NIS2 direktiva nastavak je Direktive o sigurnosti mrežnih i informacijskih sustava koju je 2016. godine donijela Europska Unija. Nova Direktiva donosi strože zahtjeve za primjenu kinerbetičke sigurnosti te također proširuje broj sektora koji su istom obuhvaćeni. Sa strožim zahtjevima dolaze i strože kazne za prekršitelje.
Važno je naglasiti kako je na razini Republike Hrvatske objavljen novi Zakon o kibernetičkoj sigurnosti (NN 14/2024) koji definira kategorizaciju poslovnih subjekata shodno njihovoj izloženosti kibernetičkim napadima. Iako je spomenuta Direktiva stupila na snagu u prvom mjesecu prošle godine, implementaciju propisanih smjernica poduzeća će morati provesti u roku godinu dana od primitka Obavijesti o kategorizaciji. Navedenu Obavijest, poduzeća će primiti do kraja ove godine.
Glavni ciljevi Direktive su jačanje otpornosti na kibernetičke napade, smanjenje razlika u standardima i mjerama sigurnosti između država te unapređenje svjesnosti i sposobnosti reagiranja na kibernetičke prijetnje.
Koji su zahtjevi Direktive?
1. Organizacije su obvezne provoditi procjene rizika i uspostaviti adekvatne sigurnosne politike i mjere s ciljem prepoznavanja, procjenjivanja, upravljanja i smanjenja kibernetičkih rizika.
2. U okviru korporativne odgovornosti, uprava društva mora biti svjesna rizika i zaštitnih mjera te preuzeti odgovornost za sigurnost informacijskih sustava.
3. Direktiva potiče jaču suradnju među državama članicama, zahtijevajući od obveznika objavu informacija o sigurnosnim incidentima. Propisane su smjernice i rokovi izvještavanja kako bi se osiguralo pravovremeno reagiranje i smanjila potencijalna šteta.
4. Poduzeća moraju osigurati planove kontinuiteta poslovanja kako bi usluge ostale operativne tijekom i nakon kibernetičkih incidenata. Ti planovi trebaju uključivati timove za krizno reagiranje, sigurnosne postupke i oporavak sustava.