Gap-анализ
Оценка текущего состояния и выявление несоответствий директиве.
Соответствие директиве ЕС 2022/2555: gap-анализ, политики безопасности, план внедрения и подготовка к надзору.
NIS2 (Директива ЕС 2022/2555) — это обновлённая директива по кибербезопасности для критической инфраструктуры. Она устанавливает обязательные требования к управлению рисками, сообщению об инцидентах и безопасности цепочки поставок.
Мы помогаем организациям пройти gap-анализ, разработать политики безопасности, внедрить технические контроли (EDR, SIEM, резервные копии) и подготовиться к проверкам регуляторов.
Оценка текущего состояния и выявление несоответствий директиве.
Разработка документации по управлению рисками и инцидентами.
Внедрение EDR, SIEM, журналирования и резервного копирования.
Подготовка команды и сбор доказательств соответствия.
Директива применима к существенным и важным субъектам в критических секторах: энергетика, транспорт, здравоохранение, финансы, ИКТ-инфраструктура и управляемые услуги.
Полный цикл: от первичного gap-анализа до внедрения технических контролей и подготовки к надзору.
Оценка текущего состояния безопасности и выявление несоответствий директиве.
План внедрения с приоритетами, сроками и ответственными.
Разработка документации: управление рисками, инциденты, доступ, резервные копии.
Внедрение EDR, SIEM, журналирования, резервного копирования и мониторинга.
Процедуры обнаружения, эскалации и сообщения об инцидентах (24ч/72ч).
Обучение команды, tabletop exercises и сбор доказательств соответствия.
Руководители несут личную ответственность за кибербезопасность.
Обязательное сообщение в течение 24ч (первичное) и 72ч (полное).
Мы помогаем выполнить все обязательные требования директивы: от управления рисками до технических контролей.
Типичный срок: 4–12 недель в зависимости от объёма и готовности организации.
Изучаем системы, потоки данных, поставщиков и текущие контроли безопасности.
Сравниваем требования директивы с реальным состоянием и выявляем риски.
Составляем план внедрения с приоритетами, quick wins и критическими действиями.
Разрабатываем политики, внедряем технические контроли (EDR, SIEM, резервные копии).
Обучаем команду, проводим tabletop exercises и собираем доказательства соответствия.
Типовые ситуации и как мы доводим организацию до управляемого соответствия.
Нужны процессы и доказательства для требований 24ч/72ч, централизованное логирование.
Процессы IR, шаблоны уведомлений, журналирование, SIEM и обучение команды.
Готовый контур реагирования + evidence pack.
Риск распространения инцидентов, слабые политики доступа.
Сегментация, MFA, привилегированный доступ, резервные копии и тесты восстановления.
Снижение рисков и управляемость инфраструктуры.
Нет критериев и контроля рисков поставщиков.
Чек-листы, требования к договорам, аудит поставщиков и план корректирующих мер.
Понятная модель управления рисками цепочки поставок.
Частые проблемы, из-за которых аудит затягивается или не даёт результата.
Пишут политики, но не внедряют реальные технические контроли и процессы.
Не ясно, какие системы критичны и кто их обслуживает.
Нет ролей, шаблонов сообщений, критериев эскалации и обучения.
Подрядчики имеют доступ, но их риски не оцениваются и не контролируются.
Бэкапы не тестируют, нет RTO/RPO и плана восстановления.
Логи разрознены, нет корреляции событий и мониторинга.
Если хотите — мы проведём экспресс-оценку применимости NIS2 и дадим приоритетный список “quick wins” на 2–4 недели.
Цена зависит от масштаба организации, количества систем и сложности цепочки поставок.
Быстрая диагностика, выявление несоответствий и дорожная карта
Документация, политики и внедрение базовых технических контролей
Внедрение, аудит, обучение и подготовка к проверкам регуляторов
Опишите вашу инфраструктуру и требования. Предложим план соответствия и стоимость.