📧 [email protected] 📞 +381 61 161 2299
Compliance

NIS2 direktiva: Ko mora da je ispuni i šta zahteva

2026-08-02 · Shieldome Scout

NIS2 je stupila na snagu oktobra 2024. Pokriva 10x više kompanija od NIS1, uvodi lične odgovornosti menadžmenta i kazne do €10 miliona ili 2% globalnog prometa. Evo šta vam konkretno znači.

← Blog

Šta je NIS2 i zašto je važna

NIS2 (Network and Information Security Directive 2) je EU direktiva koja zamenjuje originalnu NIS direktivu iz 2016. Stupila je na snagu oktobra 2024. Razlog za reviziju: NIS1 je pokrila premalo kompanija, implementacija je bila nekonzistentna između zemalja, a sajber incidenti su dramatično porasli.

Ključne promene u odnosu na NIS1: drastično proširen obuhvat (10x više kompanija), uvođenje lične odgovornosti menadžmenta, harmonizovane kazne na EU nivou i strožije zahteve za supply chain bezbednost.

Ko je obavezan?

NIS2 deli organizacije na dve kategorije:

Essential Entities (Esencijalni subjekti)

Sektori koji su direktno regulisani sa strožijim nadzorom: energetika, transport, finansije i bankarstvo, zdravstvo, voda i otpadne vode, digitalna infrastruktura (cloud provajderi, data centri, DNS), IKT upravljanje (MSP-ovi) i javna administracija.

Important Entities (Važni subjekti)

Poštanske i kurirske usluge, upravljanje otpadom, hemijska industrija, hrana, proizvodni sektor (medicinski uređaji, elektronika, automobili), digitalni provajderi (online tržišta, pretraživači, platforme).

Prag veličine

Opšte pravilo: srednja preduzeća (50+ zaposlenih ili godišnji prihod/bilans >€10M) su automatski u obuhvatu u navedenim sektorima. Manje firme mogu biti uključene ako su jedini provajder kritičnog servisa ili su u supply chain-u Essential Entity.

Konkretni tehnički zahtevi (Art. 21)

NIS2 propisuje minimum deset kategorija mera. Evo tehničkih koje su direktno merljive:

Risk management politike

Formalna procena rizika kibernetičke bezbednosti, dokumentovana i redovno ažurirana. Nije dovoljno samo da znate koji su rizici — mora biti pismeno.

Incident handling

Procedure za detekciju, odgovor i oporavak od incidenata. Kritični rok: 24 sata za early warning nadležnom telu od saznanja o incidentu koji ima "značajan uticaj", 72 sata za detaljan izveštaj, 30 dana za finalni izveštaj.

Business continuity i disaster recovery

Backup politika (šta se backupuje, koliko često, gde se čuva, koliko brzo se može restore-ovati). Disaster recovery plan sa dokumentovanim RTO (Recovery Time Objective) i RPO (Recovery Point Objective).

Supply chain bezbednost

Procena bezbednosti vaših dobavljača i provajdera. Ovo je nova oblast u NIS2 — morate znati koji softveri i servisi koje koristite imaju kojepozitivne bezbednosne prakse.

Mrežna i sistemska bezbednost

Network segmentacija, firewall konfiguracija, monitoring saobraćaja. Enkripcija podataka u prenosu i mirovanju gde je relevantno za kritične sisteme.

Autentifikacija i pristup

MFA ili ekvivalentni mehanizmi za sve sisteme koji obrađuju kritične podatke ili su dostupni sa interneta. Minimalne privilegije, redovni review pristupa.

Kriptografija

Politika kriptografije: koje algoritme koristite, kako upravljate ključevima, šta je rok trajanja ključeva.

Vulnerability management

Redovni security scan i patch management. NIS2 ne specificira frekvenciju ali "redovni" se interpretira kao minimum kvartalni za kritične sisteme.

Lična odgovornost menadžmenta

Ovo je nova i važna odredba NIS2: senior menadžment (C-level, upravni odbor) lično odgovara za usklađenost. Mogu biti privremeno diskvalifikovani za obavljanje upravljačkih funkcija u slučaju teških propusta.

Praktična implikacija: CEO i CTO moraju biti upoznati sa cyber risk-om i moraju odobriti bezbednosne politike. "Nisam znao" više nije odbrana.

Kazne

Kako početi sa pripremom

  1. Utvrdite da li ste u obuhvatu — sektor + veličina firme
  2. Gap analysis — šta od zahtevanih mera već imate, šta nedostaje
  3. Vulnerability assessment — tehnička provera vaše web infrastrukture (ovo je jedan od zahteva NIS2)
  4. Dokumentujte procedure — incident response, backup politika, risk assessment
  5. Trenirajte zaposlene — security awareness je eksplicitan zahtev NIS2
  6. Registrujte se kod nadležnog tela — u Srbiji nadležno telo je RATEL (za srpske firme koje posluju u EU, važi i EU regulacija za EU operacije)

Shieldome Scout Compliance Readiness paket pomaže sa tehničkim delom NIS2 pripreme: vulnerability scan, gap analysis po NIS2 zahtevima, dokumentacija nalaza. Kontaktirajte nas za NIS2 readiness procenu. Zatražite procenu →

Proverite bezbednost vašeg sajta

Profesionalna procena ranjivosti. OWASP Top 10, dark web monitoring, PDF izveštaj za 2–3 radna dana.

Zatražite procenu →