1.4.2026

NIS2: вы под её действием? Кого касается директива и что нужно выполнить

Практический обзор NIS2: кого касается директива, какие обязанности она приносит и как понять, попадает ли ваша компания под её действие. Без лишнего жаргона.

Roman Olejnikov

Roman Olejnikov

Основатель Integrity, сертифицированного партнёра Cloudflare на чешском и словацком рынке. Помогает компаниям с безопасностью, производительностью и соответствием NIS2/DORA.

Вокруг NIS2 много шума и мало конкретных ответов. Большинство компаний задаёт один-единственный вопрос: касается это нас или нет? Эта статья сначала отвечает на него, а уже потом на то, что из этого следует.

Что такое NIS2 одним предложением

NIS2 – это европейская директива о кибербезопасности, которая значительно расширяет круг компаний с обязанностями и ужесточает санкции. В Чехии её вводит в практику новый закон о кибербезопасности, за который отвечает NÚKIB (национальное ведомство по кибербезопасности). Проще говоря: больше компаний, больше обязанностей, личная ответственность руководства.

Как понять, что вы попадаете под действие директивы

Решают три вопроса. Если на первые два вы отвечаете «да», с большой вероятностью вы под её действием.

  • Отрасль. Вы работаете в энергетике, транспорте, банковском деле, здравоохранении, водоснабжении, цифровой инфраструктуре, государственном управлении, производстве, почтовых услугах, обращении с отходами, пищевой промышленности или как поставщик цифровых услуг? NIS2 делит субъекты на ключевые и важные; обязанности есть у обеих категорий, различается в основном интенсивность надзора.
  • Размер. У вас 50 и более сотрудников или годовой оборот выше 10 миллионов евро? Это базовый порог. Для некоторых видов услуг (например, провайдеры DNS, реестры TLD, некоторые поставщики цифровых услуг) порог по размеру не действует, и вы попадаете под директиву независимо от числа людей.
  • Цепочка поставок. Даже если сами вы не под действием директивы, выполнять часть требований вас может обязать заказчик, который под NIS2 попадает. Безопасность поставщиков – одна из прямо прописанных обязанностей.

Если после этих трёх вопросов вы не уверены, вы не одни: границы у «важных» субъектов на практике бывают размытыми. Именно поэтому имеет смысл провести структурированную оценку, а не гадать.

Что конкретно придётся выполнить

Обязанности можно свести к четырём блокам:

  • Управление рисками. Внедрённые и документально подтверждаемые меры: управление доступом, шифрование, резервное копирование, защита сети, работа с уязвимостями, непрерывность работы.
  • Уведомление об инцидентах. О значительном инциденте нужно сообщить в NÚKIB в чётко заданные сроки (первое предупреждение примерно в течение 24 часов, более подробный отчёт в течение 72 часов). Значит, инцидент нужно уметь вовремя распознать: без обнаружения нечего и сообщать.
  • Ответственность руководства. Уставный орган утверждает меры и отвечает за них. За невыполнение грозят штрафы, которые у ключевых субъектов считаются в процентах от общего оборота.
  • Безопасность цепочки поставок. Нужно учитывать и риски, которые приходят от поставщиков и провайдеров услуг.

Самое частое заблуждение: «у нас есть файрвол, всё в порядке»

NIS2 – это не про один продукт. Это про доказуемость: меры не просто есть, вы умеете их описать, протестировать и в случае инцидента действовать по ним. Файрвол – одна деталь мозаики; рядом с ним обычно не хватает обнаружения, управления доступом, защиты веб- и API-интерфейсов и способности выдержать объёмную атаку, которая забьёт сеть раньше, чем дело дойдёт до правил.

С чего начать, чтобы это не стало проектом на год

  1. Определите, под какую категорию вы попадаете. Ключевой или важный субъект? От этого зависит всё остальное.
  2. Сделайте gap-анализ. Где сегодня пробелы относительно требований к управлению рисками.
  3. Постройте обнаружение и реагирование. Без способности распознать инцидент вы не выполните обязанность уведомления.
  4. Защитите интерфейсы и доступность. Сайт, API и устойчивость к DDoS – это то, что злоумышленник проверяет в первую очередь.
  5. Подключите поставщиков. Договорно и технически.

Короткая самооценка для начала

Ответьте себе: Знаем ли мы, к какой категории NIS2 относимся? Распознаем ли значительный инцидент в течение 24 часов? Есть ли у нас доказуемые меры, а не просто инструменты? Работаем ли мы с рисками поставщиков? Если на каком-то вопросе вы замешкались, у вас есть первый пункт в списке.


Не уверены, попадаете ли вы под директиву или с чего начать? На короткой консультации мы разберём ваш конкретный случай и покажем, как Cloudflare закрывает обнаружение, защиту интерфейсов и устойчивость к атакам с одной платформы. Договориться о бесплатном пилоте →

Integrity – сертифицированный партнёр Cloudflare с фокусом на чешский и словацкий рынок.