koja deset mjera moram poduzeti prema NIS2
Deset mjera čini zajedno obvezu brige
Deset mjera iz članka 21 stavka 2 Direktive NIS2 zajedno čine minimalni paket pomoću kojega organizacija ispunjava obvezu brige. Radi se o: politici za analizu rizika i zaštitu informatičkih sustava, rukovanje incidentima, poslovnu kontinuiranost i upravljanje krizama (misli se na upravljanje sigurnosnim kopijama i oporavak nakon izvanrednih događaja), zaštitu opskrbnog lanca, zaštitu tijekom nabave, razvoja i održavanja mrežnih i informatičkih sustava (uključujući politiku ranjivosti), politiku i postupke za procjenu učinkovitosti mjera, osnovnu higijensku praksu u zaštiti kibernetičkog prostora i obuku, politiku kriptografije i enkripcije, zaštitu osoblja i politiku pristupa, te korištenje višefaktorske autentifikacije ili sličnih rješenja. Ovaj popis je doslovno naveden u Direktivi i ponavlja se u njezinu nacionalnom transponiranju.
U Nizozemskoj je to Zakon o kibernetičkoj sigurnosti, koji preuzima iste deset točaka kao obvezu za subjekte od bitne važnosti i važne subjekte. Za one koji se suočavaju s tim zahtjevima preko klijenta bez da su sami obavezni, korisno je znati da upravo točka o opskrbnom lancu objašnjava zašto se vlastita sigurnost dobavljača procjenjuje. Deset mjera nisu checklist koji se jednom provjeri: oni se u praksi razrađuju u politike, postupke i dokaze, a upravo ta razrada zahtijeva većinu vremena — vidi također što to znači u vremenu i angažiranju.
Gdje se to nalazi u Direktivi i standardima
Članak 21 stavka 2 Direktive NIS2 daje deset točaka kao minimalne zahtjeve, a članak 21 stavka 1 uz to određuje da mjere moraju biti "primjerene i proporcionalne" — temeljene na procjeni rizika, a ne na fiksnoj normi za sve. Zakon o kibernetičkoj sigurnosti pretvara tu obvezu brige u nizozemsku situaciju, a objašnjenja NCSC-a opisuju kako se ta obaveza brige u praksi ispunjava. Mnoge od deset točaka sadržajno se poklapaju s mjerama kontrole iz Aneksa A standarda ISO/IEC 27001, što objašnjava zašto organizacije s postojećim ISO certifikatom često već imaju dio temelja — ali to samo po sebi ne jamči da su sve deset točaka u potpunosti pokrivene.
Na čemu se ovo temelji
- Direktiva (EU) 2022/2555 (NIS2), članak 21 stavak 2 — deset mjera
- Zakon o kibernetskoj sigurnosti — hrvatsko preobličenje NIS2-a
- ISO/IEC 27001 — Aneks A, mjere kontrole
- NCSC — upute o dužnosti zaštite i dužnosti prijave
Sama uredba dostupna je na EUR-Lex-u. Mi navodimo izvor za svaku tvrdnju; nije potrebno da nam vjerujete.
Što točno trebate učiniti
Razrada po obvezi, s vremenskim okvirima koji joj pripadaju i predlošcima za bilježenje, nalazi se u pretplati.
Pogledajte pretplatu Prvo besplatnu NIS2-provjeruOvo nije pravna savjet. Ova stranica pruža opće informacije o kibernetskoj sigurnosti za mala i srednja poduzeća. Ne poznajemo vašu poslovnu operativu i ne dajemo savjet o održivosti, jamstva niti certifikaciju. Ako ste nesigurni u vezi sa vašim slučajem, obratite se savjetniku ili vašem računovodstvu.
Napisano s AI-om na temelju izvora gore navedenih, pregled obavljen od strane čovjeka na 2026-09-05. Nešto nije u redu? Javite nam — ispravke imaju prioritet.