NIS2 и DORA превращают кибербезопасность из «по возможности» в юридическую обязанность с реальными штрафами. Мы переводим эти требования в конкретный, проверяемый план: gap-анализ, оценку рисков и те пентесты, которых директивы требуют, — чтобы соответствие подтверждалось реально работающей защитой, а не только бумагами.
Что включает подготовка
- Gap-анализ мер управления рисками и отчётности по NIS2
- Оценка ICT-рисков и операционной устойчивости по DORA
- Определение объёма threat-led penetration testing (TLPT / TIBER-EU)
- Обзор контролей по ISO 27001 и GDPR
- Пентест систем в области действия требований
- Проверка готовности к реагированию и восстановлению
Что мы находим
- Непонятый или неверно определённый объём регулирования
- Отсутствующие или непроверенные процессы отчётности об инцидентах
- Пробелы в управлении ICT-рисками и контроле подрядчиков
- Отсутствие доказательств тестирования устойчивости
- Контроли, существующие на бумаге, но не работающие на практике
- Слабую сегментацию и мониторинг относительно обязательств
Почему это важно
Цена ошибки теперь конкретна: надзорные штрафы, персональная ответственность руководства и обязательное раскрытие инцидентов, превращающее тихое ЧП в публичное. Многие средние операторы впервые попали в область NIS2 и просто не сопоставили, что именно к ним применяется. Подготовка снимает эту неопределённость и даёт защитимую, подтверждённую позицию — до того, как её проверит аудитор или атакующий.
Как мы проводим работу
Работа над подготовкой строится по международным методологиям и проходит в несколько прозрачных этапов. На каждом шаге вы получаете обратную связь, а о критичных находках сообщаем немедленно.
- Подготовка и согласование — цели, объём и правила проведения работ (rules of engagement)
- Сопоставление среды с конкретными требованиями NIS2/DORA/ISO 27001
- Тестирование и эксплуатация — вручную ищем и подтверждаем уязвимости на практике
- Анализ результатов — оцениваем критичность и приоритизируем находки
- Отчётность и ретест — отчёт с рекомендациями и бесплатная проверка исправлений
Что вы получаете в результате
- Подробный отчёт со всеми находками и доказательствами
- Шаги воспроизведения для каждой проблемы
- Оценку критичности и приоритизацию
- Понятные рекомендации по устранению
- Резюме для руководства без технического жаргона
- Повторная оценка после устранения пробелов
Кого затрагивают NIS2 и DORA
NIS2 распространяется на существенные и важные организации в энергетике, транспорте, здравоохранении, водоснабжении, цифровой инфраструктуре, производстве и госсекторе — и втягивает в область регулирования множество средних компаний, которые раньше себя «под директивой» не считали. DORA нацелена на финансовый сектор: банки, страховые, платёжные и инвестиционные организации, а также их критичных ИКТ-поставщиков. Если вы поставляете услуги таким организациям, требования часто спускаются и на вас по цепочке.
Что грозит за несоответствие
Цена вопроса перестала быть абстрактной: надзорные штрафы, персональная ответственность руководства, обязательное уведомление регулятора об инцидентах в жёсткие сроки и репутационные потери от публичного раскрытия. При этом «бумажное» соответствие не спасает — регуляторы всё чаще требуют доказательств, что контроли реально работают, вплоть до результатов пентестов и threat-led penetration testing. Разрыв между политиками и практикой обнаруживается либо на аудите, либо при инциденте.
Почему выбирают нас
Мы закрываем обе стороны: сопоставляем вашу среду с конкретными статьями NIS2 и DORA, а затем проводим то самое техническое тестирование, которого директивы требуют, — пентесты систем в области действия, проверку устойчивости и, для финсектора, TLPT по модели TIBER-EU. Вы получаете не только дорожную карту и отчёт для аудитора, но и реально снижение риска того инцидента, ради предотвращения которого регуляторика и создавалась.
Стандарты и методологии
Мы сопоставляем вашу среду с конкретными статьями NIS2 (EU 2022/2555) и DORA (EU 2022/2554), пятью столпами ICT-рисков DORA, контролями ISO 27001 и GDPR, а для финансовых организаций определяем объём threat-led penetration testing по модели TIBER-EU.