NIS2 direktiva: kaj mora slovensko podjetje urediti do revizije
NIS2 ni le papirologija — zahteva dokazljive varnostne ukrepe. Kaj morate urediti in v kakšnem vrstnem redu.
NIS2 direktiva je v Sloveniji prenesena v nacionalno zakonodajo in zavezuje bistveno širši krog podjetij kot prejšnja NIS. V tem članku razložimo, kdo je zavezanec, katere ukrepe morate dokazati in kako se lotiti uvedbe brez podvajanja stroškov.
TL;DR — Ključni poudarki
- NIS2 zajema tudi srednje velika podjetja v energetiki, transportu, zdravstvu, proizvodnji, IT storitvah in odpadkih.
- Zahteva se dokazljivo obvladovanje tveganj, poročanje o incidentih v 24 urah in varnost dobavne verige.
- Odgovornost je na vodstvu — ne le na IT oddelku.
- Večino zahtev pokrijete z MFA, backupom, EDR, segmentacijo in dokumentiranimi postopki.
Kaj NIS2 dejansko zahteva
NIS2 ne predpisuje konkretnih izdelkov, ampak rezultate: obvladovanje tveganj, neprekinjeno poslovanje, varnost dobavne verige, nadzor dostopa, kriptografijo, upravljanje incidentov in izobraževanje zaposlenih. Za vsak sklop morate imeti zapisano politiko, izvedene tehnične ukrepe in dokazila, da ukrepi res delujejo.
Ključna razlika glede na prejšnjo ureditev je poročanje: zgodnje opozorilo o pomembnem incidentu v 24 urah, formalno obvestilo v 72 urah in končno poročilo v enem mesecu. Če nimate vnaprej pripravljenega postopka in kontaktnih točk, tega roka v praksi ni mogoče ujeti.
Zakaj je to pomembno za slovenska podjetja
Tudi če vaše podjetje ni neposreden zavezanec, boste zahteve najverjetneje dobili prek naročnikov, ki so — NIS2 namreč izrecno naslavlja dobavno verigo.
- Kazni segajo do 10 milijonov EUR oziroma 2 % letnega globalnega prometa za bistvene subjekte.
- Vodstvo je osebno odgovorno za nadzor nad varnostnimi ukrepi.
- Naročniki v javnem sektorju in industriji že danes zahtevajo varnostne vprašalnike od dobaviteljev.
- Kibernetska zavarovanja brez osnovnih kontrol postanejo bistveno dražja ali nedosegljiva.
Kako se lotiti — priporočen postopek
- Ugotovite, ali ste zavezanec (dejavnost, velikost, vloga v dobavni verigi).
- Popišite sredstva: strežnike, aplikacije, podatke, dostope in zunanje dobavitelje.
- Izvedite oceno tveganj in določite lastnike posameznih ukrepov.
- Zaprite tehnične vrzeli po prioriteti: MFA, backup s testom obnove, EDR, segmentacija, upravljanje popravkov.
- Napišite postopek odziva na incident z jasnimi roki 24/72 ur in kontaktnimi točkami.
- Enkrat letno izvedite vajo in interni pregled ter zapišite ugotovitve.
Prioritete ukrepov glede na vpliv in strošek
| Ukrep | Vpliv na skladnost | Tipičen strošek | Rok uvedbe |
|---|---|---|---|
| MFA za vse dostope | Zelo visok | Nizek (vključeno v M365) | Dni |
| Backup s testom obnove | Zelo visok | Srednji | Tedni |
| EDR na vseh napravah | Visok | Srednji | Tedni |
| Segmentacija omrežja | Visok | Srednji do višji | Meseci |
| Postopek odziva na incident | Zelo visok | Nizek (delo) | Tedni |
Najpogostejše napake
Najpogostejša napaka je, da podjetje NIS2 obravnava kot dokumentacijski projekt. Politike brez tehnične izvedbe pri prvi reviziji padejo — inšpektor bo vprašal za dokazila: dnevnike, poročila o testu obnove, seznam izjem pri MFA.
Druga pogosta napaka je izpuščena dobavna veriga. Če zunanji izvajalec upravlja vaše strežnike, potrebujete pogodbena določila o varnosti, poročanju o incidentih in dostopih — sicer je vrzel vaša, ne njegova.
Kako pri VitalIT pomagamo
V VitalIT izvedemo pregled stanja glede na NIS2, pripravimo prioritetni načrt ukrepov in poskrbimo za tehnično izvedbo. Naša kibernetska varnost in IT svetovanje sta zasnovana tako, da skladnost dosežete brez podvajanja orodij.
Priporočamo tudi članka Letni IT audit: 12 stvari, ki jih morate pregledati vsako leto in SIEM in centralni nadzor varnosti.
Pogosta vprašanja (FAQ)
- Ali NIS2 velja za podjetje z 60 zaposlenimi?
- Verjetno da, če deluje v enem od zajetih sektorjev in presega prag srednjega podjetja. Presojo je treba narediti po dejavnosti in prihodku, ne le po številu zaposlenih.
- Kako dolgo traja uvedba osnovnih ukrepov?
- Za tipično slovensko MSP od dveh do štirih mesecev, če se lotimo po prioritetah in ne poskušamo vsega hkrati.
- Ali potrebujemo certifikat ISO 27001?
- Ne, NIS2 certifikata ne zahteva. ISO 27001 pa pokrije velik del zahtev in olajša dokazovanje.
- Kdo mora poročati o incidentu?
- Zavezanec sam, prek pristojnega nacionalnega organa. Postopek in kontaktne osebe morate imeti določene vnaprej.
- Kaj če imamo IT v celoti pri zunanjem izvajalcu?
- Odgovornost ostane pri vas. Potrebujete pogodbo, ki natančno določa varnostne ukrepe, dostope in roke poročanja.
Sorodne objave
Zaščita e-pošte: SPF, DKIM in DMARC brez zapletov
Vodnik po temi "SPF DKIM DMARC zaščita e-pošte" za slovenska podjetja — kaj, zakaj, kako in katere napake se izogniti.
Kibernetska varnostPasskeys: prihodnost prijav brez gesel v podjetju
Vodnik po temi "passkeys prijava brez gesel" za slovenska podjetja — kaj, zakaj, kako in katere napake se izogniti.
Kibernetska varnostSIEM in centralni nadzor varnosti: ko dnevniki povedo zgodbo
Vodnik po temi "SIEM centralni nadzor varnosti" za slovenska podjetja — kaj, zakaj, kako in katere napake se izogniti.
