koji dokumenti politike trebam za NIS2
Politika proizlazi iz deset mjera, a ne iz fiksnog popisa
Ne postoji službeni popis s nazivima političkih dokumenata koji su obavezni prema NIS2. Ono što postoji: deset kategorija mjera za koje organizacija mora moći pokazati kako se s njima rukuje, a u praksi se to pretvara u skup političkih dokumenata koje većina organizacija izradi. Razmislite o politici sigurnosti informacija kao sveobjuhvatnom dokumentu, politici rizika, politici rukovanja i izvještavanja o incidentima, politici kontinuiteta poslovanja i upravljanja krizama, politici dobavljača s zahtjevima prema lancu opskrbe, politici pristupa, te politici kriptografije i enkripcije. Neke organizacije tome dodaju zasebnu politiku o sigurnosti i informiranosti zaposlenika, povezanu s obukom s certifikatom sudjelovanja — potonje je relevantno jer zašto trebam dokaz završene obuke za cybersigurnost obrazložite što taj certifikat točno dokazuje.
Važnije od točnog naslova svakog dokumenta je da svaki dio mjere za mjeru bude usklađen s onim što se u praksi događa, s dokazima koji se pri tome prilagođavaju i sa osobom koja je odgovorna za to. Politički dokument koji leži na polici bez povezanosti s dnevnom praksom ima mali značaj pri ovjeri. Tko još treba utvrditi koji je dokaz pogodan za koju mjeru, ponovno ga pronalazi u koji dokaz dokazivanja moram dostaviti po mjeri zaštite, a pitanje tko unutar organizacije treba upravljati tom politikom dolazi na red pri tko bi trebao biti odgovoran/odgovorna unutar moje organizacije za mjeru.
Osnova: članak 21. stavak 2. Direktive NIS2
Deset mjera koje služe kao osnova za političke dokumente navedene su u članku 21. stavku 2. Direktive NIS2, pri čemu je Zakon o kibernetskoj sigurnosti njegovo hrvatsko prenošenje. Mnoge organizacije osim toga koriste Prilog A standarda ISO/IEC 27001 kao praktičnu podjelu da se te mjere konkretiziraju, a NCSC objavljuje smjernice o tome kako se obveza pažnje u praksi ispunjava.
Na čemu se ovo temelji
- Direktiva (EU) 2022/2555 (NIS2), članak 21 stavak 2 — deset mjera
- Zakon o kibernetskoj sigurnosti — hrvatsko preobličenje NIS2-a
- ISO/IEC 27001 — Aneks A, mjere kontrole
- NCSC — upute o dužnosti zaštite i dužnosti prijave
Sama uredba dostupna je na EUR-Lex-u. Mi navodimo izvor za svaku tvrdnju; nije potrebno da nam vjerujete.
Što točno trebate učiniti
Razrada po obvezi, s vremenskim okvirima koji joj pripadaju i predlošcima za bilježenje, nalazi se u pretplati.
Pogledajte pretplatu Prvo besplatnu NIS2-provjeruOvo nije pravna savjet. Ova stranica pruža opće informacije o kibernetskoj sigurnosti za mala i srednja poduzeća. Ne poznajemo vašu poslovnu operativu i ne dajemo savjet o održivosti, jamstva niti certifikaciju. Ako ste nesigurni u vezi sa vašim slučajem, obratite se savjetniku ili vašem računovodstvu.
Napisano s AI-om na temelju izvora gore navedenih, pregled obavljen od strane čovjeka na 2026-09-05. Nešto nije u redu? Javite nam — ispravke imaju prioritet.