Заходи безпеки NIS2 – 10 сфер у законі про кібербезпеку та MCFFS 2026:11

Від Mallbutiken · Дані перевірено 1 жовтня 2026 р. · Час читання приблизно 10 хвилин

Організації, на які поширюється дія закону про кібербезпеку, повинні працювати на основі ризик-орієнтованого підходу з урахуванням десяти чітко визначених сфер безпеки. Крім того, з 1 жовтня 2026 року закон доповнюється постановою MCFFS 2026:11 щодо заходів безпеки та навчання. Тому цю роботу слід організовувати як безперервну систему управління, а не як одноразовий контрольний список перед перевіркою.

Нове з сьогоднішнього дня, 1 жовтня 2026 року: Постанова MCFFS 2026:11 про заходи безпеки та навчання набула чинності. Відповідальність за видання приписів у цій галузі 1 липня 2026 року було передано від Управління цивільного захисту до FRA/Національного центру кібербезпеки.

Основні вимоги: доцільні, пропорційні та загальноризикові

Згідно з 2 розділом, § 3 закону про кібербезпеку (2025:1506), суб'єкти господарювання повинні вживати відповідних і пропорційних технічних, операційних та організаційних заходів для захисту мережевих та інформаційних систем, що використовуються в діяльності або для надання послуг, а також фізичного середовища цих систем.

Заходи повинні базуватися на загальному розумінні ризиків, а рівень безпеки має бути пропорційним рівню ризику. Це означає, що робота має охоплювати більше, ніж традиційну IT-безпеку. Залежності від персоналу, приміщень, постачальників, комунікацій, операційних процесів та фізичного середовища можуть бути частиною загального профілю ризиків.

Якщо ви не впевнені, чи поширюється на вашу організацію цей нормативний акт, почніть з ознайомлення з тим, які компанії підпадають під дію NIS2 та закону про кібербезпеку.

10 сфер безпеки у 2 розділі, § 3

Сфера Практичний фокус
1. Аналіз ризиків та стратегії безпеки Методика оцінки ризиків, реєстр ризиків, відповідальність, політики та рішення щодо управління ризиками.
2. Управління інцидентами Виявлення, сповіщення, класифікація, реагування, ескалація та навчання на помилках.
3. Безперервність діяльності та кризове управління Резервне копіювання, відновлення, резервні процедури, BIA та антикризова організація.
4. Ланцюг поставок Критичні постачальники, договірні вимоги, субпідрядники та моніторинг.
5. Безпека при закупівлях, розробці та обслуговуванні Вимоги безпеки при закупівлях, зміни, розробка, вразливості та встановлення патчів.
6. Оцінка ефективності заходів Вимірювання, контроль, аудит, тестування та покращення.
7. Кібергігієна та навчання Базові процедури, підвищення обізнаності та навчання з урахуванням ролей.
8. Криптографія та, за потреби, шифрування Управління криптографічними рішеннями, ключами та потребами в захисті.
9. Безпека персоналу, доступ та активи Права доступу, прийом/переведення/звільнення персоналу, інвентаризація та відповідальність за активи.
10. Автентифікація та захищена комунікація За потреби багатофакторна автентифікація, захищені голосові/текстові/відеоканали та екстрений зв'язок.

1. Аналіз ризиків, що фактично керує заходами

Аналіз ризиків не повинен залишатися просто у папці з документами. Пов’язуйте виявлені загрози та вразливості з конкретними активами, послугами, власниками та заходами. Вказуйте, хто приймає залишковий ризик і коли оцінку ризиків слід оновлювати.

2. Управління інцидентами

Організація повинна знати, як підозрілий інцидент проходить шлях від першого спостереження до класифікації, локалізації, комунікації та відновлення. Внутрішній робочий процес має відповідати встановленим законом термінам звітування у разі значного інциденту. Дивіться Звітування про інциденти NIS2 — 24 та 72 години та новий посібник з плану управління інцидентами.

3. Безперервність діяльності та кризове управління

Визначте, які види діяльності мають працювати найперше, як швидко вони повинні бути відновлені та які мають залежності. BIA (аналіз впливу на бізнес) дає базу для пріоритезації, а план безперервності діяльності описує резервну процедуру.

4. Ланцюг поставок

Класифікуйте постачальників за рівнем критичності та визначте пропорційні вимоги до безпеки. Це може включати інформацію про інциденти, доступи, субпідрядників, безперервність, верифікацію та процедуру розірвання відносин. Читайте NIS2 та договори з постачальниками.

5. Безпечні закупівлі, розробка та обслуговування

Вимоги безпеки повинні бути включені вже на етапі, коли системи закуповуються, розробляються або модифікуються. Документуйте мінімальні вимоги, процеси роботи з вразливостями та оновленнями, тестування перед введенням в експлуатацію та порядок оцінки ризиків для масштабних змін.

6. Вимірювання ефективності заходів

Політика показує наміри, вимірювання показує функціональність. Відстежуйте, наприклад, старі критичні вразливості, постійні відхилення в доступах, проведені тести на відновлення, перевірки постачальників та швидкість виявлення й ескалації інцидентів.

7–10. Люди, криптографія, доступ та комунікація

Потужні технічні інструменти мають обмежену ефективність, якщо права доступу залишаються після зміни ролі, ключі обробляються недбало або персонал не розпізнає інциденти. Тому об'єднайте навчання, інвентаризацію активів, контроль доступу, автентифікацію, криптографію та захищені комунікаційні шляхи в єдину модель управління.

Як побудувати ефективний потік управління ризиками

  1. Інвентаризація. Визначте послуги, процеси, системи, дані, постачальників та фізичні залежності.
  2. Оцінка наслідків. Що станеться з доступністю, цілісністю, конфіденційністю та діяльністю, якщо щось вийде з ладу?
  3. Виявлення загроз та вразливостей. Використовуйте перспективи кібербезпеки, постачальників, персоналу та безперервності.
  4. Пріоритезація ризиків. Вирішіть, які ризики потрібно обробити першочергово.
  5. Вибір заходу. Зменшення, уникнення, передача або, у задокументованих випадках, прийняття ризику.
  6. Призначення власника та терміну. Кожен важливий захід потребує відповідальної особи.
  7. Верифікація ефекту. Перевірте, чи захід працює, а не просто чи він впроваджений.
  8. Перегляд. Оновлюйте оцінку після інцидентів, значних змін та відповідно до встановленого графіка.
  9. -->
Реєстр ризиків + план заходів: Хороший реєстр ризиків показує не лише ймовірність та наслідки. Він також має вказувати власників ризиків, існуючий контроль, прийняті рішення щодо заходів, терміни, статус та залишковий ризик після впровадження заходів.

Відповідальність керівництва та навчання

Закон про кібербезпеку вимагає, щоб керівництво суб'єкта господарювання пройшло навчання щодо заходів безпеки. MCFFS 2026:11 з 1 жовтня 2026 року доповнює нормативну базу приписами та загальними рекомендаціями щодо заходів безпеки та навчання.

Звітування перед керівництвом повинно надавати зрозумілу базу для прийняття рішень: найважливіші ризики, великі інциденти, відкриті заходи щодо високих ризиків, критичні недоліки постачальників, результати тестів/аудитів та рішення, які потребують узгодження.

Документування: демонструйте, як вимоги втілюються на практиці

Поширеною слабкістю є наявність великої кількості політичних документів, але низька простежуваність між ризиком та фактичним контролем. Тому створіть простий ланцюжок:

вимога → ризик → контроль → відповідальний → доказ → моніторинг → покращення.

Доказами можуть бути протоколи рішень, технічна конфігурація, реєстри навчання, виписки з журналів подій, результати аудитів, протоколи тестувань, оцінки постачальників, звіти про інциденти та тести відновлення.

З чого компанії варто почати?

  1. Підтвердіть, що організація підпадає під дію закону, і подайте необхідне повідомлення.
  2. Призначте відповідальних осіб та створіть систему управління на рівні керівництва.
  3. Проінвентаризуйте критичні послуги та залежності.
  4. Проведіть задокументований аналіз ризиків.
  5. Виконайте аналіз прогалин (gap-analysis) за десятьма сферами.
  6. Пріоритезуйте заходи там, де наслідки є найбільш значними.
  7. Налаштуйте можливості для управління інцидентами та забезпечення безперервності.
  8. Класифікуйте критичних постачальників.
  9. Впровадьте моніторинг, показники ефективності, тестування та аудит.
  10. Задокументуйте навчання та процедуру регулярного перегляду.

Швидкий контрольний список

  • Чи є актуальний реєстр ризиків з власниками ризиків?
  • Чи протестовано план управління інцидентами?
  • Чи існують BIA та плани безперервності для критичних видів діяльності?
  • Чи класифіковані постачальники за критичністю?
  • Чи існує процес для вразливостей, патчів та безпечної розробки?
  • Чи вимірюєте ви, чи справді працюють заходи безпеки?
  • Чи задокументоване навчання, включаючи навчання керівництва?
  • Чи контролюється використання криптографії та управління ключами там, де це необхідно?
  • Чи проінвентаризовані права доступу та активи?
  • Чи адаптовані автентифікація та екстрений зв'язок відповідно до ризиків?
NIS2 шаблонний пакет для управління ризиками, заходів безпеки та закону про кібербезпеку

Структуруйте роботу з безпеки

NIS2 Mallpaket 2026 від Mallbutiken містить 15 інтегрованих шаблонів у форматі Word/PDF, зокрема для управління ризиками, інцидентами, безперервності діяльності, безпеки постачальників та моніторингу. Ціна в магазині: 199 шведських крон.

Переглянути пакет шаблонів NIS2
Назад до блогу