NIS2 u praksi: registracija, prijava u 24 sata i stvarnost lanca snabdevanja
NIS2 je imao neobičan start. Rok za prenošenje bio je 17. oktobar 2024. i većina država članica ga je propustila. Dve godine kasnije slika je i dalje neujednačena, što je mnogim kompanijama ostavilo utisak da se nije mnogo desilo.
Taj utisak je sada pogrešan. Nacionalni zakoni su stigli, portali za registraciju su otvoreni, a nadzorni organi počeli su da postavljaju pitanja. Nemačka je otvorila portal 6. januara 2026. sa zakonskim rokom 6. marta. Holandija je svoj Cyberbeveiligingswet stavila na snagu 15. avgusta 2026. Drugi su usledili tokom godine.
Ako ste čekali jasnoću, stigla je, a odgovor je da verovatno kasnite, a ne da ste rano.
Ko je u opsegu
NIS2 je zamenio direktivu o bezbednosti mreža i informacionih sistema iz 2016. i znatno proširio mrežu. Opseg određuju sektor i veličina.
Ključni subjekti obuhvataju sektore visoke kritičnosti: energetika, saobraćaj, bankarstvo, infrastruktura finansijskog tržišta, zdravstvo, voda za piće, otpadne vode, digitalna infrastruktura, upravljanje IKT uslugama, javna uprava i svemir.
Važni subjekti obuhvataju druge kritične sektore: poštanske i kurirske usluge, upravljanje otpadom, hemija, hrana, proizvodnja određenih proizvoda uključujući medicinska sredstva, računare, elektroniku, mašine i vozila, digitalni pružaoci poput onlajn tržišta, pretraživača i društvenih platformi, i istraživačke organizacije.
Prag veličine obično je srednje preduzeće ili veće, dakle 50 ili više zaposlenih ili godišnji promet preko 10 miliona evra. Neki tipovi subjekata su u opsegu bez obzira na veličinu, uključujući određene DNS pružaoce, registre domena najvišeg nivoa, pružaoce usluga poverenja i pružaoce javnih elektronskih komunikacija.
Nemački organ procenio je oko 29.500 subjekata u opsegu samo u toj zemlji. Do zakonskog roka u martu 2026. registrovalo se oko 11.500, a do kraja maja oko 18.500. Čitajte to kao upozorenje, ne kao utehu. Spora registracija drugih ne stvara izuzeće za vas.
Dve stvari zatiču kompanije nespremne. Prvo, lista sektora uključuje obične proizvođače, ne samo operatere infrastrukture. Ako pravite mašine, elektroniku ili medicinska sredstva bilo kog obima, pogledajte pažljivo. Drugo, čak i ako ste izvan opsega, vaši klijenti koji su u opsegu preneće na vas svoje obaveze prema lancu snabdevanja ugovorom. Biti izvan opsega ne znači biti netaknut.
Registracija je zasebna obaveza
Većina država članica traži od subjekata u opsegu da se registruju kod nacionalnog organa, i tu se dešavaju prvi propusti.
Registracija obično znači identifikaciju subjekta, njegovu sektorsku klasifikaciju, njegove usluge, kontakt tačke za bezbednosna pitanja i države članice u kojima posluje. Rokovi se razlikuju po zemlji, a proces je često obimniji od veb formulara.
Ne pretpostavljajte da ste izuzeti jer vas organ nije kontaktirao. NIS2 radi po principu samoidentifikacije. Vaš je posao da utvrdite opseg i registrujete se, a ne posao regulatora da vas nađe.
Rokovi prijavljivanja
Prijavljivanje incidenata je operativno najzahtevniji deo direktive, a rokovi su tesni.
- U roku od 24 sata od saznanja o značajnom incidentu: rano upozorenje, sa naznakom da li se sumnja da incident potiče od protivpravnih ili zlonamernih radnji i da li može imati prekogranični uticaj.
- U roku od 72 sata: prijava incidenta, koja dopunjuje rano upozorenje početnom procenom, težinom, uticajem i pokazateljima kompromitovanja.
- Na zahtev: privremeni izveštaji o stanju.
- U roku od mesec dana: završni izveštaj sa detaljnim opisom, tipom pretnje ili osnovnim uzrokom, primenjenim merama ublažavanja i eventualnim prekograničnim uticajem.
Značajan incident je onaj koji je izazvao ili može izazvati ozbiljan poremećaj poslovanja ili finansijske gubitke, ili koji je pogodio ili može pogoditi druge izazivanjem znatne materijalne ili nematerijalne štete.
Rano upozorenje od 24 sata je težak deo. Dvadeset četiri sata nije dovoljno za istragu. To je upozorenje i direktiva ga tako i očekuje. Timovi koji čekaju da razumeju incident pre prijave promašiće prozor svaki put.
Ako vaša organizacija obrađuje i lične podatke, možda paralelno vodite GDPR prijavu u 72 sata drugom organu, sa drugačijim opsegom i drugačijim pragom. Ti procesi se moraju projektovati zajedno, što obrađujemo u našem vodiču kroz GDPR.
Deset mera
Član 21 traži mere upravljanja rizikom koje pokrivaju najmanje deset oblasti. Jednostavno rečeno:
- Analiza rizika i politike bezbednosti informacionih sistema. Dokumentovane, ažurne i zaista korišćene od strane onih koji vode sisteme.
- Postupanje sa incidentima. Otkrivanje, odgovor, oporavak i gore opisan tok prijavljivanja.
- Kontinuitet poslovanja i upravljanje krizom. Upravljanje bekapima, oporavak od katastrofe i testirano vraćanje umesto zakazanog posla bekapa.
- Bezbednost lanca snabdevanja. Obrađeno zasebno niže, jer tamo ide najveći deo napora.
- Bezbednost pri nabavci, razvoju i održavanju. Bezbedne prakse razvoja, postupanje sa ranjivostima i njihovo objavljivanje.
- Ocena delotvornosti. Kako znate da vaše kontrole rade. Testovi, provere, metrike.
- Sajber higijena i obuka. Osnovne prakse i svest, uključujući i upravu.
- Politike kriptografije i enkripcije. Gde se enkripcija koristi i kako se upravlja ključevima.
- Bezbednost ljudskih resursa, kontrola pristupa i upravljanje resursima. Dolasci, promene, odlasci, najmanja privilegija i ažuran popis resursa.
- Višefaktorska autentikacija i zaštićena komunikacija. MFA ili kontinuirana autentikacija, zaštićena glasovna, video i tekstualna komunikacija i sistemi hitne komunikacije.
Ništa od toga nije egzotično. U većini organizacija praznina nije u neznanju šta raditi, nego u dokazima. Nadzor po NIS2 je težak dokumentaciono, a nedokumentovana kontrola funkcionalno ne postoji.
Lanac snabdevanja je pravi posao
Najuticajnija promena u NIS2 je naglasak na riziku lanca snabdevanja. Subjekti u opsegu moraju uzeti u obzir bezbednosne prakse svojih neposrednih dobavljača i pružalaca usluga, uključujući kvalitet njihovih proizvoda i njihove bezbedne prakse razvoja.
U praksi to se prenosi kaskadno. Bolnica u opsegu prenosi zahteve na svoje softverske dobavljače. Oni ih prenose na svoje hosting pružaoce i dobavljače komponenti. Kompanije daleko izvan formalnog opsega završe odgovarajući na bezbednosne upitnike izvedene iz NIS2 jer je njihov klijent u opsegu.
Ako prodajete softver ili usluge u neki od navedenih sektora, očekujte:
- Bezbednosne upitnike kao standardni deo nabavke, pre ugovora, a ne posle.
- Ugovorne bezbednosne zahteve, uključujući rokove za prijavu incidenata koji vode ka obavezi od 24 sata vašeg klijenta.
- Zahteve za dokazima: sažetke penetracionih testova, status SOC 2 ili ISO 27001, dokumentaciju procesa upravljanja ranjivostima, SBOM-ove.
- Prava revizije.
Efikasan odgovor je izgraditi paket dokaza jednom. Ono što klijenti traže uglavnom je isto kroz upitnike, a artefakti se snažno preklapaju sa obavezama iz Cyber Resilience Act. Izgradite SBOM pipeline, dokumentovan proces postupanja sa ranjivostima i priručnik za incidente, i odgovorili ste na najveći deo oba.
Odgovornost uprave
NIS2 čini upravna tela odgovornim za odobravanje mera upravljanja sajber rizikom i nadzor nad sprovođenjem, a države članice mogu ih smatrati lično odgovornim. Uprava takođe mora pohađati obuke.
Zato razgovori o NIS2 u kompanijama idu brže od većine tema usklađenosti. Lična odgovornost menja brzinu kojom uprava odobrava budžet.
Sankcije
Za ključne subjekte do 10 miliona evra ili 2 odsto ukupnog svetskog godišnjeg prometa, šta god je više. Za važne subjekte do 7 miliona evra ili 1,4 odsto. Organi mogu i izdavati obavezujuće naloge, narediti objavljivanje neusklađenosti i u ozbiljnim slučajevima suspendovati sertifikaciju ili privremeno zabraniti licima obavljanje rukovodećih funkcija.
Odakle početi ako niste
Izvodljiv redosled za organizaciju koja kreće skoro od nule:
Utvrdite opseg kako treba. Sektor, veličina i države članice u kojima ste osnovani. Uzmite to pisano od svojih pravnika, jer sve ostalo iz toga sledi.
Registrujte se. Proverite rok i postupak svog nacionalnog organa. Ako je prošao, registrujte se svejedno.
Napravite popis resursa. Ne može se upravljati rizikom sistema koje niste izlistali. To je artefakt sa najvećom polugom i najčešće nedostajući.
Napišite priručnik za incidente i uvežbajte ga. Fokusirajte se na putanju od 24 sata. Ko proglašava, ko procenjuje prekogranični uticaj, ko podnosi i šta se dešava u tri ujutru na praznik.
Uradite pregled dobavljača. Izlistajte kritične dobavljače, ocenite ih i pri obnovi unesite bezbednosne odredbe u ugovore.
Zatvorite očigledne praznine. MFA svuda, testirani bekapi, upravljanje zakrpama, pregledi pristupa, logovanje. Neefektno, i to je ono što će provera prvo pogledati.
Dokumentujte usput. Ne fasciklu politika pisanu naknadno. Odluke zabeležene kada se donose, sa datumima i vlasnicima.
Iskrena napomena o naporu
Za organizaciju sa funkcionalnim bezbednosnim programom NIS2 je uglavnom vežba dokumentovanja i prijavljivanja. Za organizaciju bez njega to je stvarna izgradnja, merena u kvartalima, a ne nedeljama.
Greška je tretirati to kao projekat usklađenosti u vlasništvu pravnog odeljenja. Obaveze su operativne. Žive kod ljudi koji vode sisteme, a artefakti ostaju ažurni samo ako su deo načina na koji tim radi, a ne nešto proizvedeno za proveru.
Kako do pomoći
Gradimo i vodimo softverske sisteme za kompanije širom Evrope, uključujući praćenje, logovanje, bekape i vidljivost lanca snabdevanja koju NIS2 očekuje. Korisni smo na inženjerskoj strani: učiniti kontrole stvarnim, a dokaze nusproizvodom redovnog rada umesto zasebnim naporom.
Pišite na office@c9group.dev. Naš vodič kroz EU digitalnu usklađenost 2026 pokazuje kako se NIS2 uklapa sa svime ostalim što stiže ove godine, a stranica o održavanju nasleđenih sistema opisuje posao koji obično ide prvi.
Nismo advokatska kancelarija i ne dajemo pravne savete. Naročito utvrđivanje opsega pripada vašim pravnicima.