Usklađivanje s EU regulatornim okvirom više ne uključuje samo pravni segment nego su EU Uredbe i Direktive uvele praksu multidisciplinarnog rada više timova unutar tvrtke koja je obveznik. To uključuje pravni segment, procesno usklađivanje te tehničko-tehnološko usklađivanje. Boost tim ima čitav niz godina iskustva upravo u rukovođenju projekata koji zahtijevaju širok spektar znanja i vještina te kvalitetnu koordinaciju timova unutar sustava klijenta, kao i u radu s njihovim dobavljačima.
Neke od regulativa koje Boost tim kvalitetno radi su:
- NIS2, CER i DORA (kibernetičke regulative)
- GDPR, UK-GDPR, AI Act, ePrivacy (privacy regulative)
- Zviždači odnosno Whistleblowing
PRIMJER ROCESA IMPLEMENTACIJE NIS2 ZAHTJEVA (svaka regulativa se razlikuje u detaljima implementacije)
1) Utvrđivanje primjenjivosti NIS2 i definiranje opsega
- Utvrdite primjenjuje li se NIS2 na vašu organizaciju te pripadate li kategoriji ključnih ili važnih subjekata.
- Definirajte opseg implementacije (organizacijske jedinice, lokacije, informacijske sustave, mreže, procese, usluge i imovinu koja ulazi u opseg).
- Identificirajte regulatorne, ugovorne i poslovne zahtjeve vezane uz kibernetičku sigurnost.
- Odredite kritične poslovne procese i usluge čiji bi prekid ili kompromitacija mogli značajno utjecati na poslovanje.
2) Definiranje projektnog plana i projektnog tima
- Definirajte projektni plan (rokovi, ciljevi, odgovornosti, resursi, rizici i očekivani rezultati).
- Imenujte odgovorne osobe za upravljanje kibernetičkom sigurnošću te nositelje aktivnosti implementacije.
- Osigurajte uključivanje uprave i ključnih dionika u proces provedbe zahtjeva.
- Provedite edukaciju projektnog tima o NIS2 zahtjevima i obvezama organizacije.
- Napravite procjenu trenutnog stanja usklađenosti (GAP analizu) u odnosu na NIS2 zahtjeve.
3) Procjena rizika i uspostava mjera kibernetičke sigurnosti
- Provedite identifikaciju i procjenu rizika povezanih s informacijskim sustavima, poslovnim procesima i uslugama.
- Identificirajte prijetnje, ranjivosti i potencijalne posljedice sigurnosnih incidenata.
- Definirajte tehničke, organizacijske i operativne sigurnosne mjere za upravljanje identificiranim rizicima.
- Uspostavite procese za upravljanje incidentima, kontinuitet poslovanja i oporavak od katastrofa.
- Definirajte postupke za upravljanje sigurnošću dobavljača i lanca opskrbe.
4) Izrada i uspostava dokumentacije
- Izradite ili ažurirajte politike, procedure, planove i smjernice povezane s kibernetičkom sigurnošću.
- Dokumentirajte postupke upravljanja rizicima, incidentima, kontinuitetom poslovanja, upravljanjem pristupima i drugim relevantnim područjima.
- Definirajte odgovornosti, ovlasti i obveze ključnih sudionika.
- Osigurajte upravljanje dokumentacijom, zapisima i promjenama.
5) Implementacija mjera i edukacija zaposlenika
- Implementirajte definirane organizacijske i tehničke mjere u poslovne procese i informacijske sustave.
- Provedite edukacije i podizanje svijesti zaposlenika o kibernetičkoj sigurnosti i njihovim odgovornostima.
- Organizirajte redovite sigurnosne vježbe, testiranja i simulacije incidenata prema potrebi.
- Osigurajte kontinuirano praćenje učinkovitosti implementiranih mjera i razine sigurnosti.
6) Praćenje, testiranje i prijavljivanje incidenata
- Uspostavite procese za otkrivanje, evidentiranje, analizu i rješavanje sigurnosnih incidenata.
- Definirajte procedure za izvještavanje nadležnih tijela o incidentima sukladno važećim propisima.
- Provodite redovite provjere, testiranja i analize ranjivosti informacijskih sustava.
- Pratite pokazatelje učinkovitosti (KPI-jeve), sigurnosne događaje i provedbu korektivnih mjera.
7) Interna provjera i ocjena uprave
- Provedite internu procjenu usklađenosti s NIS2 zahtjevima.
- Pregledajte rezultate provedenih analiza rizika, incidenata, testiranja i aktivnosti poboljšanja.
- Provedite ocjenu uprave o stanju kibernetičke sigurnosti i učinkovitosti implementiranih mjera.
- Definirajte planove za daljnje unaprjeđenje sustava upravljanja kibernetičkom sigurnošću.
Procjena usklađenosti i regulatorni nadzor
Interna ili vanjska procjena usklađenosti
- Provedba procjene usklađenosti s NIS2 zahtjevima i nacionalnim zakonodavstvom.
- Provjera implementiranih sigurnosnih mjera, procesa i dokumentacije.
- Identifikacija nedostataka, nesukladnosti i prilika za poboljšanje.
- Provođenje korektivnih aktivnosti prema utvrđenim nalazima.
Regulatorni nadzor
- Nadležno tijelo može provoditi nadzore, inspekcije ili zahtijevati dostavu dokaza o usklađenosti.
- Organizacija mora biti sposobna dokazati provedbu mjera upravljanja rizicima kibernetičke sigurnosti.
- Po potrebi se provode dodatne korektivne aktivnosti i dostavljaju izvješća nadležnim tijelima.
Kontinuirano održavanje usklađenosti
- Redovito provodite procjene rizika i ažuriranje sigurnosnih mjera.
- Pratite promjene u poslovanju, tehnologijama, prijetnjama i regulatornim zahtjevima.
- Redovito educirajte zaposlenike i provodite aktivnosti podizanja svijesti.
- Kontinuirano pratite i poboljšavajte procese upravljanja kibernetičkom sigurnošću.
- Provodite periodične testove otpornosti, vježbe upravljanja incidentima i revizije sustava.
Vremenski okvir, resursi i troškovi (indikativno)
- Manje organizacije: 3–9 mjeseci; veće i složenije organizacije: 6–18+ mjeseci.
- Potrebni resursi: uprava, projektni tim, IT i sigurnosni stručnjaci, vlasnici procesa, pravna služba, vanjski konzultanti i pružatelji sigurnosnih usluga prema potrebi.
- Troškovi ovise o veličini organizacije, postojećoj razini zrelosti, potrebnim tehnološkim ulaganjima i opsegu implementacije.
Najčešće pogreške i što izbjegavati
- Shvaćanje NIS2 kao jednokratnog projekta umjesto kontinuiranog procesa upravljanja kibernetičkom sigurnošću.
- Nedovoljna uključenost uprave i nejasno definirane odgovornosti.
- Fokus isključivo na tehničke mjere uz zanemarivanje upravljačkih i organizacijskih zahtjeva.
- Nepotpuna procjena rizika te neprepoznavanje kritičnih procesa, sustava i dobavljača.
- Nedovoljna edukacija zaposlenika i izostanak aktivnosti podizanja svijesti.
- Nepostojanje učinkovitih procedura za upravljanje i prijavljivanje sigurnosnih incidenata.
- Neprovođenje redovitih testiranja, kontrola i aktivnosti kontinuiranog poboljšavanja.
Napomena: Za razliku od ISO normi, NIS2 nije certifikacijska shema te ne završava izdavanjem certifikata. Cilj je postići i održavati usklađenost sa zakonskim zahtjevima kroz kontinuirano upravljanje kibernetičkim rizicima i dokazivanje primjene odgovarajućih sigurnosnih mjera.
BOOST d.o.o.
- Oreškovićeva 13
10 020 Zagreb