NIS2 u praksi: odakle krenuti
Direktiva NIS2 proširila je krug tvrtki koje moraju sustavno upravljati kibernetičkom sigurnošću. Što to znači za upravu i kojih sedam koraka ima smisla napraviti prvo.

NIS2 je europska direktiva o kibernetičkoj sigurnosti (EU 2022/2555). U Hrvatskoj je prenesena Zakonom o kibernetičkoj sigurnosti. U odnosu na prethodna pravila obuhvaća znatno više sektora i tvrtki, a odgovornost za provedbu izričito stavlja na upravu.
Ovaj tekst je praktičan pregled, a ne pravni savjet. Jeste li obveznik i u kojoj kategoriji, provjerite s nadležnim tijelom ili pravnim savjetnikom.
Što se mijenja za upravu
- Sigurnost više nije samo tema IT odjela. Uprava odobrava mjere i odgovara za njihovu provedbu.
- Značajne incidente treba prijaviti u kratkim rokovima: rano upozorenje unutar 24 sata, a potpunija obavijest unutar 72 sata od saznanja.
- Obveze se protežu i na dobavljače. Vaša sigurnost ovisi i o tvrtkama koje imaju pristup vašim sustavima.
- Za nepoštivanje su predviđene visoke novčane kazne, vezane uz ukupni godišnji promet.
Sedam koraka za početak
- Utvrdite jeste li obveznik. Ovisi o djelatnosti i veličini tvrtke. Od toga ovisi sve ostalo.
- Popišite što imate. Sustave, aplikacije, podatke i tko im pristupa. Ne možete zaštititi ono za što ne znate da postoji.
- Procijenite rizike. Što bi se dogodilo da ključni sustav stane na tri dana ili da podaci iscure? Krenite od onoga što bi najviše boljelo.
- Uvedite osnovne mjere. Višefaktorska prijava, redovite sigurnosne nadogradnje, provjerene sigurnosne kopije i ovlasti prema stvarnoj potrebi rješavaju velik dio uobičajenih napada.
- Napišite plan za incident. Tko odlučuje, tko koga zove, kako se sustavi izoliraju i vraćaju. Plan koji postoji samo u nečijoj glavi ne vrijedi kad te osobe nema.
- Pregledajte dobavljače. Tko ima pristup vašim sustavima i podacima te što o sigurnosti piše u ugovorima.
- Dokumentirajte. Usklađenost se dokazuje zapisima: odlukama, procjenama, provedenim mjerama i edukacijama.
Česta pogreška
Najčešća pogreška je krenuti od dokumentacije, a ne od stvarnog stanja. Politike i pravilnici bez provedenih mjera ne štite sustave i ne prolaze ozbiljnu provjeru. Bolji je redoslijed: prvo utvrditi gdje ste ranjivi, zatim zatvoriti najveće rupe i tek onda to uredno opisati.
Ako ne znate odakle krenuti, procjena stanja i plan usklađenja daju vam popis prioriteta s kojim možete raditi.




