NIS2 DIREKTIVA

Novi regulatorni okvir za kibernetičku sigurnost kritične infrastrukture u Europskoj uniji s fokusom na sektor vodoopskrbe i odvodnje u Hrvatskoj

ŠTO JE NIS2?

NIS2 direktiva (Directive (EU) 2022/2555) je ažurirani pravni okvir Europske unije za kibernetičku sigurnost koji zamjenjuje originalnu NIS direktivu iz 2016. godine. Cilj je harmonizirati i ojačati kibernetičku sigurnost u 18 kritičnih sektora diljem EU.

Direktiva je stupila na snagu 16. siječnja 2023., a države članice bile su dužne prenijeti je u nacionalno zakonodavstvo do listopada 2024. godine.

Sektor vodoopskrbe i odvodnje eksplicitno je uključen kao dio kritične infrastrukture, što znači da srednja i velika poduzeća u ovom sektoru moraju uskladiti svoje operacije s novim zahtjevima.

KLJUČNE PROMJENE

  • Prošireni obuhvat na više sektora i veći broj subjekata
  • Stroža pravila za upravljanje rizicima i sigurnost lanca opskrbe
  • Izravna odgovornost članova uprave za kibernetičku sigurnost
  • Obvezno izvještavanje o incidentima u kratkim rokovima
  • Značajne kazne za neusklađenost (do 10 milijuna EUR ili 2% godišnjeg prometa)

ZAHTJEVI ZA VODNE USLUGE

1

Upravljanje rizicima

Implementacija sveobuhvatnog sustava upravljanja kibernetičkim rizicima prilagođenog specifičnostima vodne infrastrukture.

2

Incident reporting

Obveza prijave značajnih sigurnosnih incidenata nadležnim tijelima u roku od 24-72 sata.

3

Sigurnost lanca opskrbe

Procjena i upravljanje kibernetičkim rizicima kod dobavljača i partnera u lancu opskrbe.

4

Odgovornost uprave

Izravna odgovornost članova uprave za implementaciju i nadzor mjera kibernetičke sigurnosti.

5

Business continuity

Planovi kontinuiteta poslovanja i oporavka od katastrofe specifično prilagođeni vodnim uslugama.

6

Enkripcija i kontrola pristupa

Implementacija kriptografskih metoda i stroge kontrole pristupa kritičnim sustavima.

IMPLEMENTACIJA U HRVATSKOJ

ZAKON O KIBERNETIČKOJ SIGURNOSTI

Hrvatska je u procesu implementacije NIS2 direktive kroz Zakon o kibernetičkoj sigurnosti (Cybersecurity Act - CCA).

VREMENSKA LINIJA:

Siječanj 2023

Stupanje na snagu NIS2 direktive na razini EU

Završeno
Listopad 2024

Rok za transpoziciju u nacionalno zakonodavstvo

Završeno
2025

Implementacija Zakona o kibernetičkoj sigurnosti u Hrvatskoj

U tijeku
2026

Potpuna primjena zahtjeva za vodne usluge

Nadolazeće

TKO MORA BITI USKLAĐEN?

OBUHVAĆENI SUBJEKTI

  • Srednja poduzeća: 50-249 zaposlenih
  • Velika poduzeća: 250+ zaposlenih
  • Javni isporučitelji pitke vode i usluga odvodnje
  • Komunalna poduzeća s kritičnom infrastrukturom

KAZNE ZA NEUSKLAĐENOST

Osnovni subjekti:

10 mil. EUR

ili 2% godišnjeg globalnog prometa

Važni subjekti:

7 mil. EUR

ili 1,4% godišnjeg globalnog prometa