Zgodność AMAGE Software Suite z dyrektywą NIS2
Zgodność AMAGE Software Suite z dyrektywą NIS2
Dyrektywa NIS2 (Network and Information Security 2) — uchwalona przez Unię Europejską i transponowana do prawa polskiego — wymusza na organizacji rygorystyczne standardy cyberbezpieczeństwa, odporności na zakłócenia i ochrony danych. Dotyczy nie tylko podmiotów kluczowych i istotnych, ale również ich dostawców — w tym dostawców oprogramowania i usług chmurowych.
AMAGE Software Suite uruchomiona na platformie Amazon Web Services (AWS) spełnia kluczowe wymogi dyrektywy NIS2. Nie jest to deklaracja marketingowa — to fakt oparty na udokumentowanej architekturze technicznej, mechanizmach bezpieczeństwa i politykach operacyjnych, które są standardem w rozwiązaniach enterprise-grade.
Czym jest dyrektywa NIS2?
Dyrektywa NIS2 to zaktualizowana wersja europejskiej dyrektywy w sprawie bezpieczeństwa sieci i systemów informatycznych. Weszła w życie w 2023 roku, a termin transpozycji do praw krajów członkowskich upłynął w październiku 2024. Jej celem jest podniesienie ogólnego poziomu cyberbezpieczeństwa w UE poprzez:
- Poszerzenie kręgu podmiotów — dyrektywa obejmuje znacznie więcej sektorów niż NIS1, w tym firmy z branży IT, software, czy usługi cloud
- Wymogi zarządzania ryzykiem — obligują do wdrażania polityk bezpieczeństwa, oceny ryzyka i mechanizmów zapobiegających incydentom
- Obowiązki zgłaszania incydentów — wymóg powiadamiania o poważnych incydentach w określonym czasie
- Wymagania łańcucha dostaw — podmioty muszą zapewniać bezpieczeństwo również wśród swoich dostawców
- Kontrola zarządu — kierownictwo ponosi odpowiedzialność za zgodność z wymogami cyberbezpieczeństwa
- Sanctions — za niewypełnienie obowiązków przewidziane są surowe kary finansowe
Dlaczego zgodność z NIS2 to sprawa dostawcy oprogramowania?
W modelu NIS2, organizacje korzystające z systemów AMAGE jako podmioty podlegające dyrektywie muszą zapewnić, że ich dostawcy oprogramowania również spełniają wymagania cyberbezpieczeństwa. Oznacza to, że:
- AMAGE jako dostawca SaaS musi posiadać udokumentowane mechanizmy bezpieczeństwa zgodne z NIS2
- Klienci końcowi — firmy objęte dyrektywą — mogą się powołać na zgodność infrastruktury AMAGE z wymogami dyrektywy w ramach swoich raportów i audytów
- Łańcuch dostaw — AMAGE udostępnia dokumentację bezpieczeństwa, którą klienci mogą wykorzystać w procesach due diligence
Architektura AWS — fundament bezpieczeństwa
Systemy AMAGE są dostępne w modelu SaaS, uruchomionym na platformie Amazon Web Services (AWS). Wykorzystanie chmury AWS nie jest jedynie kwestią elastyczności i skalowalności — to strategiczna decyzja bezpieczeństwa.
Redundancja i odporność na zakłócenia
NIS2 wymaga zapewnienia ciągłości działania systemów i odporności na zakłócenia. AMAGE spełnia ten wymóg poprzez:
- Dwie strefy dostępności (Availability Zones) — system działa jednocześnie w dwóch fizycznie oddzielonych centrach danych. W przypadku awarii jednej strefy, druga przejmuje obciążenie bez przerwania usługi
- Load balancing — serwery komunikacyjne rozmieszczone w obu AZ w architekturze load-balancing zapewniają ciągłość dostępu
- Klaster bazodanowy z automatycznym failover — PostgreSQL w trybie master-slave z automatycznym przełączaniem dostępności, zlokalizowany w dwóch AZ
- Archiwizacja S3 i Glacier — kopie bezpieczeństwa danych dyskowych i baz danych przechowywane są w sposób zaszyfrowany, z okresową archiwizacją do S3 i Glacier
Izolacja sieciowa
- Virtual Private Cloud (VPC) — wydzielone sieci prywatne izolujące infrastrukturę klienta od środowiska wspólnego
- Reguły ingress i egress — precyzyjnie zdefiniowane reguły kontroli ruchu sieciowego
- Sprzętowe VPN — połączenia z siecią klienta realizowane przez sprzętowe routery z redundancją (dwa kanały VPN)
Szyfrowanie danych — na każdym poziomie
NIS2 kładzie nacisk na ochronę danych przed nieautoryzowanym dostępem. AMAGE stosuje wielowarstwowe szyfrowanie:
Szyfrowanie danych spoczynkowych (data at rest)
- Klucze szyfrowania dla każdego klienta — każda instancja klienta otrzymuje własny klucz szyfrujący generowany przez AWS Key Management Service (KMS)
- Szyfrowanie baz danych — PostgreSQL z włączonym szyfrowaniem na poziomie dysku i danych
- Szyfrowanie plików i backupów — wszystkie pliki użytkowników przechowywane w S3 są szyfrowane; kopie bezpieczeństwa również
Szyfrowanie transmisji (data in transit)
- SSL/TLS — komunikacja między wszystkimi komponentami systemu przez tunele SSL/TLS
- Szyfrowanie dostępu do baz — połączenia z bazą danych również wykorzystują SSL
- Autoryzacja urządzeń mobilnych — każde urządzenie jest unikalnie identyfikowalne, prawa dostępu ustalane indywidualnie
Autoryzacja i zarządzanie tożsamością
NIS2 wymaga ścisłego kontroli dostępu i audytu. AMAGE dostarcza:
- Integration z Azure AD — autoryzacja przez OAuth/OpenID w domenie Azure AD klienta, całkowicie poza systemem AMAGE
- Autoryzacja domenowa — powiązanie danych logowania z grupami w kontrolerze domeny klienta
- Single Sign-On — wsparcie dla SSO w głównych komponentach systemu
- Dostęp na tokeny — dostęp dla podwykonawców i zewnętrznych partnerów bez konieczności tworzenia kont w systemie
- Uprawnienia na poziomie modułów i danych — szczegółowe kontrolowanie, kto ma dostęp do jakich funkcji i danych
Monitorowanie i reagowanie na incydenty
NIS2 wymaga ciągłego monitorowania bezpieczeństwa i zdolności do szybkiego reagowania na incydenty. AMAGE dostarcza:
- AWS CloudWatch — monitoring infrastruktury i zasobów AWS w czasie rzeczywistym
- AWS CloudTrail — rejestracja wszystkich operacji na poziomie infrastruktury, zapewnia pełny audyt
- AWS Config — śledzenie konfiguracji zasobów i zgodności z politykami
- Własne systemy monitorowania — JMX i bezpośrednia komunikacja z komponentami AMAGE, niezależna od narzędzi AWS
- Możliwość udostępnienia monitoringu klientowi — funkcja nadzoru może być udostępniona działowi IT zamawiającego
Modeje wdrożenia i obszar odpowiedzialności
AMAGE oferuje cztery modele wdrożeniowe, każdy z inną dystrybucją odpowiedzialności za bezpieczeństwo:
| Model wdrożenia | Infrastruktura | Zarządzanie | Zgodność z NIS2 |
|---|---|---|---|
| SaaS Common Platform | Wspólna AWS | AMAGE | ✅ Pełna odpowiedzialność AMAGE |
| SaaS Custom | Dedиковana AWS | AMAGE | ✅ Pełna odpowiedzialność AMAGE |
| On-Premises Managed | Infrastruktura klienta | AMAGE + klient | ✅ AMAGE zarządza komponentami systemowymi |
| On-Premises | Infrastruktura klienta | Klient | ✅ Architektura wspiera wymogi NIS2 |
W modelach SaaS (Common i Custom) AMAGE przejmuje pełną odpowiedzialność za bezpieczeństwo infrastruktury — klient nie musi martwić się o patchowanie serwerów, konfigurację firewalli, backupy czy monitoring. To istotna przewaga: w modelu NIS2, gdzie operator odpowiada za compliance, posiadanie zaufanego dostawcy zarządzającego bezpieczeństwem technicznym to ogromne ułatwienie.
W modelach On-Premises Managed AMAGE zarządza komponentami systemowymi (aktualizacje, patchowanie, monitoring), podczas gdy klient zarządza infrastrukturą, kopiami bezpieczeństwa i polityką szyfrowania.
Podsumowanie
Dyrektywa NIS2 nie jest opcją — to wymóg prawny dla setek tysięcy organizacji w UE. AMAGE Software Suite oferuje:
- ✅ Infrastrukturę AWS z redundancją i ciągłością działania
- ✅ Szyfrowanie danych spoczynkowych i w tranzycie
- ✅ Izolację sieciową (VPC, VPN)
- ✅ Autoryzację przez Azure AD i SSO
- ✅ Monitorowanie i audyt (CloudWatch, CloudTrail)
- ✅ Archiwizację i backupy z szyfrowaniem
- ✅ Cztery modele wdrożenia — od SaaS po On-Premises
- ✅ Pełną dokumentację techniczną
AMAGE Systems — bezpieczeństwo w centrum naszej architektury.
O nas – AMAGE Systems
Założona w 2016 roku firma AMAGE Systems specjalizuje się w dostarczaniu praktycznych rozwiązań IT, które przynoszą mierzalne korzyści w krótkim czasie. Nasze systemy wspierają zakłady produkcyjne, szczególnie te o ciągłej produkcji, w obszarach takich jak zarządzanie awariami, dostęp do dokumentacji urządzeń oraz zaawansowane rozwiązania dla obchodów technicznych i inspekcji. Dzięki naszym aplikacjom zapewniamy bezpieczeństwo dla złożonych instalacji technologicznych, komfort zarządzania ich działaniem oraz dostęp do istotnych informacji w dowolnym miejscu i czasie.