što se događa ako ne udovoljem obvezama NIS2
Nadzor, sanacija i na kraju sankcija
Ako se ne poštuju obveze prema NIS2 direktivi, u praksi prvo dolazi do nadzora i mogućnosti da se nešto ispravi, a tek nakon toga — ako se to ne dogodi — do sankcije od strane nadzornog tijela. Zakon o kibernetskoj sigurnosti, holandska implementacija NIS2 direktive, daje nadzornom tijelu instrumente za provjeru jesu li organizacije u skladu s obvezom brige i obvezom prijave. Koje je nadzorno tijelo upravo odgovorno, razlikuje se ovisno o sektoru; to je detaljno objašnjeno na stranici o koji nadzor organ nadzire moj sektor prema NIS2. Kod nedostataka nadzorno tijelo može dati upute, nametnuti obvezujuće naredbe ili u kasnijoj fazi pristupiti provođenju zakona.
Što to konkretno znači ovisi o tome što krene po zlu: nedostatak deset obaveznih mjera iz obveze brige, prijava koja dolazi prekasno ili uopće ne dolazi, ili lanac dobavljača koji nije procijenjen. Za obvezu prijave vrijedi da postoje specifični razlozi na temelju kojih se mora prijaviti; to je detaljno objašnjeno na stranici o kada moram prijaviti cyberincident nadzornom tijelu. Za obvezu brige radi se o nizu mjera koje kao cjelina moraju biti uredne, opisane na stranici o koja deset mjera moram poduzeti prema NIS2. Postoji i posebno pitanje može li se uprava osobno pozivati na odgovornost u slučaju kršenja, što se posebno obrađuje na stranici o odgovornost direktora pri kršenju NIS2-a.
Pravna osnova u Direktivi i nacionalnom zakonu
Obveze koje su predmet nadzora proizlaze iz članka 21 Direktive (EU) 2022/2555, koja utvrđuje obvezu zaštite s deset mjera, te iz obaveze prijave koja je odvojena od toga; Zakon o kibernetskoj sigurnosti transpozicira te obveze u hrvatsko pravo i time uređuje i ovlasti nadzornog tijela. Precizna provedba nadzora i sankcije proizlaze iz tog nacionalnog zakona i objava samih nadzornih tijela, uključujući NCSC.
Na čemu se ovo temelji
- Direktiva (EU) 2022/2555 (NIS2), članak 21 stavak 2 — deset mjera
- Zakon o kibernetskoj sigurnosti — hrvatsko preobličenje NIS2-a
- ISO/IEC 27001 — Aneks A, mjere kontrole
- NCSC — upute o dužnosti zaštite i dužnosti prijave
Sama uredba dostupna je na EUR-Lex-u. Mi navodimo izvor za svaku tvrdnju; nije potrebno da nam vjerujete.
Što točno trebate učiniti
Razrada po obvezi, s vremenskim okvirima koji joj pripadaju i predlošcima za bilježenje, nalazi se u pretplati.
Pogledajte pretplatu Prvo besplatnu NIS2-provjeruOvo nije pravna savjet. Ova stranica pruža opće informacije o kibernetskoj sigurnosti za mala i srednja poduzeća. Ne poznajemo vašu poslovnu operativu i ne dajemo savjet o održivosti, jamstva niti certifikaciju. Ako ste nesigurni u vezi sa vašim slučajem, obratite se savjetniku ili vašem računovodstvu.
Napisano s AI-om na temelju izvora gore navedenih, pregled obavljen od strane čovjeka na 2026-09-05. Nešto nije u redu? Javite nam — ispravke imaju prioritet.