Entexia | Intelligent ecosystem
← Natrag na blog
Kibernetska sigurnost

NIS2 direktiva: što hrvatske tvrtke moraju znati o kibernetskoj sigurnosti

EU direktiva NIS2 proširuje krug obveznika na 18 sektora i uvodi strože zahtjeve od listopada 2024. Provjerite je li Vaša tvrtka obveznik i koji su nužni koraci za sukladnost.

E
Entexia tim
·
·
8 min

Što je NIS2 direktiva i na koga se primjenjuje

NIS2 (Direktiva o mrežnoj i informacijskoj sigurnosti 2) je ažurirana verzija originalne NIS direktive iz 2016. godine. Države članice EU morale su je prenijeti u nacionalno zakonodavstvo do listopada 2024. Direktiva znatno proširuje krug obveznika u usporedbi s prethodnom verzijom - od energetike, prometa i zdravstva do digitalne infrastrukture, javne uprave, prehrambene industrije i poštanskih usluga.

Tvrtke se dijele u dvije kategorije: ključni subjekti, koji podliježu strožim zahtjevima i aktivnom nadzoru, i važni subjekti, za koje vrijede lakši uvjeti. Opći prag za uključenost je 50 ili više zaposlenika ili godišnji prihod iznad 10 milijuna EUR u reguliranom sektoru. Neke kategorije, poput pružatelja DNS usluga, pokrivene su bez obzira na veličinu. Tvrtke u dobavnom lancu ključnog subjekta mogu biti obuhvaćene direktivom i kroz ugovorne obveze.

Što NIS2 zahtijeva od Vaše tvrtke

NIS2 zahtijeva pristup upravljanju kibernetskim rizicima temeljen na procjeni rizika. Obvezni elementi uključuju: politike upravljanja rizicima vezanim za mrežnu sigurnost, upravljanje incidentima i kontinuitet poslovanja; mjere sigurnosti dobavnog lanca i procjenu rizika dobavljača; upravljanje pristupom i višefaktorsku autentifikaciju; kriptiranje podataka; edukaciju zaposlenika o sigurnosti; i prijavljivanje incidenata u roku od 24 sata (početna obavijest) i 72 sata (privremeno izvješće) nadležnom tijelu.

Važna novost NIS2 direktive je osobna odgovornost uprave. Direktori i članovi nadzornog odbora osobno su odgovorni za osiguranje sukladnosti tvrtke s direktivom. To znači da kibernetska sigurnost više ne može biti isključivo tehnički zadatak koji se delegira IT odjelu - vodstvo mora biti aktivno uključeno u upravljanje rizicima i odobravati program kibernetske sigurnosti.

Koje su sankcije za nesukladnost s NIS2 direktivom

Sankcije po NIS2 znatno su strože od onih po NIS1. Za ključne subjekte predviđene su novčane kazne do 10 milijuna EUR ili do 2 % ukupnog globalnog godišnjeg prihoda, ovisno o tome što je veće. Za važne subjekte kazne su do 7 milijuna EUR ili 1,4 % prihoda. Pored novčanih kazni, NIS2 dopušta privremenu zabranu obnašanja upravljačkih funkcija pojedincima.

Nadležna tijela u Hrvatskoj (HAKOM koordinira s CERT.hr) imaju ovlast provoditi najavljene i nenajavljene inspekcije, zahtijevati dokaze o provedenim mjerama i nalagati neovisne sigurnosne revizije. Tvrtke koje nisu poduzele nikakve mjere izložene su znatno većem riziku od inspekcijskog pregleda. Preporuča se što raniji početak programa sukladnosti.

Kako zapoceti s NIS2 sukladnosti u maloj ili srednjoj tvrtki

Za većinu malih i srednje velikih tvrtki u reguliranim sektorima preporučeni početni korak je procjena rizika: popis ključnih sustava, podatkovnih resursa i veza s trećim stranama, a potom identifikacija najznačajnijih ranjivosti. Na toj osnovi gradi se prioritizirani akcijski plan - počevši od mjera visokog rizika koje su najlakše za provedbu, kao što su višefaktorska autentifikacija, kriptiranje krajnjih točaka i dokumentirani postupci za upravljanje incidentima.

Entexia uključuje modul za sukladnost i kibernetsku sigurnost koji podržava popis imovine, upravljanje politikama, evidentiranje incidenata i generiranje izvješća za regulatorna tijela. Dizajniran je za tvrtke koje nemaju vlastitog CISO-a, a moraju dokazati sukladnost klijentima, revizorima i nadležnim tijelima. Isprobajte besplatno 7 dana.

Isprobajte Entexia modul za sukladnost besplatno 7 dana. NIS2 i GDPR alati u paketu.

Počni besplatno →