Šta je NIS2 i zašto je važna
NIS2 (Network and Information Security Directive 2) je EU direktiva koja zamenjuje originalnu NIS direktivu iz 2016. Stupila je na snagu oktobra 2024. Razlog za reviziju: NIS1 je pokrila premalo kompanija, implementacija je bila nekonzistentna između zemalja, a sajber incidenti su dramatično porasli.
Ključne promene u odnosu na NIS1: drastično proširen obuhvat (10x više kompanija), uvođenje lične odgovornosti menadžmenta, harmonizovane kazne na EU nivou i strožije zahteve za supply chain bezbednost.
Ko je obavezan?
NIS2 deli organizacije na dve kategorije:
Essential Entities (Esencijalni subjekti)
Sektori koji su direktno regulisani sa strožijim nadzorom: energetika, transport, finansije i bankarstvo, zdravstvo, voda i otpadne vode, digitalna infrastruktura (cloud provajderi, data centri, DNS), IKT upravljanje (MSP-ovi) i javna administracija.
Important Entities (Važni subjekti)
Poštanske i kurirske usluge, upravljanje otpadom, hemijska industrija, hrana, proizvodni sektor (medicinski uređaji, elektronika, automobili), digitalni provajderi (online tržišta, pretraživači, platforme).
Prag veličine
Opšte pravilo: srednja preduzeća (50+ zaposlenih ili godišnji prihod/bilans >€10M) su automatski u obuhvatu u navedenim sektorima. Manje firme mogu biti uključene ako su jedini provajder kritičnog servisa ili su u supply chain-u Essential Entity.
Konkretni tehnički zahtevi (Art. 21)
NIS2 propisuje minimum deset kategorija mera. Evo tehničkih koje su direktno merljive:
Risk management politike
Formalna procena rizika kibernetičke bezbednosti, dokumentovana i redovno ažurirana. Nije dovoljno samo da znate koji su rizici — mora biti pismeno.
Incident handling
Procedure za detekciju, odgovor i oporavak od incidenata. Kritični rok: 24 sata za early warning nadležnom telu od saznanja o incidentu koji ima "značajan uticaj", 72 sata za detaljan izveštaj, 30 dana za finalni izveštaj.
Business continuity i disaster recovery
Backup politika (šta se backupuje, koliko često, gde se čuva, koliko brzo se može restore-ovati). Disaster recovery plan sa dokumentovanim RTO (Recovery Time Objective) i RPO (Recovery Point Objective).
Supply chain bezbednost
Procena bezbednosti vaših dobavljača i provajdera. Ovo je nova oblast u NIS2 — morate znati koji softveri i servisi koje koristite imaju kojepozitivne bezbednosne prakse.
Mrežna i sistemska bezbednost
Network segmentacija, firewall konfiguracija, monitoring saobraćaja. Enkripcija podataka u prenosu i mirovanju gde je relevantno za kritične sisteme.
Autentifikacija i pristup
MFA ili ekvivalentni mehanizmi za sve sisteme koji obrađuju kritične podatke ili su dostupni sa interneta. Minimalne privilegije, redovni review pristupa.
Kriptografija
Politika kriptografije: koje algoritme koristite, kako upravljate ključevima, šta je rok trajanja ključeva.
Vulnerability management
Redovni security scan i patch management. NIS2 ne specificira frekvenciju ali "redovni" se interpretira kao minimum kvartalni za kritične sisteme.
Lična odgovornost menadžmenta
Ovo je nova i važna odredba NIS2: senior menadžment (C-level, upravni odbor) lično odgovara za usklađenost. Mogu biti privremeno diskvalifikovani za obavljanje upravljačkih funkcija u slučaju teških propusta.
Praktična implikacija: CEO i CTO moraju biti upoznati sa cyber risk-om i moraju odobriti bezbednosne politike. "Nisam znao" više nije odbrana.
Kazne
- Essential Entities: Do €10 miliona ili 2% ukupnog godišnjeg globalnog prometa (što je veće)
- Important Entities: Do €7 miliona ili 1.4% ukupnog godišnjeg globalnog prometa
- Dodatno: privremena diskvalifikacija menadžmenta, obavezno objavljivanje incidenta (naming and shaming)
Kako početi sa pripremom
- Utvrdite da li ste u obuhvatu — sektor + veličina firme
- Gap analysis — šta od zahtevanih mera već imate, šta nedostaje
- Vulnerability assessment — tehnička provera vaše web infrastrukture (ovo je jedan od zahteva NIS2)
- Dokumentujte procedure — incident response, backup politika, risk assessment
- Trenirajte zaposlene — security awareness je eksplicitan zahtev NIS2
- Registrujte se kod nadležnog tela — u Srbiji nadležno telo je RATEL (za srpske firme koje posluju u EU, važi i EU regulacija za EU operacije)
Shieldome Scout Compliance Readiness paket pomaže sa tehničkim delom NIS2 pripreme: vulnerability scan, gap analysis po NIS2 zahtevima, dokumentacija nalaza. Kontaktirajte nas za NIS2 readiness procenu. Zatražite procenu →
Proverite bezbednost vašeg sajta
Profesionalna procena ranjivosti. OWASP Top 10, dark web monitoring, PDF izveštaj za 2–3 radna dana.
Zatražite procenu →