Kibersigurnost mrežnih i informacijskih sustava

SAŽETAK DOKUMENTA:

Direktiva (EU) 2022/2555 o mjerama za visoku zajedničku razinu kibersigurnosti širom EU-a

ČEMU SLUŽI OVA DIREKTIVA?

Direktivom (EU) 2022/2555, koja je poznata i pod nazivom NIS2, utvrđuje se zajednički regulatorni okvir kibersigurnosti čiji je cilj povećati razinu kibersigurnosti u Europskoj uniji (EU), tražiti od država članica EU-a da jačaju sveukupne kapacitete u području kibersigurnosti te uvesti mjere upravljanja kibersigurnosnim rizicima i izvješćivanja u kritičnim sektorima, uz pravila o suradnji, razmjeni informacija, nadzoru i izvršavanju.

KLJUČNE TOČKE

Kibersigurnost se odnosi na aktivnosti potrebne da se zaštite mrežni i informacijski sustavi, korisnici tih sustava i ostale osobe pogođene kiberprijernjama.

Kritični sektori

Direktiva se prvenstveno primjenjuje na srednja i velika poduzeća koja djeluju u sljedećim sektorima visoke kritičnosti definiranima u njezinom Prilogu I.:

Također se primjenjuje na druge kritične sektore definirane u Prilogu II.:

Nacionalna strategija za kibersigurnost

Svaka država članica mora donijeti nacionalnu strategiju za postizanje i održavanje visoke razine kibersigurnosti u kritičnim sektorima, što uključuje:

Države članice moraju uspostaviti popis bitnih i važnih subjekata, zajedno sa subjektima koji pružaju usluge registracije naziva domena, do . Moraju redovito preispitati i prema potrebi ažurirati taj popis te najmanje svake dvije godine nakon toga. Europska komisija donijela jesmjernice o informacijama koje je potrebno prikupiti pri izradi tih popisa te predlošku za to.

Komisija je također izdala smjernice kojima se pojašnjavaju pravila o odnosu između Direktive (EU) 2022/2555 i trenutačnih i budućih pravnih akata EU-a specifičnih za sektor koji se bave mjerama upravljanja rizikom kibersigurnosti ili zahtjevima za izvješćivanje o incidentima. U dodatku smjernicama nalazi se nepotpuni popis pravnih akata specifičnih za sektor za koje Komisija smatra da spadaju u područje primjene članka 4. Direktive (EU) 2022/2555.

Timovi za odgovor na računalne sigurnosne incidente

Timovi za odgovor na računalne sigurnosne incidente (CSIRT-ovi) pružaju tehničku pomoć subjektima, što uključuje:

Mreža CSIRT-ova

Direktivom se osniva mreža nacionalnih CSIRT-ova za promicanje brze i učinkovite operativne suradnje.

Koordinirano otkrivanje ranjivosti

Države članice moraju:

Agencija Europske unije za kibersigurnost (ENISA) razvija i vodi bazu podataka o ranjivosti.

Skupina za suradnju

Direktivom se osniva skupina za suradnju kako bi se podupirala i olakšavala strateška suradnja i razmjena informacija. Sastoji se od predstavnika država članica, Komisije i ENISA-e. Skupina za suradnju može, prema potrebi, pozvati Europski parlament i predstavnike relevantnih dionika da sudjeluju u njezinu radu.

Europska mreža organizacija za vezu za kiberkrize

Europska mreža organizacija za vezu za kiberkrize (EU-CyCLONe) sastoji se od predstavnika tijela država članica za upravljanje kiberkrizama te, u slučajevima kada potencijalni ili aktualni kibersigurnosni incident velikih razmjera ima ili bi mogao imati znatan učinak na usluge i djelatnosti obuhvaćene područjem primjene ove Direktive, Komisije. U drugim slučajevima Komisija u aktivnostima mreže sudjeluje kao promatrač.

Mreža podupire koordinirano upravljanje kibersigurnosnim incidentima velikih razmjera i krizama na operativnoj razini te osigurava redovitu razmjenu informacija među državama članicama te institucijama, tijelima, uredima i agencijama EU-a.

Među ostalim, mreža ima sljedeće zadaće:

Mjere upravljanja kibernetičkim sigurnosnim rizicima

Subjekti moraju poduzeti odgovarajuće i razmjerne tehničke, operativne i organizacijske mjere upravljanja kibersigurnosnim rizicima. Katalog mjera uključuje, među ostalim, politike analize rizika i sigurnosti informacijskih sustava, postupanje s incidentima, kontinuitet poslovanja, oporavak od katastrofe i upravljanje krizama, sigurnost lanca opskrbe, rješavanje ranjivosti i njihovo otkrivanje, osnovne prakse higijene, politike i postupke u pogledu kriptografije (i kriptiranja, prema potrebi), sigurnost ljudskih resursa i upotrebu višefaktorske provjere autentičnosti ili rješenja kontinuirane provjere autentičnosti. Te mjere trebaju se temeljiti na pristupu kojim se uzimaju u obzir sve opasnosti.

Upravljačka tijela moraju odobriti te mjere i nadgledati njihovu provedbu te se mogu smatrati odgovornima za povrede.

Izvješćivanje

Subjekti moraju obavijestiti svoj CSIRT ili nadležno tijelo o svakom incidentu koji:

Nadalje, ENISA će u suradnji s Komisijom i skupinom za suradnju izraditi dvogodišnje izvješće o stanju kibersigurnosti u EU-u koje će podnijeti i Europskom parlamentu.

Nadzor i izvršavanje

Direktiva omogućuje pravna sredstva i sankcije da bi se osigurala provedba.

Istorazinska ocjenjivanja

Istorazinska ocjenjivanja utvrđuju se s ciljem učenja iz zajedničkih iskustava, jačanja uzajamnog povjerenja, postizanja visoke zajedničke razine kibersigurnosti te jačanja kibersigurnosnih kapaciteta i politika država članica potrebnih za provedbu ove Direktive. Ta ocjenjivanja uključuju fizičke ili virtualne posjete na lokaciji i razmjene informacija izvan lokacije. Sudjelovanje u istorazinskim ocjenjivanjima je dobrovoljno.

Provedbeni akt

U Provedbenoj uredbi (EU) 2024/2690 utvrđuju se pravila za primjenu Direktive (EU) 2022/2555 u pogledu tehničkih i metodoloških zahtjeva za mjere upravljanja kibernetičkosigurnosnim rizicima te dodatno navode slučajevi u kojima se incident smatra značajnim u pogledu:

Stavljanje izvan snage

Direktiva (EU) 2022/2555 stavlja izvan snage Direktivu (EU) 2016/1148 (vidjeti sažetak) od , a Provedbena uredba (EU) 2024/2690 stavlja izvan snage Provedbenu uredbu (EU) 2018/151 u kojoj su uspostavljena pravila za primjenu Direktive (EU) 2016/1148.

OTKAD SE PRIMJENJUJU TA PRAVILA?

Direktiva se trebala prenijeti u nacionalno pravo do Pravila se primjenjuju od .

POZADINA

Za više informacija vidjeti:

GLAVNI DOKUMENT

Direktiva (EU) 2022/2555 Europskog parlamenta i Vijeća od o mjerama za visoku zajedničku razinu kibersigurnosti širom Unije, izmjeni Uredbe (EU) br. 910/2014 i Direktive (EU) 2018/1972 i stavljanju izvan snage Direktive (EU) 2016/1148 (Direktiva NIS 2) (Direktiva NIS 2) (SL L 333, , str. 80.–152.).

Naknadne izmjene i dopune Direktive (EU) 2022/2555 uključene su u izvorni dokument. Ovaj pročišćeni tekst namijenjen je isključivo dokumentiranju.

posljednje ažuriranje