NIS2 i usklađenost
Direktiva NIS2 i slovenski Zakon o informacijskoj sigurnosti (ZInfV-1) zahtijevaju od ključnih i važnih subjekata upravljanje kibernetičkim rizicima, prijavu incidenata u određenim rokovima i osobnu odgovornost uprave. Odnose se na energetiku, promet, zdravstvo, vodu, digitalnu infrastrukturu, proizvodnju, hranu, gospodarenje otpadom i sve u lancu opskrbe takvih organizacija. Pomažemo vam utvrditi jeste li obveznik, gdje su nedostaci i kako ih zatvoriti bez nepotrebnih projekata. Sami radimo prema ISO 27001 i ISO 22301 pa znamo koje dokaze revizor ili nadzorno tijelo zaista očekuje.
Što NIS2 zahtijeva od vas
Put do usklađenosti u četiri koraka
- 01
Jeste li obveznik
Provjeravamo sektor, veličinu i ulogu u lancu opskrbe te određujemo jeste li ključni, važan ili posredno pogođeni subjekt.
- 02
Procjena nedostataka
Uspoređujemo vaše stanje sa zahtjevima NIS2 i ZInfV-1 te pripremamo popis nedostataka po prioritetu i procjeni rizika.
- 03
Plan i provedba mjera
Politike i postupci, tehničke mjere (MFA, segmentacija, sigurnosne kopije, SOC) i edukacija uprave; možemo provesti sami ili s vašim timom.
- 04
Dokazi i održavanje
Registar imovine, incidenata i mjera, redovita izvješća i godišnji pregled kako biste u svakom trenutku bili spremni za nadzor.
Česta pitanja
Vrijedi li NIS2 i za manje tvrtke?
Izravno u pravilu za srednje i velike tvrtke u obuhvaćenim sektorima, uz iznimke za kritične usluge bez obzira na veličinu. Posredno pogađa svakog dobavljača obveznika, jer on mora procijeniti i ugovorno obvezati svoj lanac opskrbe.
Koji su rokovi za prijavu incidenta?
Rano upozorenje u 24 sata od saznanja o značajnom incidentu, prijava s prvom procjenom u 72 sata i završno izvješće u mjesec dana. Rokove možete ispuniti samo ako incident uopće otkrijete; zato je nadzor 24/7 preduvjet, a ne dodatak.
Znači li ISO 27001 da smo usklađeni s NIS2?
Ne automatski, ali pokriva velik dio. ISO 27001 daje sustav upravljanja i većinu tehničkih mjera; NIS2 dodaje rokove prijave incidenata, obveze uprave, lanac opskrbe i registraciju kod nadzornog tijela. Procjena nedostataka pokazuje što nedostaje.
Tko je nadzorno tijelo u Sloveniji?
Ured Vlade Republike Slovenije za informacijsku sigurnost (URSIV), a incidenti se prijavljuju nacionalnom centru SI-CERT. Postupak prijave ugrađujemo u vaš plan odgovora kako ga u incidentu ne biste morali tražiti.
Koliko traje put do usklađenosti?
Procjena nedostataka traje dva do četiri tjedna. Zatvaranje nedostataka ovisi o polazištu: tvrtka s uređenim IT-om i održavanjem treba tri do šest mjeseci, tvrtka bez politika i nadzora u pravilu godinu dana.
Koje vaše usluge pokrivaju zahtjeve?
SOC i NOC 24/7 za otkrivanje i prijavu incidenata, penetracijski testovi za provjeru mjera, IT održavanje za sigurnosne kopije i zakrpe te edukacija zaposlenika i uprave. Politike i dokaze pripremamo u savjetodavnom dijelu.