Mastodon
Connect with us

Κυβερνοασφάλεια

NIS2: Γιατί οι επιχειρήσεις δυσκολεύονται να συμμορφωθούν;

Published

on

NIS2: Γιατί οι επιχειρήσεις δυσκολεύονται να συμμορφωθούν;

Η πρόκληση της συμμόρφωσης με το NIS2

Η Οδηγία Network and Information Systems 2 (NIS2) έχει τεθεί σε ισχύ στην Ευρωπαϊκή Ένωση εδώ και καιρό, αλλά πολλές οργανώσεις εξακολουθούν να δυσκολεύονται να συμμορφωθούν με αυτή. Η Ευρωπαϊκή Υπηρεσία για την Ασφάλεια Δικτύων και Πληροφοριών (ENISA) έχει εκδώσει μια αυστηρή προειδοποίηση, αναφέροντας ότι έξι τομείς κρίσιμης εθνικής υποδομής αποτυγχάνουν στην εφαρμογή της οδηγίας. Η ανάγκη για εναρμόνιση των απαιτήσεων μεταξύ των κρατών-μελών είναι επιτακτική, ενώ η συνεργασία πρέπει να ενισχυθεί μέσω εκδηλώσεων κοινοτικής οικοδόμησης και συνεργασίας σε τομεακό, εθνικό και ευρωπαϊκό επίπεδο.

Τομείς που αντιμετωπίζουν δυσκολίες

Σύμφωνα με την έκθεση της ENISA, έξι τομείς αντιμετωπίζουν ιδιαίτερες δυσκολίες: η διαχείριση υπηρεσιών ICT, ο τομέας του διαστήματος, οι δημόσιες διοικήσεις, η ναυτιλία, το φυσικό αέριο και η υγεία. Οι προκλήσεις αυτές οφείλονται σε σύνθετες και παρωχημένες υποδομές, έλλειψη καθοδήγησης και ανεπαρκείς επενδύσεις σε μέτρα κυβερνοασφάλειας, όπως εξηγεί ο Matt Riley, διευθυντής ασφάλειας πληροφοριών στην Sharp UK και Ευρώπη.

Σύνθετες εφοδιαστικές αλυσίδες και διαχείριση δεδομένων

Όλοι οι τομείς που αναφέρονται στην έκθεση της ENISA έχουν κοινές προκλήσεις, όπως οι σύνθετες εφοδιαστικές αλυσίδες με πολλαπλές ανταλλαγές δεδομένων τρίτων, περιορισμένη ορατότητα στη διακίνηση ευαίσθητων δεδομένων και δυσκολία στην εφαρμογή των απαιτούμενων ελέγχων διακυβέρνησης για ασφαλή ανταλλαγή δεδομένων, αναφέρει ο John Lynch, διευθυντής στην Kiteworks.

Προκλήσεις στον τομέα της υγείας

Ο τομέας της υγείας αντιμετωπίζει επίσης εμπόδια λόγω των σύνθετων, διασυνδεδεμένων εφοδιαστικών αλυσίδων που εισάγουν ευπάθειες. Η ευρεία χρήση παλαιών συστημάτων και κακώς ασφαλισμένων ιατρικών συσκευών επιτείνει τη δυσκολία συμμόρφωσης, εξηγεί ο Vincent Lomba, επικεφαλής τεχνικός ασφάλειας στην Alcatel-Lucent Enterprise. Επιπλέον, οι περιορισμένοι προϋπολογισμοί και οι ελλείψεις πόρων καθιστούν τη συμμόρφωση ακόμα πιο δύσκολη.

Αντιθέσεις και συγκρίσεις με άλλους τομείς

Αντίθετα, τομείς όπως η ηλεκτρική ενέργεια, οι τηλεπικοινωνίες και οι τράπεζες έχουν επιδείξει ισχυρή ανθεκτικότητα και ωριμότητα στις πρακτικές κυβερνοασφάλειας. Αυτοί οι τομείς επωφελούνται από μακροχρόνιες επενδύσεις, ισχυρή ρυθμιστική εποπτεία και ισχυρές δημόσιες-ιδιωτικές συνεργασίες. Αυτή η προληπτική προσέγγιση περιλαμβάνει τακτικές αξιολογήσεις κινδύνου, συνεχή παρακολούθηση και μια κουλτούρα συνεργασίας και ανταλλαγής πληροφοριών, επισημαίνει ο Riley.

Κανονιστική συμμόρφωση ανά χώρα

Η κανονιστική συμμόρφωση σε επίπεδο χώρας προκαλεί επίσης προβλήματα. Μόνο λίγα κράτη-μέλη της ΕΕ, όπως το Βέλγιο, η Κροατία, η Ουγγαρία, η Ιταλία, η Λετονία και η Λιθουανία, έχουν υιοθετήσει εθνική νομοθεσία για τη μεταφορά της Οδηγίας NIS2. Οι υπόλοιπες χώρες βρίσκονται σε διάφορα στάδια υλοποίησης, σύμφωνα με τον Scott Hudson, κύριο σύμβουλο στην Bridewell. Οι κυβερνήσεις αντιμετωπίζουν περιορισμούς δυναμικότητας και ανταγωνιστικές προτεραιότητες, γεγονός που καθυστερεί τη διαδικασία.

Επιπτώσεις του Brexit και η βρετανική νομοθεσία

Το Ηνωμένο Βασίλειο δεν ρυθμίζεται άμεσα από την NIS2 μετά το Brexit, αλλά η οδηγία επηρεάζει τις επιχειρήσεις που δραστηριοποιούνται στην ΕΕ. Παράλληλα, το Ηνωμένο Βασίλειο ενισχύει τις δικές του κανονιστικές ρυθμίσεις NIS για να ευθυγραμμιστεί με τις αρχές της NIS2. Η προτεινόμενη νομοθεσία UK Cyber Security and Resilience Bill δεν αναμένεται να είναι τόσο ευρεία όσο η NIS2, αλλά θα ευθυγραμμίσει το Ηνωμένο Βασίλειο πιο κοντά στην προσέγγιση της ΕΕ, σύμφωνα με την Clare Reynolds, ειδική στην ψηφιακή ανθεκτικότητα στην Taylor Wessing UK.

Στρατηγικές συμμόρφωσης και άμεσες λύσεις

Αν η Οδηγία NIS2 σας επηρεάζει, είναι σημαντικό να μην αγνοήσετε το πρόβλημα, λέει ο Hudson. Προτείνει την απόκτηση μιας σαφούς κατανόησης των περιουσιακών σας στοιχείων, των συστημάτων, των κρίσιμων λειτουργιών και της έκθεσης σε κυβερνοκινδύνους, που είναι ουσιαστική για τη διατήρηση της συμμόρφωσης.

Ο Ollie Gower, ανώτερος διευθυντής στην πρακτική κυβερνοασφάλειας στην FTI Consulting, πιστεύει ότι μια προσέγγιση βασισμένη στον κίνδυνο σε επίπεδο οργανισμού, που λαμβάνει υπόψη την επιχείρηση, την κουλτούρα, την τεχνολογία και την εφοδιαστική αλυσίδα, είναι το κλειδί. Με τόσα πολλά στοιχεία που πρέπει να ληφθούν υπόψη, μια πρακτική προσέγγιση βασισμένη σε γρήγορες νίκες και σαφή προτεραιοποίηση των πιο εμφανών κενών συνιστάται.

Για την ενίσχυση της συμμόρφωσης με την NIS2, οι οργανώσεις μπορούν να υιοθετήσουν τόσο άμεσες λύσεις όσο και μακροπρόθεσμες στρατηγικές. Για μια άμεση λύση, ο Gower προτείνει να διοριστεί ένας ηγέτης για τον έλεγχο της NIS2. Ταυτόχρονα, οι οργανώσεις θα πρέπει να εστιάσουν στην ορατότητα. “Χαρτογραφήστε τα κρίσιμα περιουσιακά σας στοιχεία, τα συστήματα ICT και τους προμηθευτές σας. Δεν μπορείτε να ασφαλίσετε αυτό που δεν κατανοείτε πλήρως.”

Ο Riley συμφωνεί, προτείνοντας στις επιχειρήσεις να διεξάγουν “εκτεταμένες αξιολογήσεις κινδύνου για τον εντοπισμό των περιουσιακών σας στοιχείων”. Ταυτόχρονα, βεβαιωθείτε ότι εφαρμόζετε βασικές πρακτικές υγιεινής κυβερνοασφάλειας, όπως τακτικές ενημερώσεις λογισμικού και διαχείριση επιδιορθώσεων, καθώς και εκπαίδευση ευαισθητοποίησης για τους εργαζομένους.

Οι μακροπρόθεσμες στρατηγικές περιλαμβάνουν την ανάπτυξη ενός

Advertisement