kako znam pada li moje poduzeće pod NIS2
Sektor, veličina i uloga u lancu zajedno određuju odgovor
Jesu li poduzeće obuhvaćeno Direktivom NIS2 ovisi o tri stvari zajedno: sektor u kojem je aktivno, veličina organizacije i uloga koju ima u lancu drugih poduzeća. Tko se nalazi u sektoru iz aneksa I ili II — pomislite na energiju, prijevoz, digitalnu infrastrukturu, zdravstvenu zaštitu i niz ostalih sektora — i prelazi postavljene granice veličine, pada pod direktivu, kao subjekt od kritične važnosti ili kao subjekt od važnosti. Pregled tih sektora nalazi se na stranici o koji sektori spadaju pod Direktivu NIS2, a razlika između dviju kategorija objašnjena je na stranici o koja je razlika između subjekta od bitnog značaja i subjekta od važnog značaja.
Poduzeće koje samo po sebi ne spada u navedeni sektor ili ostaje ispod praga veličine nije time automatski isključeno iz dohvata. Čim počne isporučivati organizaciji koja je sama po sebi obvezna, dolazi u dohvat kroz lanac opskrbe, jer ta obvezna organizacija mora procijeniti svoje dobavljače. To objašnjava zašto tvrtke koje na prvi pogled nemaju nikakve veze s direktivom, ipak dobiju liste sigurnosnih pitanja i ugovorne zahtjeve. Financijske institucije čine iznimku od toga: one podliježu drugoj europskoj uredbi, DORA, a ne NIS2 — što se primjenjuje na taj sektor nalazi se na stranici o vrijedi li za moju banku ili osiguratelja DORA ili NIS2.
Temelj za to: odredbe o sektorima i lancima iz direktive
Podjela na sektore i kriteriji veličine dolaze iz same NIS2-direktive, s obvezom njege koja iz nje proizlazi razrađenom u članku 21 i povezanom obvezom obavijesti u članku 23; nacionalna provedba u Nizozemskoj ide putem Zakona o kibernetskoj sigurnosti, a NCSC daje upute o tome kako se ta obaveza njege i obaveza obavijesti primjenjuju u praksi. Funkcioniranje lanca — da obvezne organizacije moraju procijeniti svoje dobavljače — također proizlazi iz te odredbe o obvezi njege.
Na čemu se ovo temelji
- Direktiva (EU) 2022/2555 (NIS2), članak 21 stavak 2 — deset mjera
- Zakon o kibernetskoj sigurnosti — hrvatsko preobličenje NIS2-a
- ISO/IEC 27001 — Aneks A, mjere kontrole
- NCSC — upute o dužnosti zaštite i dužnosti prijave
Sama uredba dostupna je na EUR-Lex-u. Mi navodimo izvor za svaku tvrdnju; nije potrebno da nam vjerujete.
Što točno trebate učiniti
Razrada po obvezi, s vremenskim okvirima koji joj pripadaju i predlošcima za bilježenje, nalazi se u pretplati.
Pogledajte pretplatu Prvo besplatnu NIS2-provjeruOvo nije pravna savjet. Ova stranica pruža opće informacije o kibernetskoj sigurnosti za mala i srednja poduzeća. Ne poznajemo vašu poslovnu operativu i ne dajemo savjet o održivosti, jamstva niti certifikaciju. Ako ste nesigurni u vezi sa vašim slučajem, obratite se savjetniku ili vašem računovodstvu.
Napisano s AI-om na temelju izvora gore navedenih, pregled obavljen od strane čovjeka na 2026-09-05. Nešto nije u redu? Javite nam — ispravke imaju prioritet.