10 серпня 2026, 17:54

Від GDPR до NIS2: чому захист персональних даних більше не дорівнює кібербезпеці

Ірина Стародуб
Ірина Стародуб Founder of Nika Tech LLС

Уявімо досить типову ситуацію. Компанія успішно пройшла аудит на відповідність GDPR. Усі необхідні політики затверджені, працівники пройшли навчання, договори з контрагентами містять положення про захист персональних даних, а запити суб'єктів персональних даних опрацьовуються відповідно до вимог законодавства.


Маєте Телеграм? Два кліки - і ви не пропустите жодної важливої юридичної новини. Нічого зайвого, лише #самасуть. З турботою про ваш час!


З юридичного погляду все виглядає майже бездоганно. Проте через декілька місяців компанія стає жертвою ransomware-атаки. Сервери зашифровані, корпоративна мережа недоступна, клієнти не можуть користуватися сервісом, а робота підприємства фактично паралізована на декілька днів.

Чи означає це, що компанія не виконувала вимоги GDPR? Не обов'язково.

І саме це сьогодні є одним із найбільших викликів для бізнесу. Багато компаній роками вкладали ресурси у відповідність вимогам щодо захисту персональних даних, однак сучасні кіберзагрози показали —  цього вже недостатньо.

Європейський Союз фактично визнав це на законодавчому рівні. Якщо майже десять років тому головною метою було забезпечити належний рівень захисту персональних даних громадян, то сьогодні пріоритетом стає набагато ширше завдання — забезпечити стійкість цифрової інфраструктури, від якої залежить функціонування бізнесу, державних органів та суспільства загалом.

Саме ця зміна підходу стала однією з причин прийняття Директиви (ЄС) 2022/2555, більш відомої як NIS2. І хоча GDPR та NIS2 нерідко згадують разом, вони переслідують різні цілі. Ба більше, виконання вимог одного акта зовсім не означає автоматичну відповідність іншому.

Як змінилося розуміння цифрової безпеки

Довгий час поняття «інформаційна безпека» майже автоматично асоціювалося із захистом персональних даних. Це було цілком закономірно. Після набрання чинності GDPR більшість компаній зосередилися саме на питаннях конфіденційності: отриманні належної згоди на обробку даних, визначенні правових підстав для їх використання, дотриманні строків зберігання інформації та виконанні прав суб'єктів персональних даних.

Саме GDPR став найвідомішим європейським нормативним актом у цифровій сфері. Для багатьох компаній він перетворився на своєрідний синонім цифрового комплаєнсу.

Однак за цей час змінився сам характер кіберзагроз. Ще десять років тому найбільшою небезпекою вважався витік персональних даних. Сьогодні ж дедалі частіше йдеться про атаки, метою яких є не викрадення інформації, а повне припинення роботи організації.

Якщо лікарня не може отримати доступ до електронних медичних карток, банк не проводить платежі, а виробниче підприємство не здатне керувати обладнанням через блокування інформаційних систем, наслідки можуть бути значно серйознішими, ніж сам факт витоку персональних даних.

Кіберзлочинці також змінили свої підходи. Сучасні атаки дедалі частіше спрямовані не на окрему компанію, а на цілий ланцюг постачання. Компрометація одного постачальника програмного забезпечення або одного хмарного сервісу здатна одночасно вплинути на сотні чи навіть тисячі організацій.

Інакше кажучи, питання вже давно полягає не лише в тому, чи захищені персональні дані. Значно важливішим стало інше: чи зможе організація продовжити працювати після кібератаки.

Саме тому Європейський Союз поступово почав змінювати саму філософію регулювання. Якщо раніше центральним елементом була конфіденційність інформації, то тепер дедалі більше уваги приділяється кіберстійкості — здатності організації запобігати кіберінцидентам, швидко їх виявляти, мінімізувати наслідки та відновлювати свою діяльність.

На перший погляд, різниця здається незначною. Насправді ж вона докорінно змінює підхід до управління цифровими ризиками.

GDPR захищає право людини. NIS2 — здатність організації працювати

Саме тут проходить головна межа між двома документами. Попри поширену думку, GDPR ніколи не був законом про кібербезпеку в класичному розумінні цього слова. Його головна мета — захистити фундаментальне право людини на приватність. Регламент відповідає на питання, як компанія повинна збирати, використовувати, передавати та зберігати персональні дані, щоб не порушувати права фізичних осіб.

Безумовно, GDPR містить вимоги щодо забезпечення належного рівня безпеки. Стаття 32 прямо зобов'язує контролерів і процесорів впроваджувати відповідні технічні та організаційні заходи з урахуванням рівня ризику. Однак цей обов'язок має іншу мету. Він покликаний гарантувати безпечну обробку персональних даних, а не побудувати комплексну систему кіберзахисту всієї організації.

Інакше кажучи, GDPR відповідає на питання:  «Як захистити персональні дані людини?» NIS2 ставить зовсім інше питання: «Як забезпечити безперервну роботу організації навіть тоді, коли вона вже стала об’єктом кібератаки?» Саме ця відмінність сьогодні має принципове значення для бізнесу.

Чому відповідність GDPR ще не означає відповідність NIS2

На практиці досить часто можна почути: «Ми вже давно працюємо за GDPR, тому з NIS2 у нас також не повинно виникнути проблем». Це одна з найбільших помилок, яких сьогодні припускаються компанії.

Безумовно, між GDPR і NIS2 існує чимало спільного. Обидва акти базуються на ризик-орієнтованому підході, вимагають впровадження організаційних і технічних заходів, передбачають обов’язок повідомляти про певні інциденти та покладають на організації відповідальність за належне управління ризиками.

Проте на цьому схожість фактично закінчується. Якщо GDPR концентрується навколо даних, то NIS2 — навколо безперервності функціонування організації. Це означає, що для NIS2 вже недостатньо просто захистити інформацію. Важливо забезпечити, щоб компанія могла працювати навіть тоді, коли її інформаційні системи зазнали атаки. Саме тому вимоги NIS2 значно ширші. Йдеться не лише про захист інформації, а про створення цілісної системи управління кіберризиками.

Кібербезпека починається не з антивірусу

Коли йдеться про інформаційну безпеку, багато керівників досі уявляють собі потужний антивірус, складний пароль або двофакторну автентифікацію. Безумовно, усе це необхідно. Але сучасна кібербезпека давно перестала бути виключно технічним питанням.

Уявімо ситуацію. Компанія використовує сучасні засоби захисту, регулярно оновлює програмне забезпечення та контролює доступ до інформаційних систем. Однак вона ніколи не аналізувала, що станеться, якщо завтра перестане працювати її хмарний провайдер. Не перевіряла, як швидко можна відновити критичні сервіси. Не має плану реагування на масштабну атаку. Не знає, хто саме прийматиме рішення у кризовій ситуації. Фактично така компанія може бути дуже добре захищена від дрібних інцидентів, але абсолютно не готова до серйозної кризи. Саме це і намагається змінити NIS2.

Директива виходить із простої, але дуже важливої ідеї: кібератака — це не питання «якщо», а питання «коли». Тому головне завдання організації — не лише запобігти атаці, а й бути готовою діяти після того, як вона вже сталася.

Саме тому NIS2 приділяє так багато уваги управлінню ризиками, резервному копіюванню, безперервності діяльності, кризовому менеджменту та відновленню роботи після інциденту.

Відповідальність виходить за межі ІТ-відділу

Ще одна принципова відмінність між GDPR і NIS2 полягає у ролі керівництва компанії. У багатьох організаціях питання інформаційної безпеки традиційно вважалися сферою відповідальності ІТ-відділу. Юристи займалися договорами та політиками. Фахівці з інформаційної безпеки — налаштуванням систем. Керівництво ж обмежувалося погодженням бюджету.

NIS2 пропонує зовсім іншу модель. Європейський законодавець прямо виходить із того, що кіберризики є різновидом бізнес-ризиків. А якщо це бізнес-ризик, то ним повинно управляти саме керівництво компанії. Йдеться  не про те, що директор має розбиратися в мережевих протоколах чи самостійно налаштовувати захист серверів. Його роль інша. Саме керівництво повинно забезпечити, щоб у компанії існувала система управління кіберризиками, були виділені необхідні ресурси, визначені відповідальні особи, затверджені внутрішні процедури та регулярно оцінювалася ефективність заходів безпеки.

Фактично кібербезпека перестає бути виключно технічним питанням і стає елементом корпоративного управління. І це одна з найважливіших ідей NIS2.

Новий ризик — ланцюги постачання

Ще кілька років тому компанії здебільшого концентрувалися на захисті власної інфраструктури. Сьогодні цього вже недостатньо. Сучасний бізнес майже ніколи не працює ізольовано. Хмарні сервіси. Платформи електронного документообігу. Платіжні системи. CRM. Постачальники програмного забезпечення. Аутсорсингові ІТ-команди.

Усі вони стають частиною цифрової екосистеми компанії. І саме через цих партнерів дедалі частіше відбуваються масштабні кібератаки. Саме тому NIS2 звертає особливу увагу на безпеку ланцюгів постачання. Фактично компанія повинна оцінювати не лише власні ризики, а й ризики, які виникають через її підрядників та постачальників цифрових послуг.

Для юристів це означає суттєву зміну підходу до договірної роботи. Якщо раніше положення про інформаційну безпеку часто займали кілька рядків у договорі, то тепер вони дедалі частіше перетворюються на окремий комплекс зобов'язань. Виникають питання щодо права проводити аудити, вимог до повідомлення про кіберінциденти, порядку взаємодії під час кризових ситуацій, використання субпідрядників, відповідальності за порушення вимог кібербезпеки.

Фактично договір стає ще одним інструментом управління кіберризиками. І саме тут роль юриста істотно зростає. Він уже не лише перевіряє відповідність документа законодавству. Він допомагає компанії мінімізувати ризики, які можуть виникнути ще до початку співпраці.

Чому NIS2 має значення і для українського бізнесу

На перший погляд, може здатися, що NIS2 стосується виключно компаній, зареєстрованих у державах — членах Європейського Союзу. Насправді це лише частина картини. Сьогодні тисячі українських компаній є частиною європейського цифрового ринку. Вони розробляють програмне забезпечення для замовників із ЄС, адмініструють хмарні сервіси, забезпечують технічну підтримку інформаційних систем, надають послуги дата-центрів або виступають підрядниками великих міжнародних корпорацій.

У такій моделі роботи вимоги NIS2 можуть впливати на український бізнес навіть тоді, коли сама компанія формально не є суб’єктом дії Директиви. Причина проста. Європейські компанії, на які поширюється NIS2, повинні оцінювати ризики, пов’язані зі своїми постачальниками та партнерами. А отже, дедалі частіше вони вимагатимуть від контрагентів підтвердження того, що ті також дотримуються належних стандартів кібербезпеки.

Фактично кіберкомплаєнс поступово стає новою конкурентною перевагою. Як ще кілька років тому замовники почали запитувати про відповідність GDPR, так сьогодні вони дедалі частіше цікавляться наявністю політик інформаційної безпеки, планів реагування на кіберінциденти, процедур резервного копіювання, сертифікацій або результатів незалежних аудитів.

Для українських компаній це означає одну важливу річ: навіть якщо закон прямо не покладає на них відповідних обов’язків, ринок може зробити це значно швидше.

Юрист уже не може залишатися осторонь

Традиційно питання кібербезпеки асоціювалися насамперед із фахівцями з інформаційних технологій. Саме вони відповідали за налаштування серверів, мережевого обладнання чи програмного забезпечення.

Проте сучасне регулювання поступово стирає цю межу. Сьогодні юрист, який працює у сфері ІТ або корпоративного права, дедалі частіше стикається з питаннями, що ще кілька років тому вважалися виключно технічними. Чи достатньо врегульовані договірні механізми реагування на кіберінциденти? Хто несе відповідальність, якщо атака сталася через постачальника програмного забезпечення? Які вимоги до інформаційної безпеки потрібно включати до договорів із підрядниками? Які ризики виникають у разі використання хмарної інфраструктури? Як співвідносяться договірна відповідальність, вимоги GDPR та нові правила кібербезпеки? Усі ці питання вже давно виходять за межі компетенції ІТ-відділу.

Ба більше, саме юрист часто стає тим фахівцем, який повинен пояснити керівництву, що кібербезпека — це не лише технічна проблема, а й питання управління юридичними, фінансовими та репутаційними ризиками. Саме тому роль юриста в системі корпоративної кібербезпеки найближчими роками лише зростатиме.

Від окремих законів — до єдиної системи

Якщо подивитися на розвиток європейського законодавства останніх років, можна помітити цікаву закономірність. GDPR. NIS2. DORA. Cyber Resilience Act. AI Act.

На перший погляд здається, що це окремі нормативні акти, присвячені різним питанням. Насправді ж вони є частинами однієї великої системи. Європейський Союз поступово формує комплексну модель цифрової стійкості, у якій захист персональних даних є лише одним з елементів. Сьогодні вже недостатньо просто забезпечити конфіденційність інформації.

Не менш важливо гарантувати безперервність роботи критичних сервісів, стійкість цифрової інфраструктури, безпеку програмного забезпечення, ефективне управління кіберризиками та швидке відновлення після інцидентів.

Саме тому дедалі частіше говорять уже не про окремий комплаєнс із GDPR чи NIS2, а про цифровий комплаєнс як єдину систему управління ризиками. І це, ймовірно, стане головним трендом найближчих років.

Висновки

Прийняття NIS2 не означає, що GDPR втратив своє значення. Навпаки, захист персональних даних і надалі залишається одним із фундаментальних елементів цифрового права. Проте сучасні кіберзагрози продемонстрували, що сам по собі захист персональних даних уже не гарантує безпеки бізнесу.    

Компанія може бездоганно виконувати вимоги GDPR, але виявитися неготовою до кібератаки, яка паралізує її діяльність. Саме тому Європейський Союз змінив підхід: від захисту окремої інформації — до забезпечення стійкості організацій і цифрової інфраструктури загалом.

Для українського бізнесу це не абстрактна європейська реформа. Це сигнал про те, що вимоги до партнерів, постачальників і підрядників уже змінюються. Компанії, які почнуть адаптуватися до нових стандартів сьогодні, отримають не лише менше ризиків, а й відчутну конкурентну перевагу на європейському ринку.

І, мабуть, найважливіший висновок полягає в тому, що кібербезпека більше не є виключно сферою ІТ-фахівців. Вона стала питанням корпоративного управління, управління ризиками та юридичної відповідальності. Саме тому сучасний юрист має дивитися на цифрову безпеку значно ширше, ніж лише крізь призму захисту персональних даних. Адже сьогодні недостатньо відповісти на запитання, які дані потрібно захистити. Значно важливіше зрозуміти, як забезпечити стійкість компанії в умовах, коли кібератаки стали невіддільною частиною сучасного бізнес-середовища.

0
0

Додати коментар

Відмінити Опублікувати