欧盟NIS2合规压力上升:企业如何应对更严网络安全要求?

随着网络攻击在欧盟国家增加46.5%,欧盟《网络与信息系统2号指令》(NIS2)正成为企业网络安全合规的重要门槛。该指令旨在保护关键服务与基础设施,并推动欧盟企业达到更高安全标准。它建立在NIS1基础上,但覆盖范围更广,涉及欧盟超过10万个实体,并将企业划分为“关键实体”和“重要实体”,提出更严格的安全要求与处罚机制。NIS2正式实施后,NIS1将不再有效。

为顺利推进合规,企业需要建立能够保护公司数据、满足监管要求并支撑业务连续性的数据保护策略。

不合规代价高,管理层也可能被追责

一旦企业被认定不符合NIS2要求,可能面临巨额罚款,管理层也可能承担个人责任。根据NIS2,监管机构有权要求企业采取特定安全措施、修复系统漏洞,并通过审计和检查确认合规情况。若未能满足要求,企业还可能遭遇勒索软件、数据丢失和系统停机等风险。NIS2的目标,是强化企业网络安全,保护关键系统、数据资产与合规能力。

供应链和第三方服务同样被纳入监管范围。与受监管企业合作的供应商也必须达到NIS2标准,因此企业需要开展供应商网络安全评估。若供应商不合规,企业可能需要更换供应商,否则自身也可能面临不合规风险。

关键实体与重要实体,罚款标准不同

根据NIS2,关键实体,如能源、交通、金融或医疗行业中的企业,罚款最高可达1000万欧元,或全球年总营业额的2%。重要实体,如制造业、数字服务提供商、邮政行业等,罚款最高可达700万欧元,或年营业额的1.4%。

企业还必须报告网络安全事件。受影响个人应在24小时内收到早期预警,72小时内收到正式事件通知,最终报告需在一个月内提交,后续更新应纳入原事件报告。

用专用备份设备对接NIS2要求

NIS2提供了数据保护框架,但具体如何实施,仍由企业自行决定。Synology ActiveProtect通过备份恢复、统一管理和安全防护能力,帮助企业满足相关要求。

在合规要求对应方面:

  • 第21(1)条要求关键和重要实体采取适当且相称的技术、运营和组织措施,管理网络与信息系统安全风险。ActiveProtect可提供备份验证、数据完整性检查、不可变性和气隙隔离。

  • 第21(2)(b)条涉及事件处理,第21(2)(c)条涉及业务连续性、备份管理、灾难恢复和危机管理。ActiveProtect支持集中管理、沙盒灾难恢复测试和即时数据恢复。

  • 第21(2)(h)条要求制定密码学和加密政策。ActiveProtect采用端到端数据传输安全。

  • 第21(2)(i)条涉及人力资源安全、访问控制和资产管理,第21(2)(j)条涉及多因素认证或持续认证。ActiveProtect提供基于角色的访问控制和多种身份验证方法。

在数据韧性方面,ActiveProtect可自动验证备份,并通过自愈功能检测和修复损坏数据。借助气隙隔离,企业可将隔离的干净副本存放在安全位置;内置不可变性则可防止数据被篡改或删除。

在业务连续性方面,ActiveProtect仪表板可展示受保护工作负载、备份状态、去重率等信息,提升数据可见性。其内置虚拟机监控程序允许企业在沙盒环境中测试灾难恢复策略,确保需要时能够成功恢复。面对恶意软件威胁,企业还可即时恢复数据,尽快恢复业务运营。

在数据安全方面,ActiveProtect使用端到端安全传输存储数据。当数据被传输至远程存储站点时,采用AES-256加密。

在数据访问保障方面,ActiveProtect支持多种用户身份验证和访问控制方式。企业可通过Windows AD和LDAP集成集中管理用户,也可使用SSO,并配合SSO/MFA服务器上已配置的MFA方式。通过ActiveProtect,企业可分配服务器访问、备份恢复或只读权限,限制员工对数据的访问范围。

更多信息,请访问Synology ActiveProtect官方页面。


上一篇: 没有内容了

推荐产品 / Product
点击查看更多
留言表单
姓名为必选
电话为必选
公司为必选
地址为必选
邮箱为必选
留言为必选

感谢您的提交

确 定

表单提交失败

确 定

Copyright © 2011-2020 北京群晖时代科技有限公司 版权所有 京ICP备2020037175号-2

  • TOP