NIS2 v praksi: registracija, poročanje v 24 urah in resničnost dobavne verige
NIS2 je imel nenavaden zagon. Rok za prenos je bil 17. oktober 2024 in večina držav članic ga je zamudila. Dve leti pozneje je slika še vedno neenakomerna, kar je mnogim podjetjem pustilo vtis, da se ni zgodilo veliko.
Ta vtis je zdaj napačen. Nacionalni zakoni so tu, registracijski portali so odprti, nadzorni organi pa so začeli postavljati vprašanja. Nemčija je portal odprla 6. januarja 2026 z zakonskim rokom 6. marca. Nizozemska je svoj Cyberbeveiligingswet uveljavila 15. avgusta 2026. Drugi so sledili tekom leta.
Če ste čakali na jasnost, je prišla, odgovor pa je, da ste verjetno pozni in ne zgodnji.
Kdo je zavezanec
NIS2 je nadomestil direktivo o varnosti omrežij in informacijskih sistemov iz leta 2016 in mrežo občutno razširil. Obseg določata sektor in velikost.
Ključni subjekti pokrivajo sektorje visoke kritičnosti: energetika, promet, bančništvo, infrastruktura finančnega trga, zdravstvo, pitna voda, odpadna voda, digitalna infrastruktura, upravljanje storitev IKT, javna uprava in vesolje.
Pomembni subjekti pokrivajo druge kritične sektorje: poštne in kurirske storitve, ravnanje z odpadki, kemikalije, hrana, izdelava določenih izdelkov vključno z medicinskimi pripomočki, računalniki, elektroniko, stroji in vozili, digitalni ponudniki, kot so spletne tržnice, iskalniki in družbene platforme, ter raziskovalne organizacije.
Prag velikosti je običajno srednje podjetje ali večje, torej 50 ali več zaposlenih ali letni promet nad 10 milijonov evrov. Nekatere vrste subjektov so zavezanci ne glede na velikost, vključno z nekaterimi ponudniki DNS, registri vrhnjih domen, ponudniki storitev zaupanja in ponudniki javnih elektronskih komunikacij.
Nemški organ je le v tej državi ocenil približno 29.500 zavezanih subjektov. Do zakonskega roka marca 2026 se jih je registriralo okoli 11.500, do konca maja pa okoli 18.500. Berite to kot opozorilo, ne kot tolažbo. Počasna registracija drugih ne ustvarja izjeme za vas.
Dve stvari podjetja presenetita. Prvič, seznam sektorjev vključuje običajne proizvajalce, ne le upravljavce infrastrukture. Če izdelujete stroje, elektroniko ali medicinske pripomočke v kakršnem koli obsegu, poglejte natančno. Drugič, tudi če ste zunaj obsega, bodo vaše stranke, ki so zavezanke, svoje obveznosti glede dobavne verige pogodbeno prenesle na vas. Biti zunaj obsega ne pomeni ostati nedotaknjen.
Registracija je ločena obveznost
Večina držav članic od zavezanih subjektov zahteva registracijo pri nacionalnem organu in prav tam se dogajajo prve napake.
Registracija običajno pomeni identifikacijo subjekta, njegovo sektorsko razvrstitev, njegove storitve, kontaktne točke za varnostna vprašanja in države članice, v katerih deluje. Roki se razlikujejo po državah, postopek pa je pogosto obsežnejši od spletnega obrazca.
Ne domnevajte, da ste izvzeti, ker vas organ ni kontaktiral. NIS2 deluje s samoidentifikacijo. Vaša naloga je določiti obseg in se registrirati, ne naloga regulatorja, da vas najde.
Časovnica poročanja
Poročanje o incidentih je operativno najzahtevnejši del direktive, roki pa so tesni.
- V 24 urah od seznanitve s pomembnim incidentom: zgodnje opozorilo, z navedbo, ali se domneva, da incident izhaja iz protipravnih ali zlonamernih dejanj in ali bi lahko imel čezmejni učinek.
- V 72 urah: prijava incidenta, ki zgodnje opozorilo dopolni z začetno oceno, resnostjo, učinkom in kazalniki ogroženosti.
- Na zahtevo: vmesna poročila o stanju.
- V enem mesecu: končno poročilo s podrobnim opisom, vrsto grožnje ali temeljnim vzrokom, uporabljenimi blažilnimi ukrepi in morebitnim čezmejnim učinkom.
Pomemben incident je tisti, ki je povzročil ali lahko povzroči hudo operativno motnjo ali finančno izgubo, ali ki je prizadel ali lahko prizadene druge s povzročitvijo znatne premoženjske ali nepremoženjske škode.
Zgodnje opozorilo v 24 urah je težji del. Štiriindvajset ur ne zadošča za preiskavo. To je opozorilo in direktiva ga tako tudi pričakuje. Ekipe, ki čakajo, da razumejo incident, preden poročajo, bodo okno zgrešile vsakič.
Če vaša organizacija obdeluje tudi osebne podatke, morda vzporedno vodite prijavo po GDPR v 72 urah drugemu organu, z drugačnim obsegom in drugačnim pragom. Ta postopka je treba zasnovati skupaj, kar obravnavamo v našem vodniku po GDPR.
Deset ukrepov
Člen 21 zahteva ukrepe obvladovanja tveganj, ki pokrivajo najmanj deset področij. Preprosto povedano:
- Analiza tveganj in politike varnosti informacijskih sistemov. Dokumentirane, posodobljene in resnično uporabljene od tistih, ki upravljajo sisteme.
- Obravnava incidentov. Zaznavanje, odziv, obnovitev in zgoraj opisani potek poročanja.
- Neprekinjeno poslovanje in krizno upravljanje. Upravljanje varnostnih kopij, obnovitev po nesreči in preizkušena obnovitev namesto načrtovanega opravila varnostne kopije.
- Varnost dobavne verige. Obravnavano ločeno spodaj, saj tja gre največ truda.
- Varnost pri nabavi, razvoju in vzdrževanju. Varne razvojne prakse, ravnanje z ranljivostmi in njihovo razkrivanje.
- Ocena učinkovitosti. Kako veste, da vaše kontrole delujejo. Preizkusi, presoje, meritve.
- Kibernetska higiena in usposabljanje. Osnovne prakse in ozaveščenost, tudi za vodstvo.
- Politike kriptografije in šifriranja. Kje se uporablja šifriranje in kako se upravljajo ključi.
- Varnost kadrov, nadzor dostopa in upravljanje sredstev. Prihodi, premiki, odhodi, najmanjše pravice in posodobljen popis sredstev.
- Večfaktorska avtentikacija in zaščitene komunikacije. MFA ali neprekinjena avtentikacija, zaščitene glasovne, video in besedilne komunikacije ter sistemi za nujno komuniciranje.
Nič od tega ni eksotično. V večini organizacij vrzel ni v neznanju, kaj storiti, ampak v dokazih. Nadzor po NIS2 je dokumentacijsko zahteven, nedokumentirana kontrola pa funkcionalno ne obstaja.
Dobavna veriga je pravo delo
Najbolj posledična sprememba v NIS2 je poudarek na tveganju dobavne verige. Zavezani subjekti morajo upoštevati varnostne prakse svojih neposrednih dobaviteljev in ponudnikov storitev, vključno s kakovostjo njihovih izdelkov in njihovimi varnimi razvojnimi praksami.
V praksi se to kaskadno prenaša. Zavezana bolnišnica prenese zahteve na svoje programske dobavitelje. Ti jih prenesejo na svoje ponudnike gostovanja in dobavitelje komponent. Podjetja daleč zunaj formalnega obsega na koncu odgovarjajo na varnostne vprašalnike, izpeljane iz NIS2, ker je njihova stranka zavezanka.
Če prodajate programsko opremo ali storitve v katerega od naštetih sektorjev, pričakujte:
- Varnostne vprašalnike kot standardni del nabave, pred pogodbo in ne po njej.
- Pogodbene varnostne zahteve, vključno z roki za obveščanje o incidentih, ki vodijo do obveznosti 24 ur vaše stranke.
- Zahteve po dokazih: povzetke penetracijskih preizkusov, status SOC 2 ali ISO 27001, dokumentacijo postopka upravljanja ranljivosti, sezname SBOM.
- Pravice do revizije.
Učinkovit odgovor je zgraditi paket dokazov enkrat. Kar stranke sprašujejo, je med vprašalniki v veliki meri enako, artefakti pa se močno prekrivajo z obveznostmi iz Cyber Resilience Act. Zgradite cevovod SBOM, dokumentiran postopek ravnanja z ranljivostmi in priročnik za incidente in odgovorili ste na večino obojega.
Odgovornost vodstva
NIS2 upravne organe naredi odgovorne za odobritev ukrepov obvladovanja kibernetskih tveganj in nadzor nad izvajanjem, države članice pa jih lahko štejejo za osebno odgovorne. Vodstvo se mora tudi usposabljati.
Zato pogovori o NIS2 v podjetjih napredujejo hitreje od večine tem skladnosti. Osebna odgovornost spremeni hitrost, s katero uprava odobri proračun.
Sankcije
Za ključne subjekte do 10 milijonov evrov ali 2 odstotka skupnega svetovnega letnega prometa, kar je višje. Za pomembne subjekte do 7 milijonov evrov ali 1,4 odstotka. Organi lahko izdajo tudi zavezujoča navodila, odredijo objavo neskladnosti in v resnih primerih začasno odvzamejo certifikat ali osebam začasno prepovejo opravljanje vodstvenih funkcij.
Kje začeti, če še niste
Izvedljivo zaporedje za organizacijo, ki začenja skoraj z ničle:
Pravilno določite obseg. Sektor, velikost in države članice, v katerih ste ustanovljeni. Naj vam to pravniki dajo pisno, saj vse ostalo iz tega izhaja.
Registrirajte se. Preverite rok in postopek svojega nacionalnega organa. Če je potekel, se vseeno registrirajte.
Zgradite popis sredstev. Tveganja ni mogoče obvladovati na sistemih, ki jih niste našteli. To je artefakt z največjim vzvodom in najpogosteje manjkajoč.
Napišite priročnik za incidente in ga vadite. Osredotočite se na pot 24 ur. Kdo razglasi, kdo oceni čezmejni učinek, kdo vloži in kaj se zgodi ob treh zjutraj na praznik.
Opravite pregled dobaviteljev. Naštejte kritične dobavitelje, jih ocenite in ob podaljšanju v pogodbe vnesite varnostne določbe.
Zaprite očitne vrzeli. MFA povsod, preizkušene varnostne kopije, upravljanje popravkov, pregledi dostopa, beleženje. Neefektno, in prav to bo presoja pogledala najprej.
Dokumentirajte sproti. Ne mapo politik, napisano naknadno. Odločitve, zabeležene ob sprejemu, z datumi in nosilci.
Iskrena opomba o naporu
Za organizacijo z delujočim varnostnim programom je NIS2 večinoma vaja dokumentiranja in poročanja. Za organizacijo brez njega je to resnična gradnja, merjena v četrtletjih in ne v tednih.
Napaka je obravnavati to kot projekt skladnosti v lasti pravne službe. Obveznosti so operativne. Živijo pri ljudeh, ki upravljajo sisteme, artefakti pa ostanejo posodobljeni le, če so del načina dela ekipe, ne nekaj, kar se pripravi za presojo.
Kako do pomoči
Gradimo in upravljamo programske sisteme za podjetja po vsej Evropi, vključno s spremljanjem, beleženjem, varnostnimi kopijami in vidljivostjo dobavne verige, ki jo NIS2 pričakuje. Koristni smo na inženirski strani: narediti kontrole resnične in dokaze stranski proizvod običajnega dela namesto ločenega napora.
Pišite na office@c9group.dev. Naš vodnik po digitalni skladnosti EU 2026 kaže, kako se NIS2 ujema z vsem drugim, kar pride letos, stran o vzdrževanju podedovanih sistemov pa opisuje delo, ki običajno pride prvo.
Nismo odvetniška pisarna in ne dajemo pravnih nasvetov. Zlasti določitev obsega pripada vašim pravnikom.