В Европе обсуждают закон о кибербезопасности NIS2
Издание Politico сообщило, что под действие закона ЕС о кибербезопасности NIS2 рискуют попасть производители мороженого, поставщики жевательной резинки, фабрики елочных гирлянд и даже домовладельцы.
До 2016 года каждая страна ЕС защищала свою инфраструктуру, опираясь на национальное законодательство. Однако все предприятия в Евросоюзе тесно связаны между собой в рамках единого рынка. Поэтому европейские законодатели решили создать единую Директиву NIS 2016 года. В 2022-м, когда число и масштаб кибератак в Европе резко выросли, ее сменила более широкая и жесткая версия NIS2. Она вступила в силу в январе 2023 года, а страны ЕС должны были полностью перенести ее принципы в свое законодательство к октябрю 2024-го.
NIS2 является директивой и задает единый минимальный стандарт, который каждая страна обязана закрепить в собственных законах. Она охватывает 18 отраслей, включая энергетику, транспорт, здравоохранение, цифровые платформы, почтовые службы и производство критически важной продукции.
На уровне ЕС Агентство Европейского союза по кибербезопасности (ENISA) координирует работу и объединяет национальные группы экспертов по кибербезпасности (CSIRT) в единую сеть, чтобы страны оперативно обменивались информацией об атаках. А регистрацией фирм, надзором за ними и штрафами занимаются национальные регуляторы.
Под действие закона попадают компании со штатом более 50 сотрудников или с оборотом свыше €10 млн в год. Они делятся на «существенно важные» и просто «важные». За «существенно важными» регулятор следит проактивно, а «важные» проверяют только в случае инцидента.
От компаний требуется проводить регулярную оценку рисков, а также разработать план действий на случай сбоя. О значимом инциденте нужно сообщить регулятору в течение 24 часов с момента обнаружения. При этом руководители компаний несут личную ответственность за выполнение требований NIS2. За нарушения «существенно важным» организациям грозит штраф до €10 млн или 2% годового мирового оборота, «важным» — до €7 млн или 1,4% оборота.
Почему NIS2 до сих пор не работает
Формулировки NIS2 были написаны в рамочном формате, чтобы оставить больше свободы действий каждой отдельной стране. Но в итоге гибкость директивы обернулась путаницей. Например, под действие нормы подпадают достаточно крупные производители мороженого и жевательной резинки, которые теперь вынуждены увеличивать издержки для соответствия стандартам безопасности.
Похожая история наблюдается с производителями елочных гирлянд. Партнер юридической фирмы Norton Rose в Амстердаме Юрриан Янсен объяснил, что их продукция формально относится к той же категории экономической деятельности, что и почтовые услуги или химическая промышленность. В Нидерландах, по его словам, такие компании все же не дотягивают до статуса «очень важных», поскольку сбои в отрасли не угрожают общественной безопасности.
Есть и более курьезные случаи. Так, один бельгийский депутат Европарламента год назад обратил внимание, что крупные школы с солнечными панелями на крыше становятся «производителями» электроэнергии и подпадают под требования NIS2. Рост административной нагрузки может негативно повлиять на качество образования.

Фото: IES Quatre Cantons
Новый закон ЕС также может рассматривать телеком-провайдеров арендодателей, сдающих большое количество квартир и передающих жильцам доступ к интернету. Такой прецедент даже возник в 2021 году, хотя пока штрафы в рамках NIS2 к ним не применялись.
Темпы внедрения самого закона также недостаточны. Срок для переноса NIS2 в национальное законодательство членов Евросоюза истек 17 октября 2024 года, но уложились в него лишь несколько стран.
В ноябре 2024 года Еврокомиссия направила уведомления с предупреждением 23 странам. К середине 2026 года большинство государств закон все же приняли, но Франция, Испания, Ирландия и Нидерланды так и не уведомили Брюссель о полном выполнении требований директивы. 8 июля 2026 года Еврокомиссия передала их дела в Суд ЕС, потребовав ежедневных штрафов до завершения переноса. Нидерланды приняли свой закон буквально за день до передачи дела в суд, а во Франции законопроект к концу июля так и не дошел до рассмотрения в Национальном собрании.
Даже там, где закон формально уже действует, с его исполнением тоже не все гладко. В Германии под надзор BSI перешли около 29,5 тыс. компаний, но зарегистрировалась в базе лишь половина.
Сама Еврокомиссия признает, что закон нуждается в доработке и опубликовала проект отдельных поправок к NIS2, которые призваны уточнить сферу действия закона.
Фото обложки: Петр Ковалев / ТАСС; Zach Camp / Unsplash



