Europska direktiva NIS2 (EU 2022/2555) nameće upravljanje kibernetičkim rizicima ključnim i važnim subjektima u 18 sektora, a posljedično i njihovim dobavljačima. SYAGA NIS2-Express isporučuje vam potpun i operativan referentni dokument (ISMS politika + mapiranje sukladnosti), bez angažiranja vaših timova tijekom mjeseci.
Što europska direktiva konkretno mijenja za obuhvaćene subjekte
Direktiva NIS2 (EU 2022/2555) znatno proširuje opseg bivše direktive NIS1, s pragom primjene koji se općenito postavlja oko 50 zaposlenika i 10 milijuna EUR godišnjeg prihoda, za 18 ključnih i važnih sektora.
Propisi predviđaju administrativne novčane kazne (u rasponu od nekoliko milijuna eura ili postotka svjetskog prihoda, ovisno o vrsti subjekta) te osobnu odgovornost uprave koja može uključivati i privremenu zabranu obavljanja dužnosti.
Francuska još nije prenijela NIS2 u nacionalno zakonodavstvo (zakon o prijenosu je u pripremi). Poduzeća koja se pripreme unaprijed izbjegavaju očekivanu navalu kada francuski tekst stupi na snagu.
Klasičan projekt usklađivanja s NIS2/ISO 27001 koji vodi velika konzultantska kuća traje mjesecima. Proračun koji je često nedostupan malom i srednjem poduzeću od 50 do 500 zaposlenika, iako se s time mora suočiti.
NIS2 nameće ključnim/važnim subjektima provjeru sigurnosti svog opskrbnog lanca. Konkretno, vaši naručitelji vam već šalju - ili će vam poslati - sigurnosni upitnik za dobavljače. Primjeri stvarnih pitanja iz takvih upitnika:
« Za koje usluge nametete MFA? E-pošta, VPN, RDP, mrežno-oblačna administracija, povlašteni računi. »
« Koje kontrole koristite protiv lažiranja e-pošte (SPF, DKIM, DMARC)? Jeste li onemogućili zastarjele protokole (nesigurni IMAP, POP3, SMTP)? »
« Koji je vaš plan odgovora na incidente i u kojem biste nam roku prijavili kibernetički sigurnosni incident? »
« Koristite li podugovaratelje četvrte razine? Prihvaćate li ugovorne klauzule koje nameću sukladnost s NIS2 (kontrole, prijava povreda, pravo na reviziju)? »
« Izrađuju li se sigurnosne kopije? Testiraju li se integritet i postupci obnove najmanje jednom godišnje? »
« Temelji li se vaša politika informacijske sigurnosti na priznatom okviru (NIST, ISO 27001)? »
ISMS politika koju izrađuje NIS2-Express odgovara točku po točku na ovakve upitnike, s pripadajućim dokazima.
5 dana, 20 poglavlja, 1 operativan dokument koji vaši timovi mogu primijeniti već sljedećeg ponedjeljka
Dvosatni razgovor s IT direktorom ili upravom. Prikupljanje konteksta, opsega, poslovnih izazova i trenutne zrelosti putem našeg strukturiranog upitnika (10 područja, 60 pitanja).
Popis imovine (poslužitelji, radne stanice, aplikacije), analiza mrežne arhitekture, prepoznavanje kritičnih tokova. Lagano skeniranje ranjivosti uz prethodnu suglasnost.
Izrada 20 poglavlja s vašim stvarnim podacima: organizacijska shema sigurnosti, matrica rizika, operativni postupci, IT pravilnik. Sve je specifično za vaš kontekst.
Detaljno mapiranje NIS2 (upravljanje, mjere upravljanja rizicima, prijava incidenata), ISO 27001, ANSSI i GDPR. Izrada priloga: popis imovine, matrica izjave o primjenjivosti, postupci upravljanja incidentima, pristupima i promjenama.
Prezentacija isporučenog dokumenta upravnom odboru. Sesija pitanja i odgovora. Predaja uredivih datoteka (HTML, PDF, DOCX) za daljnje korištenje vaših timova.
Potpun paket, spreman za primjenu, sa svim dokumentima koji su vam potrebni
Potpuna sigurnosna politika koja pokriva sva ISO 27001 područja, dokumentacijska osnova koja se očekuje u okviru NIS2.
Sažetak sigurnosnog stanja s vizualnim pokazateljima.
Operativni dokumenti koje vaši timovi mogu odmah primijeniti.
Usklađenost između vaše ISMS politike i glavnih poglavlja obveza direktive NIS2.
Izjava o primjenjivosti i mapiranje 93 kontrole Priloga A (ISO 27001:2022).
Svi dokumenti u formatima koje možete uređivati.
Jedan dokument koji odgovara na sve vaše regulatorne okvire
Pokrivenost glavnih poglavlja upravljanja, mjera upravljanja rizicima i prijave incidenata. Uključeno mapiranje sukladnosti.
Izjava o primjenjivosti 93 kontrole Priloga A. Struktura usklađena s klauzulama 4 do 10 i 4 teme (organizacijske, ljudske, fizičke, tehnološke).
Mjere informatičke higijene francuskog tijela ANSSI obuhvaćene su u 20 poglavlja. Izričita usklađenost u mapiranju sukladnosti.
Odgovarajuće tehničke i organizacijske mjere za osiguranje sigurnosti osobnih podataka. Obrađena klasifikacija podataka i evidencija aktivnosti obrade.
Odaberite paket prilagođen vašem kontekstu - personalizirana ponuda u roku 24 sata
MSP < 50 zaposlenika, jedna lokacija
MSP/srednja tvrtka 50-250 zaposlenika, više lokacija
Srednja tvrtka 250+ zaposlenika, regulirani sektor
Godišnje održavanje: 500 EUR bez PDV-a/god. (okvirno)
Godišnje ažuriranje ISMS politike (regulatorne promjene, promjene IT sustava). Revizija postupaka, ažuriranje mapiranja sukladnosti, novi PDF.
Okvirne cijene za standardni opseg. Konačan iznos utvrđuje se ponudom, nakon prvog razgovora o vašem stvarnom opsegu.
Kontaktirajte nas za personaliziranu ponudu u roku 24 sata.
NIS2 jednostavnim jezikom, sažeto za direktora u žurbi. Svaka točka upućuje na službeni tekst iz kojeg je preuzeta.
Direktiva se odnosi na "srednja" ili "velika" poduzeća (u smislu europskog prava) aktivna u nizu sektora koji se smatraju kritičnima: energetika, promet, zdravstvo, banke, voda, digitalna tehnologija, javna uprava s jedne strane; pošta, otpad, kemikalije, prehrambena industrija, proizvodnja, istraživanje s druge strane. Država članica može obuhvatiti i manje subjekte ako imaju ključnu ulogu.
Ukratko: uspostaviti "razmjerne" sigurnosne mjere, znati prepoznati vlastite rizike, štititi podatke, otkriti napad, reagirati na njega i oporaviti se nakon toga. Tome se dodaju fizička sigurnost prostorija, kontrola pristupa i ovlaštenja te provjera sigurnosti pružatelja usluga i dobavljača.
Ako dođe do "značajnog" incidenta, tijelo treba obavijestiti u tri koraka: rano upozorenje u roku 24 sata, detaljnija prijava u roku 72 sata, zatim konačno izvješće u roku mjesec dana. Zahvaćeni klijenti također moraju biti bez odgode obaviješteni o mjerama koje trebaju poduzeti sa svoje strane.
Gornju granicu novčanih kazni utvrđuje direktiva: do 10 milijuna EUR ili 2% svjetskog prihoda (viši iznos) za "ključne" subjekte; do 7,5 milijuna EUR ili 1,5% svjetskog prihoda za "važne" subjekte. Riječ je o zakonskim gornjim granicama, a ne o automatskom računu - cilj direktive ostaje prevencija.
Direktiva je na snazi od 16. siječnja 2023. Svaka država članica trebala je prenijeti svoje obveze u nacionalno zakonodavstvo najkasnije do 17. listopada 2024., uz stvarnu primjenu od 18. listopada 2024., datuma kada je stari tekst NIS1 stavljen izvan snage.
ANSSI (francusko tijelo za informacijsku sigurnost) je tijelo određeno za podršku usklađivanju s NIS2. Objavilo je "Référentiel Cyber France" (ReCyF, dostupan od 17. ožujka 2026.) i nudi platformu "MonEspaceNIS2" te "ClubSSI" za pomoć poduzećima da se snađu.
U Njemačkoj njemačko tijelo BSI navodi da je zakonski rok za registraciju obuhvaćenih poduzeća već istekao: oni koji to još nisu učinili moraju to napraviti bez odgode. Konkretan znak da je europski pokret već u tijeku, daleko izvan samih tekstova.
Europska komisija je 2026. predstavila prijedlog ("omnibus paket") za rasterećenje sukladnosti s NIS2, posebno za manje subjekte: oko 28 700 poduzeća bilo bi obuhvaćeno ovim rasterećenjem, od čega 6 200 mikro i malih poduzeća.
Praćenje provedeno 17.07.2026. na temelju navedenih tekstova i službenih stranica. Informira, ali ne zamjenjuje pravni savjet o vašoj konkretnoj situaciji.