ith security

Впровадження NIS2, SOC, SIEM для фондів

Кібербезпека, яка захищає не лише фонд, а й вартість усього портфеля

Як інвестиційний фонд, ви несете відповідальність не лише за власну безпеку, а й опосередковано за відповідність портфельних компаній директиві NIS2. Невідповідність портфельної компанії з ключового сектору сьогодні є реальним ризиком для оцінки вартості, процесу due diligence та безпечного виходу з інвестиції. ITH підтримує організації на кожному етапі впровадження NIS2. Ми забезпечуємо цілодобовий моніторинг безпеки (SOC) та систему SIEM, яка виявляє загрози ще до того, як вони порушать безперебійність роботи.

Що таке директива NIS2?

Директива NIS2 уніфікує вимоги щодо кібербезпеки в ЄС та запроваджує більш суворі механізми нагляду та забезпечення дотримання законодавства, ніж попередня директива NIS від 2016 року.
У Польщі це регулювання було впроваджено у вигляді поправки до закону про національну систему кібербезпеки. Нові положення NIS2 набувають чинності у польському національному законодавстві з 3 квітня 2026 року. Компанії, які відповідали критеріям на день набрання законом чинності, мають час до 3 квітня 2027 року на впровадження необхідних процедур. Крім того, ключові суб’єкти зобов’язані провести перший аудит безпеки до 3 квітня 2028 року.

На кого поширюється дія NIS2 — ключові сектори, зокрема інфраструктура фінансових ринків

Директива NIS2 охоплює 18 секторів економіки, що мають критичне значення для функціонування держави, та поділяє суб’єктів на ключові та важливі. Серед них також зазначено інфраструктуру фінансових ринків та банківський сектор.

Для інвестиційного фонду ключове значення має те, що NIS2 стосується не лише фінансових установ, які управляють капіталом, а насамперед портфельних компаній, що діють у таких секторах: стартапи у сферах medtech та healthtech, компанії цифрової інфраструктури, виробники медичних виробів або постачальники послуг для державної адміністрації. Навіть мікро- та малі портфельні компанії можуть потрапити під дію NIS2 опосередковано, через ланцюг поставок більшого контрагента з ключового сектору.

Не ризикуйте отримати штрафи. Перевірте, чи поширюється дія NIS2 на вашу компанію

Нові обов’язки фондів, що випливають із NIS2

NIS2 встановлює зобов’язання як для самого фонду, так і для компаній з вашого портфеля, що діють у ключових секторах. До найважливіших з них належать:

  • Впровадження заходів з управління ризиками

    адекватних до оціненого ризику та реальних загроз, яким піддаються інформаційні системи, а також мережі та інформаційні системи, що використовуються для обслуговування клієнтів.

  • Регулярні аудити

    які відповідають вимогам безпеки. Ви зобов’язані надати актуальну аудиторську документацію на кожну вимогу компетентних органів.

  • Повідомлення про інциденти до CSIRT у чітко визначені терміни:

    1. попереднє повідомлення: не пізніше ніж через 24 години після виявлення інциденту;
    2. додатковий звіт: протягом 72 годин з моменту виявлення інциденту;
    3. підсумковий звіт: протягом місяця після завершення інциденту.
  • Забезпечення безперебійної роботи та кризове управління

    плани відновлення після аварії та процедури реагування, які мають витримати випробування реальним атакою, а не лише аудитом на папері.

  • Безпека ланцюга поставок як обов’язковий елемент дотримання вимог.

  • Регулярні тренінги та підвищення обізнаності співробітників у всій організації.

    Недотримання нормативних вимог портфельною компанією є для фонду не лише ризиком адміністративних санкцій, а й операційним та репутаційним ризиком, що безпосередньо впливає на вартість інвестицій.

Штрафи та особиста відповідальність за недотримання правил

Недотримання вимог NIS2 пов’язане з реальним ризиком — не лише фінансовим, а й особистим для керівного складу:

  • Максимальний розмір адміністративного штрафу для ключових суб’єктів може становити до 10 млн євро або 2 % річного обороту організації. Застосовується більша з цих сум.
  • Правління несе особисту відповідальність за неналежне забезпечення дотримання вимог. До покарань для членів правління належить заборона обіймати керівні посади. Додаткові санкції можуть передбачати штрафи у розмірі до 300 % заробітної плати.
ith-nis-kary-img

Чому інвестиційні фонди повинні надати пріоритет NIS2?

Кібербезпека стала складовою частиною процедури due diligence

Інституційні інвестори та покупці в рамках процесів виходу з інвестицій дедалі частіше прямо запитують про відповідність вимогам NIS2 та наявність у компанії системи SOC або...

Читати далі

Інцидент в одній з компаній портфеля впливає на весь фонд

Витік даних або атака програм-вимагачів у компанії з ключового сектору створює репутаційний ризик, який поширюється на весь портфель.

Згода підвищує вартість компанії під час виходу з інвестиції

Система управління інформаційною безпекою, аудити та історія повідомлень про інциденти — це вагомий аргумент у переговорах із черговим інвестором.

Комплексний захист для фондів — чотири складові однієї пропозиції

ITH супроводжуватиме ваш фонд протягом усього процесу впровадження: єдиний аудит, єдиний узгоджений процес, що здійснюється одним постачальником.

1. Впровадження NIS2 — від аудиту до сертифікації

Ми починаємо з аудиту, який виявляє прогалини в сфері кібербезпеки. Наступним кроком є підготовка повної документації, готової до перевірки, та навчання всього колективу. Процес впровадження завершується підсумковим звітом та запуском постійного моніторингу.

2. SOC — ваша інфраструктура під захистом 24/7/365

Команда аналітиків безперервно відстежує стан інфраструктури. Ми забезпечуємо виявлення загроз у режимі реального часу та допомагаємо вашій організації реагувати на інциденти навіть вночі та у вихідні.

3. SIEM — повна видимість інфраструктури

Ця система збирає та зіставляє події з серверів, мережевих пристроїв та кінцевих точок в одному місці й виявляє потенційні загрози ще до того, як вони порушать роботу вашої компанії.

4. Навчання з кібербезпеки — обізнаний колектив як перша лінія оборони

Метою тренінгів є підготовка організації до аудитів відповідності та підвищення загальної стійкості до кібератак. Не дозволяйте, щоб ваша компанія стала легкою мішенню. Регулярні тренінги допомагають співробітникам ефективно реагувати на загрози, що постійно еволюціонують.

SOC для фондів

ITH SOC — це команда аналітиків, яка бере на себе обов’язки постійного моніторингу інфраструктури фонду та реальних загроз, перш ніж вони призведуть до серйозних фінансових збитків та шкоди репутації:

  • Моніторинг 24/7/365 — ITH безперервно дбає про безпеку вашої організації.
  • Виявлення загроз у режимі реального часу з часом реагування менше 15 хвилин та негайною ізоляцією систем, що перебувають під загрозою.
  • Захист від програм-вимагачів шляхом виявлення характерних шаблонів шифрування файлів до того, як відбудеться втрата даних про транзакції або даних інвесторів.
  • Виявлення фішингу та BEC, зокрема спроб видавати себе за партнерів фонду або керівництво портфельних компаній у листуванні щодо переказів.
  • Повна документація щодо інцидентів відповідно до вимог NIS2 та своєчасне повідомлення відповідних органів.
  • Періодичний звіт (щомісячний та щоквартальний огляд ризиків) — матеріал, який фонд може використовувати для звітування перед інвесторами та інвестиційним комітетом.

SIEM — єдиний погляд на безпеку фонду

Система SIEM ITH збирає журнали з різних джерел, корелює події безпеки та надсилає сповіщення про загрози безпеки в режимі реального часу.

SIEM збирає дані з:

  • систем EDR/XDR та клієнтських станцій команди (Windows/Linux/macOS),
  • серверів та інформаційних систем, що використовуються для управління даними інвесторів,
  • брандмауери, IDS/IPS та мережеві пристрої,
  • систем резервного копіювання та процедур відновлення даних,
  • хмарних середовищ та інтеграції зовнішніх сервісів.

Управління SIEM звільняє вас від необхідності інвестувати в ліцензії, інфраструктуру чи власних фахівців з кібербезпеки. Ви отримуєте готове середовище, обслуговування якого забезпечують експерти ITH.

Тренінги з кібербезпеки для фондів та правлінь портфельних компаній

Навіть найкраще захищена інфраструктура не допоможе, якщо хтось із команди відкриє шкідливий вкладення або надасть дані для входу у відповідь на фальшивий дзвінок. Наші тренінги поєднують теорію з практикою. Практична складова занять дозволяє співробітникам усвідомити, що їхні щоденні рішення мають значення для безпеки всієї компанії.

Оберіть пакет, що відповідає потребам вашої організації:

2 ГОДИНИ

Базовий курс з безпеки

Ідеальне вступне заняття для всіх співробітників. Підвищення пильності щодо повсякденних загроз.

  • Належна ретельність у захисті даних — правова основа
  • Створення паролів та багатофакторна автентифікація (MFA)
  • Виявлення фішингу
  • Відсутність обмежень щодо кількості учасників — можливість одночасного навчання всієї організації
6 ГОДИН

Навчання з питань безпеки преміум-класу

Розширені процедури реагування та кризове управління для осіб, відповідальних за ІТ та безпеку, а також для керівництва.

  • Моделювання атак — діпфейк, спуфінг
  • Документація як доказ дотримання принципу належної обачності перед наглядовим органом
  • Перевірка знань «до» та «після» навчання
  • +1 година консультацій у сферах, що потребують вдосконалення

Чому фонди обирають ITH?

icons8-partnership-96 1

Один партнер — цілісна екосистема безпеки

Аудит, впровадження NIS2, SOC, SIEM, навчання, а також інтернет, колокація, резервне копіювання та керований брандмауер — все від одного постачальника.

icons8-wifi-64 1

Оператор із власною мережею

ITH — це не лише інтегратор систем безпеки, а й оператор електронних комунікацій, що має повний огляд мережевого трафіку. Це...

Читати далі
icons8-increase-96 1

Масштабованість без перегляду умов договору

Портфель фонду зростає, з’являються нові компанії, які потрібно охопити захистом? Обсяг послуг розширюється разом з вами, а нові джерела даних...

Читати далі
icons8-experience-100 1

Понад 20 років досвіду

Команда ITH має багаторічний досвід роботи на ринку ІТ та телекомунікацій — ми розробляємо, обслуговуємо та забезпечуємо безпеку мереж та...

Читати далі
icons8-client-100 1

Відповідність, яку можна продемонструвати інвестору

Документація, звіти та процедури, підготовлені компанією ITH, є готовими доказами під час аудитів безпеки, раундів фінансування та процесів виходу з...

Читати далі

Не чекайте на першу перевірку чи перший інцидент

Впровадження NIS2 — це процес, який вимагає часу. Чим раніше ви почнете підготовку, тим більші у вас шанси уникнути дорогих наслідків.

Вони нам довіряють.

ITH
ITH
ITH
ITH
ITH

Ваші потреби не обмежуються лише кібербезпекою?

Подивіться, що ще ми маємо для вас!

Напишіть нам

Підтримка
Обслуговування

ITH NOC
Центр управління
Інфраструктура ITH
Працюємо цілий тиждень, 24 години на добу

Рішення для вас

Відділ продажів ITH
Працюємо з понеділка по п'ятницю з 9:00 до 20:00

    Розгорнути Ця пропозиція не є пропозицією в розумінні Цивільного кодексу. Пропозиція призначена виключно для бізнес-клієнтів. Усі вказані ціни є цінами нетто. * Цим, на підставі ст. 23 Закону від 23 серпня 1997 р. про захист персональних даних (Збірник законів за 2016 р., № 922 від 28 червня 2016 р., єдиний текст), я даю згоду на обробку моїх персональних даних, наданих у вищезазначеній формі (а саме: ідентифікаційний номер платника податків (NIP), номер телефону, адресу електронної пошти) компанією ITH Sp. z o.o. з місцезнаходженням у Варшаві, вул. Новогродзька, 31, 00-511 Варшава, зареєстрованою в реєстрі підприємців Національного судового реєстру під номером KRS 0000469801, NIP: 7010389026, REGON: 146777630, з метою представлення та реалізації комерційної пропозиції. Мене поінформовано про право на доступ до наданих мною даних, а також про можливість їх зміни та подання заперечення щодо подальшої обробки. Адміністратором персональних даних є компанія ITH Sp. z o.o. з місцезнаходженням у Варшаві, вул. Новогродзька, 31, 00-511 Варшава, зареєстрована в реєстрі підприємців Національного судового реєстру під номером KRS 0000469801, NIP: 7010389026, REGON: 146777630.
    _DSC6603

    ПОШИРЕНІ ЗАПИТАННЯ

    Це залежить від структури фонду та від того, чи кваліфікується інвестиційна діяльність як елемент інфраструктури фінансових ринків у розумінні Закону про національну систему кібербезпеки. Незалежно від цього, зобов’язання, що випливають із NIS2, майже напевно стосуються частини компаній із портфеля. Саме вони в більшості випадків створюють ризик, який зрештою лягає на фонд.

    Так, це один із найпоширеніших сценаріїв співпраці з фондами. ITH застосовує єдину, узгоджену методологію аудиту для всіх компаній у портфелі, що дозволяє партнерам фонду порівнювати рівень відповідності вимогам та ризики між інвестиціями, а також визначати пріоритетність заходів з виправлення ситуації.

    Відповідно до вимог безпеки NIS2 застосовується багатоступенева модель: раннє попередження протягом 24 годин після виявлення, детальне повідомлення про інцидент протягом 24–72 годин та періодичний звіт протягом місяця. SOC ITH веде цю документацію від імені організації, забезпечуючи відповідність вимогам на кожному етапі.

    Так — щомісячний звіт, квартальний огляд ризиків та документація NIS2 — це матеріали, які реально скорочують процес комплексної перевірки, що проводиться наступним інвестором або покупцем.