Što trebate znati o NIS2 i DORA regulativi?
Što je NIS2?
NIS2 proširuje opseg izvorne NIS direktive, postavlja strože sigurnosne zahtjeve i uvodi zajedničku razinu kibernetičke sigurnosti na području EU-a. Direktiva obuhvaća pružatelje digitalnih usluga i organizacije u ključnim sektorima poput zdravstva, energetike, prometa, financija i digitalne infrastrukture, kao i u važnim sektorima poput poštanskih usluga i gospodarenja otpadom. Od njih zahtijeva uvođenje odgovarajućih mjera za zaštitu ključnih usluga. Te se mjere odnose, između ostalog, na upravljanje incidentima, upravljanje rizicima, sigurnost dobavljačkog lanca i razmjenu informacija o kibernetičkim prijetnjama.
Što je DORA?
DORA je posebno usmjerena na financijski sektor. Banke, investicijska društva, pružatelji platnih usluga i druge financijske institucije moraju osigurati da mogu izdržati IT prijetnje, učinkovito reagirati na incidente te brzo nastaviti poslovanje nakon poremećaja. Zahtjevi uključuju kibernetičku sigurnost, planove kontinuiteta poslovanja i strategije odgovora na incidente. Poseban naglasak stavljen je i na upravljanje rizicima povezanima s trećim stranama – odnosno na osiguravanje da vanjski IT pružatelji usluga ispunjavaju odgovarajuće sigurnosne standarde.
Kada NIS2 i DORA stupaju na snagu?
NIS2 je Europska unija formalno usvojila 2022. godine, a države članice trebale su je do listopada 2024. prenijeti u nacionalno zakonodavstvo. To znači da je direktiva već na snazi. DORA je također usvojena 2022. godine, a primjenjuje se od 17. siječnja 2025., što je ujedno i rok do kojeg su financijske institucije morale uskladiti svoje poslovanje s njezinim zahtjevima.
Zašto su NIS2 i DORA regulativa važne?
Usklađenost s ovim regulativama nije samo dobra praksa – ona je nužna. NIS2 obuhvaća velik broj organizacija u EU-u, dok je DORA usmjerena na financijski sektor. Ako poslujete u EU-u ili kao kompanija izvan EU-a pružate usluge korisnicima na europskom tržištu, velika je vjerojatnost da se barem dio ovih zahtjeva odnosi i na vašu organizaciju. Usklađenost nije samo pitanje izbjegavanja novčanih kazni i pravnih posljedica – iako neusklađenost može rezultirati značajnim kaznama i ograničenjima poslovanja. Postoji još niz razloga zbog kojih vrijedi ozbiljno pristupiti ovim zahtjevima:
- Smanjite kibernetičke rizike – zaštitite poslovanje od ransomware napada, curenja podataka i napada na dobavljački lanac koji mogu imati ozbiljne financijske i reputacijske posljedice.
- Izgradite povjerenje korisnika i dionika – pokažite da su sigurnost i pouzdanost sastavni dio vašeg poslovanja te ojačajte postojeće poslovne odnose i otvorite prostor za nove.
- Povećajte operativnu otpornost – izgradite sposobnost organizacije da izdrži poremećaje uzrokovane incidentima ili nestabilnošću dobavljačkog lanca te se brzo oporavi.
- Ostanite konkurentni – usklađenost sa sigurnosnim standardima može biti važna prednost u odnosu na konkurenciju i olakšati sklapanje novih partnerstava.
- Pojednostavite interne procese – uvedite provjerene prakse u područjima poput service managementa i upravljanja kako biste povećali učinkovitost i poboljšali donošenje odluka.
- Uskladite se sa standardima na razini EU-a – olakšajte prekogranično poslovanje i smanjite složenost usklađivanja na europskom tržištu.
Kako osigurati usklađenost?
Točne mjere koje trebate uvesti kako biste ispunili zahtjeve NIS2 i DORA regulative ovise o veličini vaše organizacije, razini izloženosti rizicima i troškovima potrebne tehnologije. Strateški pristup kibernetičkoj sigurnosti, upravljanju rizicima i operativnoj otpornosti može vam pomoći da sustavno ispunite potrebne obveze. Evo nekoliko ključnih koraka za svaku od regulativa.
Za usklađenost s NIS2 direktivom:
- Utvrdite pripada li vaša organizacija kategoriji „ključnih” (essential) ili „važnih” (important) subjekata prema NIS2 direktivi jer će to utjecati na opseg vaših obveza.
- Uspostavite okvir za upravljanje kibernetičkim rizicima koji uključuje otkrivanje prijetnji, prevenciju i odgovor na incidente te ga redovito ažurirajte u skladu sa zahtjevima NIS2 direktive.
- Uspostavite strukturirani proces upravljanja incidentima s jasno definiranim ulogama i procedurama izvještavanja koje omogućuju ispunjavanje propisanih rokova.
- Procijenite sigurnosne prakse svojih dobavljača i pružatelja usluga kako biste osigurali da ispunjavaju odgovarajuće sigurnosne standarde.
- Kontinuirano educirajte zaposlenike o prepoznavanju prijetnji i odgovoru na incidente kako biste povećali otpornost organizacije.
- Surađujte s drugim organizacijama u sektoru i nadležnim tijelima kako biste razmjenjivali informacije o prijetnjama i sigurnosnim incidentima.
Za usklađenost s DORA regulativom:
- Uspostavite strategiju digitalne otpornosti koja identificira potencijalne IT rizike i definira planove oporavka.
- Procijenite i upravljajte rizicima povezanima s vanjskim IT pružateljima te ugovorima jasno definirajte zahtjeve DORA regulative.
- Uspostavite sustav za pravodobno praćenje, otkrivanje i odgovor na kibernetičke incidente.
- Provodite testiranja, poput penetracijskih testova i simulacija oporavka od katastrofa, kako biste provjerili funkcioniraju li uvedene mjere otpornosti.
- Odredite tim ili odgovornu osobu za upravljanje usklađenošću s DORA regulativom i uspostavite jasan proces nadzora.
- Kontinuirano educirajte zaposlenike o odgovoru na digitalne rizike, uključujući phishing, ransomware i tehnike socijalnog inženjeringa.
Kako service management može olakšati usklađivanje?
Service management može imati važnu ulogu u ispunjavanju zahtjeva NIS2 i DORA regulative. ITSM prakse i alati omogućuju strukturiran i sustavan pristup upravljanju IT operacijama, što značajno olakšava uvođenje sigurnosnih, operativnih i izvještajnih standarda koje ove regulative zahtijevaju. Evo kako:
Upravljanje incidentima
I NIS2 i DORA definiraju jasne zahtjeve za prijavljivanje i upravljanje incidentima. ITSM okviri poput ITIL-a pomažu vam uspostaviti standardizirane procese za upravljanje incidentima, provoditi redovite provjere, brzo i dosljedno reagirati na incidente, pravodobno obavijestiti nadležna tijela te izraditi potrebne izvještaje. ITSM alati također mogu pružiti uvid u stanje i dostupnost usluga, upozoriti na potencijalne incidente te pomoći u procjeni vremena potrebnog za oporavak nakon prekida rada.