info@poslovnaspajalica.hr

NIS2 u praksi: odakle krenuti

Sigurnost

Direktiva NIS2 proširila je krug tvrtki koje moraju sustavno upravljati kibernetičkom sigurnošću. Što to znači za upravu i kojih sedam koraka ima smisla napraviti prvo.

NIS2 u praksi: odakle krenuti

NIS2 je europska direktiva o kibernetičkoj sigurnosti (EU 2022/2555). U Hrvatskoj je prenesena Zakonom o kibernetičkoj sigurnosti. U odnosu na prethodna pravila obuhvaća znatno više sektora i tvrtki, a odgovornost za provedbu izričito stavlja na upravu.

Ovaj tekst je praktičan pregled, a ne pravni savjet. Jeste li obveznik i u kojoj kategoriji, provjerite s nadležnim tijelom ili pravnim savjetnikom.

Što se mijenja za upravu

  • Sigurnost više nije samo tema IT odjela. Uprava odobrava mjere i odgovara za njihovu provedbu.
  • Značajne incidente treba prijaviti u kratkim rokovima: rano upozorenje unutar 24 sata, a potpunija obavijest unutar 72 sata od saznanja.
  • Obveze se protežu i na dobavljače. Vaša sigurnost ovisi i o tvrtkama koje imaju pristup vašim sustavima.
  • Za nepoštivanje su predviđene visoke novčane kazne, vezane uz ukupni godišnji promet.

Sedam koraka za početak

  • Utvrdite jeste li obveznik. Ovisi o djelatnosti i veličini tvrtke. Od toga ovisi sve ostalo.
  • Popišite što imate. Sustave, aplikacije, podatke i tko im pristupa. Ne možete zaštititi ono za što ne znate da postoji.
  • Procijenite rizike. Što bi se dogodilo da ključni sustav stane na tri dana ili da podaci iscure? Krenite od onoga što bi najviše boljelo.
  • Uvedite osnovne mjere. Višefaktorska prijava, redovite sigurnosne nadogradnje, provjerene sigurnosne kopije i ovlasti prema stvarnoj potrebi rješavaju velik dio uobičajenih napada.
  • Napišite plan za incident. Tko odlučuje, tko koga zove, kako se sustavi izoliraju i vraćaju. Plan koji postoji samo u nečijoj glavi ne vrijedi kad te osobe nema.
  • Pregledajte dobavljače. Tko ima pristup vašim sustavima i podacima te što o sigurnosti piše u ugovorima.
  • Dokumentirajte. Usklađenost se dokazuje zapisima: odlukama, procjenama, provedenim mjerama i edukacijama.

Česta pogreška

Najčešća pogreška je krenuti od dokumentacije, a ne od stvarnog stanja. Politike i pravilnici bez provedenih mjera ne štite sustave i ne prolaze ozbiljnu provjeru. Bolji je redoslijed: prvo utvrditi gdje ste ranjivi, zatim zatvoriti najveće rupe i tek onda to uredno opisati.

Ako ne znate odakle krenuti, procjena stanja i plan usklađenja daju vam popis prioriteta s kojim možete raditi.