Usklađivanje s EU regulatornim okvirom više ne uključuje samo pravni segment nego su EU Uredbe i Direktive uvele praksu multidisciplinarnog rada više timova unutar tvrtke koja je obveznik. To uključuje pravni segment, procesno usklađivanje te tehničko-tehnološko usklađivanje. Boost tim ima čitav niz godina iskustva upravo u rukovođenju projekata koji zahtijevaju širok spektar znanja i vještina te kvalitetnu koordinaciju timova unutar sustava klijenta, kao i u radu s njihovim dobavljačima.

Neke od regulativa koje Boost tim kvalitetno radi su:

  • NIS2, CER i DORA (kibernetičke regulative)
  • GDPR, UK-GDPR, AI Act, ePrivacy (privacy regulative)
  • Zviždači odnosno Whistleblowing

 

PRIMJER ROCESA IMPLEMENTACIJE NIS2 ZAHTJEVA (svaka regulativa se razlikuje u detaljima implementacije) 

1) Utvrđivanje primjenjivosti NIS2 i definiranje opsega 

  • Utvrdite primjenjuje li se NIS2 na vašu organizaciju te pripadate li kategoriji ključnih ili važnih subjekata. 
  • Definirajte opseg implementacije (organizacijske jedinice, lokacije, informacijske sustave, mreže, procese, usluge i imovinu koja ulazi u opseg). 
  • Identificirajte regulatorne, ugovorne i poslovne zahtjeve vezane uz kibernetičku sigurnost. 
  • Odredite kritične poslovne procese i usluge čiji bi prekid ili kompromitacija mogli značajno utjecati na poslovanje. 

2) Definiranje projektnog plana i projektnog tima 

  • Definirajte projektni plan (rokovi, ciljevi, odgovornosti, resursi, rizici i očekivani rezultati). 
  • Imenujte odgovorne osobe za upravljanje kibernetičkom sigurnošću te nositelje aktivnosti implementacije. 
  • Osigurajte uključivanje uprave i ključnih dionika u proces provedbe zahtjeva. 
  • Provedite edukaciju projektnog tima o NIS2 zahtjevima i obvezama organizacije. 
  • Napravite procjenu trenutnog stanja usklađenosti (GAP analizu) u odnosu na NIS2 zahtjeve. 

3) Procjena rizika i uspostava mjera kibernetičke sigurnosti 

  • Provedite identifikaciju i procjenu rizika povezanih s informacijskim sustavima, poslovnim procesima i uslugama. 
  • Identificirajte prijetnje, ranjivosti i potencijalne posljedice sigurnosnih incidenata. 
  • Definirajte tehničke, organizacijske i operativne sigurnosne mjere za upravljanje identificiranim rizicima. 
  • Uspostavite procese za upravljanje incidentima, kontinuitet poslovanja i oporavak od katastrofa. 
  • Definirajte postupke za upravljanje sigurnošću dobavljača i lanca opskrbe. 

4) Izrada i uspostava dokumentacije 

  • Izradite ili ažurirajte politike, procedure, planove i smjernice povezane s kibernetičkom sigurnošću. 
  • Dokumentirajte postupke upravljanja rizicima, incidentima, kontinuitetom poslovanja, upravljanjem pristupima i drugim relevantnim područjima. 
  • Definirajte odgovornosti, ovlasti i obveze ključnih sudionika. 
  • Osigurajte upravljanje dokumentacijom, zapisima i promjenama. 

5) Implementacija mjera i edukacija zaposlenika 

  • Implementirajte definirane organizacijske i tehničke mjere u poslovne procese i informacijske sustave. 
  • Provedite edukacije i podizanje svijesti zaposlenika o kibernetičkoj sigurnosti i njihovim odgovornostima. 
  • Organizirajte redovite sigurnosne vježbe, testiranja i simulacije incidenata prema potrebi. 
  • Osigurajte kontinuirano praćenje učinkovitosti implementiranih mjera i razine sigurnosti. 

6) Praćenje, testiranje i prijavljivanje incidenata 

  • Uspostavite procese za otkrivanje, evidentiranje, analizu i rješavanje sigurnosnih incidenata. 
  • Definirajte procedure za izvještavanje nadležnih tijela o incidentima sukladno važećim propisima. 
  • Provodite redovite provjere, testiranja i analize ranjivosti informacijskih sustava. 
  • Pratite pokazatelje učinkovitosti (KPI-jeve), sigurnosne događaje i provedbu korektivnih mjera. 

7) Interna provjera i ocjena uprave 

  • Provedite internu procjenu usklađenosti s NIS2 zahtjevima. 
  • Pregledajte rezultate provedenih analiza rizika, incidenata, testiranja i aktivnosti poboljšanja. 
  • Provedite ocjenu uprave o stanju kibernetičke sigurnosti i učinkovitosti implementiranih mjera. 
  • Definirajte planove za daljnje unaprjeđenje sustava upravljanja kibernetičkom sigurnošću. 

 

Procjena usklađenosti i regulatorni nadzor 

Interna ili vanjska procjena usklađenosti 

  • Provedba procjene usklađenosti s NIS2 zahtjevima i nacionalnim zakonodavstvom. 
  • Provjera implementiranih sigurnosnih mjera, procesa i dokumentacije. 
  • Identifikacija nedostataka, nesukladnosti i prilika za poboljšanje. 
  • Provođenje korektivnih aktivnosti prema utvrđenim nalazima. 

Regulatorni nadzor 

  • Nadležno tijelo može provoditi nadzore, inspekcije ili zahtijevati dostavu dokaza o usklađenosti. 
  • Organizacija mora biti sposobna dokazati provedbu mjera upravljanja rizicima kibernetičke sigurnosti. 
  • Po potrebi se provode dodatne korektivne aktivnosti i dostavljaju izvješća nadležnim tijelima. 

Kontinuirano održavanje usklađenosti 

  • Redovito provodite procjene rizika i ažuriranje sigurnosnih mjera. 
  • Pratite promjene u poslovanju, tehnologijama, prijetnjama i regulatornim zahtjevima. 
  • Redovito educirajte zaposlenike i provodite aktivnosti podizanja svijesti. 
  • Kontinuirano pratite i poboljšavajte procese upravljanja kibernetičkom sigurnošću. 
  • Provodite periodične testove otpornosti, vježbe upravljanja incidentima i revizije sustava. 

Vremenski okvir, resursi i troškovi (indikativno) 

  • Manje organizacije: 3–9 mjeseci; veće i složenije organizacije: 6–18+ mjeseci
  • Potrebni resursi: uprava, projektni tim, IT i sigurnosni stručnjaci, vlasnici procesa, pravna služba, vanjski konzultanti i pružatelji sigurnosnih usluga prema potrebi. 
  • Troškovi ovise o veličini organizacije, postojećoj razini zrelosti, potrebnim tehnološkim ulaganjima i opsegu implementacije. 

Najčešće pogreške i što izbjegavati 

  • Shvaćanje NIS2 kao jednokratnog projekta umjesto kontinuiranog procesa upravljanja kibernetičkom sigurnošću. 
  • Nedovoljna uključenost uprave i nejasno definirane odgovornosti. 
  • Fokus isključivo na tehničke mjere uz zanemarivanje upravljačkih i organizacijskih zahtjeva. 
  • Nepotpuna procjena rizika te neprepoznavanje kritičnih procesa, sustava i dobavljača. 
  • Nedovoljna edukacija zaposlenika i izostanak aktivnosti podizanja svijesti. 
  • Nepostojanje učinkovitih procedura za upravljanje i prijavljivanje sigurnosnih incidenata. 
  • Neprovođenje redovitih testiranja, kontrola i aktivnosti kontinuiranog poboljšavanja. 

 

Napomena: Za razliku od ISO normi, NIS2 nije certifikacijska shema te ne završava izdavanjem certifikata. Cilj je postići i održavati usklađenost sa zakonskim zahtjevima kroz kontinuirano upravljanje kibernetičkim rizicima i dokazivanje primjene odgovarajućih sigurnosnih mjera.