Kilka tygodni temu w Vercom rozpoczęliśmy proces wdrażania postanowień dyrektywy NIS2 i przygotowanie do wdrożenia wymagań wynikających z Rozporządzenia w sprawie operacyjnej odporności cyfrowej DORA.
Dyrektywa NIS2 ma wg. Komisji Europejskiej za zadanie wskazanie minimalnego poziomu przepisów i wymagań wśród krajów członkowskich, aby skutecznie ograniczać ryzyko wystąpienia incydentu w zakresie cyberbezpieczeństwa. Jednocześnie została przyjęta DORA, która zaostrza wymagania dotyczące bezpieczeństwa cybernetycznego, również w sektorze finansowym. Można więc powiedzieć, że rozporządzenie DORA to przepisy szczegółowe (nadrzędne) w odniesieniu do NIS2.
NIS2 jako dyrektywa w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa na terytorium Unii Europejskiej skupia się na trzech obszarach: na zabezpieczeniu systemów informacyjnych, postępowaniu z incydentami bezpieczeństwa oraz na monitorowaniu łańcucha dostaw w kontekście krajów pochodzenia.
Idąc dalej, w kontekście wymagań należy przygotować się na konieczność zdefiniowania, co będzie incydentem cyberbezpieczeństwa, a co będzie poważnym incydentem, który trzeba będzie zgłaszać do właściwego organu (CSIRT). Te zgłoszenia będą przebiegały zgodnie z trzyetapową procedurą (zawiadomienie wstępne – raport śródokresowy – sprawozdanie końcowe). Ponadto, na końcu obsługi incydentu może pojawić się konieczność usunięcia podatności, która doprowadziła do incydentu poważnego.
Zapowiadane zmiany to jedynie ewolucja. W 2016 roku wprowadzono w życie dyrektywę NIS, jednak jak okazało się podczas wielu audytów i kontroli, egzekucja tych wymagań w poszczególnych krajach członkowskich pozostawiała wiele do życzenia.
Unijny ustawodawca dostrzegł więc potrzebę bardziej jednolitego i zdecydowanego podejścia, zwłaszcza iż od tego czasu częściej korzystamy z różnych usług internetowych, także serwisów rządowych. Rozwinęły się nowe rozwiązania chmurowe, czy SaaS, chętniej korzystamy z rozwiązań IoT, i co za tym idzie, zwiększyła się też liczba ataków w tym ransomware.
Wdrożenie postanowień NIS2 niesie za sobą szereg korzyści dla państw członkowskich i podmiotów na terenie całej Unii. Oto najważniejsze z nich:
Mając świadomość, że NIS2 znacząco wpłynie na rozwój cyberbezpieczeństwa, w wielu firmach (według PwC obejmie ona ponad 6 tysięcy podmiotów działających w 18 różnych sektorach gospodarki) warto zastanowić się nad powodami wprowadzenia tak szeroko zakrojonych zmian.
Jednym z nich jest ciągle zwiększający się trend ataków ransomware, które dotykają różne organizacje niemal codziennie. Przykładowo, wg. raportu M-Trends stworzonego przez Madiant w 2023r. liczba dochodzeń związanych z atakami ransomware zwiększyła się o 5% (z 18% na 23%). Co więcej, już w samym 2024 roku odnotowano ponad 3 tysiące ofiar tego złośliwego oprogramowania, w tym 15 firm z Polski.
Głównymi wektorami takich incydentów było wykorzystywanie exploitów na różne publiczne usługi bądź phishing. Sam Mandiant w swoim raporcie M-Trends zaznaczył że śledzi poczynania ponad 4 tysięcy grup, gdzie prawie 1/4 to grupy rozpoznane w 2023r. Te informacje wskazują na ciągły rozwój cyberprzestępczości i pokazują, że warto zawczasu odpowiednio się zabezpieczyć.
Sprawdźmy więc, jak NIS2 pomoże zneutralizować wiele dzisiejszych ataków.
Do najważniejszych punktów można tu zaliczyć:
Nieprzestrzeganie wytycznych NIS2 może powodować duże kary pieniężne, dlatego warto zawczasu zweryfikować, czy podlegamy pod tę dyrektywę oraz czy nie jesteśmy w łańcuchu dostaw podlegających pod NIS2. Jeśli okaże się, że ta dyrektywa nas nie dotyczy to i tak warto podjąć działania mające na celu zwiększenie cyberbezpieczeństwa.
Okres na wdrożenie NIS2 do krajowych porządków prawnych mija 17 października 2024 r. To bardzo mało czasu, ale też nie są to przełomowe zmiany. Mamy do czynienia z regulacjami, które stanowią ewolucję istniejącego systemu. Nasz zespół prawny już od dłuższego czasu pracuje nad tym, aby jak najlepiej przygotować nas do nadchodzących zmian. Jako organizacja certyfikowana w zakresie ISO 27001 i 27018 chcemy być wzorem doskonalenia procesów w zakresie bezpieczeństwa informacji w naszej branży.
Znamy dyrektywę NIS2, znana jest nam ustawa o Krajowym Systemie Cyberbezpieczeństwa (w KSC** znajdują się regulacje dot. operatorów usług kluczowych, poprzedników „podmiotów kluczowych”), znamy pierwszy projekt ustawy wdrażającej NIS-2 (czyli projekt nowelizacji KSC) jak i różnorodne wytyczne ENISA na temat zarządzania ryzykiem. Z projektu nowelizacji KSC można wnioskować, że w porównaniu z obowiązującą KSC obowiązki spoczywające dotychczas na operatorach usług kluczowych zostaną rozszerzone na wszystkie podmioty kluczowe i ważne, jak również poszerzone o kwestie ujęte z dyrektywy NIS2.
W związku z powyższym możemy przyjąć, że w obowiązkach, które obciążą podmioty kluczowe i ważne, nie powinno być większych niespodzianek. Można zaryzykować twierdzenie, że największą zmianą jest objęcie KSC całych nowych sektorów obowiązkami w zakresie zarządzania ryzykiem i zgłaszania incydentów.
Niemniej jednak proces legislacyjny w Polsce dopiero nabiera tempa. Zakończyliśmy etap konsultacji publicznych projektu, a nasi prawnicy aktywnie uczestniczą w pracach izb. Choć projekt nowelizacji KSC może zmienić się w porównaniu z aktualnym, raczej nie dojdzie do zaostrzenia obowiązków w porównaniu z obecnym projektem nowelizacji, a co najwyżej liberalizacji tych obowiązków – do czego dążą przedsiębiorcy.
**KSC, czyli Krajowy System Cyberbezpieczeństwa ma na celu zapewnienie cyberbezpieczeństwa na poziomie krajowym.
NIS2 jako inicjatywa na rzecz wspólnego poziomu cyberbezpieczeństwa w całej Unii istotnie zwiększa zakres obowiązywania wymagań na kolejne sektory i podmioty. Dotyczy wszystkich podmiotów, które mają więcej niż 50 pracowników i przekraczają roczny obrót 10 mln Euro. Zostały one podzielone na dwie kategorie: podmioty kluczowe i ważne. Każda kategoria ma swoje wytyczne. Przypominamy, że sektora finansowego NIS2 nie dotyczy – tutaj będzie miało zastosowanie rozporządzenie DORA.
Nasz proces wdrożenia NIS2 i DORA w Vercom podzieliliśmy na etapy:
O zmianach będziemy Państwa informować.
W sierpniu 2024 czeka nas audyt ISO 27001, gdzie certyfikujemy się już na nową normę ISO/IEC 27001:2022 – Bezpieczeństwo informacji, cyberbezpieczeństwo i ochrona prywatności.
Aktualizacja normy, która miała miejsce w październiku 2022, obejmuje:
Do struktury ISO 27001:2022 dodano także sporo nowych elementów, m.in. analizę zagrożeń, gotowość teleinformatyczną do zapewnienia ciągłości działania, maskowanie danych, filtrowanie sieci, zapobieganie wyciekom danych czy zasady bezpiecznego kodowania.
To, że z roku na rok kampanii phishingowych jest coraz więcej i że ten trend będzie tylko rósł, raczej nikogo nie zdziwi. Wkrótce, może stać się to najpoważniejszym problemem...
Wraz z pojawieniem się pandemii Covid-19, wiele marek zostało postawionych przed sporym wyzwaniem aby w krótkim czasie przystosować się do zmienionej rzeczywistości oraz nowego podejścia konsumentów i zreorganizować...
Best practices, Dobre praktyki, Uwierzytelnienia e-mail
Nagłówki wiadomości e-mail mogą wydawać się skomplikowane i niejasne, ale bez obaw! W tym kompleksowym przewodniku rozwiejemy wszelkie wątpliwości. Zaczniemy od wyjaśnienia, czym są nagłówki e-maili i dlaczego są...
Czy Twoja skrzynka odbiorcza przypomina niekończącą się listę zadań do wykonania? Czy spędzasz więcej czasu na sortowaniu e-maili niż na faktycznej pracy? Nie jesteś jedyną osobą. Nadmiar e-maili to...
Apple Mail, Email Marketing, Gmail
W dobie cyfrowej efektywne zarządzanie pocztą elektroniczną stało się nieodzownym elementem codziennej komunikacji. W odpowiedzi na tę potrzebę dostawcy usług pocztowych wdrożyli mechanizmy automatycznej kategoryzacji wiadomości, organizując je w...
GDPR, Zgodność i bezpieczeństwo
Z dumą informujemy, że firma Vercom S.A. (prowadząca projekt EmailLabs), pomyślnie zakończyła proces certyfikacji ISO 22301, dołączając tym samym do grona organizacji spełniających najwyższe standardy zarządzania ciągłością działania. Certyfikat...
GDPR, Zgodność i bezpieczeństwo
EmailLabs, jako część grupy Vercom, z dumą ogłasza, że w pełni angażuje się w dostosowanie swoich usług ICT do najnowszych standardów cyberbezpieczeństwa. W odpowiedzi na dynamicznie zmieniające się przepisy,...
Best practices, Dobre praktyki, Zgodność i bezpieczeństwo
Nasza coraz bardziej cyfrowa rzeczywistość sprawia, że zapewnienie inkluzywności w strategiach marketingowych staje się ważniejsze niż kiedykolwiek wcześniej. E-mail, jako jeden z podstawowych kanałów komunikacji, nie może być wyjątkiem....
Z przyjemnością informujemy, że MessageFlow, produkt z grupy Vercom S.A., uzyskał prestiżowy Certyfikat CSA (Certified Senders Alliance). To wyróżnienie nie tylko podkreśla najwyższą jakość oferowanych przez nas usług, ale...
To, że z roku na rok kampanii phishingowych jest coraz więcej i że ten trend będzie tylko rósł, raczej nikogo nie zdziwi. Wkrótce, może stać się to najpoważniejszym problemem...
Wraz z pojawieniem się pandemii Covid-19, wiele marek zostało postawionych przed sporym wyzwaniem aby w krótkim czasie przystosować się do zmienionej rzeczywistości oraz nowego podejścia konsumentów i zreorganizować...
Best practices, Dobre praktyki, Uwierzytelnienia e-mail
Nagłówki wiadomości e-mail mogą wydawać się skomplikowane i niejasne, ale bez obaw! W tym kompleksowym przewodniku rozwiejemy wszelkie wątpliwości. Zaczniemy od wyjaśnienia, czym są nagłówki e-maili i dlaczego są...
Czy Twoja skrzynka odbiorcza przypomina niekończącą się listę zadań do wykonania? Czy spędzasz więcej czasu na sortowaniu e-maili niż na faktycznej pracy? Nie jesteś jedyną osobą. Nadmiar e-maili to...
Apple Mail, Email Marketing, Gmail
W dobie cyfrowej efektywne zarządzanie pocztą elektroniczną stało się nieodzownym elementem codziennej komunikacji. W odpowiedzi na tę potrzebę dostawcy usług pocztowych wdrożyli mechanizmy automatycznej kategoryzacji wiadomości, organizując je w...
GDPR, Zgodność i bezpieczeństwo
Z dumą informujemy, że firma Vercom S.A. (prowadząca projekt EmailLabs), pomyślnie zakończyła proces certyfikacji ISO 22301, dołączając tym samym do grona organizacji spełniających najwyższe standardy zarządzania ciągłością działania. Certyfikat...
GDPR, Zgodność i bezpieczeństwo
EmailLabs, jako część grupy Vercom, z dumą ogłasza, że w pełni angażuje się w dostosowanie swoich usług ICT do najnowszych standardów cyberbezpieczeństwa. W odpowiedzi na dynamicznie zmieniające się przepisy,...
Best practices, Dobre praktyki, Zgodność i bezpieczeństwo
Nasza coraz bardziej cyfrowa rzeczywistość sprawia, że zapewnienie inkluzywności w strategiach marketingowych staje się ważniejsze niż kiedykolwiek wcześniej. E-mail, jako jeden z podstawowych kanałów komunikacji, nie może być wyjątkiem....
Z przyjemnością informujemy, że MessageFlow, produkt z grupy Vercom S.A., uzyskał prestiżowy Certyfikat CSA (Certified Senders Alliance). To wyróżnienie nie tylko podkreśla najwyższą jakość oferowanych przez nas usług, ale...
To, że z roku na rok kampanii phishingowych jest coraz więcej i że ten trend będzie tylko rósł, raczej nikogo nie zdziwi. Wkrótce, może stać się to najpoważniejszym problemem...
Best practices, Dobre praktyki, Open Rate
Czy zastanawiasz się, ile osób faktycznie otwiera wysyłane przez Ciebie e-maile? Śledzenie otwarć wiadomości jest kluczowe dla oceny skuteczności kampanii marketingowych. Aby pomóc Ci dokładnie obliczyć ten wskaźnik i...
GDPR, Zgodność i bezpieczeństwo
Z dumą informujemy, że firma Vercom S.A. (prowadząca projekt EmailLabs), pomyślnie zakończyła proces certyfikacji ISO 22301, dołączając tym samym do grona organizacji spełniających najwyższe standardy zarządzania ciągłością działania. Certyfikat...
Dostarczalność wiadomości e-mail to fundament skutecznego marketingu cyfrowego. Zapewnia, że starannie przygotowane wiadomości trafiają do skrzynek odbiorczych adresatów, zamiast lądować w folderach spam. Dostawcy poczty elektronicznej, tacy jak Gmail...
GDPR, Zgodność i bezpieczeństwo
EmailLabs, jako część grupy Vercom, z dumą ogłasza, że w pełni angażuje się w dostosowanie swoich usług ICT do najnowszych standardów cyberbezpieczeństwa. W odpowiedzi na dynamicznie zmieniające się przepisy,...
Best practices, Dobre praktyki, Dostarczalność email
Czy wiesz, dlaczego niektóre Twoje e-maile trafiają do spamu, a inne w ogóle nie docierają do skrzynek odbiorców? Odpowiedzi na te pytania kryją się w dwóch kluczowych pojęciach, które...
Best practices, Dobre praktyki, Uwierzytelnienia e-mail
Nagłówki wiadomości e-mail mogą wydawać się skomplikowane i niejasne, ale bez obaw! W tym kompleksowym przewodniku rozwiejemy wszelkie wątpliwości. Zaczniemy od wyjaśnienia, czym są nagłówki e-maili i dlaczego są...
Czy Twoja skrzynka odbiorcza przypomina niekończącą się listę zadań do wykonania? Czy spędzasz więcej czasu na sortowaniu e-maili niż na faktycznej pracy? Nie jesteś jedyną osobą. Nadmiar e-maili to...
Apple Mail, Email Marketing, Gmail
W dobie cyfrowej efektywne zarządzanie pocztą elektroniczną stało się nieodzownym elementem codziennej komunikacji. W odpowiedzi na tę potrzebę dostawcy usług pocztowych wdrożyli mechanizmy automatycznej kategoryzacji wiadomości, organizując je w...
Gmail stał się filarem współczesnej komunikacji e-mailowej, oferując wszechstronną platformę dostosowaną zarówno do potrzeb osobistych, jak i zawodowych. Od momentu swojego powstania w 2004 roku, Gmail nieustannie podnosi poprzeczkę...
Best practices, Dobre praktyki, Open Rate
Czy zastanawiasz się, ile osób faktycznie otwiera wysyłane przez Ciebie e-maile? Śledzenie otwarć wiadomości jest kluczowe dla oceny skuteczności kampanii marketingowych. Aby pomóc Ci dokładnie obliczyć ten wskaźnik i...
GDPR, Zgodność i bezpieczeństwo
Z dumą informujemy, że firma Vercom S.A. (prowadząca projekt EmailLabs), pomyślnie zakończyła proces certyfikacji ISO 22301, dołączając tym samym do grona organizacji spełniających najwyższe standardy zarządzania ciągłością działania. Certyfikat...
Dostarczalność wiadomości e-mail to fundament skutecznego marketingu cyfrowego. Zapewnia, że starannie przygotowane wiadomości trafiają do skrzynek odbiorczych adresatów, zamiast lądować w folderach spam. Dostawcy poczty elektronicznej, tacy jak Gmail...
GDPR, Zgodność i bezpieczeństwo
EmailLabs, jako część grupy Vercom, z dumą ogłasza, że w pełni angażuje się w dostosowanie swoich usług ICT do najnowszych standardów cyberbezpieczeństwa. W odpowiedzi na dynamicznie zmieniające się przepisy,...
Best practices, Dobre praktyki, Dostarczalność email
Czy wiesz, dlaczego niektóre Twoje e-maile trafiają do spamu, a inne w ogóle nie docierają do skrzynek odbiorców? Odpowiedzi na te pytania kryją się w dwóch kluczowych pojęciach, które...
Best practices, Dobre praktyki, Uwierzytelnienia e-mail
Nagłówki wiadomości e-mail mogą wydawać się skomplikowane i niejasne, ale bez obaw! W tym kompleksowym przewodniku rozwiejemy wszelkie wątpliwości. Zaczniemy od wyjaśnienia, czym są nagłówki e-maili i dlaczego są...
Czy Twoja skrzynka odbiorcza przypomina niekończącą się listę zadań do wykonania? Czy spędzasz więcej czasu na sortowaniu e-maili niż na faktycznej pracy? Nie jesteś jedyną osobą. Nadmiar e-maili to...
Apple Mail, Email Marketing, Gmail
W dobie cyfrowej efektywne zarządzanie pocztą elektroniczną stało się nieodzownym elementem codziennej komunikacji. W odpowiedzi na tę potrzebę dostawcy usług pocztowych wdrożyli mechanizmy automatycznej kategoryzacji wiadomości, organizując je w...
Gmail stał się filarem współczesnej komunikacji e-mailowej, oferując wszechstronną platformę dostosowaną zarówno do potrzeb osobistych, jak i zawodowych. Od momentu swojego powstania w 2004 roku, Gmail nieustannie podnosi poprzeczkę...
Best practices, Dobre praktyki, Open Rate
Czy zastanawiasz się, ile osób faktycznie otwiera wysyłane przez Ciebie e-maile? Śledzenie otwarć wiadomości jest kluczowe dla oceny skuteczności kampanii marketingowych. Aby pomóc Ci dokładnie obliczyć ten wskaźnik i...