Preskoči na glavni sadržaj Preskoči na pretraživanje Preskoči na glavnu navigaciju
Meni
Važno Norme i zakoni Ocjena: 8/10

Direktiva NIS-2: objavljene nove smjernice za sigurnost podatkovnih centara

Deutsche Rechenzentren GmbH izdaje praktične smjernice za IT odgovorne. NIS-2 znatno pooštrava zahtjeve kibernetičke sigurnosti.

Što se dogodilo? - nove smjernice za direktivu NIS-2

Deutsche Rechenzentren GmbH (DeRZ) objavio je opsežne smjernice o direktivi NIS-2. Bijela knjiga ciljano se obraća operatorima podatkovnih centara, IT odgovornima i pružateljima upravljanih usluga. Smjernice trebaju stvoriti orijentaciju u regulatornom okruženju koje, prema procjeni izdavača, mnoga poduzeća još uvijek podcjenjuju.

Praktičan pristup dokumenta posebno uzima u obzir IT infrastrukturu i obrađuje pooštrene zahtjeve kibernetičke sigurnosti koji dolaze s EU direktivom NIS-2.

Detalji - pooštreni zahtjevi kroz NIS-2

Direktivom NIS-2 Europska unija temeljito je pooštrila zahtjeve kibernetičke sigurnosti za kritične infrastrukture. U Njemačkoj je direktiva krajem prošle godine obvezujuće provedena novim zakonom o BSI-ju. Učinci su dalekosežniji nego što se isprva pretpostavljalo.

Prošireni obuhvat

Pogođeni odavno više nisu samo klasični operatori kritične infrastrukture. I ponuditelji kolokacije, hosting tvrtke i IT pružatelji usluga s najmanje 50 zaposlenika ili 10 milijuna eura godišnjeg prometa ulaze u područje primjene – često a da to ne znaju. Ti pragovi jasno pokazuju da kibernetička sigurnost postaje „obveza za široki krug” i obuhvaća znatno više poduzeća nego dosad.

Fizička sigurnost u fokusu

Središnji aspekt DeRZ smjernica je fizička sigurnost podatkovnih centara – područje koje se u IT usklađenosti dugo podcjenjivalo. NIS-2 jasno navodi da kontrola pristupa, opskrba energijom i zaštita od požara moraju biti ravnopravni dijelovi dokumentiranog upravljanja rizicima.

Stroge sankcije i obveze prijave

Nova pravna situacija donosi stroge obveze prijave sigurnosnih incidenata. Posebno je osjetljivo: izričito je predviđena osobna odgovornost uprave. Kazne mogu iznositi do 10 milijuna eura ili 2 posto svjetskog godišnjeg prometa.

Kontekst - zašto je taj razvoj relevantan

Objava smjernica pokazuje da je branša prepoznala potrebu za djelovanjem. NIS-2 označava promjenu paradigme u kibernetičkoj sigurnosti: ono što se ranije ticalo samo velikih koncerna i kritičnih infrastruktura sada postaje obveza za znatno širi krug poduzeća.

Za branšu sigurnosne tehnike iz toga proizlaze nova poslovna područja. Poduzeća koja su dosad malo ulagala u mjere fizičke sigurnosti moraju temeljito preispitati svoju infrastrukturu. To se posebno odnosi na:

  • Moderne sustave kontrole pristupa za podatkovne centre
  • Dokumentirane sigurnosne koncepte i upravljanje rizicima
  • Integraciju mjera fizičke i IT sigurnosti
  • Postupke nadzora i prijave u skladu s propisima

Savjeti iz prakse za pogođena poduzeća

Smjernice DeRZ-a prema najavi objašnjavaju koji zahtjevi vrijede, kako procijeniti vlastiti status pogođenosti i koji su koraci sada smisleni. Poduzećima koja su možda pogođena preporučuje se sustavan pristup:

Provesti provjeru statusa

Poduzeća bi najprije trebala provjeriti potpadaju li pod nove odredbe. Pragovi od 50 zaposlenika ili 10 milijuna eura godišnjeg prometa obuhvaćaju znatno više poduzeća nego dosadašnje odredbe o kritičnoj infrastrukturi.

Cjelovito promatranje sigurnosti

NIS-2 zahtijeva cjelovit pristup koji IT sigurnost i fizičku sigurnost tretira ravnopravno. To znači da tradicionalne sigurnosne mjere poput kontrole pristupa i videonadzora sada moraju postati dio dokumentiranog koncepta kibernetičke sigurnosti.

Dokumentacija i procesi

Dokumentirano upravljanje rizicima postaje obveza. Poduzeća moraju moći dokazati da su provela primjerene tehničke i organizacijske mjere.

Pogled unaprijed - što slijedi iz nove pravne situacije

Objava DeRZ smjernica pokazatelj je da je provedba NIS-2 stigla u praksu. Stupanjem na snagu novog zakona o BSI-ju krajem prošle godine za mnoga poduzeća počinje nova era kibernetičke sigurnosti.

Za branšu sigurnosne tehnike to znači nove prilike, ali i nužnost prilagodbe složenijim zahtjevima. Integracija IT sigurnosti i fizičke sigurnosti postaje standard, čime i klasična sigurnosna rješenja poput sustava kontrole pristupa i nadzorne tehnike dobivaju na značaju.

Poduzeća koja sada djeluju i u skladu s tim prilagode svoju sigurnosnu infrastrukturu nisu samo usklađena s propisima, nego su i bolje zaštićena od rastućih kibernetičkih prijetnji. Smjernice DeRZ-a pritom su vrijedna pomoć za provedbu složenih zahtjeva direktive NIS-2 u praksi.