Zašto NIS2 menja pravila igre i za kompanije iz Srbije

Kada evropski partner zatraži dokaz umesto obećanja: Zašto NIS2 menja pravila igre i za kompanije iz Srbije

nis2 officer 1
nis2 officer 1

Sprovođenje NIS2 direktive EU uvodi strože zahteve za sajber bezbednost

Od kompanija se traže i konkretni dokazi o upravljanju rizicima

Slušaj vest
0:00/ 0:00

U petak popodne stiže mejl od dugogodišnjeg partnera iz Evropske unije. Nije u pitanju nova narudžbina, niti pregovori o ceni. U prilogu je upitnik od nekoliko desetina pitanja o sajber bezbednosti. Kako štitite podatke? Ko je odgovoran ako dođe do incidenta? Kada ste poslednji put testirali oporavak sistema? Bez odgovora na ta pitanja, sledeći ugovor može ostati nepotpisan.

Takve situacije više nisu izuzetak. Sa primenom evropske NIS2 direktive, sajber bezbednost postaje deo poslovne reputacije.

Za kompanije iz Srbije koje sarađuju sa evropskim tržištem, pitanje više nije da li ih se NIS2 tiče, već koliko brzo mogu da pokažu da su spremne.

Novi uslov za izvoz ne nalazi se u carinskim papirima, već u bezbednosnim procedurama

Na prvi pogled moglo bi se pomisliti da NIS2 nije tema za domaće kompanije. Srbija nije članica Evropske unije, pa direktiva formalno ne obuhvata domaće privrednike.

Međutim, poslovna praksa funkcioniše drugačije od geografije.

Evropske kompanije koje podležu NIS2 imaju zakonsku obavezu da kontrolišu bezbednost celog svog lanca snabdevanja.

To znači da odgovornost ne završava na njihovim serverima, već se proteže do svakog dobavljača softvera, proizvođača komponenti, logističke firme ili spoljnog saradnika.

Upravo zato domaće kompanije sve češće dobijaju zahteve koji do pre nekoliko godina gotovo da nisu postojali.

Od njih se traži da pokažu kako upravljaju sajber rizicima, kako štite podatke, kako reaguju kada se dogodi incident i kako obezbeđuju kontinuitet poslovanja.

Drugim rečima, sajber bezbednost više nije samo IT pitanje. Postala je poslovni kriterijum.

"Mi to radimo" više nije dovoljan odgovor

Velika promena koju donosi NIS2 nije samo u broju pravila, već u načinu na koji se ona proveravaju.

Ako evropski partner pita da li kompanija redovno pravi rezervne kopije podataka, odgovor "da" više nije dovoljan.

nis2 officer training
nis2 officer training

Potreban je dokaz. Izveštaj o backup-u pokazuje da su podaci sačuvani, ali tek test oporavka potvrđuje da kompanija zaista može da nastavi rad posle napada ili kvara.

Isto važi i za procedure. Napisana politika bezbednosti pokazuje nameru, ali zapisnici, logovi i dokumentovane aktivnosti pokazuju da se pravila zaista primenjuju.

Ta logika poznata je kao "audit-ready" pristup. U prevodu, svaka tvrdnja mora da bude potkrepljena dokazom koji može da izdrži proveru.

Za kompanije koje posluju na međunarodnom tržištu upravo ta razlika može odlučiti da li ostaju deo lanca snabdevanja ili ga napuštaju.

"Odgovornost više nije zaključana u IT sektoru"

Možda najveća promena koju donosi NIS2 događa se daleko od serverske sale.

Direktiva prvi put jasno prebacuje odgovornost na upravu kompanije. Rukovodstvo mora da razume sajber rizike, odobrava mere zaštite i prati njihovu primenu.

To više nije tema koju direktor može u potpunosti da prepusti IT odeljenju.

Razlog je jednostavan. Kada dođe do ozbiljnog sajber incidenta, posledice se ne zaustavljaju na računarima.

Zastaje proizvodnja, prekida se isporuka, gube se ugovori i poverenje partnera.

Srbija je već napravila važan korak u tom pravcu.

Novi Zakon o informacionoj bezbednosti, usvojen krajem 2025. godine, usklađen je sa principima NIS2 i proširuje obaveze na nove sektore, među kojima su proizvodnja hrane, zdravstvo i automobilska industrija.

Time domaći regulatorni okvir prati smer kojim se kreće evropsko tržište.

Najveći rizik nije hakerski napad, već nespremnost

Kada se govori o sajber bezbednosti, pažnju uglavnom privlače spektakularni hakerski napadi.

U praksi, mnogo češće problem nastaje zbog nečeg daleko jednostavnijeg.

Neko nema jasno definisane privilegije pristupa.

Backup nikada nije testiran. Dobavljač nije bezbednosno proveravan. Incident se dogodi, ali niko ne zna ko donosi odluke niti kako izgleda plan oporavka.

Zato priprema za NIS2 ne počinje kupovinom nove tehnologije, već mapiranjem poslovnih procesa i kritičnih sistema.

Uvođenje višefaktorske autentifikacije, kontrola privilegovanih naloga, redovno testiranje backup-a i obuka zaposlenih predstavljaju prve korake koji stvaraju osnovu za pouzdano upravljanje rizicima.

Na kraju, upravo ljudski faktor ostaje jedna od najvećih ranjivosti svakog informacionog sistema.

Pojavljuje se nova profesija koja povezuje pravo, tehnologiju i biznis

Kako se regulatorni zahtevi šire, raste i potreba za stručnjacima koji razumeju mnogo više od tehnologije.

NIS2 Officer nije administrator mreže niti pravnik koji tumači propise.

Njegova uloga je da regulatorne zahteve pretvori u operativne procedure koje kompanija može da primeni i, još važnije, da ih dokumentuje na način koji će zadovoljiti partnere, revizore i regulatorna tela.

Tu potrebu prepoznao je Hub201, koji je već sproveo prvi ciklus obuke za deset NIS2 Officer-a.

Polaznici su uspešno položili sertifikacioni ispit, a sertifikat izdaje Austrian Standards. Novi ciklus obuka počinje u oktobru, dok će prijave uskoro biti dostupne putem sajta nis2-training.hub-201.com.

Kada sledeći put evropski partner pošalje upitnik o sajber bezbednosti, odgovor neće biti samo spisak tehnologija koje kompanija koristi.

Biće to dokaz koliko je organizacija spremna da zaštiti svoje poslovanje.

U digitalnoj ekonomiji, upravo taj dokaz postaje nova valuta poverenja.

nis2 officer 1
nis2 officer 1 (Foto: Ustupljene fotografije)
nis2 officer training
nis2 officer training (Foto: Ustupljene fotografije)

SP2026 SP2026 Svetsko prvenstvo u fudbalu 2026

Izdvajamo za vas
Više sa weba