NIS2 in skladnost
Direktiva NIS2 in slovenski Zakon o informacijski varnosti (ZInfV-1) zahtevata od bistvenih in pomembnih subjektov obvladovanje kibernetskih tveganj, prijavo incidentov v določenih rokih in osebno odgovornost vodstva. Zadevata energetiko, promet, zdravstvo, vodo, digitalno infrastrukturo, proizvodnjo, prehrano, upravljanje odpadkov in vse, ki so v dobavni verigi takih organizacij. Pomagamo vam ugotoviti, ali ste zavezanec, kje so vrzeli in kako jih zapreti brez nepotrebnih projektov. Sami delujemo po ISO 27001 in ISO 22301, zato vemo, katera dokazila revizor ali nadzorni organ zares pričakuje.
Kaj NIS2 zahteva od vas
Pot do skladnosti v štirih korakih
- 01
Ali ste zavezanec
Preverimo sektor, velikost in vlogo v dobavni verigi ter določimo, ali ste bistveni, pomembni ali posredno zadevani subjekt.
- 02
Ocena vrzeli
Primerjamo vaše stanje z zahtevami NIS2 in ZInfV-1 ter pripravimo seznam vrzeli po prioriteti in oceni tveganja.
- 03
Načrt in izvedba ukrepov
Politike in postopki, tehnični ukrepi (MFA, segmentacija, varnostne kopije, SOC) in usposabljanje vodstva; izvedemo lahko sami ali z vašo ekipo.
- 04
Dokazila in vzdrževanje
Register sredstev, incidentov in ukrepov, redna poročila in letni pregled, da ste pripravljeni na nadzor v vsakem trenutku.
Pogosta vprašanja
Ali NIS2 velja tudi za manjša podjetja?
Neposredno praviloma za srednja in velika podjetja v zajetih sektorjih, z izjemami za kritične storitve ne glede na velikost. Posredno pa zadeva vsakega dobavitelja zavezanca, ker ta mora oceniti in pogodbeno zavezati svojo dobavno verigo.
Kakšni so roki za prijavo incidenta?
Zgodnje opozorilo v 24 urah od zaznave pomembnega incidenta, prijava s prvo oceno v 72 urah in končno poročilo v enem mesecu. Roke lahko izpolnite le, če incident sploh zaznate; zato je nadzor 24/7 pogoj, ne dodatek.
Ali ISO 27001 pomeni, da smo skladni z NIS2?
Ne samodejno, a pokrije velik del. ISO 27001 daje sistem upravljanja in večino tehničnih ukrepov; NIS2 dodaja roke za prijavo incidentov, obveznosti vodstva, dobavno verigo in registracijo pri nadzornem organu. Ocena vrzeli pokaže, kaj manjka.
Kdo je nadzorni organ v Sloveniji?
Urad Vlade Republike Slovenije za informacijsko varnost (URSIV), incidente pa se prijavlja nacionalnemu odzivnemu centru SI-CERT. Postopek prijave vključimo v vaš načrt odziva, da ga ob incidentu ni treba iskati.
Koliko časa traja pot do skladnosti?
Ocena vrzeli traja dva do štiri tedne. Zapiranje vrzeli je odvisno od izhodišča: podjetje z urejenim IT in vzdrževanjem potrebuje tri do šest mesecev, podjetje brez politik in nadzora praviloma leto.
Katere storitve iz vaše ponudbe pokrijejo zahteve?
SOC in NOC 24/7 za zaznavanje in prijavo incidentov, penetracijski testi za preverjanje ukrepov, vzdrževanje IT za varnostne kopije in popravke ter usposabljanje zaposlenih in vodstva. Politike in dokazila pripravimo v svetovalnem delu.