Europski parlament izglasao je konačno usvajanje Direktive o mjerama za visoku zajedničku razinu kibernetičke sigurnosti u Uniji, poznate kao NIS2, čime je zatvoren zakonodavni krug koji je trajao više od tri godine. Direktiva zamjenjuje original NIS iz 2016. godine i značajno proširuje opseg sektora na koje se obveze primjenjuju – s dosadašnjih sedam na petnaest kritičnih sektora.

Što se mijenja za Hrvatsku?

Hrvatska je transponirala prethodnu NIS direktivu s kašnjenjem od gotovo devet mjeseci, a stručnjaci upozoravaju da bi povijest mogla ponavljati i s NIS2 ako nadležna tijela – Zavod za sigurnost informacijskih sustava (ZSIS) i CERT.hr – ne dobiju potrebna kadrovska i financijska pojačanja. Prema novoj direktivi, okvir obveza proširen je na subjekte srednje veličine u sektorima kao što su upravljanje otpadnim vodama, proizvodnja hrane, poštanske usluge i digitalna infrastruktura.

"NIS2 nije samo regulatorni teret – to je osnovna higijena za svaku organizaciju koja upravljatelja kritičnom uslugom. Pitanje nije hoće li doći do incidenta, već kada i kako ćemo ga prepoznati."
– ravnatelj ZSIS-a na konferenciji o kibernetičkoj sigurnosti, Zagreb

Prema novim pravilima, subjekti koji upadaju u kategoriju "važnih" i "ključnih" entiteta morat će u roku od 24 sata prijaviti CERT-u svaki ozbiljniji kibernetički incident koji utječe na kontinuitet usluge. Zatajivanje prijave ili nedovoljne mjere zaštite moglo bi rezultirati novčanim kaznama do 10 milijuna eura ili 2 posto globalnog prihoda, što je usporedivo s kaznama iz GDPR-a.

Reakcije poslovnog sektora

U hrvatskom gospodarskom sektoru nova su pravila izazvala podijeljene reakcije. Veća poduzeća i banke, koje su uglavnom već uskladile sustave s DORA regulativom za financijske institucije, pozdravljaju normalizaciju obveza kibernetičke sigurnosti. Problematičnija situacija je s manjim komunalnim poduzećima i regionalnim pružateljima usluga, koji nemaju ni kadrovske ni financijske kapacitete za brzu prilagodbu.

HGK (Hrvatska gospodarska komora) zatražila je od Vlade produženje prijelaznog roka za male i srednje subjekte na 24 umjesto predviđenih 18 mjeseci, uz osiguranje namjenskih subvencija iz Fonda za digitalnu tranziciju. Ministarstvo digitalnog razvoja nije se još službeno izjasnilo o zahtjevu.

Tehnička rješenja i certifikacije

Direktiva eksplicitno potiče primjenu europskih shema certificiranja kibernetičke sigurnosti (EUCS) koje razvija agencija ENISA. U praktičnom smislu to znači da će organizacije morati dokumentirati upravljanje rizicima u lancu opskrbe, uvesti višefaktorsku autentifikaciju za sve kritične sustave i provoditi redovite penetracijske testove neovisnih revizora.

Ključni rokovi: NIS2 na snazi od listopada 2024. · Transpozicija u nacionalno pravo – rok bio do 17. listopada 2024. · Obavezna primjena za "ključne entitete" od 1. siječnja 2025. · Primjena za "važne entitete" od 1. lipnja 2025.

Stručnjaci iz IT sektora ističu da je najkritičniji problem nedostatak certificiranih stručnjaka za kibernetičku sigurnost – procjenjuje se da u Hrvatskoj trenutno nedostaje između 1.800 i 2.400 stručnjaka ovog profila. Agencija za elektroničke medije i ZSIS najavili su zajednički program stipendiranja studija u ovom području s ciljem punjenja kadrovskog jaza do 2028. godine.

Regionalni kontekst

Slovenija i Austrija već su u potpunosti transpozirale NIS2 u nacionalno zakonodavstvo i objavio prve sankcije prema subjektima koji nisu poštivali rokove prijave incidenata. Srbija, BiH i Sjeverna Makedonija, kao kandidati ili potencijalni kandidati za EU, prate razvoj situacije i provode usklađivanje s NIS2 u sklopu procesa europskih integracija.