Європейська комісія притягнула до суду Нідерланди. Причина: уряд досі не перетворив директиву щодо захисту життєво важливих секторів, таких як енергетика, транспорт, охорона здоров’я та цифрова інфраструктура, у національне законодавство. У Міністерстві юстиції та безпеки відповідають, що «спочатку потрібен хороший фундамент». Ця відповідь заслуговує на ближчий розгляд.
Рамка стандартів інформаційної безпеки, на яку це спирається, ISO 27001, існує у формі своїх попередників з 1990-х років. Європейська директива розглядається роками. Крім того, законодавство починається в Брюсселі, а Нідерланди є членом і можуть просто брати участь, а не тільки після того, як текст буде остаточним. Фундамент міг і повинен був бути закладений давно. Скільки ще часу хоче уряд?
Кабмін не має власних коштовностей
Під час дебатів про поглинання Solvinity кабінет міністрів не зміг вказати, що є коштовностями центрального уряду. Цей список ще складався. У той же час той же уряд закликає життєво важливі організації озброїтися проти загроз. Чудова послідовність: спочатку заохочуйте інших, потім складіть список того, що потрібно захистити.
Зараз ця практика викликає занепокоєння. Податкові органи не можуть навести порядок у своїй електронній пошті й змушені її використовувати сторонніми виконавцями. Критичні об’єкти, такі як DigiD і Message Box, неможливо перемістити протягом кількох місяців. Інциденти в Службі державного обвинувачення, Міністерстві фінансів, Odido, Rituals і Голландському дослідженні населення неодноразово виявляли вразливість.
“Інші країни також відстають”
Прес-секретар наголошує Telegraaf, що Нідерланди не самотні: Болгарія, Франція, Люксембург, Польща, Іспанія та Швеція також були викликані. Так аргументує автомобіліст, який вказує на інших перевищення швидкості, які також отримали штраф. Це не змінює того факту, що такі країни, як Греція, Італія, Хорватія, Кіпр, Угорщина, Мальта, Румунія, Словенія та Словаччина запровадили цю директиву. Ми відстаємо від країн, на які Гаага хотіла б рівнятися, і від країн, на які вона не хотіла б рівнятися.
Не складно, справа волі
В уряді називають процес “великим і складним”. Але суть відома: дотримуйтеся стандартів, починайте впровадження, щойно Брюссель визначить напрямок, і переконайтеся, що життєво важливі процеси можуть витримувати збої. А запитують про основи інформаційної безпеки, і вони зовсім не нові. Це не спеціальна експертиза. Це ручна адміністративна робота. Або, по-роттердамськи: не говорити, просто полірувати.
Загроза, тим часом, не є абстрактною. MIVD, AIVD, NCTV та іноземні спецслужби постійно попереджають про кібератаки, диверсії та шпигунство з боку Росії, Китаю та Ірану. Директор МІВД говорить про дії, які залишаються трохи нижче порогу відкритого військового конфлікту. Кабінет це чує, киває і направляється до наступного фундаменту.
Ну і що
Дві пропозиції очевидні. Нехай уряд щомісяця звітує перед Палатою представників про те, що було зроблено, що виконується та що станеться в наступному місяці, щоб забезпечити належну інформаційну безпеку та стійкість. Конкретно, організаційно, з дедлайнами. І: відкладіть нові політичні амбіції, доки конфіденційність, інформаційна безпека та європейські зобов’язання не будуть фактично в порядку. Той, у кого будинок не замкнений, не купує нових меблів.
Позов від Європейської комісії має стати тривожним дзвіночком. Коли справа доходить до стійкості, ми — присоски рожевої води. Поки що в основному це виглядає як нове правило досьє, про яке пише Кабмін. Рахунок за це буде розплачено не в Гаазі, а під час першого серйозного збою в життєво важливому секторі.
Ця стаття раніше була AG Connect.
