Директива NIS2 (ЕС 2022/2555) вступила в силу с января 2023 года и транспонирована в национальное законодательство государств-членов ЕС. Касается средних и крупных компаний в 18 секторах — от производства и транспорта до ИКТ и государственного управления. Обязанности включают управление рисками, технические и организационные меры (MFA, шифрование, резервное копирование, цепочка поставок), отчётность об инцидентах в течение 24/72 часов и личную ответственность директоров. Штрафы достигают 10 млн EUR или 2 % мирового оборота.
Эта статья является частью серии Безопасность и compliance в облачных ERP 2026. Она объяснит, как определить, касается ли вас NIS2, каковы конкретные обязанности и каково её отношение к вашей ERP/CRM-системе.
Почему NIS2 и почему именно сейчас
Исходная директива NIS1 2016 года была узкой — охватывала лишь 19 секторов и примерно 100–300 субъектов на страну. NIS2 это расширяет и ужесточает:
- 18 секторов, разделённых на essential и important entities.
- Автоматическое регулирование средних компаний (50+ сотрудников / 10+ млн EUR оборота) в затронутых секторах.
- Ужесточённые технические и организационные требования.
- Личная ответственность высшего руководства (managing directors, члены совета директоров).
- Более высокие штрафы и активный надзор.
Причина этой волны: растущее число киберинцидентов в ЕС (Colonial Pipeline, Maersk, NotPetya, волны программ-вымогателей 2020–2024) показало, что добровольный подход недостаточен. NIS2 делает киберустойчивость регуляторным требованием так же, как GDPR сделал защиту персональных данных.
Кого касается NIS2 в ЕС
Секторы
NIS2 разделяет секторы на два класса:
Essential entities (сектора с высокой критичностью)
- Энергетика (электричество, газ, тепло, нефть, водород)
- Транспорт (авиационный, железнодорожный, водный, автомобильный)
- Банковское дело и финансовые рынки
- Здравоохранение
- Питьевая вода и сточные воды
- Цифровая инфраструктура (облако, дата-центры, DNS, TLD, internet exchange)
- ICT service management (B2B IT, MSP, MSSP)
- Государственное управление
- Космос (спутниковая инфраструктура)
Important entities (прочие критические секторы)
- Почтовые и курьерские услуги
- Управление отходами
- Производство (критические химикаты, лекарства, медицинские устройства, автомобили, компьютеры, электроника)
- Распределение продовольствия
- Цифровые провайдеры (онлайн-маркетплейсы, поисковые системы, социальные сети)
- Исследовательские институты
Критерий размера
Директива определяет регулируемые субъекты прежде всего по размеру:
| Категория | Сотрудники | Оборот | Балансовая сумма |
|---|---|---|---|
| Средняя компания (регулируемая) | 50–250 | 10–50 млн EUR | < 43 млн EUR |
| Крупная компания (регулируемая) | > 250 | > 50 млн EUR | > 43 млн EUR |
| Малая компания (как правило, нерегулируемая*) | < 50 | < 10 млн EUR | < 10 млн EUR |
*Исключения: малые компании могут быть регулированы, если являются единственным провайдером критического сервиса в стране или если их сбой имел бы значительное общественное/экономическое воздействие.
Практический порядок определения
- Сектор. Проверьте приложения I и II директивы NIS2 и транспонирующего национального законодательства.
- Размер. Применяйте определение МСБ ЕС (Recommendation 2003/361/EC).
- Исключение. Даже если вы ниже порога, убедитесь, что вы не являетесь single provider или не имеете иного квалифицирующего атрибута.
- Самостоятельная регистрация. Регулируемые субъекты должны самостоятельно зарегистрироваться в национальном органе — как правило, в течение 90 дней с момента соответствия критериям.
Совет: Если вы являетесь провайдером IT/облачных услуг (включая SaaS ERP), вы автоматически подпадаете под категорию «цифровая инфраструктура» или «ICT service management» — независимо от размера ваших клиентов.
Ключевые обязанности регулируемого субъекта
NIS2 ст. 21 определяет 10 минимальных мер, которые необходимо внедрить:
- Политики анализа рисков и безопасности информационных систем
- Обработка инцидентов (обнаружение, реагирование, восстановление)
- Непрерывность бизнеса — резервное копирование, аварийное восстановление, управление кризисами
- Безопасность цепочки поставок — включая отношения с прямыми поставщиками и провайдерами услуг
- Безопасность при приобретении, разработке и обслуживании сетевых и информационных систем
- Политики и процедуры оценки эффективности мер
- Базовые практики киберхигиены и обучение
- Политики в области криптографии (включая шифрование)
- Безопасность кадровых ресурсов, политика доступа, управление активами
- MFA или непрерывная аутентификация, безопасные коммуникации, безопасные экстренные коммуникации
Отчётность об инцидентах
Наиболее жёсткое новое правило. При значительном инциденте (определяется через критерии числа пострадавших пользователей, финансового ущерба, простоя сервиса) необходимо:
| Срок | Обязанность | Кому |
|---|---|---|
| 24 часа | Раннее предупреждение (предварительная информация) | Национальный орган по кибербезопасности |
| 72 часа | Уведомление об инциденте (детали) | Национальный орган |
| 1 месяц | Итоговый отчёт | Национальный орган |
| По ходу | Коммуникация с затронутыми сторонами | Клиенты, партнёры |
Срок исчисляется с момента, когда вы узнали об инциденте — не с момента его начала. Это означает, что возможности обнаружения являются ключевыми.
Санкции и личная ответственность
| Категория | Максимальный штраф |
|---|---|
| Essential entity | 10 млн EUR или 2 % мирового оборота (большее из двух) |
| Important entity | 7 млн EUR или 1,4 % оборота |
| Директор (личная) | Запрет на должность, личные штрафы |
| Репутационная | Публичное обозначение как non-compliant |
NIS2 прямо указывает, что высшее руководство несёт ответственность за утверждение и надзор за мерами. Национальное законодательство государств-членов переносит это в административную и, в ряде стран, уголовную ответственность.
Связь NIS2 с ERP/CRM-системой
Ваша ERP/CRM является критической информационной системой — содержит финансовые, клиентские, HR и операционные данные. Для соответствия NIS2 это означает несколько конкретных требований:
1. Оценка рисков должна охватывать ERP
В реестре рисков необходимо иметь ERP как первоклассный актив с анализом:
- Какие данные содержит (классификация)
- Кто имеет доступ (RBAC)
- Каковы угрозы (программы-вымогатели, инсайдерская угроза, компрометация вендора)
- Какие меры приняты (технические + организационные)
2. Вендор (провайдер облачного ERP) должен быть оценён
Безопасность цепочки поставок в NIS2 — явное требование. Ваш SaaS ERP-провайдер становится частью вашего регуляторного периметра. Требуйте:
- Сертификат безопасности (ISO 27001 как минимум)
- Юрисдикцию ЕС (избежите рисков CLOUD Act)
- DPA + список суб-обработчиков
- SLA реагирования на инциденты, совместимый с вашими сроками 24/72 ч
- Журнал аудита для криминалистического анализа
- BCP/DRP с определёнными RTO/RPO
Modulario покрывает эти требования по умолчанию — подробнее на странице безопасности и в pillar-статье о безопасности облачного ERP.
3. MFA и управление доступом
Пункт 10 минимальных мер требует MFA для доступа к ERP. Modulario поддерживает TOTP, WebAuthn, SAML 2.0 и OIDC для интеграции с корпоративным IdP (Azure AD, Google Workspace, Keycloak).
4. Резервное копирование и восстановление
Резервные копии ERP должны быть:
- Off-site (географически отделены)
- Зашифрованы
- Регулярно проверяемы (recovery drill не реже 2 раз в год)
- Устойчивы к программам-вымогателям (immutable / air-gapped)
Modulario предоставляет ежедневные полные + почасовые инкрементальные резервные копии с 30-дневным хранением в multi-region репликации.
5. Журнал аудита для реагирования на инциденты
При инциденте необходимо ответить на вопрос «что произошло, когда и кто за это отвечает». Журнал аудита в каждом модуле ERP является ключевым для:
- 24-часового раннего предупреждения (что обнаружили)
- 72-часового детального отчёта (масштаб воздействия)
- Итогового отчёта (первопричина + устранение)
Журнал аудита Modulario хранит полные снапшоты before/after для каждого изменения с идентификацией пользователя и IP-адреса.
Порядок подготовки: 12-недельный план для МСБ
Для компании среднего размера (50–150 сотрудников), которая ещё не начала:
| Неделя | Активность | Результат |
|---|---|---|
| 1–2 | Анализ сектора, определение категории | Решение: регулируемый / нет |
| 3–4 | Реестр активов, gap-анализ | Список активов + gap-отчёт |
| 5–6 | Оценка рисков, план обработки | Реестр рисков + план снижения |
| 7–8 | Политики и процедуры | Набор ~20 политик |
| 9–10 | Внедрение технических мер | MFA, резервное копирование, мониторинг, журнал аудита |
| 11 | Обучение сотрудников | Записи об обучении |
| 12 | Самостоятельная регистрация + внутренний аудит | Регистрация в национальном органе |
Реалистично для большинства МСБ это 4–6 месяцев при полной занятости, или 9–12 месяцев при частичной.
Наиболее распространённые ошибки при внедрении NIS2
- «Нас это не касается». Многие компании игнорируют NIS2, считая себя малыми. Проверьте сектор — IT-сервисы, производство продуктов питания, транспорт имеют низкие пороги.
- Акцент только на технологиях. NIS2 — 50 % организация + 50 % технологии. Без политик, обучения и управления поставщиками одного MFA недостаточно.
- Забвение цепочки поставок. Ваш субподрядчик может быть слабым звеном. Оценивайте SaaS-провайдеров, IT MSP, хостинг.
- Реактивное реагирование на инциденты. Без подготовленного runbook и списка контактов вы не уложитесь в 24-часовой срок.
- Отсутствие документации. Аудитор / регулятор хочет доказательства, а не только заявления. Логи, записи, скриншоты, подписи.
Что делать сейчас
- Проверьте свою регулируемость по применимому национальному законодательству, транспонирующему NIS2.
- Проведите gap-анализ по 10 минимальным мерам NIS2 ст. 21.
- Проверьте своих SaaS-поставщиков — особенно ERP/CRM, email, файловое хранилище. Ищите ISO 27001, юрисдикцию ЕС, DPA, журнал аудита.
- Запустите внедрение по 12-недельному плану выше.
Если вы ищете ERP, готовый к NIS2 по умолчанию, ознакомьтесь с нашими мерами безопасности или кейсом AMCEF. Связанные темы — в pillar-статье о безопасности облачного ERP, в статье об ISO 27001 для МСБ и в чеклисте GDPR.
Часто задаваемые вопросы
Мы компания с 35 сотрудниками в IT-сфере. Касается ли нас NIS2? Вероятно, да. Сектор «ICT service management» имеет пониженный порог и как единственный провайдер или важное звено цепочки поставок вы можете быть регулированы даже при менее 50 сотрудниках. Уточните это у национального регулятора по кибербезопасности.
Каково соотношение NIS2 и GDPR? Комплементарное. GDPR защищает персональные данные (фокус: субъекты данных), NIS2 защищает критические информационные системы (фокус: общественное воздействие). Многие меры пересекаются (шифрование, контроль доступа, реагирование на инциденты), однако органы отчётности и санкции различаются. Соответствие одному не гарантирует соответствия другому.
Что если мой облачный ERP-провайдер не имеет ISO 27001? NIS2 обязывает вас оценивать поставщиков. Без ISO 27001 у вас должны быть альтернативные доказательства — аудит безопасности, пентест, детальная договорная документация. На практике ISO 27001 является де-факто требованием. Если ваш провайдер не имеет сертификата, рассмотрите миграцию — Modulario сертифицирован по ISO 27001 и предоставит полную документацию vendor due diligence.
Кто в компании отвечает за соответствие NIS2? Высшее руководство (генеральный директор, члены совета директоров) несёт ответственность за утверждение и надзор за мерами. Оперативную повестку как правило ведёт CISO, IT-директор или выделенный compliance officer. Для МСБ без этих ролей разумно назначить одного ответственного (часто IT-менеджера) и усилить его внешним консультантом.