Sve usluge

NIS2 usklađenost

Popis obveza, procjena gdje stojite i papiri koji izdrže pitanje nadzornog tijela.

Za većinu tvrtki NIS2 nije novi softver nego zapisano stanje: tko je odgovoran, što se nadzire, kako se prijavljuje incident i kada se zadnji put testirao povrat podataka. Većina tih mjera već postoji, samo nigdje ne piše.

Što zakon traži

Hrvatska je NIS2 direktivu prenijela Zakonom o kibernetičkoj sigurnosti. Obuhvaćeni subjekti dijele se na ključne i važne, ovisno o sektoru i veličini, a osnovne obveze su im zajedničke:

  • upravljanje kibernetičkim rizicima kroz dokumentirane mjere, od kontrole pristupa i backupa do sigurnosti dobavljača
  • prijava značajnih incidenata nadležnom tijelu: rano upozorenje u roku od 24 sata od saznanja, obavijest o incidentu u roku od 72 sata i završno izvješće nakon toga
  • odgovornost uprave, koja odobrava mjere, nadzire njihovu provedbu i odgovara za propuste

Mnoge tvrtke nisu same obuhvaćene, ali rade za one koje jesu, pa od klijenata dobivaju upitnike o sigurnosti s istim pitanjima.

Kako radimo procjenu

Krećemo od razgovora s upravom i osobom koja vodi IT. Zatim pregledamo stvarno stanje: tko ima administratorska prava, gdje se radi backup i je li testiran, kako se ažuriraju sustavi i koji dobavljači imaju pristup mreži. Svaku mjeru usporedimo s onim što postoji i zapišemo razliku.

Gdje mjera postoji, ali nije zapisana, zapišemo je. Gdje ne postoji, predložimo najjednostavniji način da se uvede.

Posebno gledamo dobavljače: tko održava knjigovodstveni program, tko ima udaljeni pristup blagajni ili poslužitelju i pod kojim uvjetima. Zakon traži da se i taj rizik procijeni, a upravo se taj dio često preskoči.

S čime završavate

S procjenom rizika, popisom mjera i odgovornih osoba, planom popravaka poredanim po važnosti i postupkom prijave incidenta s kontaktima i predloškom ranog upozorenja. Postupak isprobamo kroz kratku vježbu sa scenarijem, da se vidi tko koga zove i koliko traje skupljanje podataka za prijavu.

Pravno mišljenje o tome jeste li obuhvaćeni u graničnim slučajevima daje pravnik ili nadležno tijelo. Mi pripremamo tehničku i organizacijsku stranu.

Česta pitanja

Kako znam je li moja tvrtka obuhvaćena?

Ovisi o sektoru djelatnosti i veličini tvrtke prema broju zaposlenih i prometu, a neki subjekti su obuhvaćeni bez obzira na veličinu. Popis sektora prođemo s vama, a za granične slučajeve preporučujemo provjeru kod nadležnog tijela.

Treba li nam certifikat ISO 27001?

Zakon ga općenito ne propisuje kao obvezu. ISO 27001 pokriva velik dio istih mjera, pa tvrtke koje ga imaju lakše pokazuju usklađenost, ali bitno je da su mjere provedene i dokumentirane.

Koliko košta priprema za NIS2?

Ovisi o veličini tvrtke, broju sustava i o tome koliko je već dokumentirano. Nakon uvodnog razgovora dobijete ponudu za procjenu, a opseg popravaka slijedi iz njezina nalaza.

MSS IT | NIS2 usklađenost