RISKORIA ADVISING & PROFESSIONAL SERVICES D.O.O. · ZAGREB+385 97 737 1345INFO@RISKORIA.EU

Trinaest mjera, sve na jednom mjestu

Mjere propisuje Prilog II. Uredbe NN 135/2024. Razine osnovna, srednja i napredna utvrđuje nacionalna procjena rizika u postupku kategorizacije, prema članku 38. Uredbe, a ne kategorija subjekta.

Trinaest mjera, 99 podmjera i 137 kontrola

Trinaest mjera upravljanja rizicima razrađeno je u 99 podmjera, a njima odgovara 137 kontrola iz Kataloga kontrola Zavoda za sigurnost informacijskih sustava. Obveznost se razlikuje po razinama, osnovnoj, srednjoj i naprednoj. Od 99 podmjera njih 59 obvezujuće je na osnovnoj razini, 80 na srednjoj i 87 na naprednoj. Ostatak je dobrovoljan ili obvezujući pod uvjetom. Svaka kontrola traži pisani dokaz, a bodovanje se provodi po metodologiji Zavoda za sigurnost informacijskih sustava. Rok za provedbu je dvanaest mjeseci od dostave obavijesti o kategorizaciji, prema članku 26. stavku 5. Zakona.

Kako čitati tablice

Svaka mjera razložena je na podmjere. Uz svaku stoji je li obvezujuća na osnovnoj, srednjoj i naprednoj razini te koje kontrole iz Kataloga kontrola ZSIS-a revizor uz nju provjerava, s njihovim kodnim oznakama.

OBVEZNOST

A
Obvezujuća podmjera na toj razini.
B
Obvezujuća pod uvjetom koji Prilog II. opisuje uz mjeru. Uvjet je naveden ispod pripadajuće tablice.
C
Dobrovoljna podmjera. Provodi se prema procjeni rizika subjekta, a provedba se dodatno vrednuje u samoprocjeni i reviziji.

RAZINE I KONTROLE

O
Osnovna razina.
S
Srednja razina.
N
Napredna razina.
KONTROLE
Kodne oznake kontrola iz Kataloga kontrola ZSIS-a koje se provjeravaju uz tu podmjeru.

Ista kontrola iz Kataloga služi za više podmjera, primjerice NAD-002 stoji uz podmjeru 5.4 i uz podmjeru 5.6. Zato je u stupcu KONTROLE ukupno 240 navoda, a jedinstvenih kontrola ima 137.

Odaberite mjeru

Trinaest mjera iz Priloga II., svaka s razradom na podmjere.

01

Predanost i odgovornost osoba odgovornih za provedbu mjera

Kibernetička sigurnost postaje tema uprave, a ne samo informatike.

Uredba traži da upravljačko tijelo usvoji strateški akt sigurnosne politike, osigura novac, ljude i opremu za provedbu, imenuje uloge i odgovornosti te jednom godišnje dobije izvještaj o stanju kibernetičke sigurnosti. Dokaz nije prezentacija, nego odluka, zapisnik sjednice i potpis. Od srednje razine traži se i razdvajanje uloga koje bi mogle dovesti do sukoba interesa te imenovanje osobe operativno odgovorne za kibernetičku sigurnost.

IDPODMJERAOSNKONTROLE
1.1Strateški akt kibernetičke sigurnosne politike, usvaja ga upravljačko tijelo, provjerava se godišnjeOASANAPOL-001, ORG-001
1.2Upoznavanje svih zaposlenika i relevantnih pravnih osoba s odrednicama politikeOASANAEDU-001, EDU-002
1.3Osigurati resurse za provedbu, financijske, tehničke i ljudske, uz godišnju procjenuOASANARES-001, RES-003
1.4Uspostaviti i održavati uloge i odgovornosti za kibernetičku sigurnostOASANAORG-001, ORG-002
1.5Razdvajanje uloga koje bi mogle dovesti do sukoba interesaOCSANAPOL-002
1.6Imenovanje osobe operativno odgovorne za kibernetičku sigurnostOCSANAORG-003
1.7Godišnje izvještavanje odgovornih osoba o stanju kibernetičke sigurnostiOASANAPOL-012
1.8Sigurnosne metrike o stanju kibernetičke sigurnostiOCSANANAD-001
1.9Podizanje svijesti odgovornih osoba kroz radionice, seminare i edukacijeOCSANAEDU-001, EDU-003, EDU-004
1.10Mehanizmi sudjelovanja odgovornih osoba u inicijativama kibernetičke sigurnostiOCSCNAUPR-001
1.11Praćenje glavnih pokazatelja stanja u gotovo stvarnom vremenuOCSCNCNAD-002, NAD-003, NAD-004
02

Upravljanje programskom i sklopovskom imovinom

Ne može se zaštititi ono za što se ne zna da postoji.

Traži se popis kritične programske i sklopovske imovine s identifikatorom, lokacijom i odgovornom osobom, popis kritičnih podataka te pravila za prijenosne medije i za opremu koja se koristi izvan prostora subjekta. Popis mora biti živ. Tablica napravljena jednom pa zaboravljena na reviziji se prepoznaje odmah, jer se ne poklapa s onim što stoji u prostoriji s poslužiteljima.

IDPODMJERAOSNKONTROLE
2.1Pravila i odgovornosti za upravljanje imovinom te kriteriji za inventar kritične imovineOASANAINV-001, INV-002, INV-003
2.2Detaljan inventar kritične imovine s identifikatorom, lokacijom i odgovornom osobomOASANAINV-004
2.3Utvrđivanje kritičnih podataka subjektaOASANAPOD-001, INV-002
2.4Pravila korištenja prijenosnih medija za pohranu kritičnih podatakaOASANAPOD-003, POD-004, KRIP-004
2.5Odgovornosti za kritičnu imovinu koja se koristi izvan prostora subjektaOASANAINV-006
2.6Proširenje inventara na imovinu manje kritičnostiOCSANAINV-007, RIZ-008
2.7Redovita nadopuna i ažuriranje inventara kritične imovineOCSANAINV-008
2.8Sigurno zbrinjavanje i siguran prijevoz imovine s kritičnim podacimaOCSCNAPOD-005, POD-006, POD-007
2.9Fizička identifikacija i označavanje imovineOCSCNAINV-005
03

Upravljanje rizicima

Traži se proces, ne jedan dokument.

Mora biti opisano kako se rizik prepoznaje, kako se ocjenjuje, tko mu je vlasnik i što se s njim radi. Procjena obuhvaća sve vrste prijetnji, dakle i požar, kvar i ljudsku pogrešku, ne samo napad. Rezultat se vodi u registru rizika koji se ažurira barem jednom godišnje.

UVJET IZ PRILOGA II.Podmjera 3.8 obvezujuća je za subjekt koji već ima uspostavljeno upravljanje rizicima na razini poslovanja. Tada se podmjere 3.1 do 3.7 provode integrirano u taj okvir.

IDPODMJERAOSNKONTROLE
3.1Proces upravljanja rizicima: procjena, razina i kritičnost, obrada, vlasnici rizika, godišnje ažuriranjeOASANAPOL-006
3.2Procjena rizika nad kritičnom imovinom po načelu svih vrsta rizikaOASANAINV-004, RIZ-001, RIZ-002, RIZ-003
3.3Dokumentiranje identificiranih rizika i definiranje odgovora na rizikeOASANARIZ-004, RIZ-005
3.4Metode za analizu i procjenu rizika te izvještavanje o rizicimaOASANARIZ-006, RIZ-007
3.5Registar identificiranih rizikaOASANARIZ-009
3.6Procjena rizika pri uvođenju rješenja koja povećavaju izloženostOCSANARIZ-004, RIZ-007, RIZ-010
3.7Napredni programski alati za procjenu i praćenje rizikaOCSCNCRIZ-011
3.8Integracija u upravljanje rizicima na razini poslovanjaOBSBNBRIZ-012
04

Sigurnost ljudskih potencijala i digitalnih identiteta

Spaja kadrovsku evidenciju i prava pristupa, koji se u praksi obično vode odvojeno.

Traži se provjera kvalifikacija kandidata prije zapošljavanja, dokumentirano osposobljavanje ljudi sa sigurnosnim zaduženjima, redovita obuka o kibernetičkoj higijeni za sve i disciplinske mjere za kršenje pravila. Na drugoj strani stoje jedinstveni digitalni identiteti, prava dodijeljena prema radnoj ulozi po načelima nužnog znanja i najmanje ovlasti te pravovremeno ukidanje pristupa kad netko ode ili promijeni posao.

IDPODMJERAOSNKONTROLE
4.1Pravila sigurnosti ljudskih potencijala, uključujući vanjske suradnikeOASANAEDU-001, EDU-002, ORG-001, ORG-002
4.2Provjera prikladnosti i kvalifikacija kandidata prije zapošljavanjaOASANARES-004, ORG-001
4.3Dokumentirano osposobljavanje zaposlenika sa sigurnosnim zaduženjimaOASANAEDU-003, EDU-006
4.4Redovita obuka o kibernetičkoj higijeni za sve zaposlenikeOASANAEDU-001, EDU-003, EDU-007
4.5Disciplinske mjere za nepridržavanje pravila kibernetičke sigurnostiOASANAORG-004
4.6Jedinstveni digitalni identiteti za sve korisnikeOASANADID-001, DID-002
4.7Prava prema radnim ulogama, uz načela nužnog znanja, najmanje ovlasti i razdvajanja dužnostiOASANAORG-001, ORG-002, ORG-005, POL-002
4.8Pravovremena dodjela, promjena i ukidanje digitalnih identitetaOASANADID-001, DID-003
4.9Obuka za odgovor na incidente za ključne osobeOCSANAEDU-006, EDU-008
4.10Sustavi za udaljeno digitalno učenje i certifikacije osobljaOCSANAEDU-009
4.11Testiranje socijalnog inženjeringa i simulacije krađe identitetaOCSCNCEDU-003, EDU-007, EDU-010
4.12Povezivanje kadrovskog sustava sa sustavom za upravljanje identitetimaOCSCNADID-003, DID-004, DID-005, DID-006
05

Osnovne prakse kibernetičke higijene

Najopsežnija mjera i ona koja se najviše vidi u svakodnevnom radu.

Ovdje su lozinke, višefaktorska prijava, antivirusna zaštita, zakrpe, dnevnički zapisi i redovita provjera ranjivosti. Dnevnički zapisi čuvaju se najmanje 90 dana, a sustavi moraju imati sinkronizirano vrijeme kako bi se zapisi mogli usporediti. Sve nabrojeno obvezujuće je već na osnovnoj razini; središnja pohrana zapisa, blokiranje poznatih zlonamjernih stranica i smanjenje površine izloženosti obvezujući su tek od srednje razine.

UVJET IZ PRILOGA II.Podmjera 5.7 obvezujuća je ako subjekt koristi programska rješenja koja sam razvija. Podmjere 5.1 do 5.11 primjenjuju se u cijelosti na informacijski dio sustava; na pogonske sustave primjenjuju se sve osim 5.4, koja ovisi o procjeni rizika.

IDPODMJERAOSNKONTROLE
5.1Pravila osnovne prakse kibernetičke higijene i edukacija korisnikaOASANAEDU-007, POL-008
5.2Politika lozinki, najmanje 14 znakova ako se ne koristi višefaktorska prijava, 16 za privilegirane i 24 za servisne računeOASANAPOL-004, POL-005
5.3Višefaktorska autentifikacijaOASANADID-007, POL-004, POL-005
5.4Antivirusna zaštita na radnim stanicama i poslužiteljima, uz naprednu zaštitu prema procjeni rizikaOASANARES-002, NAD-002, SKM-001, SKM-002, RIZ-010
5.5Pravovremena i cjelovita primjena sigurnosnih zakrpaOASANARIZ-010, RIZ-013, SKM-003
5.6Dnevnički zapisi o prijavama i aktivnostima, pohrana najmanje 90 dana, sinkronizirano vrijemeOASANANAD-002, NAD-012, NAD-013, EDU-005, DID-006
5.7Proces prepoznavanja i upravljanja ranjivostima vlastitog razvojaOCSBNBSRZ-001, SKM-005
5.8Periodična provjera ranjivosti svih sustavaOASANARIZ-004, SKM-004, SKM-005
5.9Središnja pohrana sigurnosno značajnih zapisaOCSANANAD-015, NAD-016, DID-006
5.10Kontrole koje sprječavaju ili otkrivaju otvaranje poznatih zlonamjernih stranicaOCSANANAD-005
5.11Smanjenje površine izloženosti, manje javno izloženih usluga i manje privilegiranih računaOCSANANAD-006, SKM-008, DID-010
06

Osiguravanje kibernetičke sigurnosti mreže

Mreža se dijeli tako da upad u jedan dio ne znači upad u sve.

Traži se dokumentirana mrežna arhitektura s mjerama zaštite, odvajanjem i segmentacijom, nadzor korištenja mreže i mrežno dostupnih resursa te jednom godišnje sveobuhvatan pregled tih mjera. Mjera ima samo pet podmjera, ali je u praksi među skupljima, jer segmentacija često znači zahvat u postojeću mrežu.

UVJET IZ PRILOGA II.Podmjere 6.1, 6.3 i 6.5 primjenjuju se u cijelosti i na pogonske sustave. Podmjera 6.2 ovisi o dodatnoj procjeni kritičnosti podataka u pogonskom okruženju, a 6.4 o procjeni učinka automatskog blokiranja na rad i sigurnost tih sustava.

IDPODMJERAOSNKONTROLE
6.1Mjere zaštite sukladno mrežnoj arhitekturi, odvajanje i segmentacija mrežaOASANAPOL-007
6.2Obvezne mjere zaštite mreže i nadzor korištenja mrežno dostupnih resursaOASANANAD-008, DID-008
6.3Godišnji sveobuhvatni pregled svih mjera zaštite mrežeOASANANAD-014
6.4Mehanizmi praćenja odlaznog i dolaznog mrežnog prometaOCSANANAD-009
6.5Tehnički mehanizmi otkrivanja odstupanja u mrežiOCSCNANAD-002, NAD-003, NAD-009
07

Kontrola fizičkog i logičkog pristupa mrežnim i informacijskim sustavima

Tko smije ući u prostoriju i tko smije ući u aplikaciju uređuje se istim pravilima.

Svaka aplikacija ima vlasnika koji odobrava korisnička prava, prava se provjeravaju najmanje jednom godišnje, a privilegirani i administratorski računi imaju posebne procedure i nadzor. Naprednije podmjere, dinamička kontrola pristupa i analiza ponašanja korisnika, ostaju dobrovoljne na svim trima razinama.

IDPODMJERAOSNKONTROLE
7.1Pravila fizičkog i logičkog pristupaOASANADID-001, DID-003, DID-005, ORG-005, RIZ-001, RIZ-003
7.2Vlasnici aplikacija i odobravanje korisničkih pravaOASANAORG-005, DID-003, DID-009, NAD-012
7.3Kontrole korisničkih prava pristupa najmanje jednom godišnjeOASANADID-003
7.4Nadzor pristupa kritičnim sustavima i procedure za privilegirane računeOASANADID-010
7.5Dinamička kontrola pristupa temeljena na riziku u stvarnom vremenuOCSCNCDID-011
7.6Napredna analiza ponašanja korisnikaOCSCNCNAD-010, NAD-013
08

Sigurnost lanca opskrbe

Odgovornost ne prestaje na vratima ustanove.

Traži se popis svih izravnih dobavljača i pružatelja usluga, sigurnosne odredbe u ugovorima uključujući pravo na reviziju, upravljanje ranjivostima i zahtjeve za osposobljenost, te redovita provjera kako dobavljači te odredbe ispunjavaju. Ovo je mjera koja najčešće traži otvaranje postojećih ugovora, pa je pametno krenuti ranije nego što se čini potrebnim.

IDPODMJERAOSNKONTROLE
8.1Pravila sigurnosti lanca opskrbeOASANARIZ-003, RIZ-014
8.2Identifikacija svih izravnih dobavljača i pružatelja uslugaOASANARIZ-003, RIZ-015
8.3Sigurnosne odredbe u ugovorima, pravo na reviziju, upravljanje ranjivostima, osposobljenostOASANARIZ-016
8.4Nadzor, revizija i ponavljanje provjere lanca opskrbeOASANARIZ-014, RIZ-017
8.5Kriteriji i sigurnosni zahtjevi za odabir dobavljača i sklapanje ugovoraOCSANARIZ-018
8.6Planovi odgovora na incidente koji uključuju dobavljače i pružatelje uslugaOCSANAPOL-009, RIZ-015
09

Sigurnost u razvoju i održavanju mrežnih i informacijskih sustava

Težište je na konfiguraciji sustava kroz cijeli životni ciklus.

Sustavi moraju imati uspostavljenu, dokumentiranu i nadziranu konfiguraciju, uključujući sigurnosne postavke sve programske i sklopovske imovine te vanjskih usluga i mreža koje se koriste. Uz to se traži da sigurnosni zahtjevi uđu već u tehničku specifikaciju i nabavu te da svaka promjena ima kategorizaciju, odobrenje i povratni postupak.

UVJET IZ PRILOGA II.Podmjere 9.4 i 9.5 obvezujuće su za subjekte koji samostalno razvijaju ili održavaju mrežne i informacijske sustave.

IDPODMJERAOSNKONTROLE
9.1Analiza sigurnosnih zahtjeva pri izradi tehničkih specifikacija i u nabaviOASANASRZ-002, SRZ-003, RIZ-010
9.2Upravljanje konfiguracijom kroz životni ciklus, uključujući vanjske usluge i mrežeOASANASKM-006
9.3Upravljanje promjenama: kategorizacija, prioriteti, odobrenja i povratni postupakOASANASKM-006, SKM-007
9.4Pravila sigurnosti u razvoju, modeliranje prijetnji i testiranje otpornostiOCSBNBSRZ-001, SRZ-002, SRZ-003, NAD-007, SKM-005
9.5Sigurne prakse razvoja i pregled programskog kôdaOCSBNBSRZ-001, SRZ-003
9.6Ugradnja sigurnosnih alata i procesa u razvojne operacijeOCSCNCSRZ-001, SRZ-003, SKM-006, SKM-007
10

Kriptografija

Pisano pravilo kada se i čime štite kritični podaci.

Traži se zaštita kritičnih podataka i u prijenosu i u mirovanju, uz pravila koja pokrivaju autentičnost, cjelovitost i povjerljivost. U praksi se najviše zapinje na upravljanju ključevima, jer se ono rijetko igdje zapiše, a revizor traži upravo zapis o tome tko ključ izdaje, gdje se čuva i kako se povlači.

IDPODMJERAOSNKONTROLE
10.1Pravila upotrebe kriptografije za autentičnost, cjelovitost i povjerljivost kritičnih podatakaOASANAKRIP-001, RIZ-004
10.2Šifriranje kritičnih podataka u prijenosuOASANAKRIP-002
10.3Sigurno upravljanje kriptografskim ključevimaOASANAKRIP-003
10.4Šifriranje kritičnih podataka u mirovanjuOASANAKRIP-004
10.5Redovite revizije i ažuriranja kriptografskih pravilaOCSANAKRIP-001
10.6Kvantno otporna kriptografija sukladno procijenjenom rizikuOCSCNCKRIP-005
11

Postupanje s incidentima

Postupanje mora biti opisano prije nego što incident nastupi.

Mora biti jasno tko trijažira sumnjiv događaj, u kojem se roku prijavljuje interno, tko odlučuje i tko obavještava nadležni CSIRT. Prema Uredbi rano upozorenje ide bez odgode, najkasnije u 24 sata od saznanja, početna obavijest u 72 sata, a završno izvješće u 30 dana od početne obavijesti. Pružatelji usluga povjerenja početnu obavijest dostavljaju u 24 sata.

IDPODMJERAOSNKONTROLE
11.1Razvoj i dokumentiranje postupaka za postupanje s incidentimaOASANAPOL-009, POL-010
11.2Osnovne procedure postupanja, uključujući dobavljače i pružatelje uslugaOASANAPOL-010, POL-011, UPR-003, UPR-004, UPR-005, UPR-006, UPR-007, UPR-008, UPR-009, UPR-010
11.3Obuka zaposlenika za prepoznavanje i prijavu sumnjivih događajaOASANAEDU-007, EDU-008
11.4Detaljne procedure praćenja, analize i odgovora, uz rok internog prijavljivanja i pravila trijažeOASANAPOL-010, UPR-003, UPR-008, UPR-010, UPR-011
11.5Godišnje vježbe postupanja sa simuliranim incidentimaOCSANAPOL-010, UPR-009, UPR-012, EDU-008
11.6Specijalizirani alati za automatizirano otkrivanje i odgovorOCSANANAD-011, NAD-012, UPR-011
12

Kontinuitet poslovanja i upravljanje kibernetičkim krizama

Pitanje nije hoće li sustav stati, nego koliko dugo smije stajati.

Analiza utjecaja na poslovanje utvrđuje ciljeve oporavka, dakle koliko se podataka smije izgubiti i koliko dugo usluga smije biti nedostupna. Planovi oporavka i kontinuiteta opisuju kako se do tih ciljeva dolazi, a pričuvne kopije moraju biti provjerene, ne samo napravljene. Od srednje razine planovi se testiraju najmanje jednom godišnje.

UVJET IZ PRILOGA II.Podmjera 12.6 provodi se kao obvezujuća na zahtjev nadležnih tijela.

IDPODMJERAOSNKONTROLE
12.1Politike kontinuiteta poslovanja i kriznog upravljanjaOASANAUPR-002, UPR-018
12.2Analiza utjecaja na poslovanje, uz utvrđivanje ciljeva oporavkaOASANAUPR-004, ORG-006
12.3Procesi upravljanja kibernetičkim krizamaOASANAUPR-008, UPR-014, UPR-015, ORG-001, EDU-008
12.4Detaljni planovi oporavka i kontinuiteta poslovanja te pričuvne kopijeOASANAUPR-016, UPR-017, ORG-006, POD-002
12.5Testiranje planova najmanje jednom godišnjeOCSANAUPR-005, UPR-008, UPR-013, ORG-007, POD-002
12.6Vježbe upravljanja kibernetičkim krizamaOBSBNBUPR-006, UPR-013, UPR-014, UPR-015, POL-011
12.7Redundancija za kritične mrežne i informacijske sustaveOCSANARES-005, RES-006, RES-007, RES-008, RES-009
12.8Redundantni podatkovni centri uz procjenu rizika geografske lokacijeOCSCNARIZ-010, RIZ-019, RES-005, RES-006
13

Fizička sigurnost

Ista logika kao kod pristupa sustavima, samo na vratima.

Traži se politika fizičke sigurnosti usklađena s rizicima okoline u kojoj subjekt radi, osnovne mjere zaštite prostora i opreme te redovit pregled i ažuriranje sigurnosnih protokola.

UVJET IZ PRILOGA II.Za subjekte iz sektora digitalne infrastrukture Prilogom III. Uredbe utvrđen je prošireni skup mjera fizičke sigurnosti, prema članku 46. Uredbe.

IDPODMJERAOSNKONTROLE
13.1Politika fizičke sigurnosti sukladno rizicima okoline subjektaOASANAPOL-003
13.2Osnovne fizičke mjere zaštiteOASANAPOL-003, FIZ-001
13.3Redoviti pregled i ažuriranje sigurnosnih protokolaOASANAPOL-003, RIZ-001, FIZ-002
13.4Naprednije mjere fizičke zaštite i evidencija ovlaštenja pristupaOCSANAPOL-003, RIZ-001, FIZ-003, NAD-012
13.5Nadzor prostora u stvarnom vremenu sukladno procjeni rizikaOCSCNARIZ-001, FIZ-004

Česta pitanja

Pitanja koja se najčešće postave uz ovaj popis mjera.

Odakle dolazi trinaest mjera?

Iz Priloga II. Uredbe NN 135/2024, koja razrađuje Zakon NN 14/2024. Uredba ih razlaže na 99 podmjera, a Katalog kontrola ZSIS-a na 137 kontrola koje revizor provjerava.

Moramo li provesti svih trinaest?

Da, sve se odnose na svakoga tko je kategoriziran. Razlikuje se razina provedbe, ne popis mjera.

Što znače oznake A, B i C?

A je obvezujuća podmjera na toj razini. B je obvezujuća pod uvjetom koji Prilog II. opisuje uz mjeru, primjerice ako subjekt sam razvija programska rješenja. C je dobrovoljna, provodi se prema procjeni rizika, a provedba se dodatno vrednuje u samoprocjeni i reviziji.

Koliko je podmjera obvezujuće na osnovnoj razini?

Oznaku A na osnovnoj razini nosi 59 od 99 podmjera. Na srednjoj razini ih je 80, a na naprednoj 87. Ostatak je dobrovoljan ili obvezujući pod uvjetom.

Kako se mjere boduju?

Po metodologiji Zavoda za sigurnost informacijskih sustava, kontrolu po kontrolu, a svaka traži pisani dokaz. Rezultat je bodovana slika zrelosti po mjerama.

Koja je mjera u praksi najteža?

Sigurnost lanca opskrbe i kontinuitet poslovanja, jer traže zapise kroz vrijeme, a ne jedan dokument. Lanac opskrbe uz to obično znači otvaranje postojećih ugovora.

Primjenjuju li se sve mjere i na pogonske sustave?

Ne u cijelosti. Prilog II. uz mjere 5. i 6. navodi koje se podmjere na pogonske sustave primjenjuju bez ograničenja, a koje ovise o procjeni rizika. To je zapisano ispod pripadajućih tablica.

Povezane stranice

Mjere su popis obveza. Ovo su stranice o tome kako se do dokaza dolazi.

Provjerimo za koje mjere kod Vas postoji dokaz.

Pola sata, bez obveze. Prođemo mjeru po mjeru i odvojimo ono što već imate od onoga što tek treba napisati.

Dogovorite razgovorINFO@RISKORIA.EU · +385 97 737 1345