secria.eu

može li uprava biti lično odgovorna za povredu NIS2

Da, za osnovne subjekte upravljačko tijelo može biti osobno poziva

Za osnovne subjekte članak 21. stavak 2. Direktive NIS2 predviđa mogućnost da se osobe na vodeće pozicije mogu držati osobno odgovaranima za odobravanje i nadzor mjera kibernetske sigurnosti njihove organizacije. To nije sporedna stvar u direktivi: upravljačko tijelo mora poznavati mjere upravljanja rizicima, odobriti ih i aktivno vršiti nadzor, a ne samo potpisati dokument o politici. Kako se to u praksi primjenjuje — koji upravljači, pod kojim uvjetima i s kakvim posljedinama — određeno je nacionalnom provedbom, u Nizozemskoj Zakonom o kibernetskoj sigurnosti.

To direktno utječe na pitanje što se događa ako organizacija ne ispuni NIS2 obveze: osim mjera koje se mogu poduzeti prema organizaciji u cjelini, direktiva se ovom odredbom specifično obraća upravljaču kao fizičkoj osobi. To je pomak u odnosu na mnoge druge compliance obveze, gdje je pravna osoba obično jedina odgovorna strana, a upravljačko tijelo ostaje u pozadini. Kako bi se ta odgovornost učinila konkretnom, pomaže znati koje su deset mjera potrebne prema NIS2 — jer odobravanje i nadzor pretpostavljaju da upravljačko tijelo zna o čemu je riječ, ne samo da je nešto odobreno.

Osnova za to: članak 21. i nacionalni zakon

Osnova je članak 21. stavak 2. Direktive (EU) 2022/2555, koji daje članicama mogućnost da drže članove upravljačkog tijela osnovnih i važnih subjekata odgovaranima za kršenja obveze pažnje. Tačna razrada — za koga se to primjenjuje, pod kojim uvjetima i s kakvim posljedicama — prepuštena je nacionalnom zakonodavcu; u Nizozemskoj je to Zakon o kibernetskoj sigurnosti, a NCSC pruža upute o tome kako se obveza pažnje i obveza prijave u praksi provode. Za točnu formulaciju odredbe i status hrvatske provedbe službeni tekst je polazna točka.

Što točno trebate učiniti

Razrada po obvezi, s vremenskim okvirima koji joj pripadaju i predlošcima za bilježenje, nalazi se u pretplati.

Pogledajte pretplatu Prvo besplatnu NIS2-provjeru

Ovo nije pravna savjet. Ova stranica pruža opće informacije o kibernetskoj sigurnosti za mala i srednja poduzeća. Ne poznajemo vašu poslovnu operativu i ne dajemo savjet o održivosti, jamstva niti certifikaciju. Ako ste nesigurni u vezi sa vašim slučajem, obratite se savjetniku ili vašem računovodstvu.

Napisano s AI-om na temelju izvora gore navedenih, pregled obavljen od strane čovjeka na 2026-09-05. Nešto nije u redu? Javite nam — ispravke imaju prioritet.