NIS2 спрямо CRA: субект или продукт?
NIS2 урежда управлението на риска от страна на субектите и докладването на инциденти, а CRA урежда изискванията за киберсигурност на продуктите. Изпитният капан е единият акт да бъде приложен погрешно вместо другия, когато даден сценарий съчетава организация и устройство.
Слушай тази страница (бета)
NIS2 и Актът за киберустойчивост (CRA) са насочени към различни равнища на киберсигурността. NIS2 се прилага спрямо субекти — например болници, енергийни дружества и публични администрации — и изисква процеси за управление на риска, както и докладване на инциденти. За разлика от нея CRA се съсредоточава върху продукти с цифрови елементи, като интелигентни термостати, свързани медицински изделия или софтуер. Ако изпитната задача описва политиките за сигурност на дадена организация или уведомяване за пробив в сигурността, това попада в обхвата на NIS2; ако описва защитните характеристики или уязвимостите на дадено устройство, това попада в обхвата на CRA.
За да избегнете объркване, използвайте прост метод на елиминиране: запитайте се дали ситуацията се отнася основно до субект или до продукт. Например въпрос относно плана за киберсигурност на болница насочва към NIS2, докато въпрос относно вградената сигурност на интелигентен електромер насочва към CRA. Друг ориентир: NIS2 урежда процесите и сроковете за докладване, докато CRA се отнася до сигурността при проектирането и през целия жизнен цикъл, както и до надзора на пазара. Ако в задачата се споменава „уведомяване за инцидент“ или „оценка на риска“, по-вероятният отговор е NIS2; ако се споменава „сигурност по подразбиране“ или „разкриване на уязвимости“, по-вероятният отговор е CRA.
Кратко правило за запомняне: „NIS2 = субект, CRA = продукт“. За бърза проверка си представете ситуация със свързан към мрежа пейсмейкър: болницата, която го използва, попада в обхвата на NIS2, а самият пейсмейкър — в обхвата на CRA. Ако в задачата са съчетани и двете, проверете върху кой аспект се поставя акцентът във въпроса — организацията или устройството — и изберете съответния акт.
Как да разграничите NIS2 от Акта за киберустойчивост в изпитен въпрос?
NIS2 се отнася до управлението на риска от страна на субектите и докладването на инциденти, а CRA — до изискванията за киберсигурност на продуктите.