NIS2 in skladnost
Direktiva NIS2 in slovenski Zakon o informacijski varnosti (ZInfV-1) zahtevata od bistvenih in pomembnih subjektov obvladovanje kibernetskih tveganj, prijavo incidentov v določenih rokih in osebno odgovornost vodstva. Zadevata energetiko, promet, zdravstvo, vodo, digitalno infrastrukturo, proizvodnjo, prehrano, upravljanje odpadkov in vse, ki so v dobavni verigi takih organizacij. Pomagamo vam ugotoviti, ali ste zavezanec, kje so vrzeli in kako jih zapreti brez nepotrebnih projektov. Sami delujemo po ISO 27001 in ISO 22301, zato vemo, katera dokazila revizor ali nadzorni organ zares pričakuje.
Kaj NIS2 zahteva od vas
Upravljanje tveganj
Upravljanje tveganj
Analiza tveganj, politike varnosti, ukrepi za omrežja, dostope, šifriranje in večfaktorsko avtentikacijo.
Prijava incidentov
Prijava incidentov
Zgodnje opozorilo v 24 urah, prijava v 72 urah in končno poročilo v enem mesecu; za to potrebujete zaznavanje in postopek.
Odgovornost vodstva
Odgovornost vodstva
Vodstvo mora ukrepe odobriti, nadzirati in se usposabljati; za kršitve odgovarja osebno.
Varnost dobavne verige
Varnost dobavne verige
Ocena dobaviteljev in pogodbene zahteve; zato NIS2 posredno zadeva tudi podjetja, ki sama niso zavezanci.
Neprekinjeno poslovanje
Neprekinjeno poslovanje
Varnostne kopije, obnovitev po katastrofi in krizno upravljanje; tu uporabimo izkušnje z ISO 22301.
Usposabljanje in preverjanje
Usposabljanje in preverjanje
Redno usposabljanje zaposlenih, penetracijski testi in revizije učinkovitosti ukrepov.
Pot do skladnosti v štirih korakih
- 01
Ali ste zavezanec
Preverimo sektor, velikost in vlogo v dobavni verigi ter določimo, ali ste bistveni, pomembni ali posredno zadevani subjekt.
- 02
Ocena vrzeli
Primerjamo vaše stanje z zahtevami NIS2 in ZInfV-1 ter pripravimo seznam vrzeli po prioriteti in oceni tveganja.
- 03
Načrt in izvedba ukrepov
Politike in postopki, tehnični ukrepi (MFA, segmentacija, varnostne kopije, SOC) in usposabljanje vodstva; izvedemo lahko sami ali z vašo ekipo.
- 04
Dokazila in vzdrževanje
Register sredstev, incidentov in ukrepov, redna poročila in letni pregled, da ste pripravljeni na nadzor v vsakem trenutku.
Pogosta vprašanja
Ali NIS2 velja tudi za manjša podjetja?
Neposredno praviloma za srednja in velika podjetja v zajetih sektorjih, z izjemami za kritične storitve ne glede na velikost. Posredno pa zadeva vsakega dobavitelja zavezanca, ker ta mora oceniti in pogodbeno zavezati svojo dobavno verigo.
Kakšni so roki za prijavo incidenta?
Zgodnje opozorilo v 24 urah od zaznave pomembnega incidenta, prijava s prvo oceno v 72 urah in končno poročilo v enem mesecu. Roke lahko izpolnite le, če incident sploh zaznate; zato je nadzor 24/7 pogoj, ne dodatek.
Ali ISO 27001 pomeni, da smo skladni z NIS2?
Ne samodejno, a pokrije velik del. ISO 27001 daje sistem upravljanja in večino tehničnih ukrepov; NIS2 dodaja roke za prijavo incidentov, obveznosti vodstva, dobavno verigo in registracijo pri nadzornem organu. Ocena vrzeli pokaže, kaj manjka.
Kdo je nadzorni organ v Sloveniji?
Urad Vlade Republike Slovenije za informacijsko varnost (URSIV), incidente pa se prijavlja nacionalnemu odzivnemu centru SI-CERT. Postopek prijave vključimo v vaš načrt odziva, da ga ob incidentu ni treba iskati.
Koliko časa traja pot do skladnosti?
Ocena vrzeli traja dva do štiri tedne. Zapiranje vrzeli je odvisno od izhodišča: podjetje z urejenim IT in vzdrževanjem potrebuje tri do šest mesecev, podjetje brez politik in nadzora praviloma leto.
Katere storitve iz vaše ponudbe pokrijejo zahteve?
SOC in NOC 24/7 za zaznavanje in prijavo incidentov, penetracijski testi za preverjanje ukrepov, vzdrževanje IT za varnostne kopije in popravke ter usposabljanje zaposlenih in vodstva. Politike in dokazila pripravimo v svetovalnem delu.
Uradni viri
Vsebina te strani izhaja iz besedila direktive, slovenskega zakona in objav pristojnih organov; isti viri so podlaga naše platforme ComplyIT.
- Direktiva NIS2
- Direktiva (EU) 2022/2555, uradno besedilo na EUR-Lex
- Slovenski zakon
- Zakon o informacijski varnosti (ZInfV-1) na PisRS
- Pristojni organ v Sloveniji
- Urad Vlade RS za informacijsko varnost (URSIV)
- Informacijska varnost v Sloveniji
- Tema „Informacijska in kibernetska varnost“ na GOV.SI
- Prijava incidentov
- SI-CERT, nacionalni odzivni center za kibernetsko varnost
Preverimo, ali vas NIS2 zadeva
Povejte nam sektor, velikost in glavne stranke; v enem tednu dobite oceno zavezanosti in predlog naslednjih korakov.