A NIS 2 já está em vigor na Europa. A cibersegurança passou a ser responsabilidade da alta gestão.
A diretiva NIS 2 obriga as empresas que operam na União Europeia a gerir risco e a notificar incidentes em 24 horas. Se você tem filial na Europa ou fornece para quem tem, ela pode valer para a sua empresa.
Um especialista responde em até 1 dia útil. Sem compromisso.
Quem já confia nas nossas soluções
Três caminhos levam a NIS 2 até uma empresa brasileira.
- 01
Você opera na Europa
Filial, subsidiária ou escritório em um país da UE. A empresa responde à lei desse país quando atua em um dos 18 setores e tem porte médio ou grande.
- 02
Você fornece para quem opera
Clientes europeus abrangidos precisam garantir a segurança da cadeia de fornecedores e passam a exigir evidências e garantias contratuais de quem fornece para eles.
- 03
Você oferece serviço digital na UE
Nuvem, centros de dados, serviços gerenciados e outros prestadores digitais sem sede na UE precisam designar um representante no bloco.
Conformidade deixou de ser um tema só do time técnico.
A Europa já revisa a eficácia da cooperação entre países e cobra mais rapidez na detecção e na notificação de incidentes. Quem espera o incidente para se organizar chega atrasado.
A alta gestão responde pessoalmente
Os órgãos de gestão aprovam e supervisionam as medidas de cibersegurança, devem receber formação e podem ser responsabilizados pessoalmente (Art. 20).
Entidades essenciais e importantes: o setor e o porte definem a sua categoria.
€10Mou 2% do faturamento anual global, o que for maior
Grandes empresas dos setores de alta criticidade. A supervisão é ativa, com auditorias regulares.
- Energia
- Transportes
- Setor bancário
- Mercado financeiro
- Saúde
- Água potável
- Águas residuais
- Infraestrutura digital
- Serviços de TIC para empresas
- Administração pública
- Espaço
€7Mou 1,4% do faturamento anual global, o que for maior
Médias empresas dos setores de alta criticidade e empresas dos demais setores críticos. A supervisão ocorre quando há indícios de descumprimento.
- Serviços postais
- Gestão de resíduos
- Produtos químicos
- Alimentos
- Indústria
- Provedores digitais
- Pesquisa
A categoria depende do setor e do porte, e cada país pode designar entidades adicionais. A B10SEC confirma a sua.
A NIS 2 exige. A B10SEC entrega a conformidade.
Cada obrigação do novo regime tem um responsável e um serviço B10SEC associado, com evidências prontas para a autoridade nacional e para o auditor.
Um incidente grave tem prazos de horas, não de semanas.
Selecione cada prazo e veja o que a lei pede e como a B10SEC prepara a sua empresa para cumprir.
Alerta inicial à autoridade competente.
Em até 24 horas após tomar conhecimento de um incidente significativo, a entidade precisa enviar um alerta inicial, indicando se há suspeita de ato ilícito ou impacto transfronteiriço.
Detecção contínua, para o relógio não começar atrasado.
O SOC da B10SEC monitora o ambiente e aciona a resposta assim que o incidente é confirmado.
Notificação com avaliação inicial.
Em até 72 horas, o alerta é atualizado com uma avaliação inicial da gravidade e do impacto do incidente e, quando disponíveis, dos indicadores de comprometimento.
Análise técnica que sustenta a notificação.
O time de resposta reúne as evidências e traduz a análise técnica na informação que a autoridade pede.
Relatório final do incidente.
Em até um mês após a notificação, o relatório final descreve o incidente, a causa provável, as medidas aplicadas e o impacto transfronteiriço.
Lições aprendidas que reduzem o próximo risco.
Fechamos o ciclo com o relatório e com as correções priorizadas no plano de segurança.
Improvisar na hora do incidente ou chegar preparado?
Da qualificação à evidência,
em um só programa.
Três times, um ciclo de defesa
Red, Blue e Compliance Team trabalham sobre os mesmos requisitos: o ataque valida, a defesa detecta e a conformidade documenta.
Evidências prontas para auditoria
A documentação está pronta quando a autoridade nacional ou o auditor pedirem, sem correria de última hora.
Um responsável de cibersegurança nomeado
O CISO as a Service assume a função exigida pela lei e se reporta diretamente à alta gestão.
Um modelo contínuo, e não projetos isolados
A conformidade é revisada ao longo do tempo, acompanhando novas ameaças, fornecedores e orientações das autoridades nacionais.
O que você precisa saber sobre a NIS 2
Minha empresa está abrangida?
A NIS 2 abrange 18 setores. Em regra, aplica-se a entidades com 50 ou mais colaboradores ou faturamento ou balanço anual acima de €10M que prestam serviços ou exercem atividade na UE, e algumas são abrangidas independentemente do porte. Para uma empresa sediada no Brasil, conta onde existe operação: filial ou subsidiária em país da UE segue a lei desse país.
O que acontece em caso de descumprimento?
As multas chegam a €10M ou 2% do faturamento anual nas entidades essenciais e a €7M ou 1,4% nas importantes. Os gestores podem ser responsabilizados pessoalmente.
Sou fornecedor de uma empresa europeia abrangida. Isso me afeta?
Sim, indiretamente. A segurança da cadeia de fornecedores é uma das medidas obrigatórias, e as empresas abrangidas passam a exigir garantias de quem fornece para elas.
Saiba onde a sua empresa está em relação à NIS 2.
Fale com um especialista da B10SEC: confirmamos se a sua empresa está abrangida, em qual país e categoria, e o que falta para cumprir.
- Enquadramento por país e por categoria
- Mapa das obrigações que se aplicam à sua empresa
- Plano de correção priorizado, sem compromisso
Verifique se a sua empresa está abrangida.
Preencha o formulário e um especialista da B10SEC entra em contato para avaliar o enquadramento da sua empresa e propor um plano, sem compromisso.