Зареждане на автоматизирания NIS2 одит

Автоматизиран одит за готовност по NIS2 и Закона за киберсигурност

Подходящ за CISO, специалисти и администратори по информационна сигурност, вътрешни и външни одитори, адвокати в технологичното право, compliance и risk мениджъри, бизнес собственици и ръководители с отговорност за регулаторната готовност.

  • Executive Summary за ръководствотоExecutive Summary за ръководството
  • Карта на пропуските по NIS2Карта на пропуските
  • Приоритизиран план за действиеПриоритизиран план за действие
NIS2 и Закон за киберсигурност

Защо темата е важна сега?

Автоматизиран одит за готовност по NIS2
NIS2 и промените в Закона за киберсигурност

NIS2 и промените в Закона за киберсигурност

NIS2 и промените в Закона за киберсигурност поставят по-високи изисквания към организациите, които предоставят критични, важни или цифрови услуги. Отговорността вече не е само техническа. Тя засяга управлението, правния риск, договорите с доставчици и ежедневната работа на ИТ екипите.

Управление на риска и мерките по NIS2

Организацията трябва да може да покаже

Организацията трябва да може да покаже как управлява риска, какви мерки е въвела, как поддържа доказателства и как реагира при инцидент. За ръководството това означава видимост и контрол. За CISO и ИТ екипите означава ясни приоритети. За одитори, консултанти и юристи означава проследима документация, която може да бъде проверена.

  • Този одит превръща нормативните изисквания в конкретна картина на текущото състояние и в план за действие, който може да се обсъди с ръководството, с външен одитор или с клиент.
  • Подходящ за CISO, специалисти и администратори по информационна сигурност, вътрешни и външни одитори, адвокати в технологичното право, compliance и risk мениджъри, бизнес собственици и ръководители с отговорност за регулаторната готовност.
  • Получавате обоснована оценка на организационната готовност, представена в доклад с ясна връзка между всяка констатация, приложимото изискване и предоставените доказателства. Разгледани са ключовите области: отговорност на ръководството, управление на риска и доставчиците, докладване на инциденти и непрекъсваемост на дейността.
Оценка на готовността

Какво представлява одитът?

Услугата позволява онлайн да оцените готовността на Вашата организация за изпълнение на изискванията на NIS2 и Закона за киберсигурност. За целта можете да предоставите документи за анализ, да попълните въпросник или да съчетаете двата подхода.

Предоставяне на документи за анализ за автоматизиран NIS2 одит
Одит чрез предоставяне на документи

Чрез предоставяне на документи

Услугата предлага онлайн оценка на готовността на Вашата организация за изпълнение на изискванията на NIS2 и Закона за киберсигурност. За целта можете да предоставите документи за анализ, да попълните въпросник или да съчетаете двата подхода.

Оценка на готовността по NIS2
Цел на одита за готовност по NIS2

Цел на одита

Одитът не е сертификат и не замества официална проверка от компетентен орган. Неговата цел е друга: да покаже къде сте в момента, какво липсва, кои рискове са най-важни и какви действия са нужни, за да се придвижите към по-добро съответствие.

Автоматизиран NIS2 одит с експертна подкрепа
Автоматизация и експертна подкрепа

Автоматизация и експертна подкрепа

Автоматизацията осигурява бърза и последователна обработка на информацията и значително намалява ръчната работа. При пакетите с експертна подкрепа консултант по информационна сигурност преглежда резултатите и ги обсъжда с Вас. Така съчетавате бързината на автоматизираната оценка с професионална преценка.

Автоматизиран подход

Защо автоматизиран подход?

Класическият gap analysis често започва с дълга координация, срещи, интервюта и ръчно събиране на доказателства. Тук процесът е подреден предварително. Започвате веднага, преминавате през ясни стъпки и получавате резултат, който може да бъде използван за управленско решение.

По-бърз старт

По-бърз старт: самостоятелната част може да се изпълни в рамките на работен ден, ако екипът разполага с нужната информация.

Еднакви критерии

Еднакви критерии: оценката не зависи от това кой задава въпросите и как ги формулира.

По-малко административна тежест

По-малко административна тежест: по-малко предварителни срещи и по-малко ръчно структуриране на информация.

Проследимост

Проследимост: всяка находка има основание, източник и връзка с конкретно изискване.

Повторяемост

Повторяемост: подходящо за годишни проверки, вътрешен контрол и подготовка преди външен одит.

Човешки контрол

Човешки контрол: при по-високите пакети резултатите се преглеждат от експерт, което е важно при обсъждане на казуси, които изискват допълнителна експертна преценка.

Резултат от одита

Какво ще получите?

Получавате доклад за готовността на организацията по изискванията на ЗКС: управлението на риска, непрекъснатостта на дейността, сигурността на веригата за доставка, докладването на инциденти и отговорността на управителния орган. Всяка констатация сочи конкретното изискване, доказателството зад нея и нивото на риск. Липсата на доказателства за прилагането на дадена мярка се отбелязва в доклада като пропуск, който затруднява доказването на съответствието пред компетентния орган.

Executive Summary за ръководството
Разгледайте Executive Summary за ръководството

Executive Summary за ръководството

Executive Summary за ръководството: кратък преглед на състоянието, основните рискове, силните страни и приоритетите.

Подробен одитен доклад по NIS2
Разгледайте подробния одитен доклад

Подробен одитен доклад

Подробен одитен доклад: констатации по области, документи, въпроси и приложими изисквания.

Карта на пропуските по NIS2
Разгледайте картата на пропуските

Карта на пропуските

Карта на пропуските: липсващи документи, непълни процеси и области с повишен риск.

Одитна следа с нормативни изисквания и доказателства
Разгледайте одитната следа

Одитна следа

Одитна следа: връзка между констатация, нормативно изискване, доказателство и препоръка.

Приоритизиран план за действие
Разгледайте плана за действие

План за действие

План за действие: практични следващи стъпки, подредени по според нивото на риск и значение.

Сравнимост на оценката във времето
Разгледайте сравнимостта във времето

Сравнимост във времето

Сравнимост във времето: възможност да повторите оценката и да покажете напредък пред ръководство, одитор или клиент.

Подготовка и поверителност

Какво да подготвите за оценката?

Подгответе наличната документация, свързана с информационната сигурност на Вашата организация: политика по информационна сигурност, план за непрекъсваемост и възстановяване, процедури за управление на достъпа и за реакция при инциденти, регистри, договори с доставчици и други относими документи.

Защита на данните и поверителност

Данни и поверителност

Данните се използват само за одита

  • Криптирани са при пренос и при съхранение
  • Достъпът до тях е ограничен

Изтриват се след определен срок

По избор: NDA, което фиксира срока на съхранение
Срок за изтриване на данните от NIS2 одита
Договор за обработка на лични данни и политика за поверителност

Пълните условия са в Договора за обработка на лични данни и в Политиката за поверителност

Специалист по информационна сигурност
Одитор по информационна сигурност
Консултант по NIS2 съответствие

30

Проверка на ~30 документа

Подготовка на документи за NIS2 одит

Пакети

Трите пакета покриват различни нива на увереност: от бърза самостоятелна оценка до работа с реален Консултант.

Базов пакет

999 EUR

Подходящ за:

  • Бърза самооценка без консултант
  • Организации преди средата на 2026 г.
  • Отправна точка за управителен орган

Какво включва:

  • Оценка по 11-те мерки на NIS2
  • Проверка на ~30 документа
  • Оценка на зрелостта
  • Карта на пропуските
  • Приоритизиран план за действие
  • Изводи свързани с конкретни членове
  • Executive Summary за ръководството
  • Доклад по имейл до няколко адреса
  • История на одитите

Стандартен пакет

1 399 EUR

Подходящ за:

  • Доклад пред регулатор или клиент
  • RFP и договорни процедури
  • CISO и compliance екипи

Какво включва:

  • Всичко от Базов пакет
  • Препоръки към всяко несъответствие
  • Стъпки за отстраняване на несъответствията
  • Законов текст, доказателство, извод и препоръка на едно място
  • Приоритизация на рисковете
  • По-удобен формат за външен одитор, клиент или регулаторна подготовка

Премиум пакет

1 999 EUR

Подходящ за:

  • Съществени субекти под надзор
  • Преди първа официална проверка
  • Документиране на задълженията на ръководството

Какво включва:

  • Всичко от Стандартен пакет
  • 10 часа с реален Консултант
  • Преглед и обсъждане на резултатите
  • Помощ при планиране на коригиращи действия
  • Подготовка за среща с ръководство, клиент, консултант или външен одитор
  • Обсъждане на казуси, които изискват допълнителна експертна преценка
  • 30% отстъпка за следващия одит30% отстъпка за следващия одит след всяко завършено изпълнение. Валидна 13 месеца.
  • Доклад по имейл до няколко адресаДоклад по имейл до няколко адреса
  • История на извършените одитиИстория на одитите
Онлайн процес

Как протича процесът?

Избирате ниво според нуждите на организацията: самостоятелна оценка, оценка с препоръки или оценка с включени часове с Консултант.

01

1. Избор на пакет

Избирате ниво според нуждите на организацията: самостоятелна оценка, оценка с препоръки или оценка с включени часове с Консултант.

02

2. Поверителност и език на доклада

Може да подпишете NDA преди началото. След това избирате дали докладът да бъде на български, английски или друг език(избор между няколко езика).

03

3. Предоставяне на информация

Качвате наличните политики, процедури, регистри и договори или отговаряте на насочени въпроси. Може да комбинирате двата начина.

04

4. Проверка на наличните документи

Системата отчита кои ключови документи присъстват и кои липсват. Липсващите документи се маркират като потенциални несъответствия.

05

5. Чернова за преглед

Получавате предварителен доклад. Може да потвърдите констатациите, да добавите пояснения или да предоставите допълнителна информация.

06

6. Финален доклад

След прегледа получавате финалния резултат по имейл. Докладът може да бъде изпратен и до предварително посочени адреси.

Приложение в организацията

За кого е полезен независимия одит?

За кого е полезен независимия одит?

CISO и ръководители по информационна сигурност

Получават обща картина на зрелостта, основните пропуски и приоритетите за бюджет и изпълнение.

Специалисти и администратори по информационна сигурност

Виждат кои технически и организационни мерки трябва да бъдат подобрени и с какъв приоритет.

Вътрешни и външни одитори

Работят с подредени несъответствия, доказателства и връзки към изискванията, вместо да започват от празен лист.

Адвокати и юридически съветници

Получават по-ясна връзка между нормативните задължения, управленската отговорност и реалното състояние на организацията.

Compliance и risk мениджъри

Получават база за вътрешна отчетност, план за подобрение и аргументи за управленски решения.

Бизнес собственици и управители

Виждат риска на разбираем език и могат да решат какви действия и ресурси са нужни.

Доставчици и подизпълнители

Могат да използват резултатите като доказателство за зрялост при търгове, RFP процедури и проверки от клиенти.

Отговори на често задавани въпроси за NIS2 одита
NIS2 от informationsc.com

30%

отстъпка за следващия одит

NIS2 одит

Често задавани въпроси

Законът важи за административни органи и за компании в 18 сектора по Приложения 1 и 2, ако са средни или големи (над 50 служители или над 10 млн. евро оборот). Доставчиците на DNS, облачни услуги, центрове за данни, удостоверителни услуги и публични съобщителни мрежи са в обхвата независимо от размера. Одитът започва с класификация дали сте съществен субект, важен субект или сте извън обхвата.

Може и двете. Качвате документацията и системата я проверява. Или минавате изцяло през въпросника без никакви файлове. Може и да ги комбинирате.

Не. Това е оценка на готовността и съответствието. Тя подпомага вътрешната подготовка, управленското решение и работата с одитори, но не е сертификат и не замества проверка от компетентен орган.

Да. Преди издаването на финалния доклад резултатите се проверяват от Експерт по информационна сигурност. Това е стандартна стъпка при всички пакети. При Премиум пакет получавате 10 часа директна работа с Консултанта за обсъждане на конкретни казуси.

Не е задължително. Може да качите наличната документация, да отговорите само на въпроси или да комбинирате двата подхода. Ако документ липсва, това се отчита като потенциално несъответствие.

Данните се обработват само за одита. Не се използват за нищо друго. Криптирани са при пренос и при съхранение. Достъпът до тях е ограничен. Изтриват се след определен срок. По избор можете да подпишете NDA, което фиксира срока. Пълните условия са в Договора за обработка на лични данни.

Самостоятелната част може да се изпълни в рамките на работен ден, ако информацията е подготвена. След това следва преглед на черновата и финализиране на доклада. При премиум пакета се добавя време за срещите с Консултанта.

По имейл, в структуриран файл с два раздела. Първият е Executive Summary с общи констатации, силни страни и препоръки. Вторият е подробен списък с NIS2 несъответствия, всяка с препратка към конкретна разпоредба. Докладът може да се изпрати до няколко адреса.

Да. Докладът е създаден така, че да подпомага разговори с външни одитори, клиенти, партньори и ръководство. Той съдържа констатации, препратки към изисквания и доказателства, което улеснява проверката.

Да. Много клиенти и партньори вече изискват доказуема зрялост по киберсигурност и управление на риска, дори когато доставчикът не попада пряко в обхвата. Проактивната оценка помага при търгове, договори и вътрешно планиране за демонстриране на киберзрялост на организацията.

Не замества обучението. Часовете с Консултант от Премиум пакета обаче могат да се използват именно за обучение на управителния орган по чл. 21 от Директивата. Пропускът на това изискване води до лична глоба. Докладът документира проведеното обучение.

Неограничено. Можете да изтегляте готовият Одит без ограничения и без допълнително заплащане. За следващия годишен одит получавате 30% отстъпка, валидна в рамките на 13 месеца.

Базовият ви показва пропуските и ги обвързва с конкретни членове от закона. Стандартният добавя препоръка за всяка находка: не само какво не е наред, но и какво конкретно да направите, за да отстраните несъответствието. По-подходящ е, когато докладът ще се представя пред регулатор, клиент или в тръжна процедура.

Вашата следваща стъпка

Колко готова е организацията ви за NIS2?

Проверете готовността си навреме. Стартирайте автоматизирания одит и получете ясна, проследима и полезна оценка, която може да бъде използвана от ръководството, ИТ екипа, одитори, консултанти и юридическите съветници.

  • Автоматизиран процес
  • Ясен план за действие
  • Проследим финален доклад
Обхват и отговорност

Защо темата е важна сега?

Съществени субекти по NIS2

Съществени субекти

Изискванията обхващат средни и големи предприятия в 18 сектора, публичната администрация и определени доставчици на цифрови услуги, независимо от техния размер. Приложение I посочва съществените субекти: енергетика, транспорт, банков сектор, инфраструктури на финансовите пазари, здравеопазване, водоснабдяване, цифрова инфраструктура, управление на ИКТ услуги, публична администрация и космически сектор.

Важни субекти по NIS2

Важни субекти

Приложение II обхваща важните субекти: пощенски и куриерски услуги, управление на отпадъци, химическа и хранителна промишленост, производители на медицински изделия, електроника, машини и превозни средства, цифрови доставчици и научноизследователски организации.

Санкции, отговорност на ръководството и срокове по NIS2

Санкции, ръководство и срокове

Санкциите са съществени. За съществените субекти глобите могат да достигнат 10 млн. евро или 2% от световния годишен оборот. За важните субекти те могат да достигнат 7 млн. евро или 1,4% от оборота. Отделните държави могат да предвидят и по-високи размери.

Рискът не е само за дружеството. Висшето ръководство носи лична отговорност за одобряването и наблюдението на мерките за управление на риска. Дори пропуснато обучение по киберсигурност, което трябва да се провежда регулярно, може да доведе до лична санкция по националното законодателство на много държави.

Има и чисто оперативна страна. След инцидент организацията разполага с 24 часа за ранно предупреждение, 72 часа за пълно уведомление и един месец за окончателен доклад до националния CSIRT. Документацията, която доказва изпълнението на мерките, може да бъде предмет на проверка. Самият одит следва да се повтаря ежегодно.