Od Toma Meevisa, odvjetnika u Law & More
Kibernetička sigurnost više nije isključivo tehničko pitanje. To je također pravno i upravljačko pitanje koje utječe na gotovo svaku organizaciju bilo koje veličine.
S europskom NIS2 direktivom i nizozemskim Zakonom o kibernetičkoj sigurnosti, odgovornost za digitalnu otpornost čvrsto se prebacuje na upravni odbor. Nizozemski Zakon o kibernetičkoj sigurnosti stupa na snagu 15. kolovoza 2026. Vlasnici tvrtki, direktori i službenici za usklađenost stoga moraju u kratkom roku uspostaviti:
- spada li njihova organizacija u područje primjene novih pravila;
- koje obveze iz njih proizlaze;
- koje su mjere potrebne;
- i kako organizacija može ispuniti te obveze.
Ovaj članak utvrđuje glavne elemente NIS2 i nizozemskog Zakona o kibernetičkoj sigurnosti: opseg, dužnost pažnje, dužnost obavještavanja, odgovornost odbora, provedbu i korake koje organizacije sada mogu poduzeti.
Što je NIS2?
NIS2 je formalni naziv Direktive (EU) 2022/2555. Nasljeđuje prvu europsku direktivu o mrežnoj i informacijskoj sigurnosti, općenito nazvanu NIS1.
Države članice morale su prenijeti NIS2 u nacionalno zakonodavstvo do 17. listopada 2024. Od 18. listopada 2024. NIS2 je formalno zamijenio raniju direktivu.
Njegov je cilj podići i bolje uskladiti razinu kibernetičke otpornosti unutar Europske unije. To se odvija u dva glavna smjera. Prvo, širi opseg: mnogo više organizacija potpada pod pravila nego pod NIS1. Drugo, pooštreni nadzor i stroža provedba, sa širim skupom alata i jasnijim odgovornostima direktora.
Dok je NIS1 razlikovao operatere bitnih usluga od pružatelja digitalnih usluga, NIS2 radi s bitnim subjektima i važnim subjektima. Ta razlika nije samo terminološka: između ostalog, ona određuje intenzitet nadzora i razinu potencijalnih kazni.
Koje organizacije spadaju pod NIS2?
NIS2 se primjenjuje na organizacije aktivne u osamnaest određenih sektora, podijeljenih na sektore visoke kritičnosti i ostale kritične sektore.
Sektori visoke kritičnosti uključuju energetiku, promet, bankarstvo, infrastrukturu financijskog tržišta, zdravstvo, pitku vodu i otpadne vode, digitalnu infrastrukturu, upravljanje ICT uslugama za poslovne korisnike, javnu upravu i svemir.
Ostali ključni sektori uključuju poštanske i kurirske usluge, gospodarenje otpadom, kemikalije, hranu, proizvodnju, digitalne pružatelje usluga i istraživačke institucije.
Prag veličine
Unutar ovih sektora glavno je pravilo da organizacija spada pod NIS2 ako se kvalificira kao srednje ili veliko poduzeće. Kriteriji su najmanje 50 zaposlenika ili godišnji promet ili ukupna bilanca veća od 10 milijuna eura.
Postoje iznimke od ovog glavnog pravila. Određene organizacije spadaju u opseg bez obzira na veličinu, jer se njihove usluge smatraju posebno važnima:
- pružatelji javnih elektroničkih komunikacijskih mreža i usluga;
- pružatelji usluga povjerenja;
- pružatelji usluga registracije domena;
- registri domena najviše razine;
- tijela javnog sektora.
Od 15. kolovoza 2026. nove obveze primjenjuju se na više od 8,000 organizacija u Nizozemskoj. To je znatno povećanje u usporedbi s brojem obuhvaćenim trenutnim Zakonom o sigurnosti mreža i informacijskih sustava.
Organizacije koje se prije nisu smatrale dijelom kritičnog sektora stoga mogu biti obuhvaćene, uključujući srednje velike proizvođače, proizvođače hrane, istraživačke institucije i pružatelje digitalnih usluga. Važno je napomenuti da su same organizacije odgovorne za procjenu spadaju li u opseg. Neće stići pismo nadređenog u kojem im se to obavještava.
Dužnost skrbi: koje su mjere potrebne?
Srž NIS2 i nizozemskog Zakona o kibernetičkoj sigurnosti je dužnost pažnje. Bitni i važni subjekti moraju poduzeti odgovarajuće i proporcionalne tehničke, operativne i organizacijske mjere za upravljanje rizicima za svoje mreže i informacijske sustave.
Pravila određuju teme koje politika u svakom slučaju mora obraditi:
- analiza rizika i politika sigurnosti informacija;
- postupanje s incidentima;
- kontinuitet poslovanja, upravljanje sigurnosnim kopijama i oporavak od katastrofe;
- sigurnost lanca opskrbe;
- kibernetičku higijenu i obuku osoblja;
- politika upravljanja ranjivostima;
- višefaktorska autentifikacija;
- osigurane komunikacije;
- kriptografija;
- periodična procjena učinkovitosti mjera.
Mjere moraju biti proporcionalne veličini organizacije i rizicima kojima je stvarno izložena. Manji važan subjekt stoga ne mora poduzeti iste mjere kao veliki ključni subjekt u sektoru visokog rizika.
To ne čini dužnost pažnje opcionalnom. Organizacije moraju biti u mogućnosti potkrijepiti koje su rizike identificirale, koje su mjere poduzele i zašto su te mjere prikladne. Nadzoru podliježu ne samo same mjere, već i način na koji se one vagaju, bilježe i periodično procjenjuju.
Obveza obavještavanja nakon incidenta
Uz dužnost pažnje, NIS2 nameće i postupnu dužnost obavještavanja o značajnim incidentima. U slučajevima kada incident ima ili može imati značajan utjecaj na kontinuitet usluga, primjenjuju se sljedeći rokovi u širem smislu:
- u roku od 24 sata, rano upozorenje nacionalnom timu za odgovor na incidente računalne sigurnosti ili nadležnom tijelu;
- u roku od 72 sata, službena obavijest s početnom procjenom ozbiljnosti i utjecaja;
- najkasnije u roku od mjesec dana, konačno izvješće u kojem se opisuje incident, njegov vjerojatni uzrok, poduzete mjere i svi prekogranični učinci.
Zbog ovih rokova potrebno je unaprijed uspostaviti jasne postupke. Organizacija mora znati kada je incident potrebno prijaviti, tko je ovlašten prijaviti, koje informacije moraju biti dostupne, tko koordinira i kako se obavještavaju uprava i nadzornik.
Organizacija koja pokušava uspostaviti proces obavještavanja samo tijekom incidenta ima znatan rizik da neće moći izvijestiti na vrijeme ili u cijelosti.
Odgovornost Upravnog odbora
Važan element NIS2 jest da je odgovornost za upravljanje kibernetičkim rizicima izričito stavljena na upravu. Uprava mora odobriti sigurnosne mjere, nadzirati njihovu provedbu, biti u mogućnosti procijeniti kibernetičke rizike organizacije i sama proći odgovarajuću obuku.
Kibernetička sigurnost stoga se više ne može tretirati kao isključivo odgovornost IT odjela. To je tema upravljanja koja mora biti dio redovitog donošenja odluka i upravljanja rizicima.
Direktiva se također izričito odnosi na osobnu odgovornost višeg menadžmenta u slučaju da organizacija ne postupi u skladu s propisima. Shodno tome, evidentirajte sudjelovanje odbora, na primjer dokumentiranjem provedene obuke, odluka odbora, odobrene politike, procjena rizika, izvještavanja i nadzora nad provedbom.
Nizozemska implementacija
Nizozemska je znatno odgodila provedbu NIS2. Rok za prenošenje, 17. listopada 2024., nije ispunjen.
Dana 8. srpnja 2026. Europska komisija odlučila je pokrenuti postupak protiv Nizozemske, zajedno s Irskom, Španjolskom i Francuskom, pred Sudom Europske unije zbog nedostavljanja obavijesti o mjerama prenošenja. Nizozemska se tako našla među četiri zemlje Europske unije koje zaostaju u usvajanju.
Tajming je zapanjujući. Dan ranije, 7. srpnja 2026., Senat je odobrio Zakon o kibernetičkoj sigurnosti i Zakon o otpornosti kritičnih subjekata. Ostaje za vidjeti hoće li činjenica da je Zakon usvojen prije slanja upućivanja utjecati na ishod postupka; to će odlučiti Sud.
Oba zakona stupaju na snagu 15. kolovoza 2026. Zakon o kibernetičkoj sigurnosti provodi Direktivu NIS2; Zakon o otpornosti kritičnih subjekata provodi Europsku CER direktivu, usmjerenu na otpornost kritične infrastrukture. Organizacije obuhvaćene potonjom bit će formalno određene kao kritični subjekti od 15. kolovoza 2026.
Stupanjem na snagu prestaje važiti trenutni Zakon o sigurnosti mreža i informacijskih sustava (Wbni). Za organizacije koje su njime već obuhvaćene to znači teže obveze; za organizacije koje prvi put ulaze u njegov opseg, potpuno novi režim.
Registracija kod NCSC-a
Važna nova obveza je registracija u Nacionalnom centru za kibernetičku sigurnost. Bitni i važni subjekti moraju biti uneseni u nacionalni registar subjekata. Ta registracija je obvezna od 15. kolovoza 2026. i provodi se putem portala MijnNCSC, koristeći eHerkenning za obične organizacije i SSOnRijk za tijela javnog sektora. Promjene registriranih podataka moraju se prijaviti u roku od četrnaest dana.
Registracija nije samo administrativna formalnost. Nakon registracije, organizacije se mogu povezati s uslugama svog CSIRT-a, koji pruža proizvode i usluge za povećanje otpornosti, kao i podršku u slučaju incidenta. Pripremite registraciju na vrijeme kako provedba ne bi započela tek nakon stupanja na snagu.
Nadzor i provedba
Zakon o kibernetičkoj sigurnosti predviđa diferencirani nadzorni režim. Bitni subjekti podliježu proaktivnom nadzoru: nadzornik može provjeravati kontinuirano i na vlastitu inicijativu, bez ikakvog specifičnog incidenta ili signala. Važni subjekti podliježu reaktivnom nadzoru, gdje nadzornik u načelu djeluje kao odgovor na incident, pritužbu ili drugi konkretan signal.
Nadzor je podijeljen između nekoliko tijela. Od 15. kolovoza 2026. Nizozemsko tijelo za digitalnu infrastrukturu nadzire organizacije u devet sektora; za ostale sektore određeni su drugi nadzornici. Utvrdite koji je nadzornik nadležan za vašu organizaciju.
Skup alata za provedbu je širok i uključuje:
- sigurnosno skeniranje ili sigurnosna revizija;
- obvezujuća uputa;
- nalog za administrativno izvršenje ili nalog za koji je propisana novčana kazna;
- objava kršenja;
- administrativna novčana kazna;
- za bitne subjekte: suspenzija certifikata, ovlaštenja ili člana odbora.
Za bitne subjekte maksimalna kazna iznosi najmanje 10 milijuna eura ili 2% ukupnog godišnjeg prometa na svjetskoj razini, ovisno o tome što je veće. Za važne subjekte iznosi najmanje 7 milijuna eura ili 1.4% godišnjeg prometa na svjetskoj razini, također ovisno o tome što je veće. Konačna razina ovisi o okolnostima slučaja, uključujući prirodu, težinu i trajanje prekršaja, stupanj krivnje i poduzete mjere.
Što vaša organizacija sada može učiniti?
- Provedite samoprocjenu. Utvrdite je li organizacija aktivna u određenom sektoru i zadovoljava li prag veličine.
- Odredite ispravnu kategoriju. Utvrdite ispunjava li organizacija uvjete za bitan ili važan subjekt i koji je nadzornik kompetentan.
- Pripremite registraciju. Prikupite podatke potrebne za registraciju kod NCSC-a putem MijnNCSC-a.
- Testirajte mjere dužne skrbi. Procijenite postojeće mjere za analizu rizika, odgovor na incidente, kontinuitet poslovanja, sigurnost lanca opskrbe, kibernetičku higijenu, ranjivosti, višefaktorsku autentifikaciju i kriptografiju.
- Postavite proces obavještavanja. Zabilježite tko procjenjuje je li incident podložan prijavi, tko obavještava i kako se poštuju rokovi od 24 sata, 72 sata i mjesec dana.
- Uključite odbor na dokaziv način. Zabilježite koje je odluke odbor donio, koja je obuka provedena i kako se provodi nadzor nad provedbom.
- Uključite lanac opskrbe. Veliki dio ranjivosti ne nastaje unutar same organizacije, već kod dobavljača i pružatelja usluga. Pregledajte svoje ugovore o sigurnosnim aranžmanima, obvezama obavještavanja i pravima revizije.
Na kraju
Zakon o kibernetičkoj sigurnosti i Zakon o otpornosti kritičnih subjekata predstavljaju znatno pooštravanje obveza u području kibernetičke sigurnosti. Širi opseg, konkretne mjere dužnosti skrbi, kratki rokovi obavještavanja, osobna odgovornost direktora i opsežan skup alata za provedbu znače da organizacije ne mogu zanemariti ovu temu. Stupanjem na snagu 15. kolovoza 2026., vrijeme pripreme je kratko.
Law & More pomaže tvrtkama, direktorima i službenicima za usklađenost u određivanju njihovog položaja prema NIS2 i nizozemskom Zakonu o kibernetičkoj sigurnosti, uspostavljanju i testiranju mjera dužnosti skrbi, pripremi registracije kod NCSC-a i pravnom ugrađivanju politike kibernetičke sigurnosti.
Želite li da se procijeni položaj vaše organizacije prema novim pravilima? Slobodno nas kontaktirajte za razgovor bez ikakvih obveza.
Često postavljana pitanja
U nastavku odgovaramo na pitanja koja nam se najčešće postavljaju o ovoj temi.
Kada stupa na snagu nizozemski Zakon o kibernetičkoj sigurnosti?
Dana 15. kolovoza 2026. Senat je 7. srpnja 2026. odobrio Zakon o kibernetičkoj sigurnosti i Zakon o otpornosti kritičnih entiteta. Stupanjem na snagu prestaje važiti trenutni Zakon o sigurnosti mreža i informacijskih sustava (Wbni).
Potpada li moja organizacija pod NIS2?
To ovisi o vašem sektoru i vašoj veličini. NIS2 pokriva osamnaest određenih sektora i, unutar tih sektora, u pravilu organizacije s najmanje 50 zaposlenika ili godišnjim prometom ili ukupnom bilancom koja prelazi 10 milijuna eura. Određene stranke su obuhvaćene bez obzira na veličinu.
Hoću li biti obaviješten/a ako moja organizacija bude obuhvaćena ovim programom?
Ne. Organizacije su same odgovorne za procjenu potpadaju li pod Zakon o kibernetičkoj sigurnosti. Čekanje riskira primjenu obveza prije nego što je procjena provedena.
Koja je razlika između esencijalnog i važnog entiteta?
Određuje intenzitet nadzora i razinu potencijalnih kazni. Bitni subjekti podliježu proaktivnom nadzoru, gdje nadzornik može provjeravati na vlastitu inicijativu. Važni subjekti podliježu reaktivnom nadzoru, potaknutom incidentom, pritužbom ili drugim signalom.
Što podrazumijeva dužnost brige?
Poduzimanje odgovarajućih i proporcionalnih tehničkih, operativnih i organizacijskih mjera za upravljanje rizicima za vašu mrežu i informacijske sustave, koje obuhvaćaju pitanja kao što su analiza rizika, rješavanje incidenata, kontinuitet poslovanja, sigurnost lanca opskrbe, kibernetička higijena, ranjivosti, višefaktorska autentifikacija i kriptografija. Morate biti u mogućnosti potkrijepiti zašto su odabrane mjere prikladne.
Koji se rokovi za obavještavanje primjenjuju nakon incidenta?
Rano upozorenje unutar 24 sata, formalna obavijest unutar 72 sata s početnom procjenom ozbiljnosti i utjecaja te konačno izvješće najkasnije unutar mjesec dana. Unaprijed uspostavite postupak obavještavanja.
Mora li se moja organizacija registrirati?
Da. Registracija u nacionalnom registru subjekata obvezna je od 15. kolovoza 2026. i provodi se putem MijnNCSC-a, korištenjem eHerkenninga ili, za tijela javnog sektora, SSOnRijka. Promjene se moraju prijaviti u roku od četrnaest dana. Nakon registracije možete se povezati s uslugama svog CSIRT-a.
Koja je odgovornost na upravnom odboru?
Upravni odbor mora odobriti sigurnosne mjere, nadzirati njihovu provedbu, biti u mogućnosti procijeniti kibernetičke rizike i sam proći obuku. Direktiva se bavi osobnom odgovornošću višeg menadžmenta za nepoštivanje propisa, stoga je potrebno dokazivo evidentirati odluke, obuku i nadzor.
Koliko su visoke kazne?
Za bitne subjekte najmanje 10 milijuna eura ili 2% svjetskog godišnjeg prometa; za važne subjekte najmanje 7 milijuna eura ili 1.4%, u svakom slučaju, ovisno o tome što je veće. Konačna razina ovisi o čimbenicima koji uključuju prirodu, težinu i trajanje kršenja te stupanj krivnje.
Tko nadzire usklađenost?
To se razlikuje ovisno o sektoru. Od 15. kolovoza 2026. nizozemsko tijelo za digitalnu infrastrukturu nadzire organizacije u devet sektora; za ostale sektore određeni su drugi nadzornici. Utvrdite koji je nadzornik nadležan za vašu organizaciju.
Zašto je Nizozemska predmet postupka pred Sudom pravde?
Zbog kasnog prenošenja NIS2. Dana 8. srpnja 2026. Europska komisija odlučila je pokrenuti postupak protiv Nizozemske, zajedno s Irskom, Španjolskom i Francuskom, pred Sudom pravde zbog nedostavljanja obavijesti o mjerama prenošenja. Činjenica da je Zakon o kibernetičkoj sigurnosti donesen dan ranije sama po sebi ne završava taj postupak.
Odnosi li se ovo i na moje dobavljače?
Sigurnost lanca opskrbe jedna je od tema dužnosti skrbi. Veliki dio ranjivosti javlja se kod dobavljača i pružatelja usluga. Pregledajte svoje ugovore o sigurnosnim aranžmanima, dužnostima obavještavanja i pravima revizije.


