NIS2 Directive (अक्टूबर 2024 तक राष्ट्रीय क़ानून में ट्रांसपोज़ किया गया) EU सदस्य देशों में साइबर सिक्योरिटी दायित्वों के दायरे का काफ़ी विस्तार करता है। KENSAI आवश्यक और महत्वपूर्ण एंटिटीज़ को निरंतर वल्नरेबिलिटी असेसमेंट के साथ NIS2 Article 21 आवश्यकताओं को पूरा करने में मदद करता है।
NIS2 असेसमेंट शुरू करें → डेमो बुक करेंNIS2 NIS1 के दायरे का नाटकीय रूप से विस्तार करता है, अब दो एंटिटी श्रेणियों को कवर करते हुए:
| श्रेणी | सेक्टर | सुपरविज़न |
|---|---|---|
| आवश्यक एंटिटीज़ | ऊर्जा, परिवहन, बैंकिंग, फाइनेंशियल मार्केट इंफ्रास्ट्रक्चर, स्वास्थ्य, जल, डिजिटल इंफ्रास्ट्रक्चर, ICT सर्विस मैनेजमेंट, पब्लिक एडमिनिस्ट्रेशन, अंतरिक्ष | प्रोएक्टिव सुपरविज़न; अनिवार्य ऑडिट |
| महत्वपूर्ण एंटिटीज़ | पोस्टल सेवाएँ, वेस्ट मैनेजमेंट, केमिकल्स, फ़ूड, मैन्युफ़ैक्चरिंग, डिजिटल प्रोवाइडर्स, रिसर्च | रिएक्टिव सुपरविज़न; जाँच-ट्रिगर्ड |
साइज़ थ्रेशोल्ड्स: आमतौर पर मीडियम+ आकार की एंटिटीज़ (≥50 एम्प्लॉइज़ या ≥€10M टर्नओवर) पर लागू होता है। कुछ सेक्टरों (क्रिटिकल इंफ्रास्ट्रक्चर) में कोई साइज़ थ्रेशोल्ड नहीं है।
Article 21 "उपयुक्त और आनुपातिक तकनीकी, परिचालन और संगठनात्मक उपाय" की आवश्यकता रखता है। वल्नरेबिलिटी-मैनेजमेंट से संबंधित प्रमुख आवश्यकताएँ:
रिस्क एनालिसिस के लिए पॉलिसीज़ जिसमें आवश्यक सेवा-वितरण में उपयोग किए जाने वाले सिस्टम्स में भेद्यताओं की सिस्टेमैटिक पहचान शामिल है।
पूरे सिस्टम लाइफ़साइकल में सिक्योरिटी उपाय, जिसमें वल्नरेबिलिटी-मैनेजमेंट और डिस्क्लोज़र पॉलिसीज़ शामिल हैं।
संगठनों के पास साइबर सिक्योरिटी रिस्क-मैनेजमेंट उपायों की प्रभावशीलता का आकलन करने के लिए प्रक्रियाएँ होनी चाहिए। सिक्योरिटी टेस्टिंग प्राथमिक तकनीकी तंत्र है।
सप्लाई-चेन भेद्यताओं को संबोधित करने वाले सिक्योरिटी उपाय, जिसमें प्रत्यक्ष सप्लायर्स और सर्विस प्रोवाइडर्स की सिक्योरिटी प्रैक्टिसेज़ का आकलन शामिल है।
आवश्यक एंटिटीज़ को €10,000,000 या कुल वैश्विक वार्षिक टर्नओवर के 2% तक के अधिकतम जुर्माने का सामना करना पड़ता है, जो भी अधिक हो। महत्वपूर्ण एंटिटीज़ को €7,000,000 या वैश्विक टर्नओवर के 1.4% का सामना करना पड़ता है। NIS2 मैनेजमेंट के लिए व्यक्तिगत दायित्व भी पेश करता है — वरिष्ठ अधिकारियों को NIS2 उल्लंघनों की ओर ले जाने वाली लापरवाही के लिए व्यक्तिगत रूप से उत्तरदायी ठहराया जा सकता है।
European Union Agency for Cybersecurity (ENISA) ने NIS2 तकनीकी आवश्यकताओं को स्पष्ट करने वाला कार्यान्वयन मार्गदर्शन प्रकाशित किया है। वल्नरेबिलिटी-मैनेजमेंट अपेक्षाओं में शामिल हैं:
आवश्यक सेवा-वितरण में शामिल सभी ICT एसेट्स को स्वचालित रूप से खोजता और इन्वेंटरी करता है — NIS2 कंप्लायंस की नींव।
एसेट-क्रिटिकैलिटी के अनुपात में स्कैनिंग फ़्रीक्वेंसी और गहराई कॉन्फ़िगर करें — आवश्यक सेवा सिस्टम्स को अधिक बार, गहरी टेस्टिंग मिलती है।
ICT सप्लायर्स के लिए एक्सटर्नल अटैक-सर्फ़ेस मैनेजमेंट NIS2 Article 21(2)(h) सप्लाई-चेन सिक्योरिटी आवश्यकताओं को पूरा करता है।
NIS2 मैनेजमेंट को व्यक्तिगत रूप से उत्तरदायी ठहराता है — KENSAI वल्नरेबिलिटी रिस्क में बोर्ड-स्तरीय दृश्यता के लिए एग्ज़ीक्यूटिव डैशबोर्ड्स प्रदान करता है।
नेशनल कॉम्पिटेंट अथॉरिटी निरीक्षण के लिए ऑडिट-तैयार दस्तावेज़ीकरण जनरेट करें — स्कैन हिस्ट्री, रेमेडिएशन रिकॉर्ड्स, और पॉलिसी एविडेंस।
वल्नरेबिलिटीज़ को 24-घंटे इंसिडेंट-नोटिफ़िकेशन आवश्यकता से लिंक करें — तुरंत जानें जब कोई वल्नरेबिलिटी सक्रिय शोषण के अधीन हो।
| पहलू | NIS1 (2016) | NIS2 (2022) |
|---|---|---|
| दायरा | केवल Operators of Essential Services | आवश्यक + महत्वपूर्ण एंटिटीज़ (10 गुना अधिक संगठन) |
| सिक्योरिटी उपाय | अस्पष्ट "उपयुक्त उपाय" | विशिष्ट 10-बिंदु सिक्योरिटी-उपाय सूची |
| सुपरविज़न | हल्के-फुल्के राष्ट्रीय दृष्टिकोण | हार्मोनाइज़्ड EU-व्यापी प्रोएक्टिव सुपरविज़न |
| जुर्माने | सदस्य देश के अनुसार भिन्न | हार्मोनाइज़्ड अधिकतम सीमाएँ (€10M / 2% टर्नओवर) |
| मैनेजमेंट दायित्व | निर्दिष्ट नहीं | अधिकारियों के लिए व्यक्तिगत दायित्व |
| सप्लाई-चेन | आवश्यक नहीं | स्पष्ट रूप से आवश्यक |
मैनेजमेंट व्यक्तिगत दायित्व और वैश्विक टर्नओवर के 2% तक के जुर्माने के साथ, NIS2 कंप्लायंस एक बोर्ड-स्तरीय मुद्दा है। KENSAI नेशनल कॉम्पिटेंट अथॉरिटीज़ को NIS2 कंप्लायंस प्रदर्शित करने के लिए आवश्यक स्वचालित वल्नरेबिलिटी-मैनेजमेंट और दस्तावेज़ीकरण प्रदान करता है।
NIS2 कंप्लायंस शुरू करें → NIS2 एक्सपर्ट से बात करें