Zgodność AMAGE Software Suite z dyrektywą NIS2

Zgodność AMAGE Software Suite z dyrektywą NIS2

Dyrektywa NIS2 (Network and Information Security 2) — uchwalona przez Unię Europejską i transponowana do prawa polskiego — wymusza na organizacji rygorystyczne standardy cyberbezpieczeństwa, odporności na zakłócenia i ochrony danych. Dotyczy nie tylko podmiotów kluczowych i istotnych, ale również ich dostawców — w tym dostawców oprogramowania i usług chmurowych.

AMAGE Software Suite uruchomiona na platformie Amazon Web Services (AWS) spełnia kluczowe wymogi dyrektywy NIS2. Nie jest to deklaracja marketingowa — to fakt oparty na udokumentowanej architekturze technicznej, mechanizmach bezpieczeństwa i politykach operacyjnych, które są standardem w rozwiązaniach enterprise-grade.

Czym jest dyrektywa NIS2?

Dyrektywa NIS2 to zaktualizowana wersja europejskiej dyrektywy w sprawie bezpieczeństwa sieci i systemów informatycznych. Weszła w życie w 2023 roku, a termin transpozycji do praw krajów członkowskich upłynął w październiku 2024. Jej celem jest podniesienie ogólnego poziomu cyberbezpieczeństwa w UE poprzez:

  • Poszerzenie kręgu podmiotów — dyrektywa obejmuje znacznie więcej sektorów niż NIS1, w tym firmy z branży IT, software, czy usługi cloud
  • Wymogi zarządzania ryzykiem — obligują do wdrażania polityk bezpieczeństwa, oceny ryzyka i mechanizmów zapobiegających incydentom
  • Obowiązki zgłaszania incydentów — wymóg powiadamiania o poważnych incydentach w określonym czasie
  • Wymagania łańcucha dostaw — podmioty muszą zapewniać bezpieczeństwo również wśród swoich dostawców
  • Kontrola zarządu — kierownictwo ponosi odpowiedzialność za zgodność z wymogami cyberbezpieczeństwa
  • Sanctions — za niewypełnienie obowiązków przewidziane są surowe kary finansowe

Dlaczego zgodność z NIS2 to sprawa dostawcy oprogramowania?

W modelu NIS2, organizacje korzystające z systemów AMAGE jako podmioty podlegające dyrektywie muszą zapewnić, że ich dostawcy oprogramowania również spełniają wymagania cyberbezpieczeństwa. Oznacza to, że:

  1. AMAGE jako dostawca SaaS musi posiadać udokumentowane mechanizmy bezpieczeństwa zgodne z NIS2
  2. Klienci końcowi — firmy objęte dyrektywą — mogą się powołać na zgodność infrastruktury AMAGE z wymogami dyrektywy w ramach swoich raportów i audytów
  3. Łańcuch dostaw — AMAGE udostępnia dokumentację bezpieczeństwa, którą klienci mogą wykorzystać w procesach due diligence

Architektura AWS — fundament bezpieczeństwa

Systemy AMAGE są dostępne w modelu SaaS, uruchomionym na platformie Amazon Web Services (AWS). Wykorzystanie chmury AWS nie jest jedynie kwestią elastyczności i skalowalności — to strategiczna decyzja bezpieczeństwa.

Redundancja i odporność na zakłócenia

NIS2 wymaga zapewnienia ciągłości działania systemów i odporności na zakłócenia. AMAGE spełnia ten wymóg poprzez:

  • Dwie strefy dostępności (Availability Zones) — system działa jednocześnie w dwóch fizycznie oddzielonych centrach danych. W przypadku awarii jednej strefy, druga przejmuje obciążenie bez przerwania usługi
  • Load balancing — serwery komunikacyjne rozmieszczone w obu AZ w architekturze load-balancing zapewniają ciągłość dostępu
  • Klaster bazodanowy z automatycznym failover — PostgreSQL w trybie master-slave z automatycznym przełączaniem dostępności, zlokalizowany w dwóch AZ
  • Archiwizacja S3 i Glacier — kopie bezpieczeństwa danych dyskowych i baz danych przechowywane są w sposób zaszyfrowany, z okresową archiwizacją do S3 i Glacier

Izolacja sieciowa

  • Virtual Private Cloud (VPC) — wydzielone sieci prywatne izolujące infrastrukturę klienta od środowiska wspólnego
  • Reguły ingress i egress — precyzyjnie zdefiniowane reguły kontroli ruchu sieciowego
  • Sprzętowe VPN — połączenia z siecią klienta realizowane przez sprzętowe routery z redundancją (dwa kanały VPN)

Szyfrowanie danych — na każdym poziomie

NIS2 kładzie nacisk na ochronę danych przed nieautoryzowanym dostępem. AMAGE stosuje wielowarstwowe szyfrowanie:

Szyfrowanie danych spoczynkowych (data at rest)

  • Klucze szyfrowania dla każdego klienta — każda instancja klienta otrzymuje własny klucz szyfrujący generowany przez AWS Key Management Service (KMS)
  • Szyfrowanie baz danych — PostgreSQL z włączonym szyfrowaniem na poziomie dysku i danych
  • Szyfrowanie plików i backupów — wszystkie pliki użytkowników przechowywane w S3 są szyfrowane; kopie bezpieczeństwa również

Szyfrowanie transmisji (data in transit)

  • SSL/TLS — komunikacja między wszystkimi komponentami systemu przez tunele SSL/TLS
  • Szyfrowanie dostępu do baz — połączenia z bazą danych również wykorzystują SSL
  • Autoryzacja urządzeń mobilnych — każde urządzenie jest unikalnie identyfikowalne, prawa dostępu ustalane indywidualnie

Autoryzacja i zarządzanie tożsamością

NIS2 wymaga ścisłego kontroli dostępu i audytu. AMAGE dostarcza:

  • Integration z Azure AD — autoryzacja przez OAuth/OpenID w domenie Azure AD klienta, całkowicie poza systemem AMAGE
  • Autoryzacja domenowa — powiązanie danych logowania z grupami w kontrolerze domeny klienta
  • Single Sign-On — wsparcie dla SSO w głównych komponentach systemu
  • Dostęp na tokeny — dostęp dla podwykonawców i zewnętrznych partnerów bez konieczności tworzenia kont w systemie
  • Uprawnienia na poziomie modułów i danych — szczegółowe kontrolowanie, kto ma dostęp do jakich funkcji i danych

Monitorowanie i reagowanie na incydenty

NIS2 wymaga ciągłego monitorowania bezpieczeństwa i zdolności do szybkiego reagowania na incydenty. AMAGE dostarcza:

  • AWS CloudWatch — monitoring infrastruktury i zasobów AWS w czasie rzeczywistym
  • AWS CloudTrail — rejestracja wszystkich operacji na poziomie infrastruktury, zapewnia pełny audyt
  • AWS Config — śledzenie konfiguracji zasobów i zgodności z politykami
  • Własne systemy monitorowania — JMX i bezpośrednia komunikacja z komponentami AMAGE, niezależna od narzędzi AWS
  • Możliwość udostępnienia monitoringu klientowi — funkcja nadzoru może być udostępniona działowi IT zamawiającego

Modeje wdrożenia i obszar odpowiedzialności

AMAGE oferuje cztery modele wdrożeniowe, każdy z inną dystrybucją odpowiedzialności za bezpieczeństwo:

Model wdrożeniaInfrastrukturaZarządzanieZgodność z NIS2
SaaS Common PlatformWspólna AWSAMAGE✅ Pełna odpowiedzialność AMAGE
SaaS CustomDedиковana AWSAMAGE✅ Pełna odpowiedzialność AMAGE
On-Premises ManagedInfrastruktura klientaAMAGE + klient✅ AMAGE zarządza komponentami systemowymi
On-PremisesInfrastruktura klientaKlient✅ Architektura wspiera wymogi NIS2

W modelach SaaS (Common i Custom) AMAGE przejmuje pełną odpowiedzialność za bezpieczeństwo infrastruktury — klient nie musi martwić się o patchowanie serwerów, konfigurację firewalli, backupy czy monitoring. To istotna przewaga: w modelu NIS2, gdzie operator odpowiada za compliance, posiadanie zaufanego dostawcy zarządzającego bezpieczeństwem technicznym to ogromne ułatwienie.

W modelach On-Premises Managed AMAGE zarządza komponentami systemowymi (aktualizacje, patchowanie, monitoring), podczas gdy klient zarządza infrastrukturą, kopiami bezpieczeństwa i polityką szyfrowania.

Podsumowanie

Dyrektywa NIS2 nie jest opcją — to wymóg prawny dla setek tysięcy organizacji w UE. AMAGE Software Suite oferuje:

  • ✅ Infrastrukturę AWS z redundancją i ciągłością działania
  • ✅ Szyfrowanie danych spoczynkowych i w tranzycie
  • ✅ Izolację sieciową (VPC, VPN)
  • ✅ Autoryzację przez Azure AD i SSO
  • ✅ Monitorowanie i audyt (CloudWatch, CloudTrail)
  • ✅ Archiwizację i backupy z szyfrowaniem
  • ✅ Cztery modele wdrożenia — od SaaS po On-Premises
  • ✅ Pełną dokumentację techniczną

AMAGE Systems — bezpieczeństwo w centrum naszej architektury.

O nas – AMAGE Systems

Założona w 2016 roku firma AMAGE Systems specjalizuje się w dostarczaniu praktycznych rozwiązań IT, które przynoszą mierzalne korzyści w krótkim czasie. Nasze systemy wspierają zakłady produkcyjne, szczególnie te o ciągłej produkcji, w obszarach takich jak zarządzanie awariami, dostęp do dokumentacji urządzeń oraz zaawansowane rozwiązania dla obchodów technicznych i inspekcji. Dzięki naszym aplikacjom zapewniamy bezpieczeństwo dla złożonych instalacji technologicznych, komfort zarządzania ich działaniem oraz dostęp do istotnych informacji w dowolnym miejscu i czasie.