Usklađenost

NIS2 u Austriji: Je li vaše poslovanje spremno?

Odbrojavanje do NIS2 je počelo: od 1. listopada 2026. pogođene organizacije moraju ispuniti ključne zahtjeve NISG-a 2026. Koje obveze treba sada provesti, zašto kibernetička sigurnost postaje odgovornost uprave i zašto direktori i članovi upravnih odbora trebaju na vrijeme proći obuku.

1. listopada 2026. stupit će na punu snagu novi Zakon o sigurnosti mreža i informacijskih sustava iz 2026. (NISG 2026). Za pogođene organizacije to znači da se više ne radi o tome da će se NIS2 tek u nekom trenutku u budućnosti jednostavno provesti. Ključne obveze moraju se zapravo poštovati od 1. listopada 2026.

NIS2 nipošto nije samo pitanje IT odjela. NISG 2026 izričito stavlja odgovornost na viši menadžment i upravni odbor. Upravna tijela moraju osigurati i nadzirati provedbu mjera kibernetičke sigurnosti – i sama moraju biti odgovarajuće obučena.

Sadržaj

Što je NIS2 i zašto postoji NISG 2026?

Kibernetički napadi više nisu rijetkost. Ransomware, phishing, kompromitirane vjerodajnice za prijavu ili napadi putem pružatelja usluga mogu u vrlo kratkom roku dovesti ključne poslovne procese do zastoja. Stoga je Europska NIS2 direktiva namijenjena značajnom povećanju kibernetičke otpornosti unutar Europske unije i, posebice, poboljšanju sposobnosti poduzeća i organizacija javnog sektora da spriječe, upravljaju i odgovore na sigurnosne incidente.

Austrija provodi ove zahtjeve putem NISG-a 2026.

Dok je prethodni NISG 2018 obuhvaćao samo relativno malu skupinu organizacija, njegov se opseg sada značajno proširuje. Očekuje se da će oko 4.000 organizacija i institucija u Austriji biti izravno pogođeno.

Ovisno o njihovim aktivnostima i veličini poduzeća, anketom se obuhvaćaju, između ostalog, poduzeća u sektorima energetike, prometa, zdravstva, pitke vode i otpadnih voda, digitalne infrastrukture, IKT usluga, poštanskih i kurirskih usluga, gospodarenja otpadom, kemije, proizvodnje hrane, prerađivačke industrije, digitalnih usluga i istraživanja.

Čak i organizacije koje ne spadaju izravno u opseg NISG-a 2026 mogu biti neizravno pogođene: sigurnost opskrbnog lanca izričito je dio obveznog okvira upravljanja rizicima. Organizacije obuhvaćene NIS2 stoga će sve više uključivati svoje pružatelje usluga i dobavljače u svoje zahtjeve za kibernetičku sigurnost.

1. listopada 2026.: Od tog datuma nadalje ključne obveze moraju biti ispunjene.

Jedna posebno važna činjenica trenutno se često zanemaruje: nakon 1. listopada 2026. ne postoji opći prijelazni rok za ključne obveze. Od tog datuma nadalje, dotične organizacije moraju, između ostalog, poštivati propisane mjere upravljanja rizikom i ispoštovati zakonske obveze izvještavanja u slučaju značajnih kibernetičkih incidenata. Činjenica da su za druge obveze – osobito za registraciju i samodeklaraciju – predviđeni kasniji rokovi – ne mijenja ništa na tome.

Svatko tko ne počne provoditi promjene do 1. listopada, dakle počinje prekasno.

Upravu također treba obučiti. 

Posebno relevantno za preostale tjedne: Članak 31. stavak 2. NISG-a 2026 propisuje specifičan zahtjev za obuku upravnih tijela. Opća obuka o kibernetičkoj svijesti za osoblje nije dovoljna za ispunjenje tog zahtjeva.

Izvršni direktori i članovi upravnog odbora moraju pohađati tečajeve iz kibernetičke sigurnosti namijenjene upravo upravljačkim tijelima. Cilj je upravo opremiti ih znanjem potrebnim za procjenu kibernetičkih rizika i ispunjavanje njihovih zakonskih obveza u vezi s upravljanjem rizicima. Prisustvo treba biti uredno dokumentirano.

Kada postoji više direktora, nije dovoljno obučiti samo direktora odgovornog za IT. Zahtjev za obukom, u načelu, odnosi se na svakog člana upravnog tijela. Za tvrtke koje još nisu osigurale potrebnu obuku za svoje rukovodstvo, ovo bi pitanje stoga trebalo biti na vrhu dnevnog reda za rujan.

Koje specifične obveze iz NIS2 moraju organizacije provesti?

Ključne mjere uključuju, osobito:

  • Analiza rizika i sigurnost informacija: Organizacije trebaju strategije za analizu svojih kibernetičkih rizika i za osiguranje sigurnosti svojih mreža i informacijskih sustava – uključujući jasne uloge, odgovornosti i računovodstvo.
  • Odgovor na incident: Moraju postojati procesi za otkrivanje, procjenu, suzbijanje i upravljanje incidentima kibernetičke sigurnosti.
  • Kontinuitet poslovanja i upravljanje krizama: To uključuje, osobito, upravljanje sigurnosnim kopijama, postupke oporavka te planove za hitne slučajeve i nepredviđene situacije.
  • Sigurnost lanca opskrbe: Kibernetički rizici povezani s izravnim dobavljačima i pružateljima usluga također se moraju uzeti u obzir.
  • Sigurnost IT sustava: Sigurnosni zahtjevi moraju se uzeti u obzir pri nabavi, razvoju i održavanju mrežnih i informacijskih sustava. To također uključuje rješavanje ranjivosti.
  • Praćenje učinkovitosti: Organizacije moraju uspostaviti postupke za provjeru funkcioniraju li njihove mjere sigurnosti doista.
  • Kibersanitarija i obuka: Osoblje mora biti redovito upoznato s tim pitanjima i proći obuku. Kao što je navedeno, za upravljačka tijela vrijede odvojeni zahtjevi za obuku.
  • Kriptografija i enkripcija: Organizacije moraju uspostaviti odgovarajuće politike i procedure gdje je to potrebno.
  • Upravljanje pristupom i ovlastima: Sigurnost osoblja, kontrole pristupa i upravljanje IT imovinom moraju biti regulirani na strukturiran način.
  • Višefaktorska autentifikacija i sigurna komunikacija: Gdje je to potrebno, trebalo bi koristiti rješenja za višefaktorsku ili kontinuiranu autentifikaciju, osobito, kao i sigurne komunikacijske sustave.

Koje su specifične mjere prikladne ovisi o pojedinoj organizaciji i njezinom profilu rizika. Posebna pažnja mora se posvetiti stanju tehnike, razini izloženosti riziku, veličini organizacije te vjerojatnosti i mogućem utjecaju sigurnosnog incidenta.

Hitni slučaj: 24 sata odjednom mogu izgledati vrlo kratko

Međutim, NIS2 se ne bavi samo time kako spriječiti kibernetičke napade. Organizacije također moraju biti pripremljene i s organizacijskog stajališta, ako napad zaista dođe do realizacije.

U slučaju značajnog kibernetičkog sigurnosnog incidenta, NISG 2026 predviđa višestupanjski postupak izvještavanja. Početno rano upozorenje mora, kao pravilo, bez odgađanja i u roku od 24 sata odviti se. Unutar 72 sata Nakon toga slijedi dodatno izvješće koje sadrži početnu procjenu incidenta i njegovih posljedica. Konačno izvješće obično se dostavlja najkasnije mjesec dana nakon ranog upozorenja.

Upravo ti kratki rokovi pokazuju zašto se odgovor na incident ne može organizirati tek kad je napad ransomwarea već u tijeku. Organizacije bi trebale znati, još prije nego što se incident dogodi: Tko donosi odluke? Tko obavještava visoko rukovodstvo? Tko komunicira s IT forenzičkim stručnjacima, nadležnim tijelima, osiguravateljima i vanjskim savjetnicima? Koje postoje obveze izvještavanja prema NISG-u 2026 – i, istovremeno, postoji li povreda podataka koju je potrebno prijaviti prema GDPR-u?

Na koje rokove bi tvrtke trebale obratiti pozornost u ovom trenutku?

The 1. listopada 2026. je ključni operativni rok: od ovog trenutka nadalje stupaju na snagu mjere upravljanja rizikom i obveze izvještavanja, a osobito; također se moraju poštovati odgovornosti i obveze osposobljavanja upravnih tijela.

Slijede daljnji rokovi. Registracija ključnih i važnih objekata mora se obaviti u roku od tri mjeseca, tj. do kraja prosinca 2026. godine. Samodeklaracija o poduzetim mjerama upravljanja rizikom potom se mora podnijeti u zakonskom roku. Međutim, ove kasnije rokove za dostavu dokaza i registraciju ne treba miješati s prijelaznim razdobljem za same obveze iz područja kibernetičke sigurnosti.

Što bi tvrtke još trebale obaviti u rujnu?

Preostali mjesec treba iskoristiti za ciljano Provjera spremnosti za NIS2 može se koristiti.

Prvo je potrebno razjasniti spada li organizacija u opseg NISG-a 2026 i, ako da, u koju kategoriju. Zatim bi trebalo provesti pregled kako bi se utvrdilo koje su od potrebnih tehničkih, organizacijskih i pravnih mjera već implementirane i dokumentirane te gdje još postoje praznine.

Posebna pozornost treba posvetiti upravljanju: Jesu li definirane odgovornosti? Jesu li uspostavljeni procesi za odgovor na incidente i njihovo izvještavanje? Je li uzet u obzir lanac opskrbe? Jesu li uspostavljeni potrebni programi obuke?

I iznad svega: Jesu li svi članovi menadžerskog tima već prošli obuku u skladu s NIS2?

Od 1. listopada 2026. kibernetička sigurnost više neće biti samo pitanje IT-a. Postat će odgovornost uprave.

Implementacija NIS2 i obuka za upravljačka tijela

Podržavamo organizacije u pravnoj implementaciji NISG-a 2026 – od procjene njihove usklađenosti i provođenja analize jaza prema NIS2, preko upravljanja, internih politika i procesa odgovora na incidente, do pripreme za obveze izvještavanja i kibernetičke incidente.

Poseban naglasak stavlja se na Praktični NIS2 tečajevi za upravne direktore i članove upravnih odbora. Cilj ovdje nije pretvoriti članove upravnih tijela u stručnjake za IT sigurnost. Naprotiv, oni trebaju razumjeti, koje odgovornosti snose, koje odluke moraju donijeti, kako mogu utvrditi je li njihova tvrtka doista spremna na kibernetički napad i s kojim bi se potencijalnim obvezama mogli suočiti ako se ne ispune zakonski propisi. 

Za personaliziranu konzultaciju, molimo kontaktirajte Anela Blöch i njezin tim na sljedeći telefonski broj 01 3912345 ili putem e-pošte bloech@atb.law Rado ću pomoći.

Daljnji članci

PEP i provjera sankcija prema nacrtu AMLA-e

PEP i provjera sankcija prema nacrtu AMLA-e

Automatsko testiranje postaje norma.
Slika Anela Blöch
Anela Blöch
Pojednostavljeni i poboljšani zahtjevi dubinske analize prema AMLR-u

Pojednostavljeni i poboljšani zahtjevi dubinske analize prema AMLR-u

Nacrt AMLA-e u detalje
Slika Anela Blöch
Anela Blöch
AMLA RTS o obvezama dužne skrbi u sprječavanju pranja novca

AMLA RTS o obvezama dužne skrbi u sprječavanju pranja novca

Što obveznici mogu očekivati od 2027. godine nadalje
Slika Anela Blöch
Anela Blöch