NIS2- direktiva: što je to?
NIS2-Drektiva se odnosi na kibernetičku sigurnost mrežnih i informacijskih sustava. Ova direktiva ima za cilj povećati razinu kibernetičke otpornosti unutar Europske unije. NIS2- Direktiva zamjenjuje prethodnu NIS-Direktivu iz 2016. godine i proširuje područje primjene, zahtjeva i sankcija. Sve europske države članice EU moraju implementirati NIS2 u nacionalni zakon do 2024.
Hrvatski Zakon o kibernetičkoj sigurnosti i implementaciji NIS2
7. veljače 2024. godine, stupio je na snagu Zakon o kibernetičkoj sigurnosti kojim se u hrvatsko zakonodavstvo preuzima Direktiva (EU) 2022/2555 Europskog parlamenta i Vijeća od 14. prosinca 2022. o mjerama za visoku zajedničku razinu kibernetičke sigurnosti širom Unije. Zakon je usklađen s direktivom Europske komisije NIS2, odnosi se na subjekte iz 19 različitih sektora i zahvatit će tri do četiri puta više tvrtki u Hrvatskoj nego što je to do sada bio slučaj.
Cilj je ovoga zakona osigurati djelotvornu provedbu postupaka i mjera za postizanje visoke razine kibernetičke sigurnosti u sektorima od posebne važnosti za nesmetano obavljanje ključnih društvenih i gospodarskih aktivnosti i pravilno funkcioniranje unutarnjeg tržišta.
Klasifikacija NIS2
Dobra vijest je da provedba NIS2 nije raketna znanost. Potrebno je pridržavati se sigurnosnih standarda i procesa koji bi već trebali biti poznati kao najbolje prakse u tvrtkama. Oni koji su posljednjih godina pazili da svoje tvrtke ojačaju prema važećim standardima ne trebaju puno više napora kako bi ispunili zahtjeve. Nova EU direktiva i njezina hrvatska zakonodavna implementacija potiču tvrtke da sveobuhvatno implementiraju minimalne sigurnosne zahtjeve i najbolje prakse.
Tvrtke i institucije koje prvi put padaju pod NIS2 sada se suočavaju s novim izazovima, posebno ako su dosad zanemarivale temu kibernetičke sigurnosti. Bez profesionalne procjene, savjetovanja unaprijed i kompetentnog partnera koji će pratiti proces implementacije, lako je zalutati u tehničkim detaljima. Na putu prema usklađenosti s NIS2, preporučuje se angažiranje stručnog partnera. Taj partner pomaže u procjeni, pruža savjete i može izraditi koncept upravljanja sigurnošću i rizikom temeljen na važećim sigurnosnim standardima.
Top 5 informacija o NIS2 za tvrtke
-
1. Opseg
Opseg se odnosi na područje primjene. Prema NIS2, razlikovat ćemo ključne subjekte, važne subjekte i državne ustanove. Glavni kriteriji uključuju pripadnost određenom gospodarskom sektoru (18 sektora), broj zaposlenih (više od 50 zaposlenih) i prihod u prethodnoj godini (više od deset milijuna)
-
2. Kibernetička sigurnost
Pogođene tvrtke moraju implementirati odgovarajuće mjere za zaštitu kibernetičke sigurnosti, obučiti zaposlenike, implementirati enkripciju te poduzeti mjere za upravljanje kontinuitetom poslovanja, upravljanje rizicima i sigurnost opskrbnog lanca, kao i redovito provoditi penetracijske testove. Isto tako, incidente treba prijaviljivati.
-
3. Nadzor
Die staatliche Aufsicht, vor allem durch das Bundesamt für Sicherheit in der Informationstechnik (BSI) und die Bundesnetzagentur (BNetzA), erweitert Registrierungs- und Meldepflichten, Nachweise sowie einen verbindlichen Informationsaustausch.
-
4. Sankcije i odgovornosti
Prekršaji se kažnjavaju kaznama do deset milijuna eura ili do dva posto prodaje, pri čemu je odlučujući faktor ukupna svjetska prodaja u prethodnoj poslovnoj godini.
-
5. Rok
NIS2 je donesen krajem prosinca 2022. Države članice imaju rok od 21 mjeseca (do listopada 2024.) za pretvorbu direktive u nacionalni zakon.
Na koga utječe NIS2?
U EU će se ubuduće za tvrtke primjenjivati jedinstveni pragovi. Pravi se razlika ovisno o veličini poduzeća i važnosti dotičnog gospodarskog područja (sektora). Pogođene tvrtke podijeljene su na ključne i važne subjekte prema sektorima, a zatim na “srednje” i “velike” tvrtke prema veličini.
Srednje velike tvrtke imaju od 50 do 249 zaposlenih i prošlogodišnji promet od deset do 50 milijuna eura ili godišnju bilancu manju od 43 milijuna eura. Velike tvrtke zapošljavaju najmanje 250 ljudi ili su prijavile prodaju od najmanje 50 milijuna eura u prethodnoj godini ili bilancu od 43 milijuna eura ili više. Trenutno je pogođeno ukupno 19 sektora:
Analiza utjecaja: Utječe li NIS2 na vašu tvrtku?
Podijelite s nama vaš zahtjev, osigurati ćemo vam odgovarajućeg sugovornika iz naše mreže od 16.000 stručnjaka.
-
Zašto odabrati Axians za implementaciju NIS2?
-
Zašto je NIS2 uopće bitan?
-
Primjeri kibernetičkih napada:
-
Rizik od kibernetičkih napada sve je veći
-
Europski NIS2 u usporedbi s američkim Zakonom o kibernetičkoj otpornosti
Kontrolni popis: Koje mjere trebate poduzeti ukoliko ste pogođeni?
- Procjena rizika: sustavna identifikacija prijetnji kibernetičkoj sigurnosti, postojećih ranjivosti u organizacijskim i tehničkim sigurnosnim mjerama te utjecaja ostvarenja rizika na izvršavanje poslovnih procesa
- Razvoj sigurnosnih politika i procedura: definiranje učinkovitih politika, procedura i odgovornosti za upravljanje kibernetičkom sigurnošću usklađenih sa regulatornim, sigurnosnim i poslovnim zahtjevima organizacije
- Upravljanje incidentima: prevencija, otkrivanje i upravljanje cyber incidentima
- Kontinuitet poslovanja: BCM s upravljanjem sigurnosnom kopijom, DR, upravljanje kriznim situacijama
- Lanac opskrbe: sigurnost u lancu opskrbe do sigurnog razvoja
- Nabava: sigurnost u nabavi IT i mrežnih sustava
- Učinkovitost: specifikacije za mjerenje kibernetičkih mjera i mjera rizika
- Obuka: higijena kibernetičke sigurnosti
- Kriptografija: specifikacije za kriptografiju i, gdje je moguće, enkripciju
- Osoblje: Sigurnost ljudskih resursa
- Kontrola pristupa
- Upravljanje imovinom
- Autentikacija: Korištenje višefaktorske autentifikacije i SSO
- Komunikacija: Korištenje sigurne glasovne, video i tekstualne komunikacije
- Komunikacija u hitnim slučajevima: Korištenje sigurnih komunikacijskih sustava u hitnim slučajevima
Zatražite savjet o NIS2 direktivi!
"*" indicates required fields