Pravo trgovačkih društava

Direktiva NIS 2: nove obveze za poduzeća

Saznajte biste li mogli biti pogođeni NIS 2.

Direktiva EU-a NIS 2 (Direktiva o sigurnosti mrežnih i informacijskih sustava) predstavlja značajan korak prema jačanju kibernetičke sigurnosti u Europi. Organizacije u Austriji moraju se prilagoditi širokom spektru novih zahtjeva koji će imati dalekosežne posljedice za njihovu sigurnosnu strategiju i procese usklađenosti.

Direktiva NIS 2

Sadržaj

Što je Direktiva NIS 2?

Direktiva NIS 2 zamjenjuje prethodnu Direktivu o NIS-u iz 2016. godine i znatno proširuje njezin opseg. Cilj je bolje zaštititi kritične i važne sektore od kibernetičkih napada te uspostaviti jedinstvenu razinu zaštite diljem Europe. Direktiva sada obuhvaća i organizacije koje nisu klasificirane kao operateri kritične infrastrukture, ali su unatoč tome od značajne važnosti za gospodarstvo i društvo.

Tko je točno obuhvaćen Direktivom NIS 2?

Direktiva razlikuje između osnovnih objekata i važnih objekata:

  • Osnovne usluge: To uključuje organizacije koje djeluju u ključnim sektorima poput opskrbe energijom, upravljanja vodama, zdravstva, digitalne infrastrukture i financija. Njihove su usluge neophodne za funkcioniranje društva, zbog čega se primjenjuju osobito strogi sigurnosni zahtjevi.

  • Ključne organizacije: To uključuje tvrtke koje, iako se ne klasificiraju kao kritične, ipak imaju značajan značaj za gospodarstvo ili društvo. Primjeri uključuju proizvođače medicinskih uređaja, pružatelje usluga u oblaku i istraživačke centre.

Klasifikacija se temelji na specifičnim kriterijima kao što su veličina tvrtke, tržišni udio ili važnost pruženih usluga. Manje tvrtke (MSP) općenito su izuzete, osim ako ne pružaju osnovne usluge ili ne posluju u sektorima s osobito visokim rizikom.

Obligacije za poduzeća

Direktiva NIS 2 propisuje niz zahtjeva koje organizacije moraju provesti. Ključne obveze uključuju:

  • Upravljanje rizicima: Organizacije moraju provesti mjere za identifikaciju, procjenu i ublažavanje rizika. To uključuje tehničke i organizacijske mjere zaštite, kao što su vatrozidi, sustavi za otkrivanje upada i obuka osoblja.

  • Obveze izvještavanja: Sigurnosni incidenti koji imaju značajan utjecaj na pružanje usluga moraju se prijaviti u roku od 24 sata. Organizacije su obvezne dostaviti detaljno izvješće o incidentu u roku od 72 sata.

  • Odgovornosti višeg menadžmenta: Direktiva NIS 2 naglašava ulogu višeg menadžmenta. Viši menadžment odgovoran je za osiguravanje usklađenosti s zahtjevima i može biti osobno odgovoran u slučaju bilo kakvih povreda.

  • Kontrole pristupa i sigurnost lanca opskrbe: Tvrtke moraju osigurati da se svi partneri i dobavljači također pridržavaju sigurnosnih standarda kako bi spriječile ranjivosti u lancu opskrbe.

  • Planovi za nepredviđene situacije i otpornost: Razvoj planova za nepredviđene situacije i sposobnost oporavka od incidenta su ključni. To uključuje testiranja i vježbe kako bi se osiguralo da su planovi učinkoviti.

Implementacija u Austriji

Austrija – kao i ostale države članice – bila je obvezna provesti odredbe Direktive NIS 2 do 17. listopada 2024. Iako je nacrt odgovarajućeg nacionalnog zakona NISG 2024 već dostupan, on još nije usvojen. Unatoč ovom kašnjenju, jasno je da će NISG 2024 zasigurno stupiti na snagu. Tvrtke koje su obuhvaćene Direktivom stoga bi trebale odmah započeti s pripremama.

Posljedice nepoštivanja

Nepoštivanje zahtjeva Direktive NIS 2 može imati značajne pravne i financijske posljedice. Mogu se izreći novčane kazne do 10 milijuna eura ili 2 % globalnog godišnjeg prometa. Nadalje, više rukovodstvo može biti osobno odgovorno.

Zaključak

Direktiva NIS 2 predstavlja nove izazove za poduzeća u Austriji, ali također nudi priliku za dugoročno poboljšanje standarda kibernetičke sigurnosti. Poduzeća bi trebala započeti s implementacijom u ranoj fazi kako bi izbjegla pravne rizike i sigurnosne ranjivosti. Rado ćemo vam pomoći pri analizi i implementaciji zahtjeva NIS 2. Za daljnje informacije i personaliziranu konzultaciju, molimo kontaktirajte Anela Blöch na sljedeći telefonski broj 01 3912345 ili putem e-pošte office@atb.law dostupno.

Daljnji članci

finflu

Influenceri i tipsteri

Zakloni odgovornosti za pružatelje financijskih usluga
Slika Roman Taudes
Roman Taudes
Odvjetnik za višerazinski marketing u Beču

Višekružni marketing (MLM)

Što je dopušteno, a što je nezakonito?
Slika Roman Taudes
Roman Taudes