EU 2024/2690

Ghid de implementare CIR 2024/2690

Regulamentul de punere în aplicare al UE care specifică exact ce măsuri tehnice și metodologice trebuie să implementeze entitățile NIS2. Publicat în Jurnalul Oficial la 17 octombrie 2024 și direct aplicabil în toate statele membre.

Cory HiseyCory Hisey·Laufend geprüft

Ce este CIR 2024/2690?

Regulamentul de punere în aplicare (UE) 2024/2690 al Comisiei din 17 octombrie 2024 a fost publicat în Jurnalul Oficial al Uniunii Europene (seria OJ L, 2024/2690). Acesta stabilește norme de aplicare a Directivei (UE) 2022/2555 (Directiva NIS2) în ceea ce privește cerințele tehnice și metodologice ale măsurilor de gestionare a riscurilor de securitate cibernetică. Spre deosebire de Directiva NIS2 în sine, acest regulament nu necesită transpunere națională. Se aplică direct în toate cele 27 de state membre de la data intrării sale în vigoare.

CIR este răspunsul la întrebarea pe care o pune fiecare responsabil cu conformitatea: 'Ce anume trebuie să implementăm?'. În timp ce §30 BSIG (transpunerea germană) enumeră 10 domenii de măsuri în termeni generali, anexa CIR le defalcă în cerințe tehnice și metodologice specifice, auditabile. Este cea mai detaliată specificație oficială a obligațiilor NIS2 disponibilă, mai detaliată decât Directiva însăși, mai specifică decât BSIG și direct aplicabilă.

Regulamentul a fost elaborat în consultare cu ENISA și cu Grupul de cooperare NIS, pe baza unor cadre existente, inclusiv ISO/IEC 27001, ETSI EN 319 401 și standarde naționale. Se aplică în mod specific furnizorilor de servicii DNS, registrelor de nume TLD, furnizorilor de servicii de cloud computing, furnizorilor de servicii de gestionare a serviciilor TIC, furnizorilor de servicii de securitate gestionate, furnizorilor de piețe online, furnizorilor de motoare de căutare online, furnizorilor de platforme de servicii de rețele sociale și furnizorilor de servicii de încredere. Cu toate acestea, cerințele sale tehnice servesc drept reper de facto pentru toate entitățile NIS2.

Entități acoperite direct
CIR impune cerințe obligatorii următoarelor tipuri de entități, astfel cum sunt definite la articolul 1:

Furnizori de servicii DNS

Registre de nume TLD

Furnizori de servicii de cloud computing

Furnizori de servicii de gestionare a serviciilor TIC (servicii gestionate) și furnizori de servicii de securitate gestionate

Furnizori de piețe online

Furnizori de platforme de servicii de rețele sociale

Furnizori de servicii de încredere

Structura regulamentului

CIR este alcătuit din 7 articole care definesc domeniul de aplicare, definițiile și cerințele, plus o anexă detaliată care conține specificațiile tehnice și metodologice.

Articolul 2. Definiții

Stabilește definiții pentru 'securitatea rețelelor și a sistemelor informatice', 'incident semnificativ' și alți termeni-cheie. Aliniază terminologia cu Directiva NIS2, adăugând precizie specifică implementării.

Articolul 3. Semnificația incidentelor

Definește când un incident este 'semnificativ', pragul care declanșează obligațiile de raportare. Un incident este semnificativ dacă provoacă o pierdere financiară care depășește 500.000 EUR sau 5% din cifra de afaceri anuală, are ca rezultat exfiltrarea de secrete comerciale, provoacă deces sau prejudicii considerabile pentru sănătate sau îndeplinește criterii specifice entității, definite la articol.

Articolul 4. Incidente semnificative recurente

Precizează că incidentele recurente care, în mod individual, nu ating pragul de semnificație pot fi agregate și tratate ca un singur incident semnificativ dacă, în mod colectiv, îndeplinesc criteriile într-o perioadă de șase luni.

Articolul 5. Incidente semnificative pentru registrele DNS și TLD

Adaugă criterii de semnificație specifice pentru furnizorii de servicii DNS și registrele TLD, inclusiv disponibilitatea serviciului sub 99,9% pentru orice perioadă, rate incorecte de răspuns DNS și compromiterea integrității sau confidențialității datelor de înregistrare a domeniilor stocate.

Articolul 6. Cerințe tehnice și metodologice

Articolul central. Impune entităților vizate să implementeze cerințele tehnice și metodologice stabilite în anexă. Măsurile trebuie să fie 'adecvate și proporționale' cu riscurile, ținând cont de dimensiunea entității, de expunere, de probabilitatea incidentelor și de impactul societal.

Articolul 7. Intrarea în vigoare

Regulamentul a intrat în vigoare în a douăzecea zi de la publicarea sa în Jurnalul Oficial (publicat la 17 octombrie 2024). Se aplică direct în toate statele membre, fără a fi necesară transpunerea națională.

Cele 13 puncte de măsuri (anexa CIR)
Anexa organizează cerințele tehnice și metodologice în 13 puncte tematice. Fiecare punct conține subcerințe numerotate, cu criterii specifice de implementare. De exemplu, punctul 11 (controlul accesului) acoperă identificarea (11.5), autentificarea (11.6) și autentificarea multifactorială (11.7).
1

Politică privind securitatea rețelelor și a sistemelor informatice

Impune o politică documentată de securitate a rețelelor și a sistemelor informatice, aprobată de conducere, care stabilește abordarea entității în gestionarea securității, revizuită la intervale planificate și actualizată după incidente sau modificări semnificative. Aceasta încadrează toate măsurile care urmează.

2

Politică de gestionare a riscurilor

Impune un cadru de gestionare a riscurilor cu o metodologie definită, identificarea riscurilor pentru rețele și sistemele informatice, analiza și evaluarea în raport cu criteriile de acceptare a riscurilor, un plan de tratare și aprobarea riscului rezidual de către conducere, revizuit la intervale planificate.

3

Gestionarea incidentelor

Impune politici și proceduri pentru detectarea, analiza, limitarea, răspunsul și recuperarea în caz de incidente, cu roluri definite, jurnalizare, escaladare și comunicare, precum și o analiză post-incident structurată care reintegrează lecțiile învățate în măsuri.

4

Continuitatea activității și gestionarea crizelor

Impune un plan de continuitate a activității și de recuperare în caz de dezastru bazat pe o analiză a impactului asupra activității, gestionarea backupului și a redundanței cu proceduri de restaurare testate, precum și un plan de gestionare a crizelor cu roluri definite, revizuit și testat la intervale planificate.

5

Securitatea lanțului de aprovizionare

Impune o politică de securitate a lanțului de aprovizionare care guvernează relațiile cu furnizorii direcți și prestatorii de servicii, inclusiv criterii de securitate pentru selecție, cerințe contractuale și un registru al furnizorilor menținut și monitorizat pe durata ciclului de viață al relației.

6

Securitate în achiziția, dezvoltarea și întreținerea rețelelor și a sistemelor informatice

Impune integrarea securității în achiziția, dezvoltarea și întreținerea sistemelor, acoperind practici de dezvoltare securizată, gestionarea configurației, gestionarea modificărilor, testarea securității, gestionarea actualizărilor de securitate și tratarea vulnerabilităților pe parcursul întregului ciclu de viață.

7

Politici și proceduri pentru evaluarea eficacității măsurilor de gestionare a riscurilor de securitate cibernetică

Impune ca entitatea să definească politici și proceduri pentru a evalua dacă măsurile sale de gestionare a riscurilor sunt eficace, inclusiv monitorizare, revizuire și evaluare independentă, astfel încât deficiențele să fie identificate, iar măsurile să fie îmbunătățite în timp.

8

Practici de igienă cibernetică de bază și instruire în domeniul securității

Impune practici de igienă cibernetică de bază și un program de conștientizare în domeniul securității pentru întreg personalul, cu instruire specifică rolului pentru personalul care îndeplinește sarcini de securitate și pentru conducere, acoperind politicile, amenințările și obligațiile de raportare.

9

Criptografie

Impune o politică și proceduri privind utilizarea criptografiei, inclusiv selectarea algoritmilor și a lungimilor cheilor adecvate datelor, precum și gestionarea cheilor care acoperă generarea, stocarea, rotația și distrugerea, revizuite în raport cu cele mai bune practici actuale.

10

Securitatea resurselor umane

Impune măsuri de securitate a resurselor umane pe parcursul întregului ciclu de angajare, inclusiv verificarea înainte de angajare, după caz, responsabilități de securitate definite, clauze și condiții, precum și proceduri pentru schimbarea rolului și încetarea contractului, astfel încât accesul să înceteze odată cu angajarea.

11

Controlul accesului

Impune o politică de control al accesului cu gestionarea drepturilor de acces (11.2) și a conturilor privilegiate (11.3), sisteme de administrare (11.4), identificare unică (11.5), autentificare (11.6) și autentificare multifactorială sau continuă (11.7) pentru accesul la sistemele critice și accesul la distanță, revizuită la intervale planificate.

12

Gestionarea activelor

Impune o politică de gestionare a activelor cu clasificarea activelor, un inventar al rețelelor și al sistemelor informatice și al activelor conexe, reguli de manipulare în funcție de clasificare, precum și politici pentru suporturile amovibile și pentru returnarea sau eliminarea sigură a activelor.

13

Securitate de mediu și fizică

Impune protecția instalațiilor împotriva amenințărilor fizice și de mediu, inclusiv utilitățile auxiliare, accesul fizic controlat la sisteme și protecția împotriva defecțiunilor precum pana de curent, incendiul și inundația, proporțional cu riscul pentru sisteme.

CIR, Directiva NIS2 și BSIG. Cum se îmbină
Înțelegerea ierarhiei juridice este esențială pentru planificarea conformității.

Directiva NIS2 (UE) 2022/2555 este legislația-cadru. Aceasta stabilește cadrul, obligațiile și regimul de aplicare la nivelul UE. Statele membre au fost obligate să o transpună în legislația națională până la 17 octombrie 2024. Transpunerea Germaniei este NIS2UmsuCG, care modifică BSIG. BSIG conține acum toate obligațiile NIS2 în legislația germană, inclusiv §30 (măsuri de securitate cibernetică) și §32 (raportarea incidentelor).

CIR 2024/2690 este un regulament UE direct aplicabil. Nu necesită transpunere și are prioritate față de dispozițiile naționale contradictorii. Acolo unde CIR specifică o cerință tehnică, acea cerință se aplică direct, indiferent dacă BSIG o tratează sau nu. Pentru tipurile de entități enumerate la articolul 1, CIR este standardul principal de conformitate.

Pentru entitățile care NU sunt enumerate direct la articolul 1 din CIR, dar care intră totuși sub incidența NIS2 (de exemplu, furnizorii de energie, asistența medicală, transporturile), CIR servește drept referința cea mai autoritară pentru aspectul măsurilor 'adecvate și proporționale'. Se preconizează că instanțele germane și BSI vor face trimitere la specificațiile tehnice ale CIR atunci când vor evalua dacă măsurile unei companii îndeplinesc standardul §30 BSIG, chiar dacă CIR nu obligă în mod formal acele entități.

Surse
  • Regulamentul de punere în aplicare (UE) 2024/2690 al Comisiei din 17 octombrie 2024. Jurnalul Oficial al Uniunii Europene, OJ L 2024/2690
  • EUR-Lex. Textul integral al CIR 2024/2690 (CELEX: 32024R2690)
  • Directiva (UE) 2022/2555 (Directiva NIS2). Jurnalul Oficial al Uniunii Europene
  • ENISA. Orientări tehnice privind măsurile de implementare NIS2 (2024)
  • secuvera GmbH. Analiza cerințelor CIR 2024/2690 și corelarea cu ISO 27001 (2024)
  • BSIG. §30 (Risikomanagementmaßnahmen), §32 (Meldepflichten), astfel cum a fost modificat prin NIS2UmsuCG
Implementați cerințele CIR în mod sistematic
Platforma corelează fiecare cerință din anexa CIR cu sarcini structurate, cu încărcări de dovezi, urmărirea termenelor și aprobări ale conducerii. Transformă un regulament de 30 de pagini în pași de conformitate aplicabili.