NIS2 Direktiva
Direktiva o sigurnosti mrežnih i informacijskih sustava
Pregled
NIS2 zamjenjuje i značajno proširuje izvornu NIS Direktivu, uspostavljajući visoku zajedničku razinu kibernetičke sigurnosti diljem EU. Primjenjuje se na znatno širi raspon sektora i subjekata, uvodi strože nadzorne mjere i harmonizira sankcije među državama članicama.[1]
Kao direktiva, NIS2 je zahtijevala prenošenje u nacionalno zakonodavstvo do 17. listopada 2024. Provedba varira ovisno o državi članici.
Opseg: Ključni vs Važni subjekti
Ključni subjekti (stroža kontrola)[2]
| Sektor | Primjeri |
|---|---|
| Energija | Električna energija, nafta, plin, vodik, daljinsko grijanje |
| Prijevoz | Zračni, željeznički, vodeni, cestovni |
| Banka | Kreditne institucije |
| Financijska tržišta | Trgovačka mjesta, centralni protustranke |
| Zdravstvo | Zdravstveni pružatelji usluga, laboratoriji, farmacija, medicinski uređaji |
| Voda za piće | Opskrbljivači vodom |
| Otpadne vode | Pročišćavanje otpadnih voda |
| Digitalna infrastruktura | IXP-ovi, DNS, TLD registri, cloud, podatkovni centri, CDN-ovi, TSP-ovi |
| Upravljanje ICT uslugama | Upravljani pružatelji usluga, upravljani pružatelji sigurnosnih usluga |
| Javna uprava | Subjekti središnje vlasti |
| Prostor | Operatori zemaljske infrastrukture |
Važni subjekti (blaža kontrola)
| Sektor | Primjeri |
|---|---|
| Poštanske usluge | Poštanske i kurirske usluge |
| Upravljanje otpadom | Sakupljanje i obrada otpada |
| Kemikalije | Proizvodnja i distribucija |
| Hrana | Proizvodnja i distribucija |
| Proizvodnja | Medicinski uređaji, elektronika, strojevi, vozila |
| Digitalni pružatelji | Online tržišta, tražilice, društvene mreže |
| Istraživanje | Istraživačke organizacije |
Veličinski pragovi
NIS2 se općenito primjenjuje na srednje i velike subjekte:
- Srednji: 50+ zaposlenih ILI 10 milijuna €+ prihoda/bilance
- Veliki: 250+ zaposlenih ILI 50 milijuna €+ prihoda ILI 43 milijuna €+ bilance
Neki subjekti se primjenjuju bez obzira na veličinu (DNS, TLD registri, cloud pružatelji, podatkovni centri itd.).
Ključni zahtjevi
Mjere upravljanja rizicima (Članak 21)[3]
Subjekti moraju provesti odgovarajuće tehničke, operativne i organizacijske mjere:
- Politike: Analiza rizika i politike sigurnosti informacijskih sustava
- Rukovanje incidentima: Postupci otkrivanja, odgovora i oporavka
- Kontinuitet poslovanja: Sigurnosne kopije, oporavak od katastrofa, upravljanje krizama
- Sigurnost lanca opskrbe: Sigurnosni zahtjevi za dobavljače
- Sigurnost mreže: Sigurnost pri nabavi, razvoju i održavanju
- Procjena učinkovitosti: Politike za procjenu učinkovitosti sigurnosnih mjera
- Osnovna kibernetička higijena: Programi obuke i podizanja svijesti
- Kryptografija: Politike o kriptografskim kontrolama i enkripciji
- Ljudski resursi: Sigurnost osoblja i kontrole pristupa
- Višefaktorska autentifikacija: MFA i sigurni komunikacijski sustavi
Prijava incidenata (Članak 23)[4]
| Rok | Zahtjev |
|---|---|
| 24 sata | Rano upozorenje CSIRT-u/ nadležnom tijelu |
| 72 sata | Obavijest o incidentu s početnom procjenom |
| 1 mjesec | Završno izvješće s uzrokom i mjerama ublažavanja |
Značajni incidenti moraju se prijaviti ako uzrokuju ili mogu uzrokovati ozbiljne operativne poremećaje ili financijske gubitke, ili utječu na druge fizičke ili pravne osobe.
Odgovornost uprave
Upravna tijela moraju:
- Odobriti mjere upravljanja rizicima kibernetičke sigurnosti
- Nadzor nad provedbom sigurnosnih mjera
- Biti osobno odgovorna za neusklađenost
- Proći obuku o kibernetičkoj sigurnosti
Kazne
- Ključni subjekti: Do 10 milijuna € ili 2% globalnog prihoda
- Važni subjekti: Do 7 milijuna € ili 1,4% globalnog prihoda[5]
Države članice mogu nametnuti dodatne kazne uključujući privremene zabrane upravljanja.
Obveze programera i pružatelja ICT usluga
Ako pružate ICT usluge ili proizvode:
- Upravljani pružatelji usluga: Izravno u opsegu kao ključni subjekti
- Cloud pružatelji: Izravno u opsegu kao ključni subjekti
- Programeri softvera: Obveze u lancu opskrbe od strane korisničkih subjekata
- Pružatelji sigurnosnih rješenja: Mogu biti označeni kao važni subjekti