može li uprava biti lično odgovorna za povredu NIS2
Da, za osnovne subjekte upravljačko tijelo može biti osobno poziva
Za osnovne subjekte članak 21. stavak 2. Direktive NIS2 predviđa mogućnost da se osobe na vodeće pozicije mogu držati osobno odgovaranima za odobravanje i nadzor mjera kibernetske sigurnosti njihove organizacije. To nije sporedna stvar u direktivi: upravljačko tijelo mora poznavati mjere upravljanja rizicima, odobriti ih i aktivno vršiti nadzor, a ne samo potpisati dokument o politici. Kako se to u praksi primjenjuje — koji upravljači, pod kojim uvjetima i s kakvim posljedinama — određeno je nacionalnom provedbom, u Nizozemskoj Zakonom o kibernetskoj sigurnosti.
To direktno utječe na pitanje što se događa ako organizacija ne ispuni NIS2 obveze: osim mjera koje se mogu poduzeti prema organizaciji u cjelini, direktiva se ovom odredbom specifično obraća upravljaču kao fizičkoj osobi. To je pomak u odnosu na mnoge druge compliance obveze, gdje je pravna osoba obično jedina odgovorna strana, a upravljačko tijelo ostaje u pozadini. Kako bi se ta odgovornost učinila konkretnom, pomaže znati koje su deset mjera potrebne prema NIS2 — jer odobravanje i nadzor pretpostavljaju da upravljačko tijelo zna o čemu je riječ, ne samo da je nešto odobreno.
Osnova za to: članak 21. i nacionalni zakon
Osnova je članak 21. stavak 2. Direktive (EU) 2022/2555, koji daje članicama mogućnost da drže članove upravljačkog tijela osnovnih i važnih subjekata odgovaranima za kršenja obveze pažnje. Tačna razrada — za koga se to primjenjuje, pod kojim uvjetima i s kakvim posljedicama — prepuštena je nacionalnom zakonodavcu; u Nizozemskoj je to Zakon o kibernetskoj sigurnosti, a NCSC pruža upute o tome kako se obveza pažnje i obveza prijave u praksi provode. Za točnu formulaciju odredbe i status hrvatske provedbe službeni tekst je polazna točka.
Na čemu se ovo temelji
- Direktiva (EU) 2022/2555 (NIS2), članak 21 stavak 2 — deset mjera
- Zakon o kibernetskoj sigurnosti — hrvatsko preobličenje NIS2-a
- ISO/IEC 27001 — Aneks A, mjere kontrole
- NCSC — upute o dužnosti zaštite i dužnosti prijave
Sama uredba dostupna je na EUR-Lex-u. Mi navodimo izvor za svaku tvrdnju; nije potrebno da nam vjerujete.
Što točno trebate učiniti
Razrada po obvezi, s vremenskim okvirima koji joj pripadaju i predlošcima za bilježenje, nalazi se u pretplati.
Pogledajte pretplatu Prvo besplatnu NIS2-provjeruOvo nije pravna savjet. Ova stranica pruža opće informacije o kibernetskoj sigurnosti za mala i srednja poduzeća. Ne poznajemo vašu poslovnu operativu i ne dajemo savjet o održivosti, jamstva niti certifikaciju. Ako ste nesigurni u vezi sa vašim slučajem, obratite se savjetniku ili vašem računovodstvu.
Napisano s AI-om na temelju izvora gore navedenih, pregled obavljen od strane čovjeka na 2026-09-05. Nešto nije u redu? Javite nam — ispravke imaju prioritet.