ith security

Впровадження NIS2, SOC та SIEM для компаній, що надають послуги з ІТ/ІКТ-підтримки

Ваша ІТ/ІКТ-компанія захищає вже не лише себе — вона захищає весь ланцюг поставок своїх клієнтів

Компанії, що надають ІТ/ІКТ-підтримку (інтегратори, постачальники керованих послуг, адміністратори інфраструктури клієнтів), підпадають під дію NIS2 як суб’єкти, що надають послуги з управління ІКТ-послугами. Крім того, від безпеки вашого підприємства залежить безпека десятків організацій, яким ви надаєте послуги. ITH підтримує компанії на кожному етапі впровадження відповідності вимогам NIS2 та допомагає відповісти на запитання, які клієнти дедалі частіше ставлять під час аудитів постачальників.

Що таке директива NIS2?

Директива NIS2 уніфікує вимоги щодо кібербезпеки в ЄС та запроваджує більш суворі механізми нагляду та забезпечення дотримання законодавства, ніж попередня директива NIS від 2016 року.
У Польщі це регулювання було впроваджено у вигляді поправки до закону про національну систему кібербезпеки. Нові положення NIS2 набувають чинності у польському національному законодавстві з 3 квітня 2026 року. Компанії, які відповідали критеріям на день набрання законом чинності, мають час до 3 квітня 2027 року на впровадження необхідних процедур. Крім того, ключові суб’єкти зобов’язані провести перший аудит безпеки до 3 квітня 2028 року.

Компанії, що надають ІТ-підтримку, можуть підпадати під дію NIS2 двома способами

Директива NIS2 охоплює 18 секторів економіки та поділяє суб’єктів, що підпадають під її дію, на ключові та важливі. Серед них зазначено сектор, що охоплює управління ІКТ-послугами у відносинах B2B, отже, компанії з ІТ-підтримки, системні інтегратори та постачальники керованих послуг, безсумнівно, підпадають під дію NIS2.

Варто також пам’ятати, що вимоги NIS2 можуть стосуватися вашої компанії й опосередковано. Клієнти з секторів, на які поширюється дія директиви, зобов’язані оцінювати своїх постачальників на предмет відповідності вимогам, тому дедалі частіше вимагають від ІТ-партнерів впровадження заходів безпеки.

Не ризикуйте отримати штрафи. Перевірте, чи поширюється дія NIS2 на вашу компанію

Нові зобов’язання, що випливають із NIS2 для ІТ/ІКТ-компаній

Директива NIS2 запроваджує нові зобов’язання, які на практиці означають необхідність системного управління кіберризиками. До найважливіших із них належать:

  • Впровадження заходів з управління ризиками

    адекватних до оціненого ризику та реальних загроз, яким піддаються інформаційні системи, а також мережі та інформаційні системи, що використовуються для обслуговування клієнтів.

  • Регулярні аудити

    які відповідають вимогам безпеки. Ви зобов’язані надати актуальну аудиторську документацію на кожну вимогу компетентних органів.

  • Повідомлення про інциденти до CSIRT у чітко визначені терміни:

    1. попереднє повідомлення: не пізніше ніж через 24 години після виявлення інциденту;
    2. додатковий звіт: протягом 72 годин з моменту виявлення інциденту;
    3. підсумковий звіт: протягом місяця після завершення інциденту.
  • Забезпечення безперебійної роботи та кризове управління

    плани відновлення після аварії та процедури реагування, які мають витримати випробування реальним атакою, а не лише аудитом на папері.

  • Оцінка надійності своїх постачальників

    а також партнерів у ланцюгу поставок — варто пам’ятати, що ви самі стаєте об’єктом такої оцінки з боку клієнтів.

  • Регулярні тренінги та підвищення обізнаності співробітників у всій організації.

    Недотримання вимог NIS2 призводить не лише до адміністративних санкцій, а й означає для вашої компанії втрату довіри клієнтів, для яких відповідність постачальника вимогам є сьогодні умовою укладення договору.

Штрафи та особиста відповідальність за недотримання правил

Недотримання вимог NIS2 пов’язане з реальним ризиком — не лише фінансовим, а й особистим для керівного складу:

  • Максимальний розмір адміністративного штрафу для ключових суб’єктів може становити до 10 млн євро або 2 % річного обороту організації. Застосовується більша з цих сум.
  • Правління несе особисту відповідальність за неналежне забезпечення дотримання вимог. До покарань для членів правління належить заборона обіймати керівні посади. Додаткові санкції можуть передбачати штрафи у розмірі до 300 % заробітної плати.

Для компаній з галузі ІТ/ІКТ ризик є подвійним. Адже штраф, накладений на вашу організацію, також означає втрату контрактів із клієнтами, які підпадають під дію NIS2.

ith-nis-kary-img

Комплексний захист для ІТ/ІКТ-компаній — чотири складові єдиної пропозиції

ITH супроводжуватиме вашу організацію протягом усього процесу впровадження: єдиний аудит, цілісний процес, що здійснюється одним постачальником.

1. Впровадження NIS2 — від аудиту до сертифікації

Ми починаємо з аудиту, який виявляє прогалини в сфері кібербезпеки. Наступним кроком є підготовка повної документації, готової до перевірки, та навчання всього колективу. Процес впровадження завершується підсумковим звітом та запуском постійного моніторингу.

2. SOC — ваша інфраструктура під захистом 24/7/365

Команда аналітиків безперервно відстежує стан інфраструктури. Ми забезпечуємо виявлення загроз у режимі реального часу та допомагаємо вашій організації реагувати на інциденти навіть вночі та у вихідні.

3. SIEM — повна видимість інфраструктури

Ця система збирає та зіставляє події з серверів, мережевих пристроїв та кінцевих точок в одному місці й виявляє потенційні загрози ще до того, як вони порушать роботу вашої компанії.

4. Навчання з кібербезпеки — обізнаний колектив як перша лінія оборони

Метою тренінгів є підготовка організації до аудитів відповідності та підвищення загальної стійкості до кібератак. Не дозволяйте, щоб ваша компанія стала легкою мішенню. Тренінги повинні проводитися циклічно та регулярно оновлюватися, щоб відповідати новим, мінливим загрозам.

SOC для ІТ/ІКТ-компаній

Команда ITH бере на себе обов’язки постійного моніторингу інфраструктури та реагує на реальні загрози, перш ніж вони призведуть до серйозних збитків для вас та ваших клієнтів:

  • Моніторинг 24/7/365 — ITH безперервно дбає про безпеку вашої організації.
  • Виявлення загроз у режимі реального часу з часом реагування менше 15 хвилин та негайною ізоляцією систем, що перебувають під загрозою.
  • Захист від програм-вимагачів та атак, спрямованих проти інструментів RMM і віддаленого доступу, — одні з найпоширеніших векторів атак, що використовуються проти ІТ/ІКТ-компаній.
  • Виявлення фішингу та BEC, зокрема спроб видавати себе за адміністраторів або постачальників під час спілкування з клієнтами.
  • Повна документація щодо інцидентів відповідно до вимог NIS2 та своєчасне повідомлення відповідних органів.
  • Періодичний звіт (щомісячний та щоквартальний огляд ризиків) — матеріал, який ви можете використовувати під час обговорення питань дотримання вимог із власними клієнтами.

SIEM — єдиний огляд усієї інфраструктури ІТ/ІКТ-компанії

Система SIEM ITH збирає журнали з різних джерел, корелює події безпеки та надсилає сповіщення про загрози безпеки в режимі реального часу.

SIEM збирає дані з:

  • систем EDR/XDR та клієнтських станцій команди (Windows/Linux/macOS),
  • серверів та інформаційних систем, що використовуються для обслуговування клієнтів,
  • брандмауери, IDS/IPS та мережеві пристрої,
  • засобів віддаленого доступу та систем управління паролями,
  • хмарних середовищ та інтеграції зовнішніх систем.

Управління SIEM звільняє вас від необхідності інвестувати в ліцензії, інфраструктуру чи власних фахівців з кібербезпеки. Ви отримуєте готове середовище, обслуговування якого забезпечують експерти ITH.

Тренінги з кібербезпеки, адаптовані для ІТ/ІКТ-компаній

Навіть найкраще захищена інфраструктура не допоможе, якщо хтось із команди відкриє шкідливий вкладення або надасть дані для входу у відповідь на фальшивий дзвінок. Наші тренінги поєднують теорію з практикою. Практична складова занять дозволяє співробітникам усвідомити, що їхні щоденні рішення мають значення для безпеки всієї компанії.

Оберіть пакет, що відповідає потребам вашої організації:

2 ГОДИНИ

Базовий курс з безпеки

Ідеальне вступне заняття для всіх співробітників. Підвищення пильності щодо повсякденних загроз.

  • Належна ретельність у захисті даних — правова основа
  • Створення паролів та багатофакторна автентифікація (MFA)
  • Виявлення фішингу
  • Відсутність обмежень щодо кількості учасників — можливість одночасного навчання всієї організації
6 ГОДИН

Навчання з питань безпеки преміум-класу

Розширені процедури реагування та кризове управління для осіб, відповідальних за ІТ та безпеку, а також для керівництва.

  • Моделювання атак — діпфейк, спуфінг
  • Документація як доказ дотримання принципу належної обачності перед наглядовим органом
  • Перевірка знань «до» та «після» навчання
  • +1 година консультацій у сферах, що потребують вдосконалення

Чому ІТ/ІКТ-компанії обирають ITH?

icons8-partnership-96 1

Один партнер — цілісна екосистема безпеки

Аудит, впровадження NIS2, SOC, SIEM, навчання, а також інтернет, колокація, резервне копіювання та керований брандмауер — все від одного постачальника.

icons8-wifi-64 1

Оператор із власною мережею

ITH — це не лише інтегратор систем безпеки, а й оператор електронних комунікацій, що має повний огляд мережевого трафіку. Це...

Читати далі
icons8-increase-96 1

Масштабованість без перегляду умов договору

Ваша компанія розширюється, з’являються нові клієнти та середовища, які потрібно обслуговувати? Обсяг захисту зростає разом із вами, а нові джерела...

Читати далі
icons8-experience-100 1

Понад 20 років досвіду

Команда ITH має багаторічний досвід роботи на ринку ІТ та телекомунікацій — ми розробляємо, обслуговуємо та забезпечуємо безпеку мереж та...

Читати далі
icons8-client-100 1

Відповідність, яку можна продемонструвати клієнту

Документація, звіти та процедури, підготовлені компанією ITH, є готовими доказами під час аудитів безпеки, що проводяться клієнтами з ключових та...

Читати далі

Не чекайте на першу перевірку чи перший інцидент

Впровадження NIS2 — це процес, який вимагає часу. Чим раніше ви почнете підготовку, тим більші у вас шанси уникнути дорогих наслідків.

Вони нам довіряють.

ITH
ITH
ITH
ITH
ITH

Ваші потреби не обмежуються лише кібербезпекою?

Подивіться, що ще ми маємо для вас!

Напишіть нам

Підтримка
Обслуговування

ITH NOC
Центр управління
Інфраструктура ITH
Працюємо цілий тиждень, 24 години на добу

Рішення для вас

Відділ продажів ITH
Працюємо з понеділка по п'ятницю з 9:00 до 20:00

    Розгорнути Ця пропозиція не є пропозицією в розумінні Цивільного кодексу. Пропозиція призначена виключно для бізнес-клієнтів. Усі вказані ціни є цінами нетто. * Цим, на підставі ст. 23 Закону від 23 серпня 1997 р. про захист персональних даних (Збірник законів за 2016 р., № 922 від 28 червня 2016 р., єдиний текст), я даю згоду на обробку моїх персональних даних, наданих у вищезазначеній формі (а саме: ідентифікаційний номер платника податків (NIP), номер телефону, адресу електронної пошти) компанією ITH Sp. z o.o. з місцезнаходженням у Варшаві, вул. Новогродзька, 31, 00-511 Варшава, зареєстрованою в реєстрі підприємців Національного судового реєстру під номером KRS 0000469801, NIP: 7010389026, REGON: 146777630, з метою представлення та реалізації комерційної пропозиції. Мене поінформовано про право на доступ до наданих мною даних, а також про можливість їх зміни та подання заперечення щодо подальшої обробки. Адміністратором персональних даних є компанія ITH Sp. z o.o. з місцезнаходженням у Варшаві, вул. Новогродзька, 31, 00-511 Варшава, зареєстрована в реєстрі підприємців Національного судового реєстру під номером KRS 0000469801, NIP: 7010389026, REGON: 146777630.
    _DSC6603

    ПОШИРЕНІ ЗАПИТАННЯ

    Так, за умови дотримання критеріїв щодо розміру підприємства, управління ІКТ-послугами у відносинах B2B прямо зазначено як один із секторів, що підпадають під дію NIS2. Крім того, навіть компанії, розмір яких не досягає встановленого законом порогу, дедалі частіше зобов’язані за умовами договорів дотримуватися вимог безпеки, встановлених їхніми клієнтами з ключових секторів. ITH проводить аудит на початку співпраці.

    Обидві категорії зобов’язані впроваджувати заходи з управління ризиками, повідомляти про інциденти та проводити регулярні навчання, однак ключові суб’єкти підлягають більш суворому, проактивному нагляду з боку компетентних органів, а не лише реагуванню на повідомлення. Також відрізняється мінімальний розмір фінансових штрафів.

    Зазвичай це займає від 14 робочих днів до кількох місяців, залежно від розміру компанії та кількості середовищ, які потрібно підключити. Налаштування SIEM та оптимізація правил безпеки відбуваються паралельно, а протягом усього процесу вас супроводжує виділений інженер ITH.

    Відповідно до вимог безпеки NIS2 застосовується багатоступенева модель: раннє попередження протягом 24 годин після виявлення, детальне повідомлення про інцидент протягом 24–72 годин та періодичний звіт протягом місяця. SOC ITH веде цю документацію від імені вашої компанії, забезпечуючи відповідність вимогам на кожному етапі.

    Так, це одна з найпоширеніших причин, через які ІТ/ІКТ-компанії вирішують співпрацювати з ITH. Щомісячний звіт, квартальний огляд ризиків та документація щодо NIS2 — це матеріали, які реально скорочують процес комплексної перевірки (due diligence), що проводиться клієнтами з ключових та важливих секторів.

    Так, це ключовий елемент дотримання вимог. NIS2 покладає пряму, особисту відповідальність на керівництво. Пакет «Преміум» розроблено саме для осіб, які приймають рішення.