Choose the experimental features you want to try

This document is an excerpt from the EUR-Lex website

Kibersigurnost mrežnih i informacijskih sustava

SAŽETAK DOKUMENTA:

Direktiva (EU) 2022/2555 o mjerama za visoku zajedničku razinu kibersigurnosti širom EU-a

ČEMU SLUŽI OVA DIREKTIVA?

Direktivom (EU) 2022/2555, koja je poznata i pod nazivom NIS2, utvrđuje se zajednički regulatorni okvir kibersigurnosti čiji je cilj povećati razinu kibersigurnosti u Europskoj uniji (EU), tražiti od država članica EU-a da jačaju sveukupne kapacitete u području kibersigurnosti te uvesti mjere upravljanja kibersigurnosnim rizicima i izvješćivanja u kritičnim sektorima, uz pravila o suradnji, razmjeni informacija, nadzoru i izvršavanju.

KLJUČNE TOČKE

Kibersigurnost se odnosi na aktivnosti potrebne da se zaštite mrežni i informacijski sustavi, korisnici tih sustava i ostale osobe pogođene kiberprijernjama.

Kritični sektori

Direktiva se prvenstveno primjenjuje na srednja i velika poduzeća koja djeluju u sljedećim sektorima visoke kritičnosti definiranima u njezinom Prilogu I.:

  • energetika:
    • električna energija, uključujući proizvodne, distribucijske i prijenosne sustave i mjesta za ponovno punjenje,
    • centralizirano grijanje i hlađenje,
    • nafta, uključujući proizvodnju, skladištenju i naftovode,
    • plin, uključujući opskrbne, distribucijske i prijenosne sustave i sustave skladišta, i
    • vodik;
  • promet zračnim, željezničkim, vodenim i cestovnim putovima;
  • bankarstvo i infrastruktura financijskog tržišta kao što su kreditne institucije, operatori mjestâ trgovanja i središnje druge ugovorne strane;
  • zdravlje, uključujući pružatelje zdravstvene zaštite, proizvođače osnovnih farmaceutskih proizvoda i ključnih medicinskih proizvoda te referentne laboratorije EU-a;
  • pitka voda;
  • otpadne vode;
  • digitalna infrastruktura, uključujući pružatelje usluga podatkovog centra, usluga računalstva u oblaku, javnih elektroničkih komunikacijskih mreža i javno dostupnih elektroničkih komunikacijskih usluga;
  • upravljane usluge IKT-a (B2B);
  • svemir;
  • javna uprava na središnjoj i regionalnoj razini, isključujući sudstvo, parlamente i središnje banke; Direktiva se ne primjenjuje se na subjekte javne uprave koji provode aktivnosti u područjima nacionalne sigurnosti, javne sigurnosti, obrane ili izvršavanja zakonodavstva.

Također se primjenjuje na druge kritične sektore definirane u Prilogu II.:

  • poštanske i kurirske usluge
  • gospodarenje otpadom
  • izradu, proizvodnju i distribuciju kemikalija
  • proizvodnju, preradu i distribuciju hrane
  • proizvodnju, posebno medicinskih proizvoda, računala te elektroničkih i optičkih proizvoda, određenih vrsta električne opreme i strojeva, motornih vozila i ostale opreme za prijevoz;
  • pružatelje digitalnih usluga internetskih tržišta, internetskih tražilica i društvenih mreža; te
  • istraživačke organizacije.

Nacionalna strategija za kibersigurnost

Svaka država članica mora donijeti nacionalnu strategiju za postizanje i održavanje visoke razine kibersigurnosti u kritičnim sektorima, što uključuje:

  • upravljački okvir kojim se pojašnjavaju uloge i odgovornosti relevantnih dionika na nacionalnoj razini;
  • politike za rješavanje pitanja sigurnosti lanca opskrbe;
  • politike za upravljanje ranjivostima;
  • politike za promicanje i razvoj obrazovanja i osposobljavanja u području kibersigurnosti; i
  • mjere za povećanje osviještenosti o kibersigurnosti među građanima.

Države članice moraju uspostaviti popis bitnih i važnih subjekata, zajedno sa subjektima koji pružaju usluge registracije naziva domena, do . Moraju redovito preispitati i prema potrebi ažurirati taj popis te najmanje svake dvije godine nakon toga. Europska komisija donijela jesmjernice o informacijama koje je potrebno prikupiti pri izradi tih popisa te predlošku za to.

Komisija je također izdala smjernice kojima se pojašnjavaju pravila o odnosu između Direktive (EU) 2022/2555 i trenutačnih i budućih pravnih akata EU-a specifičnih za sektor koji se bave mjerama upravljanja rizikom kibersigurnosti ili zahtjevima za izvješćivanje o incidentima. U dodatku smjernicama nalazi se nepotpuni popis pravnih akata specifičnih za sektor za koje Komisija smatra da spadaju u područje primjene članka 4. Direktive (EU) 2022/2555.

Timovi za odgovor na računalne sigurnosne incidente

Timovi za odgovor na računalne sigurnosne incidente (CSIRT-ovi) pružaju tehničku pomoć subjektima, što uključuje:

  • praćenje i analiziranje kiberprijetnji, ranjivosti i incidenata na nacionalnoj razini;
  • pružanje ranih upozorenja i najava te informiranje predmetnih ključnih i važnih subjekata, kao i drugih relevantnih dionika o kiberprijetnjama, ranjivostima i incidentima, ako je moguće u gotovo stvarnom vremenu;
  • odgovaranje na incidente i, ako je to primjenjivo, pružanje pomoći;
  • prikupljanje i analiziranje forenzičkih podataka te osiguravanje dinamičke analize rizika i incidenata te informiranosti o stanju u pogledu kibersigurnosti;
  • osiguravanje, na zahtjev, proaktivnog skeniranja mrežnih i informacijskih sustava radi otkrivanja ranjivosti s potencijalno znatnim učinkom.

Mreža CSIRT-ova

Direktivom se osniva mreža nacionalnih CSIRT-ova za promicanje brze i učinkovite operativne suradnje.

Koordinirano otkrivanje ranjivosti

Države članice moraju:

  • imenovati jednog od svojih CSIRT-ova da koordinira otkrivanjem ranjivosti koje su otkrivene u IKT proizvodima ili uslugama; te
  • osigurati da ljudi u državama članicama mogu prijaviti ranjivosti, anonimno ako se to zatraži.

Agencija Europske unije za kibersigurnost (ENISA) razvija i vodi bazu podataka o ranjivosti.

Skupina za suradnju

Direktivom se osniva skupina za suradnju kako bi se podupirala i olakšavala strateška suradnja i razmjena informacija. Sastoji se od predstavnika država članica, Komisije i ENISA-e. Skupina za suradnju može, prema potrebi, pozvati Europski parlament i predstavnike relevantnih dionika da sudjeluju u njezinu radu.

Europska mreža organizacija za vezu za kiberkrize

Europska mreža organizacija za vezu za kiberkrize (EU-CyCLONe) sastoji se od predstavnika tijela država članica za upravljanje kiberkrizama te, u slučajevima kada potencijalni ili aktualni kibersigurnosni incident velikih razmjera ima ili bi mogao imati znatan učinak na usluge i djelatnosti obuhvaćene područjem primjene ove Direktive, Komisije. U drugim slučajevima Komisija u aktivnostima mreže sudjeluje kao promatrač.

Mreža podupire koordinirano upravljanje kibersigurnosnim incidentima velikih razmjera i krizama na operativnoj razini te osigurava redovitu razmjenu informacija među državama članicama te institucijama, tijelima, uredima i agencijama EU-a.

Među ostalim, mreža ima sljedeće zadaće:

  • koordinaciju upravljanja kibersigurnosnim incidentima velikih razmjera i krizama te pomoć pri odlučivanju na političkoj razini;
  • povećanje pripravnosti;
  • poboljšanje zajedničke informiranosti; i
  • procjenu posljedica i učinka relevantnih kibersigurnosnih incidenata velikih razmjera i kriza te predlaganje mogućih mjera ublažavanja.

Mjere upravljanja kibernetičkim sigurnosnim rizicima

Subjekti moraju poduzeti odgovarajuće i razmjerne tehničke, operativne i organizacijske mjere upravljanja kibersigurnosnim rizicima. Katalog mjera uključuje, među ostalim, politike analize rizika i sigurnosti informacijskih sustava, postupanje s incidentima, kontinuitet poslovanja, oporavak od katastrofe i upravljanje krizama, sigurnost lanca opskrbe, rješavanje ranjivosti i njihovo otkrivanje, osnovne prakse higijene, politike i postupke u pogledu kriptografije (i kriptiranja, prema potrebi), sigurnost ljudskih resursa i upotrebu višefaktorske provjere autentičnosti ili rješenja kontinuirane provjere autentičnosti. Te mjere trebaju se temeljiti na pristupu kojim se uzimaju u obzir sve opasnosti.

Upravljačka tijela moraju odobriti te mjere i nadgledati njihovu provedbu te se mogu smatrati odgovornima za povrede.

Izvješćivanje

Subjekti moraju obavijestiti svoj CSIRT ili nadležno tijelo o svakom incidentu koji:

  • je uzrokovao ili može uzrokovati ozbiljne poremećaje u funkcioniranju ili financijske gubitke za predmetni subjekt;
  • je utjecao ili bi mogao utjecati na druge uzrokovanjem znatne materijalne ili nematerijalne štete.

Nadalje, ENISA će u suradnji s Komisijom i skupinom za suradnju izraditi dvogodišnje izvješće o stanju kibersigurnosti u EU-u koje će podnijeti i Europskom parlamentu.

Nadzor i izvršavanje

Direktiva omogućuje pravna sredstva i sankcije da bi se osigurala provedba.

Istorazinska ocjenjivanja

Istorazinska ocjenjivanja utvrđuju se s ciljem učenja iz zajedničkih iskustava, jačanja uzajamnog povjerenja, postizanja visoke zajedničke razine kibersigurnosti te jačanja kibersigurnosnih kapaciteta i politika država članica potrebnih za provedbu ove Direktive. Ta ocjenjivanja uključuju fizičke ili virtualne posjete na lokaciji i razmjene informacija izvan lokacije. Sudjelovanje u istorazinskim ocjenjivanjima je dobrovoljno.

Provedbeni akt

U Provedbenoj uredbi (EU) 2024/2690 utvrđuju se pravila za primjenu Direktive (EU) 2022/2555 u pogledu tehničkih i metodoloških zahtjeva za mjere upravljanja kibernetičkosigurnosnim rizicima te dodatno navode slučajevi u kojima se incident smatra značajnim u pogledu:

  • pružatelja usluga sustava naziva domena,
  • registara naziva vršnih domena,
  • pružatelja usluga računalstva u oblaku,
  • pružatelja usluga podatkovnog centra,
  • pružatelja mreža za isporuku sadržaja,
  • pružatelja upravljanih usluga,
  • pružatelja upravljanih sigurnosnih usluga,
  • pružatelj internetskih tržišta, internetskih tražilica i platformi za usluge društvenih mreža; te
  • pružatelja usluga povjerenja.

Stavljanje izvan snage

Direktiva (EU) 2022/2555 stavlja izvan snage Direktivu (EU) 2016/1148 (vidjeti sažetak) od , a Provedbena uredba (EU) 2024/2690 stavlja izvan snage Provedbenu uredbu (EU) 2018/151 u kojoj su uspostavljena pravila za primjenu Direktive (EU) 2016/1148.

OTKAD SE PRIMJENJUJU TA PRAVILA?

Direktiva se trebala prenijeti u nacionalno pravo do Pravila se primjenjuju od .

POZADINA

Za više informacija vidjeti:

GLAVNI DOKUMENT

Direktiva (EU) 2022/2555 Europskog parlamenta i Vijeća od o mjerama za visoku zajedničku razinu kibersigurnosti širom Unije, izmjeni Uredbe (EU) br. 910/2014 i Direktive (EU) 2018/1972 i stavljanju izvan snage Direktive (EU) 2016/1148 (Direktiva NIS 2) (Direktiva NIS 2) (SL L 333, , str. 80.–152.).

Naknadne izmjene i dopune Direktive (EU) 2022/2555 uključene su u izvorni dokument. Ovaj pročišćeni tekst namijenjen je isključivo dokumentiranju.

posljednje ažuriranje

Top