Vaš zaupanja vreden partner za nemoten prehod na NIS 2

Vaš zaupanja vreden partner za nemoten prehod na NIS 2

security-adobe-178545871-hero

Direktiva NIS 2 (Direktiva o varnosti omrežij in informacijskih sistemov 2), ki jo je že leta 2022 sprejela Evropska unija (EU), se osredotoča na pripravljenost organizacij na področju kibernetske varnosti in odpornosti. NIS 2 nadgrajuje prejšnjo direktivo NIS iz leta 2016. Cilj nadgrajene direktive je povečati celotno odpornost Unije na kibernetske napade, zmanjšati tveganja za resne incidente ter zagotoviti stalno izboljševanje kibernetske varnosti v Evropi. Ker gre za direktivo, ta sama ne določa konkretnih zakonodajnih rešitev za vsako državo, temveč državam članicam omogoča prožnost pri izbiri načinov, kako bodo začrtane smernice dosegli. Države članice so bile zavezane direktivo NIS 2 uskladiti najpozneje do 17. oktobra 2024, a v Sloveniji je predlog predpisa Zakona o informacijski varnosti (ZInfV), ki bo to področje urejal, še vedno v medresorskem usklajevanju. Lahko pa definitivno kmalu pričakujemo kakšne nove informacije ali sprejetje predloga.

Pomembna novost, ki jih direktiva prinaša je, da na novo opredeljuje kritične sektorje, ki niso enaki kot v obstoječem ZInfV. Vsako podjetje bo v primeru, da spada v kategorijo velikega ali srednjega subjekta (> 50 zaposlenih, letni promet > 10 milijonov EUR) in deluje v enem izmed visoko kritičnih ali drugih kritičnih sektorjev, avtomatično zavezanec direktive. Vsi zavezanci pa se bodo morali samoregistrirati pri pristojnem nacionalnem organu URSIV. Zato vam toplo priporočamo, da začnete svojo organizacijo na nove spremembe pripravljati že sedaj. Časa vam v nasprotnem primeru lahko zmanjka.

Ker smo vaš zaupanja vreden partner za skladen prehod na direktivo NIS 2, ste prišli na mesto, kjer lahko na eni točki pridobite vse potrebne informacije in potencialne rešitve.

Ta trenutek imamo za vas vse, kar na tem področju potrebujete. Lahko:

  • se vpišete v bazo prejemnikov e-novic, ki jo bomo obvestili takoj, ko bodo zunaj nove, pomembne informacije o NIS 2 v Sloveniji;
  • si prenesete e-knjigo, ki vas vodi po pomembnih področjih NIS 2, ki jim boste morali nameniti pozornost ali
  • rezervirate brezplačni posvet z našim predstavnikom, s katerim boste lahko definirali naslednje korake, ki vam bodo lahko pomagali pri pripravi na novo regulacijo.

Ključni in najpomembnejši prvi korak za vašo organizacijo je, da se začnete na novo regulativo pripravljati. Da preverite, kje imate največ ranljivosti in na katerih področjih morate vpeljati največ sprememb.

Ker nam je pomembno, da imate vse informacije na enem mestu in z njimi ne trgujemo, lahko v nadaljevanju preberete več podrobnosti o NIS 2 in pridobite vpogled v teme, ki so na tem področju NIS 2 najpomembnejše.

security-adobe-178545871-cta-banner

Želite biti prvi obveščeni, ko bo znana kakršnakoli nova informacija o NIS 2 v slovenski zakonodaji?

Obveščali vas bomo o novih informacijah in pomembnih datumih.

Želite biti prvi obveščeni, ko bo znana kakršnakoli nova informacija o NIS 2 v slovenski zakonodaji?

Obveščali vas bomo o novih informacijah in pomembnih datumih.

Kritični sektorji za NIS 2

V NIS 2 je zajetih več sektorjev, ki so ključni za delovanje gospodarstva in družbe. Ta bo zagotovo zajemal naslednje sektorje:

  • office icon

    Energija (VSK)

  • laptop icon

    Digitalna infrastruktura (VSK)

  • road icon

    Promet (VSK)

  • a heart icon

    Zdravje (VSK)

  • round euro icon

    Finančni trgi (VSK)

  • money icon

    Bančništvo (VSK)

  • handout icon

    Pitna voda (VSK)

  • savings icon

    Odpadne vode (VSK)

  • cloud mining icon

    Upravljanje s storitvami informacijsko komunikacijske tehnologije (VSK)

  • temple icon

    Javna uprava (VSK)

  • globe icon

    Vesolje (VSK)

  • stamp icon

    Poštne in kurirske storitve (DKS

  • trash icon

    Ravnanje z odpadki (DKS)

  • automated logistics icon

    Pridelava, predelava in distribucija živil (DKS)

  • chemistry icon

    Kemična industrija (DKS)

  • factory icon

    Proizvodnja (DKS)

Bistveni in pomembni subjekti


Bistveni subjekti Pomembni subjekti
  • sektorji z visoko stopnjo kritičnosti (VSK na zgornjem seznamu),
  • imajo vsaj 250 zaposlenih IN
  • > 50 milijonov EUR letnega prometa ALI
  • > 43 milijonov EUR skupne letne bilance.
  • visoko kritični ali drugi kritični sektorji (DKS na zgornjem seznamu),
  • imajo med 50 in 249 zaposlenih IN
  • 10- 50 milijonov EUR letnega prometa ALI
  • 10 - 43 milijonov EUR skupne letne bilance.

Zavezanci za NIS 2 se bodo morali samoregistrirati, kar pomeni, da je odgovornost vsake posamezne organizacije, da spremlja, kaj se z zakonodajo dogaja in sprejema korake, ki so potrebni na tem področju.

Samoregistracijo bodo organizacije opravile preko državnega organa URSIV, in sicer v roku 30 dni od nastopa okoliščin, na podlagi katerih izpolnjujejo merila za obravnavo kot zavezanec po ZInfV-1. Zavezanci, ki bodo ob uveljavitvi zakona že izpolnjevali merila, pa bodo morali postopek samoregistracije opraviti v roku 6 mesecev od uveljavitve ZInfV-1.

Šele ob vnosu podatkov v samoregistracijski mehanizem bo lahko organizacija (potencialni zavezanec) ugotovila, ali je zavezanec in ali spada med bistvene ali pomembne subjekte.

Pomembno se je zavedati, da odgovornost in zavezanost novi direktivi nosi vodstvo organizacij. Ti so dolžni vsaj odobriti ukrepe za obvladovanje tveganj, nadzorovati izvajanje samih ukrepov ter skrbeti za usposabljanje zaposlenih na tem področju.

Ali veste, kakšne so kazni za kršitve direktive NIS 2?

Evropska direktiva NIS 2 določa posebne kazni za neskladnost, kot so nedenarni ukrepi, upravne globe in kazenske sankcije.


10 milijonov € ali 2 % globalnih letnih prihodkov 7 milijonov € ali 1,4 % globalnih letnih prihodkov
za bistvene subjekte 1 za pomembne subjekte1

1Vir: NIS2 Directive EU: https://nis2directive.eu/nis2-fines/

Kakšni so cilji NIS 2?

  • components icon

    Razširitev regulacije na subjekte, ki opravljajo storitve, pomembne za delovanje države.

  • security icon

    Povečanje ravni kibernetske varnosti in odpornosti.

  • transactions icon

    Skupno komuniciranje in usklajevanje na področju kibernetske varnosti v EU.

  • l security icon

    Izboljšanje zmožnosti zavezancev za pripravo in odzivanje na incidente ali krize na področju kibernetske varnosti.

Organizacija – javni ali zasebni subjekt – spada pod ureditev direktive NIS 2, če izpolnjuje naslednja dva pogoja:

  • Opravlja vsaj eno regulirano storitev, navedeno v prilogah k direktivi NIS 2, torej spada ali v visoko kritične ali druge kritične sektorje.
  • Gre za srednje ali veliko podjetje (> 50 zaposlenih, letni promet > 10 milijonov EUR). Podjetja z manj kot 50 zaposlenimi ali letnim prometom, manjšim od 10 milijonov evrov, so izključena, razen če se šteje, da so ključnega pomena za družbo.

Zavezanci morajo izpolnjevati merila, določena v predlagani uredbi. Podjetja morajo na novo opraviti tako imenovano samoidentifikacijo = ugotoviti, ali so obvezen subjekt reguliranih storitev in v katero kategorijo obveznosti po novem spadajo.

Zavezanci se bodo morali osredotočiti na:

  1. Izobraževanje in ozaveščanje: redna izobraževanja o kibernetski varnosti za zaposlene ter povečanje ozaveščenosti o kibernetski varnosti in s tem povezanimi tveganji znotraj organizacije.
  2. Odgovornost vodstva: z novo direktivo je za zagotovitev ustrezne ravni kibernetske varnosti neposredno odgovorno vodstvo podjetja. Prav tako je odgovorno za preverjanje skladnosti z direktivo, potrjevanje ukrepov za obvladovanje tveganj ter prilagajanja ukrepov glede na tveganja.
  3. Obveznost poročanja: vsi zavezanci morajo nemudoma ob pojavu kibernetskega incidenta poročati ustreznim organom ter obvestiti morebitne stranke in partnerje, na katere bi te incidenti lahko vplivali ter incidente ustrezno obvladovati.
  4. Analiza tveganj in varnostna politika: vzpostavitev, vzdrževanje in izvajanje ustrezne kibernetske varnostne politike skupaj z odgovornimi osebami za izvajanje varnostnih ukrepov. Redno ocenjevanje tveganj in izvajanje ukrepov za njihovo zmanjšanje ter ocenjevanje učinkovitosti varnostnih ukrepov (tj. revidiranje) in varnostne politike.
  5. Obvladovanje varnosti dobavne verige: varnost pri nabavi, razvoju in vzdrževanju teh sistemov.
  6. Tehnični in operativni ukrepi: tehnični ukrepi so lahko na primer namestitev sistema za odkrivanje incidentov, segmentacija omrežja in uvedba večfaktorske avtentikacije.
  7. Organizacijski ukrepi: oblikovanje dokumentacije, pravil za notranje postopke (npr. postopek uvajanja novega zaposlenega, vzpostavitev računov, upravljanje varnostnih incidentov itd.).

Subjektom bodo naložene globe zaradi neizpolnjevanja naloženih obveznosti. Načelo izvajanja teh varnostnih ukrepov je, da se organizacija usmeri v kartiranje svojega okolja, opredelitev vsega, kar potrebuje za zagotavljanje delovanja svoje regulirane storitve, oceno tveganj (ne le kibernetskih), ki lahko ogrozijo storitev, in izvajanje ustreznih ukrepov, s katerimi se bodo ta tveganja zmanjšala na sprejemljivo raven.

  • Analiza tveganja
  • Upravljanje kibernetskih incidentov
  • Neprekinjeno poslovanje
  • Varnost dobavnih verig
  • Varnostni ukrepi
  • Usposabljanje zaposlenih
  • Zaščita podatkov
  • Dostop in prenos informacij

Podrobneje lahko o vseh ukrepih preberete v e-knjigi, ki jo lahko dobite brezplačno na vrhu strani.

security-adobe-178545871-cta-banner

Dogovorite se za brezplačen posvet

Potrebujete partnerja za rešitve varnosti skladno z NIS 2? Kontaktirajte nas in SoftwareOne strokovnjaki bodo stopili v stik z vami!

Dogovorite se za brezplačen posvet

Potrebujete partnerja za rešitve varnosti skladno z NIS 2? Kontaktirajte nas in SoftwareOne strokovnjaki bodo stopili v stik z vami!