NIS2 in skladnost

Direktiva NIS2 in slovenski Zakon o informacijski varnosti (ZInfV-1) zahtevata od bistvenih in pomembnih subjektov obvladovanje kibernetskih tveganj, prijavo incidentov v določenih rokih in osebno odgovornost vodstva. Zadevata energetiko, promet, zdravstvo, vodo, digitalno infrastrukturo, proizvodnjo, prehrano, upravljanje odpadkov in vse, ki so v dobavni verigi takih organizacij. Pomagamo vam ugotoviti, ali ste zavezanec, kje so vrzeli in kako jih zapreti brez nepotrebnih projektov. Sami delujemo po ISO 27001 in ISO 22301, zato vemo, katera dokazila revizor ali nadzorni organ zares pričakuje.

Kaj NIS2 zahteva od vas

Upravljanje tveganj

Klikni za več informacij →

Upravljanje tveganj

Analiza tveganj, politike varnosti, ukrepi za omrežja, dostope, šifriranje in večfaktorsko avtentikacijo.

Prijava incidentov

Klikni za več informacij →

Prijava incidentov

Zgodnje opozorilo v 24 urah, prijava v 72 urah in končno poročilo v enem mesecu; za to potrebujete zaznavanje in postopek.

Odgovornost vodstva

Klikni za več informacij →

Odgovornost vodstva

Vodstvo mora ukrepe odobriti, nadzirati in se usposabljati; za kršitve odgovarja osebno.

Varnost dobavne verige

Klikni za več informacij →

Varnost dobavne verige

Ocena dobaviteljev in pogodbene zahteve; zato NIS2 posredno zadeva tudi podjetja, ki sama niso zavezanci.

Neprekinjeno poslovanje

Klikni za več informacij →

Neprekinjeno poslovanje

Varnostne kopije, obnovitev po katastrofi in krizno upravljanje; tu uporabimo izkušnje z ISO 22301.

Usposabljanje in preverjanje

Klikni za več informacij →

Usposabljanje in preverjanje

Redno usposabljanje zaposlenih, penetracijski testi in revizije učinkovitosti ukrepov.

Pot do skladnosti v štirih korakih

  1. 01

    Ali ste zavezanec

    Preverimo sektor, velikost in vlogo v dobavni verigi ter določimo, ali ste bistveni, pomembni ali posredno zadevani subjekt.

  2. 02

    Ocena vrzeli

    Primerjamo vaše stanje z zahtevami NIS2 in ZInfV-1 ter pripravimo seznam vrzeli po prioriteti in oceni tveganja.

  3. 03

    Načrt in izvedba ukrepov

    Politike in postopki, tehnični ukrepi (MFA, segmentacija, varnostne kopije, SOC) in usposabljanje vodstva; izvedemo lahko sami ali z vašo ekipo.

  4. 04

    Dokazila in vzdrževanje

    Register sredstev, incidentov in ukrepov, redna poročila in letni pregled, da ste pripravljeni na nadzor v vsakem trenutku.

Pogosta vprašanja

Ali NIS2 velja tudi za manjša podjetja?

Neposredno praviloma za srednja in velika podjetja v zajetih sektorjih, z izjemami za kritične storitve ne glede na velikost. Posredno pa zadeva vsakega dobavitelja zavezanca, ker ta mora oceniti in pogodbeno zavezati svojo dobavno verigo.

Kakšni so roki za prijavo incidenta?

Zgodnje opozorilo v 24 urah od zaznave pomembnega incidenta, prijava s prvo oceno v 72 urah in končno poročilo v enem mesecu. Roke lahko izpolnite le, če incident sploh zaznate; zato je nadzor 24/7 pogoj, ne dodatek.

Ali ISO 27001 pomeni, da smo skladni z NIS2?

Ne samodejno, a pokrije velik del. ISO 27001 daje sistem upravljanja in večino tehničnih ukrepov; NIS2 dodaja roke za prijavo incidentov, obveznosti vodstva, dobavno verigo in registracijo pri nadzornem organu. Ocena vrzeli pokaže, kaj manjka.

Kdo je nadzorni organ v Sloveniji?

Urad Vlade Republike Slovenije za informacijsko varnost (URSIV), incidente pa se prijavlja nacionalnemu odzivnemu centru SI-CERT. Postopek prijave vključimo v vaš načrt odziva, da ga ob incidentu ni treba iskati.

Koliko časa traja pot do skladnosti?

Ocena vrzeli traja dva do štiri tedne. Zapiranje vrzeli je odvisno od izhodišča: podjetje z urejenim IT in vzdrževanjem potrebuje tri do šest mesecev, podjetje brez politik in nadzora praviloma leto.

Katere storitve iz vaše ponudbe pokrijejo zahteve?

SOC in NOC 24/7 za zaznavanje in prijavo incidentov, penetracijski testi za preverjanje ukrepov, vzdrževanje IT za varnostne kopije in popravke ter usposabljanje zaposlenih in vodstva. Politike in dokazila pripravimo v svetovalnem delu.

Uradni viri

Vsebina te strani izhaja iz besedila direktive, slovenskega zakona in objav pristojnih organov; isti viri so podlaga naše platforme ComplyIT.

Preverimo, ali vas NIS2 zadeva

Povejte nam sektor, velikost in glavne stranke; v enem tednu dobite oceno zavezanosti in predlog naslednjih korakov.