NIS2 простыми словами: касается ли директива вашего бизнеса

·3 мин чтения

NIS2 — директива Евросоюза о кибербезопасности (Directive (EU) 2022/2555). Она напрямую обязывает компании, которые зарегистрированы или работают в странах ЕС и относятся примерно к 18 секторам, признанным критически важными. Но затрагивает она и бизнес за пределами ЕС — в первую очередь через требования к поставщикам и подрядчикам таких компаний.

Кого NIS2 обязывает напрямую

Директива делит организации на две категории — существенные (essential) и важные (important) — в зависимости от сектора и размера компании:

  • Размер. В область действия попадают средние компании (от 50 сотрудников или оборот от €10 млн) и крупные (от 250 сотрудников или оборот от €50 млн). Часть организаций — например, поставщики DNS, реестры доменов верхнего уровня, поставщики доверенных сервисов — обязаны соблюдать NIS2 независимо от размера.
  • Сектор. Существенные — энергетика, транспорт, банки, финансовая инфраструктура, здравоохранение, водоснабжение, цифровая инфраструктура, управление ИКТ-услугами в B2B, госуправление, космос. Важные — почтовые услуги, обращение с отходами, химическая промышленность, производство продуктов питания, производство (широкий круг), цифровые провайдеры (маркетплейсы, поисковые системы, соцсети), исследовательские организации.

Разница между категориями не только в штрафах, но и в характере надзора: существенные организации проверяются проактивно (инспекции в любой момент), важные — реактивно (по факту инцидента или жалобы).

Как NIS2 касается бизнеса за пределами ЕС

Сама директива не обязывает напрямую компанию, у которой нет юрлица или деятельности в ЕС. Но в NIS2 заложено требование к компаниям из ЕС оценивать киберриски своей цепочки поставок — то есть существенная или важная организация в ЕС обязана проверять и своих поставщиков, включая зарубежных.

На практике это означает: если ваша компания поставляет ПО, облачные услуги или иные технические решения клиенту в ЕС, подпадающему под NIS2, этот клиент вправе потребовать от вас подтверждения мер кибербезопасности — договорным путём, а не через прямое регулирование. Требования NIS2 в такой ситуации попадают к вам не как обязанность по закону, а как условие контракта.

Штрафы

  • Существенные организации — до €10 млн или 2% глобального годового оборота, в зависимости от того, что больше
  • Важные организации — до €7 млн или 1,4% глобального годового оборота

Процент считается от оборота всей группы компаний, а не только от локального подразделения — это увеличивает ставки для международного бизнеса. NIS2 также вводит личную ответственность руководителей: при грубой небрежности после инцидента возможен временный запрет занимать управленческие должности.

Что делать, если вы поставляете услуги клиентам в ЕС

  1. Проверить, относится ли ваш клиент к секторам из списка NIS2 — если да, вероятность договорных требований по кибербезопасности выше
  2. Проверить действующие и новые договоры с такими клиентами на предмет пунктов о кибербезопасности, управлении инцидентами, отчётности
  3. Иметь документированный подход к управлению киберрисками и готовность сообщать об инцидентах — даже без прямой юридической обязанности это то, что часто спрашивают партнёры из ЕС при заключении или продлении контракта

Как проверить, что договор с клиентом из ЕС учитывает требования NIS2

Проверьте договор бесплатно за 2 минуты → Загрузить документ

Похожие вопросы

Материал носит информационный характер и не является юридической консультацией. Применимость NIS2 и договорных требований, вытекающих из неё, к конкретному бизнесу рекомендуем уточнять у юриста, знакомого с законодательством ЕС.

Проверьте свой договор прямо сейчас

Первая проверка — бесплатно, с полным отчётом.

Проверить документ →