tko bi trebao biti odgovoran/odgovorna unutar moje organizacije za mjeru
Vlasništvo se može dodijeliti po mjeri, ne na razini cijele organizacije
Svaka mjera iz obveze pažnje može se dodijeliti jednom vlasniku unutar organizacije, a u praksi to funkcionira bolje od općeg pristupa "sigurnost je odgovornost svih". Članak 21 stavak 2 Direktive NIS2 navodi deset kategorija mjera, od analize rizika do politike pristupa do rukovanja incidentima, a one se prolijevaju kroz organizaciju. Onaj koji upravlja IT infrastrukturom je logičan vlanik za politiku pristupa i sigurnost mreže; onaj koji se bavi HR procesima pristaje uz provjeru i obuku o sigurnosti; onaj koji se bavi nabavom ili ugovorima spada u sigurnost toploizolacijskih lanaca dobavljača. Jedna osoba koja nosi sve, obično vlasnik ili IT odgovorna osoba u manjim organizacijama, u praksi postaje preplavljena i gubi pregled.
Drugi paragraf govori o tome što vlasništvo konkretno znači: ne da ta osoba sve sama izvršava, već da ta osoba zna koji je status, koje dokazno sredstvo pripada i kada je potrebna korekcija. Taj pregled je upravo ono što živi registar po mjeri pomaže — po mjeri status, dokazno sredstvo i naziv pored njega, umjesto znanja koje postoji samo u nečijoj glavi. Za organizacije koje još trebaju utvrditi koje su mjere relevantne i tko pri tome pristaje, stepeni pristup je prikladan početna točka, kao i pitanje što obaveza pažnje znači običnom jezikom prije nego što se distribucija između vlasnika izvrši.
Odakle ovo proizlazi: članak 21 stavak 2 i Prilog A od ISO 27001
Članak 21 stavak 2 Direktive NIS2 navodi deset mjera iz kojih se sastoji obveza pažnje, bez propisivanja unutarnje raspodjele uloga — taj izbor ostaje prepušten samoj organizaciji. Zakon o kibernetskoj sigurnosti kao hrvatska transpozicija te direktive ponavlja tu obvezu bez nametanja organizacijske strukture. ISO/IEC 27001 Prilog A nudi svojom kontrolnom mjerom uobičajenu podjelu koja se često koristi za prevođenje te iste deset kategorija u konkretne, dodjeljive zadatke. NCSC ističe u svojoj informaciji o obvezi pažnje da odgovornost leži na organizaciji u cjelini, što u praksi znači da je unutarnja distribucija izbor koji se uklapa u postojeću strukturu te organizacije.
Na čemu se ovo temelji
- Direktiva (EU) 2022/2555 (NIS2), članak 21 stavak 2 — deset mjera
- Zakon o kibernetskoj sigurnosti — hrvatsko preobličenje NIS2-a
- ISO/IEC 27001 — Aneks A, mjere kontrole
- NCSC — upute o dužnosti zaštite i dužnosti prijave
Sama uredba dostupna je na EUR-Lex-u. Mi navodimo izvor za svaku tvrdnju; nije potrebno da nam vjerujete.
Što točno trebate učiniti
Razrada po obvezi, s vremenskim okvirima koji joj pripadaju i predlošcima za bilježenje, nalazi se u pretplati.
Pogledajte pretplatu Prvo besplatnu NIS2-provjeruOvo nije pravna savjet. Ova stranica pruža opće informacije o kibernetskoj sigurnosti za mala i srednja poduzeća. Ne poznajemo vašu poslovnu operativu i ne dajemo savjet o održivosti, jamstva niti certifikaciju. Ako ste nesigurni u vezi sa vašim slučajem, obratite se savjetniku ili vašem računovodstvu.
Napisano s AI-om na temelju izvora gore navedenih, pregled obavljen od strane čovjeka na 2026-09-05. Nešto nije u redu? Javite nam — ispravke imaju prioritet.