secria.eu

što je dužnost pažnje prema NIS2 običnom jeziku

Deset konkretnih mjera za upravljanje kibernetskim rizicima

Obveza pažnje znači da organizacija poduzima odgovarajuće mjere za zaštitu svojih mrežnih i informacijskih sustava te da može dokazati koje su to mjere. Nije riječ o jednom dokumentu ili jednoj checkboxu, već o skupu od deset tema koje zajedno čine temelj: od analize rizika i politike do upravljanja dobavljačima, enkripcije, kontrole pristupa i što se događa tijekom incidenta. Tko je obvezan prema Zakonu o kibernetskoj sigurnosti mora organizirati nešto na svakoj od tih deset tema — i to ne samo na papiru, već i u praksi.

Važna napomena: obveza pažnje nije čvrsti popis s obveznim tehničkim proizvodima. Riječ "odgovarajuće" pritom je ključna — ono što je odgovarajuće za veliki energetski poduzeće izgleda drugačije nego ono što je odgovarajuće za srednjeg dobavljača softvera. Veličina organizacije, osjetljivost podataka i rizik koji zastoj ili incident sa sobom nosi, igraju pritom ulogu. Pregled od koja deset mjera moram poduzeti prema NIS2 pokazuje kako te teme izgledaju sadržajno. Tko već radi s sustavom upravljanja poput ISO/IEC 27001 prepoznaje mnoge od tih tema u mjerama kontrole od Priloga A — iako to samo po sebi nije jamstvo da je obveza pažnje ispunjena, kako je objašnjeno i kod trebam li još ISO 27001 ako već zadovoljem NIS2.

Gdje ovo proizlazi: članak 21 NIS2 i Zakon o kibernetskoj sigurnosti

Obveza pažnje i deset mjera opisane su u članku 21, stavak 2 direktive NIS2; Zakon o kibernetskoj sigurnosti transponira tu obvezu u hrvatsko pravo za organizacije koje joj podliježu. NCSC osim toga daje upute kako se obveza pažnje i obveza obavijesti u praksi međusobno povezuju. Podliježe li organizacija toj obavezi, ovisi o sektoru i veličini — to se može utvrditi putem kako znam pada li moje poduzeće pod NIS2.

Što točno trebate učiniti

Razrada po obvezi, s vremenskim okvirima koji joj pripadaju i predlošcima za bilježenje, nalazi se u pretplati.

Pogledajte pretplatu Prvo besplatnu NIS2-provjeru

Ovo nije pravna savjet. Ova stranica pruža opće informacije o kibernetskoj sigurnosti za mala i srednja poduzeća. Ne poznajemo vašu poslovnu operativu i ne dajemo savjet o održivosti, jamstva niti certifikaciju. Ako ste nesigurni u vezi sa vašim slučajem, obratite se savjetniku ili vašem računovodstvu.

Napisano s AI-om na temelju izvora gore navedenih, pregled obavljen od strane čovjeka na 2026-09-05. Nešto nije u redu? Javite nam — ispravke imaju prioritet.