kdo mora biti v moji organizaciji odgovoren za ukrep
Lastništvo je mogoče dodeliti na ravni posameznega ukrepa, ne na ravni celotne organizacije
Vsak ukrep iz nabora obveznosti varovanja lahko dodelite enemu lastniku znotraj organizacije, v praksi pa to bolje deluje kot splošni pristop »varnost je odgovornost vsakogar«. Člen 21(2) Direktive NIS2 našteva deset kategorij ukrepov, od analize tveganja do pravilnika dostopa do ravnanja s primerim motnje, in ti ukrepi potekajo čez celotno organizacijo. Oseba, ki upravlja IT-infrastrukturo, je logičen lastnik za pravilnik dostopa in varnost omrežja; oseba, ki opravlja kadrovske procese, je ustrezna za presejanje in izobraževanje v zvezi z ozaveščanjem; oseba, ki opravlja nabavo ali pogodbe, spada v področje varnosti dobavne verige dobaviteljev. Ena oseba, ki nosi vse, običajno lastnik ali IT-odgovorna oseba v manjših organizacijah, se v praksi preobremenjena in izgubi pregled.
Drugi odstavec se nanaša na to, kaj lastništvo konkretno pomeni: ne to, da ta oseba vse opravi sama, ampak da ta oseba ve, kakšen je status, kaj je ustrezni dokaz in kdaj je potrebna preureditev. Prav ta pregled je tisto, pri čemer register ukrepov na živo pomaga — na ravni vsakega ukrepa status, dokaz in ime ob strani, namesto znanja, ki obstaja samo v nekaterih glavah. Za organizacije, ki še morajo določiti, kateri ukrepi so relevantni in kdo je primeren zanje, je stopenjski pristop primeren izhodišče, pa tudi vprašanje kaj dolžnost varnosti v navadnem jeziku pomeni preden se izvede delitev med lastnike.
Kje to izhaja: člen 21(2) in Priloga A standarda ISO 27001
Člen 21(2) Direktive NIS2 našteva deset ukrepov, iz katerih izhaja nabor obveznosti varovanja, pri čemer pa ne predpisuje notranje delitve vlog — to izbiro naredi sama organizacija. Zakon o kibernetski varnosti kot slovenski prenos te direktive to obveznost ponavlja, ne da bi nalagal organizacijsko strukturo. Standard ISO/IEC 27001, Priloga A, s svojimi kontrolnimi ukrepi ponuja splošno uvrstitev, ki se pogosto uporablja za prevajanje istih desetih kategorij v konkretne, dodelljive naloge. NCSC v svojem pojasnjevanju nabora obveznosti varovanja poudarja, da odgovornost leži na organizaciji kot celoti, kar v praksi pomeni, da je notranja delitev izbira, ki se prilagodi obstoječi strukturi te organizacije.
Kjer je to osnovano
- Direktiva (EU) 2022/2555 (NIS2), člen 21(2) — deset ukrepov
- Zakon o kibernetski varnosti — slovenska omejitev NIS2
- ISO/IEC 27001 — Prilog A, ukrepi nadzora
- NCSC — svetovanja o obveznosti nege in obveznosti prijave
Sama uredba je na EUR-Lex. Opozarjamo za vsako trditev; vam ni treba nam verjeti.
Kaj konkretno morate storiti
Razdelava na obveznost, s časovnimi roki, ki jih spremljajo, in predlogami za njihovo zabeleženje, so v naročnini.
Oglejte si naročnino Najprej brezplačna NIS2-preverkaTo ni pravno svetovanje. Ta stran vsebuje splošne informacije o kibernetski varnosti za mala in srednja podjetja. Ne poznamo vašega poslovanja in ne dajemo napotkov o trajnosti, zagotovila in priznanja. V primeru dvoma o vašem primeru se posvetujte s svetovalcem ali svojim računovodjo.
Napisano s pomočjo umetne inteligence na podlagi zgoraj navedenih virov, pregledano s strani človeka dne 5. september 2026. Je kaj narobe? Nam sporočite — popravki imajo prednost.