NIS2: Совет директоров под прицелом — какие обязанности нельзя делегировать?

Содержание
Представьте, что вы — капитан корабля, а кибербезопасность — это спасательные шлюпки. NIS2 требует, чтобы капитан лично проверил каждую шлюпку, а не поручил это матросу. Именно так Агентство национальной кибербезопасности (ACN) трактует новые обязанности Совета директоров. Если вы думали, что киберриски можно свалить на IT-отдел, — вас ждёт неприятный сюрприз.
Что говорят FAQ ACN?
В недавно опубликованных разъяснениях ACN чётко указано: некоторые обязанности по управлению киберрисками являются неотъемлемыми и не могут быть делегированы. Это касается утверждения политики кибербезопасности, выделения бюджета и контроля за её реализацией. Совет директоров должен лично одобрять меры и нести за них ответственность.
Featured Snippet Bait: Какие обязанности Совета директоров являются неотъемлемыми по NIS2? Утверждение политики кибербезопасности, выделение ресурсов, контроль за реализацией мер и назначение ответственного за отчётность — всё это нельзя делегировать.
Обязанности, которые нельзя переложить
Давайте разберём на пальцах. Допустим, вы — председатель совета. Вы не можете сказать: «Пусть CISO сам решает, сколько потратить на защиту». Нет. NIS2 требует, чтобы совет лично утверждал бюджет и стратегию. А если что-то пойдёт не так — спрашивать будут именно с вас.
Вот что нельзя делегировать:
- Утверждение политики управления киберрисками.
- Определение уровня толерантности к риску.
- Выделение достаточных финансовых и человеческих ресурсов.
- Контроль за выполнением мер и их эффективностью.
- Назначение лица, ответственного за отчётность перед регулятором.
Читать эти списки — занятие такое же весёлое, как чистить затирку между плитками зубной щёткой. Но если не сделать это сейчас, потом придётся чистить не затирку, а репутацию компании.
Как утвердить меры управления киберрисками?
ACN не просто говорит «делайте хорошо», а даёт конкретные указания. Совет должен:
- Провести оценку рисков с учётом специфики отрасли.
- Утвердить политику, основанную на этой оценке.
- Установить процедуры для непрерывного мониторинга и обновления.
- Назначить ответственного за связь с ACN.
- Регулярно (не реже раза в год) пересматривать и обновлять меры.
Если вам кажется, что это перебор, вспомните: штрафы по NIS2 достигают 10 млн евро или 2% от годового оборота. Это вам не «штраф за просрочку отчёта» — это уже «давайте продадим дочку, чтобы расплатиться».
Практические шаги прямо сейчас
Не ждите, пока ACN постучит в дверь. Вот что можно сделать уже сегодня:
- Соберите совет и обсудите текущее состояние кибербезопасности.
- Проверьте, кто в совете отвечает за киберриски — если никто, назначьте.
- Убедитесь, что все решения протоколируются — отсутствие протокола равносильно отсутствию решения.
- Свяжитесь с юристами и обновите политики в соответствии с Директивой (EU) 2022/2555.
Помните: NIS2 не про «ещё одну бумажку», а про реальную защиту бизнеса. Совет директоров — это не декоративный орган, а щит компании. Пора проверить, не спите ли вы на посту.
FAQ
Может ли Совет директоров делегировать утверждение политики кибербезопасности?
Нет, согласно разъяснениям ACN, утверждение политики управления киберрисками является неотъемлемой обязанностью Совета и не может быть делегировано менеджменту или техническим специалистам.
Какие санкции грозят за неисполнение обязанностей по NIS2?
Штрафы могут достигать 10 млн евро или 2% от годового оборота компании, в зависимости от того, какая сумма больше. Кроме того, возможно приостановление деятельности и публичное порицание.
Как часто нужно пересматривать меры управления киберрисками?
ACN рекомендует проводить пересмотр не реже одного раза в год, а также при существенных изменениях в деятельности компании или киберугрозах.

Редакционный комитет NakedPact
Статья подготовлена редакцией NakedPact. Наша миссия — анализировать, упрощать и выявлять несправедливые условия и скрытые риски в повседневных договорах для защиты граждан и потребителей.
Источники и правовые ссылки

Вы владелец веб-сайта?
Хотите сообщить пользователям о прозрачности обработки данных? Динамически используйте наш значок и продемонстрируйте соответствие вашей платформы требованиям.
Рекомендуемое чтение
Polizia con l'IA: il Senato dice sì, ma il Garante frena. Ecco perché la tua privacy è al centro
Штрафы до 250 крор рупий: кого накажут по новому закону о данных в Индии?
Штрафы до 250 крор рупий: кого накажут по новому закону о данных в Индии?
🛡️ Защитите свои права одним кликом
Не рискуйте подписывать кабальные условия. Установите бесплатное расширение NakedPact для Chrome или Firefox и мгновенно анализируйте любой контракт в сети.
Не доверяйте, проверяйте.
Теперь, когда вы знаете о рисках, не подписывайте вслепую. Загрузите контракт в NakedPact, и ИИ найдет скрытые условия. Это 100% бесплатно.
Проанализировать контракт сейчас