NIS2 i usklađenost

Direktiva NIS2 i slovenski Zakon o informacijskoj sigurnosti (ZInfV-1) zahtijevaju od ključnih i važnih subjekata upravljanje kibernetičkim rizicima, prijavu incidenata u određenim rokovima i osobnu odgovornost uprave. Odnose se na energetiku, promet, zdravstvo, vodu, digitalnu infrastrukturu, proizvodnju, hranu, gospodarenje otpadom i sve u lancu opskrbe takvih organizacija. Pomažemo vam utvrditi jeste li obveznik, gdje su nedostaci i kako ih zatvoriti bez nepotrebnih projekata. Sami radimo prema ISO 27001 i ISO 22301 pa znamo koje dokaze revizor ili nadzorno tijelo zaista očekuje.

Što NIS2 zahtijeva od vas

Put do usklađenosti u četiri koraka

  1. 01

    Jeste li obveznik

    Provjeravamo sektor, veličinu i ulogu u lancu opskrbe te određujemo jeste li ključni, važan ili posredno pogođeni subjekt.

  2. 02

    Procjena nedostataka

    Uspoređujemo vaše stanje sa zahtjevima NIS2 i ZInfV-1 te pripremamo popis nedostataka po prioritetu i procjeni rizika.

  3. 03

    Plan i provedba mjera

    Politike i postupci, tehničke mjere (MFA, segmentacija, sigurnosne kopije, SOC) i edukacija uprave; možemo provesti sami ili s vašim timom.

  4. 04

    Dokazi i održavanje

    Registar imovine, incidenata i mjera, redovita izvješća i godišnji pregled kako biste u svakom trenutku bili spremni za nadzor.

Česta pitanja

Vrijedi li NIS2 i za manje tvrtke?

Izravno u pravilu za srednje i velike tvrtke u obuhvaćenim sektorima, uz iznimke za kritične usluge bez obzira na veličinu. Posredno pogađa svakog dobavljača obveznika, jer on mora procijeniti i ugovorno obvezati svoj lanac opskrbe.

Koji su rokovi za prijavu incidenta?

Rano upozorenje u 24 sata od saznanja o značajnom incidentu, prijava s prvom procjenom u 72 sata i završno izvješće u mjesec dana. Rokove možete ispuniti samo ako incident uopće otkrijete; zato je nadzor 24/7 preduvjet, a ne dodatak.

Znači li ISO 27001 da smo usklađeni s NIS2?

Ne automatski, ali pokriva velik dio. ISO 27001 daje sustav upravljanja i većinu tehničkih mjera; NIS2 dodaje rokove prijave incidenata, obveze uprave, lanac opskrbe i registraciju kod nadzornog tijela. Procjena nedostataka pokazuje što nedostaje.

Tko je nadzorno tijelo u Sloveniji?

Ured Vlade Republike Slovenije za informacijsku sigurnost (URSIV), a incidenti se prijavljuju nacionalnom centru SI-CERT. Postupak prijave ugrađujemo u vaš plan odgovora kako ga u incidentu ne biste morali tražiti.

Koliko traje put do usklađenosti?

Procjena nedostataka traje dva do četiri tjedna. Zatvaranje nedostataka ovisi o polazištu: tvrtka s uređenim IT-om i održavanjem treba tri do šest mjeseci, tvrtka bez politika i nadzora u pravilu godinu dana.

Koje vaše usluge pokrivaju zahtjeve?

SOC i NOC 24/7 za otkrivanje i prijavu incidenata, penetracijski testovi za provjeru mjera, IT održavanje za sigurnosne kopije i zakrpe te edukacija zaposlenika i uprave. Politike i dokaze pripremamo u savjetodavnom dijelu.

Provjerimo odnosi li se NIS2 na vas

Recite nam sektor, veličinu i glavne klijente; u tjedan dana dobivate procjenu obveze i prijedlog sljedećih koraka.