Ghid de implementare CIR 2024/2690
Regulamentul de punere în aplicare al UE care specifică exact ce măsuri tehnice și metodologice trebuie să implementeze entitățile NIS2. Publicat în Jurnalul Oficial la 17 octombrie 2024 și direct aplicabil în toate statele membre.
Ce este CIR 2024/2690?
Regulamentul de punere în aplicare (UE) 2024/2690 al Comisiei din 17 octombrie 2024 a fost publicat în Jurnalul Oficial al Uniunii Europene (seria OJ L, 2024/2690). Acesta stabilește norme de aplicare a Directivei (UE) 2022/2555 (Directiva NIS2) în ceea ce privește cerințele tehnice și metodologice ale măsurilor de gestionare a riscurilor de securitate cibernetică. Spre deosebire de Directiva NIS2 în sine, acest regulament nu necesită transpunere națională. Se aplică direct în toate cele 27 de state membre de la data intrării sale în vigoare.
CIR este răspunsul la întrebarea pe care o pune fiecare responsabil cu conformitatea: 'Ce anume trebuie să implementăm?'. În timp ce §30 BSIG (transpunerea germană) enumeră 10 domenii de măsuri în termeni generali, anexa CIR le defalcă în cerințe tehnice și metodologice specifice, auditabile. Este cea mai detaliată specificație oficială a obligațiilor NIS2 disponibilă, mai detaliată decât Directiva însăși, mai specifică decât BSIG și direct aplicabilă.
Regulamentul a fost elaborat în consultare cu ENISA și cu Grupul de cooperare NIS, pe baza unor cadre existente, inclusiv ISO/IEC 27001, ETSI EN 319 401 și standarde naționale. Se aplică în mod specific furnizorilor de servicii DNS, registrelor de nume TLD, furnizorilor de servicii de cloud computing, furnizorilor de servicii de gestionare a serviciilor TIC, furnizorilor de servicii de securitate gestionate, furnizorilor de piețe online, furnizorilor de motoare de căutare online, furnizorilor de platforme de servicii de rețele sociale și furnizorilor de servicii de încredere. Cu toate acestea, cerințele sale tehnice servesc drept reper de facto pentru toate entitățile NIS2.
Furnizori de servicii DNS
Registre de nume TLD
Furnizori de servicii de cloud computing
Furnizori de servicii de gestionare a serviciilor TIC (servicii gestionate) și furnizori de servicii de securitate gestionate
Furnizori de piețe online
Furnizori de platforme de servicii de rețele sociale
Furnizori de servicii de încredere
Structura regulamentului
CIR este alcătuit din 7 articole care definesc domeniul de aplicare, definițiile și cerințele, plus o anexă detaliată care conține specificațiile tehnice și metodologice.
Articolul 2. Definiții
Stabilește definiții pentru 'securitatea rețelelor și a sistemelor informatice', 'incident semnificativ' și alți termeni-cheie. Aliniază terminologia cu Directiva NIS2, adăugând precizie specifică implementării.
Articolul 3. Semnificația incidentelor
Definește când un incident este 'semnificativ', pragul care declanșează obligațiile de raportare. Un incident este semnificativ dacă provoacă o pierdere financiară care depășește 500.000 EUR sau 5% din cifra de afaceri anuală, are ca rezultat exfiltrarea de secrete comerciale, provoacă deces sau prejudicii considerabile pentru sănătate sau îndeplinește criterii specifice entității, definite la articol.
Articolul 4. Incidente semnificative recurente
Precizează că incidentele recurente care, în mod individual, nu ating pragul de semnificație pot fi agregate și tratate ca un singur incident semnificativ dacă, în mod colectiv, îndeplinesc criteriile într-o perioadă de șase luni.
Articolul 5. Incidente semnificative pentru registrele DNS și TLD
Adaugă criterii de semnificație specifice pentru furnizorii de servicii DNS și registrele TLD, inclusiv disponibilitatea serviciului sub 99,9% pentru orice perioadă, rate incorecte de răspuns DNS și compromiterea integrității sau confidențialității datelor de înregistrare a domeniilor stocate.
Articolul 6. Cerințe tehnice și metodologice
Articolul central. Impune entităților vizate să implementeze cerințele tehnice și metodologice stabilite în anexă. Măsurile trebuie să fie 'adecvate și proporționale' cu riscurile, ținând cont de dimensiunea entității, de expunere, de probabilitatea incidentelor și de impactul societal.
Articolul 7. Intrarea în vigoare
Regulamentul a intrat în vigoare în a douăzecea zi de la publicarea sa în Jurnalul Oficial (publicat la 17 octombrie 2024). Se aplică direct în toate statele membre, fără a fi necesară transpunerea națională.
Politică privind securitatea rețelelor și a sistemelor informatice
Impune o politică documentată de securitate a rețelelor și a sistemelor informatice, aprobată de conducere, care stabilește abordarea entității în gestionarea securității, revizuită la intervale planificate și actualizată după incidente sau modificări semnificative. Aceasta încadrează toate măsurile care urmează.
Politică de gestionare a riscurilor
Impune un cadru de gestionare a riscurilor cu o metodologie definită, identificarea riscurilor pentru rețele și sistemele informatice, analiza și evaluarea în raport cu criteriile de acceptare a riscurilor, un plan de tratare și aprobarea riscului rezidual de către conducere, revizuit la intervale planificate.
Gestionarea incidentelor
Impune politici și proceduri pentru detectarea, analiza, limitarea, răspunsul și recuperarea în caz de incidente, cu roluri definite, jurnalizare, escaladare și comunicare, precum și o analiză post-incident structurată care reintegrează lecțiile învățate în măsuri.
Continuitatea activității și gestionarea crizelor
Impune un plan de continuitate a activității și de recuperare în caz de dezastru bazat pe o analiză a impactului asupra activității, gestionarea backupului și a redundanței cu proceduri de restaurare testate, precum și un plan de gestionare a crizelor cu roluri definite, revizuit și testat la intervale planificate.
Securitatea lanțului de aprovizionare
Impune o politică de securitate a lanțului de aprovizionare care guvernează relațiile cu furnizorii direcți și prestatorii de servicii, inclusiv criterii de securitate pentru selecție, cerințe contractuale și un registru al furnizorilor menținut și monitorizat pe durata ciclului de viață al relației.
Securitate în achiziția, dezvoltarea și întreținerea rețelelor și a sistemelor informatice
Impune integrarea securității în achiziția, dezvoltarea și întreținerea sistemelor, acoperind practici de dezvoltare securizată, gestionarea configurației, gestionarea modificărilor, testarea securității, gestionarea actualizărilor de securitate și tratarea vulnerabilităților pe parcursul întregului ciclu de viață.
Politici și proceduri pentru evaluarea eficacității măsurilor de gestionare a riscurilor de securitate cibernetică
Impune ca entitatea să definească politici și proceduri pentru a evalua dacă măsurile sale de gestionare a riscurilor sunt eficace, inclusiv monitorizare, revizuire și evaluare independentă, astfel încât deficiențele să fie identificate, iar măsurile să fie îmbunătățite în timp.
Practici de igienă cibernetică de bază și instruire în domeniul securității
Impune practici de igienă cibernetică de bază și un program de conștientizare în domeniul securității pentru întreg personalul, cu instruire specifică rolului pentru personalul care îndeplinește sarcini de securitate și pentru conducere, acoperind politicile, amenințările și obligațiile de raportare.
Criptografie
Impune o politică și proceduri privind utilizarea criptografiei, inclusiv selectarea algoritmilor și a lungimilor cheilor adecvate datelor, precum și gestionarea cheilor care acoperă generarea, stocarea, rotația și distrugerea, revizuite în raport cu cele mai bune practici actuale.
Securitatea resurselor umane
Impune măsuri de securitate a resurselor umane pe parcursul întregului ciclu de angajare, inclusiv verificarea înainte de angajare, după caz, responsabilități de securitate definite, clauze și condiții, precum și proceduri pentru schimbarea rolului și încetarea contractului, astfel încât accesul să înceteze odată cu angajarea.
Controlul accesului
Impune o politică de control al accesului cu gestionarea drepturilor de acces (11.2) și a conturilor privilegiate (11.3), sisteme de administrare (11.4), identificare unică (11.5), autentificare (11.6) și autentificare multifactorială sau continuă (11.7) pentru accesul la sistemele critice și accesul la distanță, revizuită la intervale planificate.
Gestionarea activelor
Impune o politică de gestionare a activelor cu clasificarea activelor, un inventar al rețelelor și al sistemelor informatice și al activelor conexe, reguli de manipulare în funcție de clasificare, precum și politici pentru suporturile amovibile și pentru returnarea sau eliminarea sigură a activelor.
Securitate de mediu și fizică
Impune protecția instalațiilor împotriva amenințărilor fizice și de mediu, inclusiv utilitățile auxiliare, accesul fizic controlat la sisteme și protecția împotriva defecțiunilor precum pana de curent, incendiul și inundația, proporțional cu riscul pentru sisteme.
Directiva NIS2 (UE) 2022/2555 este legislația-cadru. Aceasta stabilește cadrul, obligațiile și regimul de aplicare la nivelul UE. Statele membre au fost obligate să o transpună în legislația națională până la 17 octombrie 2024. Transpunerea Germaniei este NIS2UmsuCG, care modifică BSIG. BSIG conține acum toate obligațiile NIS2 în legislația germană, inclusiv §30 (măsuri de securitate cibernetică) și §32 (raportarea incidentelor).
CIR 2024/2690 este un regulament UE direct aplicabil. Nu necesită transpunere și are prioritate față de dispozițiile naționale contradictorii. Acolo unde CIR specifică o cerință tehnică, acea cerință se aplică direct, indiferent dacă BSIG o tratează sau nu. Pentru tipurile de entități enumerate la articolul 1, CIR este standardul principal de conformitate.
Pentru entitățile care NU sunt enumerate direct la articolul 1 din CIR, dar care intră totuși sub incidența NIS2 (de exemplu, furnizorii de energie, asistența medicală, transporturile), CIR servește drept referința cea mai autoritară pentru aspectul măsurilor 'adecvate și proporționale'. Se preconizează că instanțele germane și BSI vor face trimitere la specificațiile tehnice ale CIR atunci când vor evalua dacă măsurile unei companii îndeplinesc standardul §30 BSIG, chiar dacă CIR nu obligă în mod formal acele entități.
- Regulamentul de punere în aplicare (UE) 2024/2690 al Comisiei din 17 octombrie 2024. Jurnalul Oficial al Uniunii Europene, OJ L 2024/2690
- EUR-Lex. Textul integral al CIR 2024/2690 (CELEX: 32024R2690)
- Directiva (UE) 2022/2555 (Directiva NIS2). Jurnalul Oficial al Uniunii Europene
- ENISA. Orientări tehnice privind măsurile de implementare NIS2 (2024)
- secuvera GmbH. Analiza cerințelor CIR 2024/2690 și corelarea cu ISO 27001 (2024)
- BSIG. §30 (Risikomanagementmaßnahmen), §32 (Meldepflichten), astfel cum a fost modificat prin NIS2UmsuCG