NIS2 i usklađenost
Direktiva NIS2 i slovenski Zakon o informacijskoj sigurnosti (ZInfV-1) zahtijevaju od ključnih i važnih subjekata upravljanje kibernetičkim rizicima, prijavu incidenata u određenim rokovima i osobnu odgovornost uprave. Odnose se na energetiku, promet, zdravstvo, vodu, digitalnu infrastrukturu, proizvodnju, hranu, gospodarenje otpadom i sve u lancu opskrbe takvih organizacija. Pomažemo vam utvrditi jeste li obveznik, gdje su nedostaci i kako ih zatvoriti bez nepotrebnih projekata. Sami radimo prema ISO 27001 i ISO 22301 pa znamo koje dokaze revizor ili nadzorno tijelo zaista očekuje.
Što NIS2 zahtijeva od vas
Upravljanje rizicima
Upravljanje rizicima
Analiza rizika, sigurnosne politike, mjere za mreže, pristupe, šifriranje i višefaktorsku autentikaciju.
Prijava incidenata
Prijava incidenata
Rano upozorenje u 24 sata, prijava u 72 sata i završno izvješće u mjesec dana; za to trebate detekciju i postupak.
Odgovornost uprave
Odgovornost uprave
Uprava mora mjere odobriti, nadzirati i educirati se; za kršenja odgovara osobno.
Sigurnost lanca opskrbe
Sigurnost lanca opskrbe
Procjena dobavljača i ugovorni zahtjevi; zato NIS2 posredno pogađa i tvrtke koje same nisu obveznici.
Kontinuitet poslovanja
Kontinuitet poslovanja
Sigurnosne kopije, oporavak od katastrofe i krizno upravljanje; ovdje koristimo iskustvo s ISO 22301.
Edukacija i provjera
Edukacija i provjera
Redovita edukacija zaposlenika, penetracijski testovi i revizije učinkovitosti mjera.
Put do usklađenosti u četiri koraka
- 01
Jeste li obveznik
Provjeravamo sektor, veličinu i ulogu u lancu opskrbe te određujemo jeste li ključni, važan ili posredno pogođeni subjekt.
- 02
Procjena nedostataka
Uspoređujemo vaše stanje sa zahtjevima NIS2 i ZInfV-1 te pripremamo popis nedostataka po prioritetu i procjeni rizika.
- 03
Plan i provedba mjera
Politike i postupci, tehničke mjere (MFA, segmentacija, sigurnosne kopije, SOC) i edukacija uprave; možemo provesti sami ili s vašim timom.
- 04
Dokazi i održavanje
Registar imovine, incidenata i mjera, redovita izvješća i godišnji pregled kako biste u svakom trenutku bili spremni za nadzor.
Česta pitanja
Vrijedi li NIS2 i za manje tvrtke?
Izravno u pravilu za srednje i velike tvrtke u obuhvaćenim sektorima, uz iznimke za kritične usluge bez obzira na veličinu. Posredno pogađa svakog dobavljača obveznika, jer on mora procijeniti i ugovorno obvezati svoj lanac opskrbe.
Koji su rokovi za prijavu incidenta?
Rano upozorenje u 24 sata od saznanja o značajnom incidentu, prijava s prvom procjenom u 72 sata i završno izvješće u mjesec dana. Rokove možete ispuniti samo ako incident uopće otkrijete; zato je nadzor 24/7 preduvjet, a ne dodatak.
Znači li ISO 27001 da smo usklađeni s NIS2?
Ne automatski, ali pokriva velik dio. ISO 27001 daje sustav upravljanja i većinu tehničkih mjera; NIS2 dodaje rokove prijave incidenata, obveze uprave, lanac opskrbe i registraciju kod nadzornog tijela. Procjena nedostataka pokazuje što nedostaje.
Tko je nadzorno tijelo u Sloveniji?
Ured Vlade Republike Slovenije za informacijsku sigurnost (URSIV), a incidenti se prijavljuju nacionalnom centru SI-CERT. Postupak prijave ugrađujemo u vaš plan odgovora kako ga u incidentu ne biste morali tražiti.
Koliko traje put do usklađenosti?
Procjena nedostataka traje dva do četiri tjedna. Zatvaranje nedostataka ovisi o polazištu: tvrtka s uređenim IT-om i održavanjem treba tri do šest mjeseci, tvrtka bez politika i nadzora u pravilu godinu dana.
Koje vaše usluge pokrivaju zahtjeve?
SOC i NOC 24/7 za otkrivanje i prijavu incidenata, penetracijski testovi za provjeru mjera, IT održavanje za sigurnosne kopije i zakrpe te edukacija zaposlenika i uprave. Politike i dokaze pripremamo u savjetodavnom dijelu.
Službeni izvori
Sadržaj ove stranice temelji se na tekstu direktive, slovenskom zakonu i objavama nadležnih tijela; isti izvori podloga su naše platforme ComplyIT.
- Direktiva NIS2
- Direktiva (EU) 2022/2555, službeni tekst na EUR-Lexu
- Slovenski zakon
- Zakon o informacijskoj sigurnosti (ZInfV-1) na PisRS-u
- Nadležno tijelo u Sloveniji
- Ured Vlade RS za informacijsku sigurnost (URSIV)
- Informacijska sigurnost u Sloveniji
- Tema „Informacijska i kibernetička sigurnost“ na GOV.SI
- Prijava incidenata
- SI-CERT, nacionalni centar za odziv na kibernetičke incidente
Provjerimo odnosi li se NIS2 na vas
Recite nam sektor, veličinu i glavne klijente; u tjedan dana dobivate procjenu obveze i prijedlog sljedećih koraka.