Директива NIS2 (ЕС 2022/2555) вступила в силу с января 2023 года и транспонирована в национальное законодательство государств-членов ЕС. Касается средних и крупных компаний в 18 секторах — от производства и транспорта до ИКТ и государственного управления. Обязанности включают управление рисками, технические и организационные меры (MFA, шифрование, резервное копирование, цепочка поставок), отчётность об инцидентах в течение 24/72 часов и личную ответственность директоров. Штрафы достигают 10 млн EUR или 2 % мирового оборота.

Эта статья является частью серии Безопасность и compliance в облачных ERP 2026. Она объяснит, как определить, касается ли вас NIS2, каковы конкретные обязанности и каково её отношение к вашей ERP/CRM-системе.

Почему NIS2 и почему именно сейчас

Исходная директива NIS1 2016 года была узкой — охватывала лишь 19 секторов и примерно 100–300 субъектов на страну. NIS2 это расширяет и ужесточает:

  • 18 секторов, разделённых на essential и important entities.
  • Автоматическое регулирование средних компаний (50+ сотрудников / 10+ млн EUR оборота) в затронутых секторах.
  • Ужесточённые технические и организационные требования.
  • Личная ответственность высшего руководства (managing directors, члены совета директоров).
  • Более высокие штрафы и активный надзор.

Причина этой волны: растущее число киберинцидентов в ЕС (Colonial Pipeline, Maersk, NotPetya, волны программ-вымогателей 2020–2024) показало, что добровольный подход недостаточен. NIS2 делает киберустойчивость регуляторным требованием так же, как GDPR сделал защиту персональных данных.

Кого касается NIS2 в ЕС

Секторы

NIS2 разделяет секторы на два класса:

Essential entities (сектора с высокой критичностью)

  • Энергетика (электричество, газ, тепло, нефть, водород)
  • Транспорт (авиационный, железнодорожный, водный, автомобильный)
  • Банковское дело и финансовые рынки
  • Здравоохранение
  • Питьевая вода и сточные воды
  • Цифровая инфраструктура (облако, дата-центры, DNS, TLD, internet exchange)
  • ICT service management (B2B IT, MSP, MSSP)
  • Государственное управление
  • Космос (спутниковая инфраструктура)

Important entities (прочие критические секторы)

  • Почтовые и курьерские услуги
  • Управление отходами
  • Производство (критические химикаты, лекарства, медицинские устройства, автомобили, компьютеры, электроника)
  • Распределение продовольствия
  • Цифровые провайдеры (онлайн-маркетплейсы, поисковые системы, социальные сети)
  • Исследовательские институты

Критерий размера

Директива определяет регулируемые субъекты прежде всего по размеру:

КатегорияСотрудникиОборотБалансовая сумма
Средняя компания (регулируемая)50–25010–50 млн EUR< 43 млн EUR
Крупная компания (регулируемая)> 250> 50 млн EUR> 43 млн EUR
Малая компания (как правило, нерегулируемая*)< 50< 10 млн EUR< 10 млн EUR

*Исключения: малые компании могут быть регулированы, если являются единственным провайдером критического сервиса в стране или если их сбой имел бы значительное общественное/экономическое воздействие.

Практический порядок определения

  1. Сектор. Проверьте приложения I и II директивы NIS2 и транспонирующего национального законодательства.
  2. Размер. Применяйте определение МСБ ЕС (Recommendation 2003/361/EC).
  3. Исключение. Даже если вы ниже порога, убедитесь, что вы не являетесь single provider или не имеете иного квалифицирующего атрибута.
  4. Самостоятельная регистрация. Регулируемые субъекты должны самостоятельно зарегистрироваться в национальном органе — как правило, в течение 90 дней с момента соответствия критериям.

Совет: Если вы являетесь провайдером IT/облачных услуг (включая SaaS ERP), вы автоматически подпадаете под категорию «цифровая инфраструктура» или «ICT service management» — независимо от размера ваших клиентов.

Ключевые обязанности регулируемого субъекта

NIS2 ст. 21 определяет 10 минимальных мер, которые необходимо внедрить:

  1. Политики анализа рисков и безопасности информационных систем
  2. Обработка инцидентов (обнаружение, реагирование, восстановление)
  3. Непрерывность бизнеса — резервное копирование, аварийное восстановление, управление кризисами
  4. Безопасность цепочки поставок — включая отношения с прямыми поставщиками и провайдерами услуг
  5. Безопасность при приобретении, разработке и обслуживании сетевых и информационных систем
  6. Политики и процедуры оценки эффективности мер
  7. Базовые практики киберхигиены и обучение
  8. Политики в области криптографии (включая шифрование)
  9. Безопасность кадровых ресурсов, политика доступа, управление активами
  10. MFA или непрерывная аутентификация, безопасные коммуникации, безопасные экстренные коммуникации

Отчётность об инцидентах

Наиболее жёсткое новое правило. При значительном инциденте (определяется через критерии числа пострадавших пользователей, финансового ущерба, простоя сервиса) необходимо:

СрокОбязанностьКому
24 часаРаннее предупреждение (предварительная информация)Национальный орган по кибербезопасности
72 часаУведомление об инциденте (детали)Национальный орган
1 месяцИтоговый отчётНациональный орган
По ходуКоммуникация с затронутыми сторонамиКлиенты, партнёры

Срок исчисляется с момента, когда вы узнали об инциденте — не с момента его начала. Это означает, что возможности обнаружения являются ключевыми.

Санкции и личная ответственность

КатегорияМаксимальный штраф
Essential entity10 млн EUR или 2 % мирового оборота (большее из двух)
Important entity7 млн EUR или 1,4 % оборота
Директор (личная)Запрет на должность, личные штрафы
РепутационнаяПубличное обозначение как non-compliant

NIS2 прямо указывает, что высшее руководство несёт ответственность за утверждение и надзор за мерами. Национальное законодательство государств-членов переносит это в административную и, в ряде стран, уголовную ответственность.

Связь NIS2 с ERP/CRM-системой

Ваша ERP/CRM является критической информационной системой — содержит финансовые, клиентские, HR и операционные данные. Для соответствия NIS2 это означает несколько конкретных требований:

1. Оценка рисков должна охватывать ERP

В реестре рисков необходимо иметь ERP как первоклассный актив с анализом:

  • Какие данные содержит (классификация)
  • Кто имеет доступ (RBAC)
  • Каковы угрозы (программы-вымогатели, инсайдерская угроза, компрометация вендора)
  • Какие меры приняты (технические + организационные)

2. Вендор (провайдер облачного ERP) должен быть оценён

Безопасность цепочки поставок в NIS2 — явное требование. Ваш SaaS ERP-провайдер становится частью вашего регуляторного периметра. Требуйте:

  • Сертификат безопасности (ISO 27001 как минимум)
  • Юрисдикцию ЕС (избежите рисков CLOUD Act)
  • DPA + список суб-обработчиков
  • SLA реагирования на инциденты, совместимый с вашими сроками 24/72 ч
  • Журнал аудита для криминалистического анализа
  • BCP/DRP с определёнными RTO/RPO

Modulario покрывает эти требования по умолчанию — подробнее на странице безопасности и в pillar-статье о безопасности облачного ERP.

3. MFA и управление доступом

Пункт 10 минимальных мер требует MFA для доступа к ERP. Modulario поддерживает TOTP, WebAuthn, SAML 2.0 и OIDC для интеграции с корпоративным IdP (Azure AD, Google Workspace, Keycloak).

4. Резервное копирование и восстановление

Резервные копии ERP должны быть:

  • Off-site (географически отделены)
  • Зашифрованы
  • Регулярно проверяемы (recovery drill не реже 2 раз в год)
  • Устойчивы к программам-вымогателям (immutable / air-gapped)

Modulario предоставляет ежедневные полные + почасовые инкрементальные резервные копии с 30-дневным хранением в multi-region репликации.

5. Журнал аудита для реагирования на инциденты

При инциденте необходимо ответить на вопрос «что произошло, когда и кто за это отвечает». Журнал аудита в каждом модуле ERP является ключевым для:

  • 24-часового раннего предупреждения (что обнаружили)
  • 72-часового детального отчёта (масштаб воздействия)
  • Итогового отчёта (первопричина + устранение)

Журнал аудита Modulario хранит полные снапшоты before/after для каждого изменения с идентификацией пользователя и IP-адреса.

Порядок подготовки: 12-недельный план для МСБ

Для компании среднего размера (50–150 сотрудников), которая ещё не начала:

НеделяАктивностьРезультат
1–2Анализ сектора, определение категорииРешение: регулируемый / нет
3–4Реестр активов, gap-анализСписок активов + gap-отчёт
5–6Оценка рисков, план обработкиРеестр рисков + план снижения
7–8Политики и процедурыНабор ~20 политик
9–10Внедрение технических мерMFA, резервное копирование, мониторинг, журнал аудита
11Обучение сотрудниковЗаписи об обучении
12Самостоятельная регистрация + внутренний аудитРегистрация в национальном органе

Реалистично для большинства МСБ это 4–6 месяцев при полной занятости, или 9–12 месяцев при частичной.

Наиболее распространённые ошибки при внедрении NIS2

  1. «Нас это не касается». Многие компании игнорируют NIS2, считая себя малыми. Проверьте сектор — IT-сервисы, производство продуктов питания, транспорт имеют низкие пороги.
  2. Акцент только на технологиях. NIS2 — 50 % организация + 50 % технологии. Без политик, обучения и управления поставщиками одного MFA недостаточно.
  3. Забвение цепочки поставок. Ваш субподрядчик может быть слабым звеном. Оценивайте SaaS-провайдеров, IT MSP, хостинг.
  4. Реактивное реагирование на инциденты. Без подготовленного runbook и списка контактов вы не уложитесь в 24-часовой срок.
  5. Отсутствие документации. Аудитор / регулятор хочет доказательства, а не только заявления. Логи, записи, скриншоты, подписи.

Что делать сейчас

  1. Проверьте свою регулируемость по применимому национальному законодательству, транспонирующему NIS2.
  2. Проведите gap-анализ по 10 минимальным мерам NIS2 ст. 21.
  3. Проверьте своих SaaS-поставщиков — особенно ERP/CRM, email, файловое хранилище. Ищите ISO 27001, юрисдикцию ЕС, DPA, журнал аудита.
  4. Запустите внедрение по 12-недельному плану выше.

Если вы ищете ERP, готовый к NIS2 по умолчанию, ознакомьтесь с нашими мерами безопасности или кейсом AMCEF. Связанные темы — в pillar-статье о безопасности облачного ERP, в статье об ISO 27001 для МСБ и в чеклисте GDPR.

Часто задаваемые вопросы

Мы компания с 35 сотрудниками в IT-сфере. Касается ли нас NIS2? Вероятно, да. Сектор «ICT service management» имеет пониженный порог и как единственный провайдер или важное звено цепочки поставок вы можете быть регулированы даже при менее 50 сотрудниках. Уточните это у национального регулятора по кибербезопасности.

Каково соотношение NIS2 и GDPR? Комплементарное. GDPR защищает персональные данные (фокус: субъекты данных), NIS2 защищает критические информационные системы (фокус: общественное воздействие). Многие меры пересекаются (шифрование, контроль доступа, реагирование на инциденты), однако органы отчётности и санкции различаются. Соответствие одному не гарантирует соответствия другому.

Что если мой облачный ERP-провайдер не имеет ISO 27001? NIS2 обязывает вас оценивать поставщиков. Без ISO 27001 у вас должны быть альтернативные доказательства — аудит безопасности, пентест, детальная договорная документация. На практике ISO 27001 является де-факто требованием. Если ваш провайдер не имеет сертификата, рассмотрите миграцию — Modulario сертифицирован по ISO 27001 и предоставит полную документацию vendor due diligence.

Кто в компании отвечает за соответствие NIS2? Высшее руководство (генеральный директор, члены совета директоров) несёт ответственность за утверждение и надзор за мерами. Оперативную повестку как правило ведёт CISO, IT-директор или выделенный compliance officer. Для МСБ без этих ролей разумно назначить одного ответственного (часто IT-менеджера) и усилить его внешним консультантом.