NIS2 direktiva: kaj mora vedeti vsako podjetje o kibernetski varnosti
EU direktiva NIS2 od oktobra 2024 zahteva višjo raven kibernetske varnosti za podjetja v 18 sektorjih. Preverite, ali se Vas dotika, in katere ukrepe morate sprejeti.
Kaj je NIS2 in koga se dotika
NIS2 (Network and Information Security Directive 2) je posodobitev prvotne NIS direktive iz leta 2016. Direktiva, ki je bila prenesena v nacionalne zakonodaje držav članic EU do oktobra 2024, razširja krog zavezancev in uvaja strožje zahteve glede upravljanja kibernetskih tveganj. V primerjavi z NIS1 je NIS2 zajela bistveno več sektorjev - od energetike, prometa in zdravstva do upravljanja digitalne infrastrukture, javne uprave, prehrambne industrije in poštnih storitev.
Podjetja so razvrščena v dve skupini: bistvene subjekte (essential entities), ki so podvrženi strožjim zahtevam in neposrednemu nadzoru, in pomembne subjekte (important entities), za katere velja lažja ureditev. Mejni prag za zavezanost je tipično 50 zaposlenih ali letni promet nad 10 milijonov EUR v reguliranih sektorjih, čeprav so bile nekatere kategorije (npr. ponudniki DNS storitev) vključene ne glede na velikost.
Katere ukrepe zahteva NIS2 direktiva
NIS2 zahteva, da podjetja implementirajo celovit pristop k upravljanju kibernetskih tveganj. Obvezni ukrepi vključujejo: (1) politike upravljanja kibernetskih tveganj in incidentov, (2) varnost dobavne verige in preverjanje dobaviteljev, (3) upravljanje dostopa in avtentikacija, (4) šifriranje podatkov, (5) usposabljanje zaposlenih in ozaveščanje, (6) postopke za obveščanje pristojnih organov o incidentih v roku 24 ur (prvotno obvestilo) in 72 ur (vmesno poročilo).
Posebnost NIS2 je, da se odgovornost prenaša na poslovodstvo. Direktorji in člani uprave so osebno odgovorni za zagotovitev, da je podjetje skladno z zahtevami. To pomeni, da se nezvestoba NIS2 ne more preprosto preložiti na IT oddelek - zahteva se vpletenost vodilnih kadrov na strateškem nivoju.
Kakšne so sankcije za neskladnost z NIS2
Sankcije po NIS2 so bistveno strožje kot po NIS1. Za bistvene subjekte so predvidene globe do 10 milijonov EUR ali do 2 % skupnega letnega svetovanega prometa - kar je višje. Za pomembne subjekte so globe nižje, do 7 milijonov EUR ali 1,4 % prometa. Poleg denarnih kazni NIS2 predvideva tudi možnost prepovedi opravljanja vodstvene funkcije.
Pristojni organi (v Sloveniji je to ARNES oziroma SI-CERT v koordinaciji z UVTP) imajo po NIS2 pristojnost za napovedane in nenapovedane inšpekcije, revizije ter zahtevanje dokazov o implementiranih ukrepih. Podjetja, ki niso sprejela nobenih ukrepov, so bolj izpostavljena tveganju inšpekcijskega pregleda in posledičnih sankcij.
Kako začeti z NIS2 skladnostjo v malem ali srednje velikem podjetju
Za večino malih in srednje velikih podjetij, ki sodijo v regulirane sektorje, je priporočljivo začeti z oceno tveganj. To pomeni popis ključnih sistemov, podatkov in procesov ter identifikacijo ranljivosti. Na tej osnovi se pripravi načrt ukrepov, ki se izvajajo postopno - najprej tiste z najvišjim tveganjem in najlažjo implementacijo (npr. večfaktorska avtentikacija, šifriranje prenosnih naprav).
Entexia vključuje modul za kibernetsko varnost in skladnost, ki pomaga popis sredstev, upravljanje politik, beleženje incidentov in pripravo poročil za pristojne organe. Modul je zasnovan za podjetja, ki nimajo lastnega CISO, a morajo dokazati skladnost z regulativnimi zahtevami. Preizkusite 7 dni brezplačno.
Soroden modul
Poglej Entexia COMPLIANCE modulPreizkusite Entexia modul za kibernetsko varnost brezplačno 7 dni.
Začni brezplačno →