Slovar
NIS2 (Direktiva (EU) 2022/2555)
NIS2 je direktiva EU, ki organizacijam v določenih kritičnih in pomembnih sektorjih nalaga obvezne ukrepe za obvladovanje kibernetskih tveganj, poročanje o incidentih in odgovornost vodstva.
Ker gre za direktivo in ne za uredbo, NIS2 ne velja neposredno: države članice jo prenesejo v nacionalno zakonodajo, ki določi natančen obseg zavezancev, pragove, pristojne organe, nadzor in sankcije. V Sloveniji se to področje ureja z zakonodajo o informacijski varnosti. NIS2 je nadomestila prvotno direktivo o varnosti omrežij in informacijskih sistemov ter bistveno razširila krog zavezancev.
Zavezanci so razvrščeni v bistvene in pomembne subjekte. Razlika med kategorijama je predvsem v režimu nadzora — pri bistvenih je ta lahko predhoden in reden, pri pomembnih praviloma naknaden, ob dogodku ali sumu — vsebinske varnostne obveznosti pa so za oba kroga enake. Praviloma so zajeta srednja in velika podjetja v naštetih sektorjih, med njimi energetika, promet, bančništvo, infrastruktura finančnega trga, zdravstvo, pitna in odpadna voda, digitalna infrastruktura, upravljanje storitev IKT, javna uprava in vesolje, v skupini pomembnih pa poštne in kurirske storitve, ravnanje z odpadki, kemikalije, živila, del proizvodnje, ponudniki digitalnih storitev in raziskovalne organizacije. Ne glede na velikost so lahko zajeti subjekti, katerih motnja bi imela znaten učinek.
Vsebinsko direktiva zahteva tehnične, operativne in organizacijske ukrepe, sorazmerne z ugotovljenim tveganjem. Mednje sodijo politika analize tveganj in varnosti informacijskih sistemov, obravnava incidentov, neprekinjeno poslovanje z upravljanjem varnostnih kopij in kriznim vodenjem, varnost dobavne verige, varnost pri nabavi, razvoju in vzdrževanju sistemov skupaj z obvladovanjem ranljivosti, ocenjevanje učinkovitosti ukrepov, kibernetska higiena in usposabljanje, kriptografija, kadrovska varnost, upravljanje dostopov in sredstev ter večfaktorsko preverjanje pristnosti in zavarovane komunikacije.
Poročanje o pomembnih incidentih poteka večstopenjsko: najprej zgodnje opozorilo pristojnemu organu oziroma odzivnemu centru, nato podrobnejše obvestilo z oceno in nazadnje končno poročilo, po potrebi vmes tudi vmesna poročila; v določenih primerih je treba obvestiti tudi prejemnike storitev. Posebnost NIS2 je izrecna odgovornost poslovodstva, ki mora ukrepe odobriti, nadzorovati njihovo izvajanje in se usposabljati, za kršitve pa lahko odgovarja tudi osebno. Za subjekte finančnega sektorja ima prednost sektorska ureditev DORA.
Ste pripravljeni na nadgradnjo varnosti v vaši organizaciji?
Kontaktirajte nas in spoznajte, kako lahko naše rešitve na ključ pripomorejo k varnemu in odpornemu poslovnemu okolju.
