NIS2 простыми словами: касается ли директива вашего бизнеса
NIS2 — директива Евросоюза о кибербезопасности (Directive (EU) 2022/2555). Она напрямую обязывает компании, которые зарегистрированы или работают в странах ЕС и относятся примерно к 18 секторам, признанным критически важными. Но затрагивает она и бизнес за пределами ЕС — в первую очередь через требования к поставщикам и подрядчикам таких компаний.
Кого NIS2 обязывает напрямую
Директива делит организации на две категории — существенные (essential) и важные (important) — в зависимости от сектора и размера компании:
- Размер. В область действия попадают средние компании (от 50 сотрудников или оборот от €10 млн) и крупные (от 250 сотрудников или оборот от €50 млн). Часть организаций — например, поставщики DNS, реестры доменов верхнего уровня, поставщики доверенных сервисов — обязаны соблюдать NIS2 независимо от размера.
- Сектор. Существенные — энергетика, транспорт, банки, финансовая инфраструктура, здравоохранение, водоснабжение, цифровая инфраструктура, управление ИКТ-услугами в B2B, госуправление, космос. Важные — почтовые услуги, обращение с отходами, химическая промышленность, производство продуктов питания, производство (широкий круг), цифровые провайдеры (маркетплейсы, поисковые системы, соцсети), исследовательские организации.
Разница между категориями не только в штрафах, но и в характере надзора: существенные организации проверяются проактивно (инспекции в любой момент), важные — реактивно (по факту инцидента или жалобы).
Как NIS2 касается бизнеса за пределами ЕС
Сама директива не обязывает напрямую компанию, у которой нет юрлица или деятельности в ЕС. Но в NIS2 заложено требование к компаниям из ЕС оценивать киберриски своей цепочки поставок — то есть существенная или важная организация в ЕС обязана проверять и своих поставщиков, включая зарубежных.
На практике это означает: если ваша компания поставляет ПО, облачные услуги или иные технические решения клиенту в ЕС, подпадающему под NIS2, этот клиент вправе потребовать от вас подтверждения мер кибербезопасности — договорным путём, а не через прямое регулирование. Требования NIS2 в такой ситуации попадают к вам не как обязанность по закону, а как условие контракта.
Штрафы
- Существенные организации — до €10 млн или 2% глобального годового оборота, в зависимости от того, что больше
- Важные организации — до €7 млн или 1,4% глобального годового оборота
Процент считается от оборота всей группы компаний, а не только от локального подразделения — это увеличивает ставки для международного бизнеса. NIS2 также вводит личную ответственность руководителей: при грубой небрежности после инцидента возможен временный запрет занимать управленческие должности.
Что делать, если вы поставляете услуги клиентам в ЕС
- Проверить, относится ли ваш клиент к секторам из списка NIS2 — если да, вероятность договорных требований по кибербезопасности выше
- Проверить действующие и новые договоры с такими клиентами на предмет пунктов о кибербезопасности, управлении инцидентами, отчётности
- Иметь документированный подход к управлению киберрисками и готовность сообщать об инцидентах — даже без прямой юридической обязанности это то, что часто спрашивают партнёры из ЕС при заключении или продлении контракта
Как проверить, что договор с клиентом из ЕС учитывает требования NIS2
Проверьте договор бесплатно за 2 минуты → Загрузить документ
Похожие вопросы
Материал носит информационный характер и не является юридической консультацией. Применимость NIS2 и договорных требований, вытекающих из неё, к конкретному бизнесу рекомендуем уточнять у юриста, знакомого с законодательством ЕС.