Zakon o kibernetičkoj sigurnosti: što NIS2 znači za tvrtke
Autor: uredništvo Offrano · · 4 min čitanja
Hrvatska je europsku direktivu NIS2 prenijela Zakonom o kibernetičkoj sigurnosti. Mnoge tvrtke pitaju odnosi li se zakon na njih. Odgovor ovisi o sektoru, veličini i ulozi. Objašnjavamo kako se subjekti razvrstavaju u ključne i važne, koje mjere upravljanja rizicima zakon traži, što su revizija i samoprocjena, zašto su dobavljači važni i što male tvrtke trebaju učiniti i kad nisu izravno obveznici.
✓ Potvrda
Još samo korak: potvrdite svoju adresu e-pošte.
Poslali smo vam e-poruku na {email}. Tek nakon klika na poveznicu u njoj vaš upit otvaramo tvrtkama.
Zakon i direktiva
Zakon o kibernetičkoj sigurnosti objavljen je u Narodnim novinama broj 14/2024 i na snazi je od veljače te godine. Uređuje postupke i mjere za postizanje visoke zajedničke razine kibernetičke sigurnosti, kriterije za kategorizaciju ključnih i važnih subjekata, zahtjeve kibernetičke sigurnosti, dobrovoljne mehanizme zaštite i nadležna tijela. Uz zakon je donesena i Uredba o kibernetičkoj sigurnosti.
Ključni i važni subjekti
Zakon razlikuje ključne i važne subjekte. U kategoriju ključnih razvrstavaju se, među ostalim, privatni i javni subjekti iz sektora visoke kritičnosti koji prelaze gornje granice za srednje subjekte maloga gospodarstva, kao i neki subjekti neovisno o veličini, primjerice kvalificirani pružatelji usluga povjerenja, pružatelji usluga DNS-a i informacijski posrednici u razmjeni elektroničkog računa.
Izvor: zakon.hr
Tko provodi kategorizaciju
U hrvatskom modelu kategorizaciju subjekata provode nadležna tijela prema kriterijima iz zakona. Zakon u prilozima navodi sektore visoke kritičnosti i druge kritične sektore te nadležna tijela za pojedine sektore. Ako poslujete u nekom od tih sektora, pratite obavijesti nadležnog tijela i Nacionalnog centra za kibernetičku sigurnost.
Mjere upravljanja rizicima
Zakon od obveznika traži mjere upravljanja kibernetičkim sigurnosnim rizicima. Među njima su upravljanje incidentima, kontinuitet poslovanja sa sigurnosnim kopijama i oporavkom, sigurnost lanca opskrbe u odnosu na izravne dobavljače, sigurnost u nabavi, razvoju i održavanju sustava uključujući otklanjanje ranjivosti, procjena djelotvornosti mjera te osnovne prakse kibernetičke higijene i osposobljavanje.
Izvor: zakon.hr
Revizija i samoprocjena
Usklađenost se provjerava revizijom kibernetičke sigurnosti za ključne i važne subjekte te samoprocjenom za važne subjekte. Reviziju provode revizori, pružatelji upravljanih sigurnosnih usluga s odgovarajućim certifikatom. Za tvrtke to znači da mjere moraju biti dokumentirane i provjerljive, a ne samo postojati u glavama zaposlenika.
Izvor: zakon.hr
Informacijski posrednici za eRačune
Zanimljiva poveznica s fiskalizacijom: informacijski posrednici u razmjeni elektroničkog računa među poduzetnicima razvrstavaju se u ključne subjekte neovisno o veličini. Tvrtke koje takve usluge pružaju moraju ozbiljno shvatiti zahtjeve zakona.
Izvor: zakon.hr
Male tvrtke kao dobavljači
Čak i ako vaša tvrtka nije izravni obveznik, obveznici moraju paziti na sigurnost lanca opskrbe. Ako održavate IT sustave, razvijate softver ili pružate usluge ključnom ili važnom subjektu, očekujte ugovorne zahtjeve: sigurnosne kopije, upravljanje pristupima, prijavu incidenata, ažuriranja. Dobra praksa unaprijed olakšava suradnju.
Izvor: zakon.hr
Osnovna higijena za svakoga
Višefaktorska autentifikacija, redovita ažuriranja, sigurnosne kopije odvojene od mreže, jedinstvene lozinke u upravitelju lozinki, ograničena administratorska prava i edukacija zaposlenika o phishingu osnovne su mjere koje štite i tvrtke izvan opsega zakona. Većina napada na male tvrtke iskorištava upravo propuste u tim osnovama.
Incidenti
Obveznici moraju imati postupak za otkrivanje i prijavu značajnih incidenata nadležnom tijelu. I za male tvrtke vrijedi: unaprijed odredite tko odlučuje, koga se obavještava i kako se vraćaju sustavi. Plan napisan u mirnom trenutku vrijedi više od improvizacije za vrijeme napada.
Uprava i odgovornost
Zakon stavlja kibernetičku sigurnost na razinu upravljanja subjektom, a ne samo IT odjela. Uprava treba razumjeti rizike, odobriti mjere i osigurati sredstva. Osposobljavanje uprave dio je zahtjeva kod obveznika.
Gdje naći pomoć
Nacionalni centar za kibernetičku sigurnost objavljuje informacije o zakonu, česta pitanja i sigurnosna upozorenja. Za procjenu obveza vaše tvrtke obratite se nadležnom tijelu ili stručnjaku za informacijsku sigurnost.
Izvor: ncsc.hr
Primjer: mala IT tvrtka
Mala tvrtka održava mrežu i računala za bolnicu i nekoliko općina. Sama možda nije razvrstana kao obveznik, ali njezini klijenti jesu i moraju paziti na sigurnost lanca opskrbe. U novim ugovorima tvrtka dobiva zahtjeve za upravljanje pristupima, prijavu incidenata i sigurnosne kopije. Ako je te procese već uredila i dokumentirala, lako ispunjava zahtjeve i dobiva prednost pred konkurencijom koja to nije učinila.
Izvor: zakon.hr
Dokumentacija mjera
Dokumentirajte popis sustava i podataka, tko ima pristup čemu, kako se rade sigurnosne kopije i kako se testira oporavak, kako se instaliraju ažuriranja i kako se prijavljuju incidenti. Dokument ne mora biti debeo, ali mora odgovarati stvarnosti. Revizori i klijenti prvo traže upravo takve dokaze.
Oblak i vanjske usluge
Korištenje usluga u oblaku ne prenosi odgovornost na pružatelja. Provjerite postavke pristupa, dvofaktorsku autentifikaciju, sigurnosne kopije i ugovorne obveze pružatelja u slučaju incidenta. Zakon izričito spominje sigurnost u odnosima s izravnim dobavljačima i pružateljima usluga.
Izvor: zakon.hr
Offrano za tvrtke
Offrano povezuje tvrtke s klijentima koji traže određenu uslugu. Tvrtka vidi upit bez osobnih podataka klijenta i, ako ga kupi, dobiva ga ekskluzivno: upit ne kupuje nitko drugi. Klijent za upit ne plaća ništa. Offrano ne daje pravne ni porezne savjete; ovaj tekst je pregled propisa, a za svoj slučaj konzultirajte stručnjaka ili nadležno tijelo.