониторинг без ПЛК.
Fabrico е комбинирана CMMS и OEE платформа, разработена в ЕС и хоствана в AWS регион в ЕС. Срещу списъка с доказателства по-горе: сертификати ISO 27001, ISO 9001 и ISO/IEC 20000-1; договор за обработка на данни по GDPR; криптиране в покой и при пренос; ежедневни резервни копия с цел за време за възстановяване (RTO) 4 часа и цел за точка на възстановяване (RPO) 4 часа; защита срещу DDoS чрез Cloudflare; контрол на достъпа, базиран на роли, с налично SSO и SAML за персонализирани конфигурации; и аудитен запис, който може да се експортира.
Събирането на данни покрива наличност × производителност × качество, изчислени от данни от ПЛК, IoT сензори там, където ПЛК не е наличен, и AI камери за машини без използваем сигнал. Интеграцията работи чрез REST API, уебхукове, импорт и експорт в Excel и двупосочна синхронизация с SAP PM, включително S/4HANA, така че точките на свързване са изброими, точно това, което една оценка на риска изисква.
Две честни изключения, защото те ще се появят във вашия собствен анализ на пропуските: Fabrico не разполага с SOC 2 доклад, и многофакторното удостоверяване в момента не е стандартна функция. Ако вашият NIS2 анализ е маркирал многофакторното удостоверяване като изискван контрол, поставете го в първия разговор с доставчика, а не в последния.
Вземете производител на специализирани машини: два завода в ЕС, 180 служители, оборот около 35 милиона евро. Той е важен субект съгласно Приложение II. Работи със система за поддръжка на базата на електронни таблици и оценява CMMS с OEE.
Анализът на пропуските дава четири констатации, които засягат тази покупка. Няма регистър на веригата на доставки за софтуерни доставчици, така че такъв трябва да се създаде и тази покупка ще бъде първата му запис. В нито един съществуващ софтуерен договор няма клаузa за уведомяване при инцидент, така че преди подпис трябва да бъде изготвена стандартна клауза. Целите за архивиране и възстановяване за данни за производство не са документирани, така че заявените от доставчика числа стават документираните. И никой не е потвърдил в коя юрисдикция се съхраняват данните.
Ако се последователства правилно, нищо от това не забавя проекта. Четирите елемента излизат с първия имейл до доставчика, отговорите пристигат в рамките на седмица и доказателствата за съответствие се събират, докато тече функционалната оценка. Ако се последователства лошо, същите четири елемента изплуват на етап договор и добавят шест до десет седмици, защото юридическият отдел трябва да преговаря клауза за уведомяване с доставчик, на който вече е казано, че е спечелил.
Урокът важи и извън NIS2: въпросите за съответствие са евтини, когато се задават в седмица едно, и скъпи, когато се задават в седмица дванадесет. Същият модел важи за въпросника за сигурност на доставчика и за GDPR и изискванията за местоположение на данните.
Обикновено не само въз основа на правилото за размер, но има изключения. Държавите членки могат да определят по-малки субекти като обхванати, когато са единственият доставчик на критична услуга или когато прекъсване би имало значително въздействие. Някои национални реализации разширяват обхвата повече от базовото ниво на директивата. Проверете националното транспониране, вместо да се осланяте само на теста за брой служители.
Вие оставате отговорни за собствените си мерки за управление на риска, които по член 21(2)(д) изрично включват сигурността на вашата верига на доставки и отношенията с директните доставчици. Това не означава, че автоматично сте отговорни за самото нарушение на доставчика, но надзорният орган ще попита какво сте направили, за да оцените и управлявате този доставчик. Целта на упражнението е да имате доказателства в досието.
Няма такова нещо като сертификация по NIS2 за софтуер. NIS2 възлага задължения на субектите, не на продукти, така че нито един доставчик не може да ви даде „сертификат NIS2“. Това, което доставчикът може да ви предостави, са доказателства, които подпомагат вашите задължения: сертификат ISO 27001 със съответен обхват, договор за обработка на данни, регион на хостинг, цели за възстановяване и ангажимент за уведомяване при инцидент. Подхождайте с внимание към доставчик, който се рекламира като „сертифициран по NIS2“.
Те се припокриват, но не са едно и също и имат различни срокове. GDPR се отнася за личните данни и изисква уведомяване за нарушаване на лични данни пред надзорния орган в рамките на 72 часа. NIS2 се отнася за сигурността на мрежовите и информационните системи и изисква ранно предупреждение в рамките на 24 часа и уведомление в рамките на 72 часа за значим инцидент. Един и същи инцидент може да задейства и двете правила, съгласно различни закони и пред различни органи.
Директивата влезе в сила през януари 2023 г., държавите членки трябваше да я транспонират до 17 октомври 2024 г., и тя се прилага от 18 октомври 2024 г. На практика няколко държави членки пропуснаха крайния срок за транспониране, така че датата, на която конкретните задължения станаха приложими, варира по държави. Потвърдете позицията за всяка страна, в която оперирате.
Тази статия представлява обща информация за регулаторна рамка и не е юридически съвет. Потвърдете задълженията си с квалифициран юрисконсулт и спрямо националния си закон за прилагане.
За да видите как пакетът с доказателства на Fabrico се съпоставя с вашия анализ на пропуските, заявете демонстрация, или започнете с ръководството OEE за производство, ако все още определяте какво платформата трябва да измерва.
Последна актуализация: 7 август 2026 г.