NIS2 i usklađenost

Direktiva NIS2 i slovenski Zakon o informacijskoj sigurnosti (ZInfV-1) zahtijevaju od ključnih i važnih subjekata upravljanje kibernetičkim rizicima, prijavu incidenata u određenim rokovima i osobnu odgovornost uprave. Odnose se na energetiku, promet, zdravstvo, vodu, digitalnu infrastrukturu, proizvodnju, hranu, gospodarenje otpadom i sve u lancu opskrbe takvih organizacija. Pomažemo vam utvrditi jeste li obveznik, gdje su nedostaci i kako ih zatvoriti bez nepotrebnih projekata. Sami radimo prema ISO 27001 i ISO 22301 pa znamo koje dokaze revizor ili nadzorno tijelo zaista očekuje.

Što NIS2 zahtijeva od vas

Upravljanje rizicima

Klikni za više informacija →

Upravljanje rizicima

Analiza rizika, sigurnosne politike, mjere za mreže, pristupe, šifriranje i višefaktorsku autentikaciju.

Prijava incidenata

Klikni za više informacija →

Prijava incidenata

Rano upozorenje u 24 sata, prijava u 72 sata i završno izvješće u mjesec dana; za to trebate detekciju i postupak.

Odgovornost uprave

Klikni za više informacija →

Odgovornost uprave

Uprava mora mjere odobriti, nadzirati i educirati se; za kršenja odgovara osobno.

Sigurnost lanca opskrbe

Klikni za više informacija →

Sigurnost lanca opskrbe

Procjena dobavljača i ugovorni zahtjevi; zato NIS2 posredno pogađa i tvrtke koje same nisu obveznici.

Kontinuitet poslovanja

Klikni za više informacija →

Kontinuitet poslovanja

Sigurnosne kopije, oporavak od katastrofe i krizno upravljanje; ovdje koristimo iskustvo s ISO 22301.

Edukacija i provjera

Klikni za više informacija →

Edukacija i provjera

Redovita edukacija zaposlenika, penetracijski testovi i revizije učinkovitosti mjera.

Put do usklađenosti u četiri koraka

  1. 01

    Jeste li obveznik

    Provjeravamo sektor, veličinu i ulogu u lancu opskrbe te određujemo jeste li ključni, važan ili posredno pogođeni subjekt.

  2. 02

    Procjena nedostataka

    Uspoređujemo vaše stanje sa zahtjevima NIS2 i ZInfV-1 te pripremamo popis nedostataka po prioritetu i procjeni rizika.

  3. 03

    Plan i provedba mjera

    Politike i postupci, tehničke mjere (MFA, segmentacija, sigurnosne kopije, SOC) i edukacija uprave; možemo provesti sami ili s vašim timom.

  4. 04

    Dokazi i održavanje

    Registar imovine, incidenata i mjera, redovita izvješća i godišnji pregled kako biste u svakom trenutku bili spremni za nadzor.

Česta pitanja

Vrijedi li NIS2 i za manje tvrtke?

Izravno u pravilu za srednje i velike tvrtke u obuhvaćenim sektorima, uz iznimke za kritične usluge bez obzira na veličinu. Posredno pogađa svakog dobavljača obveznika, jer on mora procijeniti i ugovorno obvezati svoj lanac opskrbe.

Koji su rokovi za prijavu incidenta?

Rano upozorenje u 24 sata od saznanja o značajnom incidentu, prijava s prvom procjenom u 72 sata i završno izvješće u mjesec dana. Rokove možete ispuniti samo ako incident uopće otkrijete; zato je nadzor 24/7 preduvjet, a ne dodatak.

Znači li ISO 27001 da smo usklađeni s NIS2?

Ne automatski, ali pokriva velik dio. ISO 27001 daje sustav upravljanja i većinu tehničkih mjera; NIS2 dodaje rokove prijave incidenata, obveze uprave, lanac opskrbe i registraciju kod nadzornog tijela. Procjena nedostataka pokazuje što nedostaje.

Tko je nadzorno tijelo u Sloveniji?

Ured Vlade Republike Slovenije za informacijsku sigurnost (URSIV), a incidenti se prijavljuju nacionalnom centru SI-CERT. Postupak prijave ugrađujemo u vaš plan odgovora kako ga u incidentu ne biste morali tražiti.

Koliko traje put do usklađenosti?

Procjena nedostataka traje dva do četiri tjedna. Zatvaranje nedostataka ovisi o polazištu: tvrtka s uređenim IT-om i održavanjem treba tri do šest mjeseci, tvrtka bez politika i nadzora u pravilu godinu dana.

Koje vaše usluge pokrivaju zahtjeve?

SOC i NOC 24/7 za otkrivanje i prijavu incidenata, penetracijski testovi za provjeru mjera, IT održavanje za sigurnosne kopije i zakrpe te edukacija zaposlenika i uprave. Politike i dokaze pripremamo u savjetodavnom dijelu.

Službeni izvori

Sadržaj ove stranice temelji se na tekstu direktive, slovenskom zakonu i objavama nadležnih tijela; isti izvori podloga su naše platforme ComplyIT.

Provjerimo odnosi li se NIS2 na vas

Recite nam sektor, veličinu i glavne klijente; u tjedan dana dobivate procjenu obveze i prijedlog sljedećih koraka.