// услуга

Соответствие NIS2 и DORA: аудит и подготовка

NIS2 и DORA превращают кибербезопасность из «по возможности» в юридическую обязанность с реальными штрафами. Мы переводим эти требования в конкретный, проверяемый план: gap-анализ, оценку рисков и те пентесты, которых директивы требуют, — чтобы соответствие подтверждалось реально работающей защитой, а не только бумагами.

Что включает подготовка

  • Gap-анализ мер управления рисками и отчётности по NIS2
  • Оценка ICT-рисков и операционной устойчивости по DORA
  • Определение объёма threat-led penetration testing (TLPT / TIBER-EU)
  • Обзор контролей по ISO 27001 и GDPR
  • Пентест систем в области действия требований
  • Проверка готовности к реагированию и восстановлению

Что мы находим

  • Непонятый или неверно определённый объём регулирования
  • Отсутствующие или непроверенные процессы отчётности об инцидентах
  • Пробелы в управлении ICT-рисками и контроле подрядчиков
  • Отсутствие доказательств тестирования устойчивости
  • Контроли, существующие на бумаге, но не работающие на практике
  • Слабую сегментацию и мониторинг относительно обязательств

Почему это важно

Цена ошибки теперь конкретна: надзорные штрафы, персональная ответственность руководства и обязательное раскрытие инцидентов, превращающее тихое ЧП в публичное. Многие средние операторы впервые попали в область NIS2 и просто не сопоставили, что именно к ним применяется. Подготовка снимает эту неопределённость и даёт защитимую, подтверждённую позицию — до того, как её проверит аудитор или атакующий.

Как мы проводим работу

Работа над подготовкой строится по международным методологиям и проходит в несколько прозрачных этапов. На каждом шаге вы получаете обратную связь, а о критичных находках сообщаем немедленно.

  1. Подготовка и согласование — цели, объём и правила проведения работ (rules of engagement)
  2. Сопоставление среды с конкретными требованиями NIS2/DORA/ISO 27001
  3. Тестирование и эксплуатация — вручную ищем и подтверждаем уязвимости на практике
  4. Анализ результатов — оцениваем критичность и приоритизируем находки
  5. Отчётность и ретест — отчёт с рекомендациями и бесплатная проверка исправлений

Что вы получаете в результате

  • Подробный отчёт со всеми находками и доказательствами
  • Шаги воспроизведения для каждой проблемы
  • Оценку критичности и приоритизацию
  • Понятные рекомендации по устранению
  • Резюме для руководства без технического жаргона
  • Повторная оценка после устранения пробелов

Кого затрагивают NIS2 и DORA

NIS2 распространяется на существенные и важные организации в энергетике, транспорте, здравоохранении, водоснабжении, цифровой инфраструктуре, производстве и госсекторе — и втягивает в область регулирования множество средних компаний, которые раньше себя «под директивой» не считали. DORA нацелена на финансовый сектор: банки, страховые, платёжные и инвестиционные организации, а также их критичных ИКТ-поставщиков. Если вы поставляете услуги таким организациям, требования часто спускаются и на вас по цепочке.

Что грозит за несоответствие

Цена вопроса перестала быть абстрактной: надзорные штрафы, персональная ответственность руководства, обязательное уведомление регулятора об инцидентах в жёсткие сроки и репутационные потери от публичного раскрытия. При этом «бумажное» соответствие не спасает — регуляторы всё чаще требуют доказательств, что контроли реально работают, вплоть до результатов пентестов и threat-led penetration testing. Разрыв между политиками и практикой обнаруживается либо на аудите, либо при инциденте.

Почему выбирают нас

Мы закрываем обе стороны: сопоставляем вашу среду с конкретными статьями NIS2 и DORA, а затем проводим то самое техническое тестирование, которого директивы требуют, — пентесты систем в области действия, проверку устойчивости и, для финсектора, TLPT по модели TIBER-EU. Вы получаете не только дорожную карту и отчёт для аудитора, но и реально снижение риска того инцидента, ради предотвращения которого регуляторика и создавалась.

Стандарты и методологии

Мы сопоставляем вашу среду с конкретными статьями NIS2 (EU 2022/2555) и DORA (EU 2022/2554), пятью столпами ICT-рисков DORA, контролями ISO 27001 и GDPR, а для финансовых организаций определяем объём threat-led penetration testing по модели TIBER-EU.

// оставить заявку

Готовы усилить защиту?

Оставьте заявку — проведём бесплатную консультацию, оценим объём работ и рассчитаем фиксированную стоимость. Ответим в течение одного рабочего дня.

  • Бесплатная консультация и оценка
  • Фиксированная цена без скрытых доплат
  • Полная конфиденциальность по NDA
  • Бесплатный ретест после устранения
./связаться




    // тарифы

    Тарифы и стоимость

    Фиксированная стоимость под объём задач. Точную цену рассчитаем после бесплатной консультации — без скрытых доплат.

    Gap-анализ
    по запросу
    Оценка соответствия
    • Сопоставление с NIS2/DORA/ISO 27001
    • Определение объёма регулирования
    • Приоритизированная дорожная карта
    • Срок 1–2 недели
    Заказать
    DORA TLPT
    по запросу
    Для финсектора
    • Всё из «Подготовки»
    • Threat-led penetration testing (TIBER-EU)
    • Разведданные об угрозах
    • Сопровождение к регулятору
    • Индивидуально
    Заказать
    // faq

    Частые вопросы

    Вы делаете нас соответствующими или тестируете безопасность?
    И то, и другое — в этом суть. Мы сопоставляем пробелы с конкретными требованиями NIS2/DORA/ISO и проводим пентесты и проверку устойчивости, которых эти рамки требуют.
    Что такое TLPT и нужно ли оно нам?
    Threat-led penetration testing — интеллект-ориентированный red-team-тест, который DORA может требовать от значимых финансовых организаций по модели TIBER-EU. Определяем объём и проводим, где применимо.
    Мы средняя компания — NIS2 вообще к нам применяется?
    Вполне возможно. NIS2 втянула многие средние организации в существенных и важных секторах. Наш gap-анализ начинается с точного определения области.
    Можно ли увязать это с уже имеющимся ISO 27001?
    Да. Мы переиспользуем существующие контроли и доказательства ISO 27001, где они закрывают NIS2/DORA, чтобы не дублировать работу.
    Что на выходе для аудитора?
    Gap-анализ по статьям, дорожная карта, доказательства пентеста и тестирования устойчивости и отчёт, готовый к предъявлению регулятору.