Šta je NIS2 i zašto je uvedena NISG 2026?
Kibernetički napadi više nisu rijetkost. Ransomware, phishing, kompromitovane prijavne kredencijale ili napadi putem pružatelja usluga mogu zaustaviti ključne poslovne procese u vrlo kratkom vremenu. Stoga je Evropska NIS2 direktiva namijenjena značajnom povećanju cyber otpornosti unutar Evropske unije i, posebno, poboljšanju sposobnosti preduzeća i organizacija javnog sektora da spriječe, upravljaju i odgovore na sigurnosne incidente.
Austrija provodi ove zahtjeve putem NISG-a 2026.
Dok je prethodni NISG 2018 obuhvatao samo relativno malu grupu organizacija, njegov opseg se sada značajno proširuje. Očekuje se da će oko 4.000 organizacija i institucija u Austriji biti direktno pogođeno.
Ovisno o njihovim aktivnostima i veličini, anketom se obuhvataju, između ostalih, kompanije u sektorima energetike, transporta, zdravstva, pitke vode i otpadnih voda, digitalne infrastrukture, IKT usluga, poštanskih i kurirskih usluga, upravljanja otpadom, hemikalija, proizvodnje hrane, prerađivačke industrije, digitalnih usluga i istraživanja.
Čak i organizacije koje ne spadaju direktno pod NISG 2026 mogu biti indirektno pogođene: sigurnost lanca snabdijevanja je izričito dio obaveznog okvira upravljanja rizicima. Organizacije obuhvaćene NIS2 stoga će sve više uključivati svoje pružatelje usluga i dobavljače u svoje zahtjeve za kibernetičku sigurnost.
1. oktobra 2026: Od tog datuma nadalje ključne obaveze moraju biti ispunjene.
Jedna posebno važna stvar se trenutno često zanemaruje: ne postoji opći prijelazni period za ključne obaveze nakon 1. oktobra 2026. Od tog datuma nadalje, pogođene organizacije moraju, između ostalog, poštovati propisane mjere upravljanja rizikom i ispoštovati zakonske obaveze izvještavanja u slučaju značajnih incidenata u oblasti cyber sigurnosti. Činjenica da su za druge obaveze – posebno za registraciju i samodeklaraciju – propisani kasniji rokovi ne mijenja ništa u tome.
Svako ko ne počne primjenjivati mjere do 1. oktobra, stoga će biti prekasno.
Menadžment također mora biti obučen.
Posebno relevantno za preostale sedmice: Član 31(2) NISG-a 2026 propisuje specifičan zahtjev za obuku upravnih tijela. Opća obuka o kibernetičkoj svijesti za osoblje nije dovoljna za ispunjenje ovog zahtjeva.
Generalni direktori i članovi upravnih odbora moraju pohađati obuke iz kibernetičke sigurnosti posebno osmišljene za upravljačka tijela. Cilj je upravo da se opreme znanjem potrebnim za procjenu kibernetičkih rizika i ispunjavanje svojih zakonskih obaveza u vezi s upravljanjem rizicima. Prisustvo treba odgovarajuće dokumentovati.
Kada postoji više direktora, nije dovoljno obučiti samo direktora odgovornog za IT. Zahtjev za obuku se, u principu, odnosi na svakog člana upravnog tijela. Za kompanije koje još nisu osigurale odgovarajuću obuku za svoje rukovodstvo, ovo pitanje bi stoga trebalo biti na vrhu dnevnog reda za septembar.
Koje specifične NIS2 obaveze organizacije moraju provesti?
Ključne mjere uključuju, naročito:
- Analiza rizika i sigurnost informacija: Organizacije trebaju strategije za analizu svojih cyber rizika i za osiguranje sigurnosti svojih mreža i informacionih sistema – uključujući jasno definirane uloge, odgovornosti i raчуnovodstvo.
- Odgovor na incident: Moraju postojati procesi za otkrivanje, procjenu, suzbijanje i upravljanje incidentima u oblasti kibernetičke sigurnosti.
- Poslovna kontinuitet i upravljanje krizama: Ovo uključuje, naročito, upravljanje rezervnim kopijama, procese oporavka i planove za hitne slučajeve i nepredviđene situacije.
- Sigurnost lanca snabdijevanja: Kibernetički rizici koji se odnose na direktne dobavljače i pružatelje usluga također se moraju uzeti u obzir.
- Sigurnost IT sistema: Sigurnosni zahtjevi moraju se uzeti u obzir pri nabavci, razvoju i održavanju mrežnih i informacijskih sistema. Ovo također uključuje rješavanje ranjivosti.
- Praćenje efikasnosti: Organizacije moraju uspostaviti procedure za provjeru da li njihove mjere sigurnosti zaista funkcionišu.
- Kiberna higijena i obuka: Osoblje mora biti redovno upoznato s ovim pitanjima i proći obuku. Kao što je navedeno, za upravljačka tijela važe odvojeni zahtjevi za obuku.
- Kriptografija i enkripcija: Organizacije moraju uspostaviti odgovarajuće politike i procedure gdje je to potrebno.
- Upravljanje pristupom i autorizacijom: Sigurnost osoblja, kontrole pristupa i upravljanje IT imovinom moraju biti regulisani na strukturiran način.
- Višefaktorska autentifikacija i sigurna komunikacija: Gdje je to potrebno, trebaju se koristiti rješenja za višefaktorsku ili kontinuiranu autentifikaciju, posebno, kao i sigurni komunikacijski sistemi.
Konkretne mjere koje su prikladne ovise o pojedinačnoj organizaciji i njenom profilu rizika. Posebna pažnja mora biti posvećena stanju tehnike, razini izloženosti riziku, veličini organizacije te vjerojatnosti i mogućem utjecaju sigurnosnog incidenta.
Hitni slučaj: 24 sata odjednom mogu djelovati vrlo kratko
Međutim, NIS2 se ne bavi samo time kako spriječiti kibernetičke napade. Organizacije se također moraju pripremiti za njih i sa organizacijskog aspekta., ako se napad zaista dogodi.
U slučaju značajnog incidenta u oblasti cyber sigurnosti, NISG 2026 predviđa višestupanjski postupak izvještavanja. Po pravilu, početno rano upozorenje mora, bez odlaganja i u roku od 24 sata odviti se. Unutar 72 sata Nakon toga slijedi dodatni izvještaj koji sadrži početnu procjenu incidenta i njegovih implikacija. Konačni izvještaj obično se dostavlja najkasnije mjesec dana nakon ranog upozorenja.
Upravo ovi kratki rokovi pokazuju zašto se odgovor na incident ne može organizovati tek kada je ransomware napad već u toku. Organizacije bi trebale znati, čak i prije nego što se incident dogodi: Ko donosi odluke? Ko obavještava viši menadžment? Ko komunicira sa IT forenzičkim stručnjacima, nadležnim organima, osiguravateljima i vanjskim savjetnicima? Koje se obaveze izvještavanja primjenjuju prema NISG 2026 – i, istovremeno, postoji li povreda podataka koju je potrebno prijaviti prema GDPR-u?
Na koje rokove bi kompanije trebale obratiti pažnju u ovom trenutku?
The 1. oktobar 2026. je ključni operativni rok: od ovog trenutka nadalje stupaju na snagu mjere upravljanja rizikom i obaveze izvještavanja, a posebno; također se moraju poštovati odgovornosti i obaveze obuke upravnih tijela.
Slijede dalji rokovi. Registracija ključnih i važnih objekata mora se obaviti u roku od tri mjeseca, tj. do kraja decembra 2026. godine. Samodeklaracija o provedenim mjerama upravljanja rizikom potom se mora dostaviti u zakonskom roku. Međutim, ovi kasniji rokovi za dostavljanje dokaza i registraciju ne smiju se miješati s prijelaznim periodom za same obaveze iz oblasti kibernetičke sigurnosti.
Šta bi kompanije još trebale obaviti u septembru?
Preostali mjesec treba iskoristiti za ciljani Provjera spremnosti za NIS2 može se koristiti.
Prvo je potrebno razjasniti spada li organizacija u obuhvat NISG-a 2026 i, ako da, u koju kategoriju. Zatim bi trebalo provesti pregled kako bi se utvrdilo koje su od potrebnih tehničkih, organizacijskih i pravnih mjera već implementirane i dokumentirane, a gdje još postoje praznine.
Posebna pažnja treba biti posvećena upravljanju: Jesu li definirane odgovornosti? Jesu li uspostavljeni procesi za odgovor na incidente i izvještavanje? Je li uzet u obzir lanac snabdijevanja? Jesu li uspostavljeni potrebni programi obuke?
I iznad svega: Jesu li svi članovi upravnog odbora već prošli obuku u skladu sa NIS2?
Od 1. oktobra 2026. godine, kibernetička sigurnost više neće biti samo pitanje IT-a. Postat će odgovornost menadžmenta.
Implementacija NIS2 i obuka za upravljačka tijela
Podržavamo organizacije u pravnoj implementaciji NISG-a 2026 – od procjene njihove izloženosti i provođenja NIS2 analize jaza, preko upravljanja, internih politika i procesa odgovora na incidente, do pripreme za obaveze izvještavanja i cyber incident.
Poseban naglasak se stavlja na Praktični NIS2 treninzi za generalne direktore i članove upravnih odbora. Cilj ovdje nije pretvoriti članove upravnog odbora u stručnjake za IT sigurnost. Naprotiv, oni trebaju razumjeti, koje odgovornosti snose, koje odluke moraju donijeti, kako mogu utvrditi je li njihova organizacija zaista spremna na cyber napad i s kojim bi se potencijalnim obavezama mogli suočiti ako se ne ispune zakonski propisi.
Za personaliziranu konsultaciju, molimo kontaktirajte Anela Blöch i njen tim na sljedeći telefonski broj 01 3912345 ili putem e-pošte bloech@atb.law Rado ću pomoći.