moj klijent traži da ispunim popis pitanja o cybersigurnosti što trebam učiniti
Upitnik o sigurnosti je obično signal iz lanca opskrbe, a ne zakonska obaveza
Upitnik od kupca obično znači da sam kupac pod NIS2 regulativom i dužan je procijeniti svoje dobavljače. To se događa čak i ako primajuća organizacija sama nije obavezna: kupac mora dobiti uvid u vlastiti lanac opskrbe, a upitnik je rezultat toga. Ova situacija — primanje pitanja bez vlastite zakonske obaveze — česta je kod brojnih MKB dobavljača i detaljnije je objašnjena na stranici o zašto dobavljači dobivaju sigurnosne zahtjeve bez vlastite zakonske obaveze.
Upitnik se obično fokusira na ista područja: upravljanje pristupom, politika zakrpa, detekcija incidenata, sigurnosne kopije, upravljanje dobavljačima i odgovornost za sigurnost unutar organizacije. Ako ta područja još nisu uređena ili dokumentirana, najbolje je prvo to srediti prije nego što se upitnik popuni — inače nastaje zbrkana kolekcija odgovora koji će se pri sljedećem upitiku morati ponovno prikupiti. Dobar prvi korak je saznati koja deset mjera se koriste kao osnovajer se gotovo svaki upitnik na kraju svodi na to, i utvrditi gdje početi ako još ništa nije dokumentirano.
Zašto kupci upravo tako pitaju: članak 21, stavak 2 NIS2
Obaveza procjene dobavljača proizlazi iz članka 21, stavak 2 NIS2 Direktive, gdje su navedene deset mjera koje puchna organizacija mora poduzeti — uključujući izričito sigurnost lanca opskrbe. Kritična ili važna subjekta koja želi zadovoljiti tu mjeru može to dokazati samo ako provjerava i vlastite dobavljače, a sigurnosni upitnik je uobičajeni instrument za to. U nacionalnoj provedbi, Zakonu o kibernetskoj sigurnosti, ta se obaveza ponavlja za organizacije koje u Hrvatskoj podliježu zakonu. Ako želite sami provjeriti je li ta obaveza primjenjiva i na vašu organizaciju, možete to provjeriti preko pitanja kako utvrditi je li tvrtka pod NIS2.
Na čemu se ovo temelji
- Direktiva (EU) 2022/2555 (NIS2), članak 21 stavak 2 — deset mjera
- Zakon o kibernetskoj sigurnosti — hrvatsko preobličenje NIS2-a
- ISO/IEC 27001 — Aneks A, mjere kontrole
- NCSC — upute o dužnosti zaštite i dužnosti prijave
Sama uredba dostupna je na EUR-Lex-u. Mi navodimo izvor za svaku tvrdnju; nije potrebno da nam vjerujete.
Što točno trebate učiniti
Razrada po obvezi, s vremenskim okvirima koji joj pripadaju i predlošcima za bilježenje, nalazi se u pretplati.
Pogledajte pretplatu Prvo besplatnu NIS2-provjeruOvo nije pravna savjet. Ova stranica pruža opće informacije o kibernetskoj sigurnosti za mala i srednja poduzeća. Ne poznajemo vašu poslovnu operativu i ne dajemo savjet o održivosti, jamstva niti certifikaciju. Ako ste nesigurni u vezi sa vašim slučajem, obratite se savjetniku ili vašem računovodstvu.
Napisano s AI-om na temelju izvora gore navedenih, pregled obavljen od strane čovjeka na 2026-09-05. Nešto nije u redu? Javite nam — ispravke imaju prioritet.