Roteiro NIS2 para diretores-gerais
Os passos priorizados. O seu tempo pessoal: cerca de 3 horas por ano: todo o resto é delegável.
info.nis2Roadmap.platform.body
O roteiro
Verifique os limiares (trabalhadores, volume de negócios, setor) para confirmar se a sua entidade é classificada como 'essencial' ou 'importante'.
Regista-se junto da autoridade da NIS2 de cada Estado-Membro da UE em que opera: não apenas a Alemanha. 'Operar em' significa estabelecimento físico: a sua própria empresa, uma sucursal, um escritório ou os seus próprios trabalhadores presentes nesse país. As vendas transfronteiriças por si só não contam. Exemplo: uma GmbH alemã com um escritório em Viena regista-se junto do BSI (DE) e da NIS-Stelle (AT).
A única obrigação que não pode ser delegada. Demonstrar conhecimento suficiente da gestão de riscos de cibersegurança.
Lista completa dos sistemas, aplicações e dados de que as suas operações dependem: e os riscos associados a cada um. Ambos são a base de todas as outras obrigações da NIS2 e a primeira coisa que um auditor pede para ver. Na plataforma NISD2, o seu responsável de TI e o CISO constroem e mantêm o inventário e o registo de riscos, e o fluxo de comunicação de incidentes (24h / 72h / 1 mês ao abrigo do §32 BSIG) é integrado automaticamente.
Inventário dos seus fornecedores diretos, associado ao seu registo de ativos (que fornecedor opera que sistema). Gestão contínua de riscos de cibersegurança: não um questionário único: postura de segurança por fornecedor, notificações de incidentes recebidas através do respetivo portal de fornecedores, pontuação de risco. A plataforma inclui o questionário padrão ancorado na NIS2 (código aberto, MIT + CC BY 4.0) e mantém o inventário.
As dez áreas de medida ao abrigo do Art. 21.o da NIS2: tratamento de incidentes, continuidade do negócio (cópias de segurança, recuperação), formação, controlo de acesso, criptografia, gestão de vulnerabilidades e de correções, segurança de rede, monitorização, contratos com fornecedores, comunicações. A plataforma cobre todas as dez com modelos, captura automática de provas e um registo de auditoria completo; assina o resumo anual.
- 1x formação (cerca de 2 horas, única)
- 5x aprovações de documentos (cerca de 40 minutos no total)
- Recomenda-se atualização anual
Total: cerca de 3 horas por ano.
Todo o resto é tratado pelo seu responsável de TI ou CISO.
Esta página é orientação estruturada baseada na NIS2, no BSIG, no CIR 2024/2690 e no ENISA TIG. Não constitui aconselhamento jurídico. O seu responsável de TI ou CISO trata do trabalho operacional.