zašto primam zahtjeve za sigurnost ako sam sam/sama ne spadam pod NIS2
Dobavljači niz prenosi obvezu pažnje
To proizlazi iz načina na koji je obaveza pažnje strukturirana. Organizacija koja sama spada pod Direktivu NIS2 ne mora samo osigurati vlastitu sigurnost, već mora i procijeniti koliko su sigurni njezini dobavljači i pružatelji usluga — to je dio što obaveza pažnje znači običnom jezikom. Ta obaveza prelazi vlastiti niz. Organizacija s obvezom dakle ne može se zadovoljiti samo zaštitom vlastith sustava; mora imati i uvid u rizike koji dolaze kroz dobavljače, software partnere i pružatelje usluga. Odavde i upitnik, ugovorni zahtjev ili zahtjev za dostavljanje dokaza.
Za primatelja takvog upitnika to automatski ne znači da vlastita organizacija spada pod Direktivu NIS2. To znači da je klijent koji tamo doista spada obvezan provjeriti to kod svojih dobavljača. Tko sam nije obvezan, ali sjedi u nizu obavezane organizacije, zbog toga se susreće s istom vrstom pitanja — o upravljanju pristupom, o prijavljivanju incidenata, o mjerama sigurnosti — bez vlastite obveze za registraciju ili prijavljivanje nadzornih tijelima. Tko točno želi znati spada li vlastita organizacija i zasebno pod direktivu, može to provjeriti putem pitanja kako znati pada li tvoje poslovanje pod NIS2. Za onoga tko takav upitnik već ima na stolu, postoji posebno objašnjenje o što učiniti kada klijent traži upitnik o sigurnosti.
Gdje se to nalazi: člankom 21. stavak 2. Direktive NIS2
Člankom 21. stavak 2. Direktive NIS2 sigurnost dobavljačkog niza i odnos s dobavljačima izričito se navode kao dio deset mjera koje moraju poduzeti ključne i važne entitete. Ta obveza je za Nizozemsku preuzeta u Zakonu o kibernetskoj sigurnosti. NCSC u svojoj uputi o obvezi pažnje pojašnjava da ta odgovornost niza u praksi dovodi do upitnika i ugovornih zahtjeva usmjerenih prema dobavljačima koji sami ne padaju pod zakon.
Na čemu se ovo temelji
- Direktiva (EU) 2022/2555 (NIS2), članak 21 stavak 2 — deset mjera
- Zakon o kibernetskoj sigurnosti — hrvatsko preobličenje NIS2-a
- ISO/IEC 27001 — Aneks A, mjere kontrole
- NCSC — upute o dužnosti zaštite i dužnosti prijave
Sama uredba dostupna je na EUR-Lex-u. Mi navodimo izvor za svaku tvrdnju; nije potrebno da nam vjerujete.
Što točno trebate učiniti
Razrada po obvezi, s vremenskim okvirima koji joj pripadaju i predlošcima za bilježenje, nalazi se u pretplati.
Pogledajte pretplatu Prvo besplatnu NIS2-provjeruOvo nije pravna savjet. Ova stranica pruža opće informacije o kibernetskoj sigurnosti za mala i srednja poduzeća. Ne poznajemo vašu poslovnu operativu i ne dajemo savjet o održivosti, jamstva niti certifikaciju. Ako ste nesigurni u vezi sa vašim slučajem, obratite se savjetniku ili vašem računovodstvu.
Napisano s AI-om na temelju izvora gore navedenih, pregled obavljen od strane čovjeka na 2026-09-05. Nešto nije u redu? Javite nam — ispravke imaju prioritet.