УслугиПраво информационной безопасности
Технологическая экспертиза

Право информационной
безопасности

Информационная безопасность стала стратегическим вопросом для каждой организации. Мы превращаем информационный риск в преимущество с помощью политик, договоров и процедур, работающих на практике.

Свяжитесь с нами
Новый закон об информационной безопасности
Уведомление об инцидентах и NIS2
DORA для финансового сектора
Автоматизация управления рисками поставщиков
Доверие регулируемых организаций

Надёжный партнёр банков и страховых
компаний в управлении рисками
поставщиков и информационной безопасности

Банки, страховые и платёжные организации доверяют нам управление ИКТ-рисками, договоры с поставщиками и облачными провайдерами, уведомления об инцидентах и подготовку к аудиту.

Lexology Index Awards 2024 Winner
Lexology Index Awards 2025 Winner
Lexology Index Awards 2026 Winner
Почему мы

Почему Zunic Law в сфере права информационной безопасности?

Четыре причины, по которым компании доверяют нам вопросы соответствия в сфере безопасности.

Регулирование в фокусе 2025+

Мы готовим вас к обязанностям по новому сербскому режиму информационной безопасности, построенному по логике NIS2: пересмотренный круг обязанных лиц, сокращённые сроки и расширенные надзорные полномочия.

Горизонт ЕС

Мы объясняем, как европейские нормы (NIS2) переходят в местные обязанности, что означает различие между ключевыми и важными субъектами и как это влияет на надзор, отчётность и санкции.

Отраслевая экспертиза

Для финансового сектора мы связываем киберобязанности с режимом DORA, действующим с 17 января 2025 года, включая управление ИКТ-рисками, уведомление об инцидентах и риски третьих лиц.

Комплексная реализация

От gap-анализа и политик до обучения, планов реагирования на инциденты и договоров с облачными, SOC, MSSP и форензик-провайдерами.

Регуляторные режимы

В каких режимах мы консультируем?

Четыре свода правил определяют ваш статус, сроки и то, что должна подтверждать ваша документация.

Новый закон об информационной безопасности

Приоритетные и важные операторы, более широкий охват секторов, уведомление об инцидентах в течение 24 часов и повышенные штрафы по сербскому режиму.

NIS2

Европейский режим кибербезопасности в 18 критических секторах: управление рисками, уведомление об инцидентах, надзор и правоприменение.

Digital Operational Resilience Act

Для финансового сектора: управление ИКТ-рисками, уведомление об инцидентах, тестирование устойчивости и надзор за критическими ИКТ-провайдерами.

GDPR и сербский закон о защите персональных данных

Если инцидент затрагивает персональные данные, уведомление о нарушении в течение 72 часов подаётся параллельно с киберуведомлением.

Услуги Zunic Law

Что мы обеспечиваем в сфере информационной безопасности

От построения системы управления и оценки рисков до уведомления об инцидентах, договоров с поставщиками и обучения.

01

Стратегия и управление безопасностью

  • Модель управления: зоны ответственности, линии защиты, комитеты.
  • Политики по инцидентам, BCM/DRP, уязвимостям и управлению ключами.
02

Оценка рисков и усиление защиты

  • Оценка рисков по каждой ИКТ-системе с оформлением официального акта.
  • Картирование данных, контроль доступа, шифрование, SIEM/SOC и политика журналирования.
03

Реагирование на инциденты и уведомление

  • Планы реагирования, матрицы RACI и разбор после инцидента.
  • Уведомление Национального CERT и подача уведомлений о нарушении данных в течение 72 часов.
04

Договоры с поставщиками и облачными провайдерами (TPRM)

  • Доступность, RTO/RPO, права аудита, штрафы, выход и переносимость.
  • Согласование с групповыми стандартами, такими как DORA для субъектов ЕС.
05

Тестирование устойчивости и готовность к аудиту

  • Предварительный аудит и готовность к проверкам, сопровождение в ходе надзора.
  • Координация технического тестирования и форензик-готовности.
06

Обучение и учения

  • Обучение по ролям для руководства, ИТ, DevOps, продуктовых и юридических команд.
  • Штабные учения по инцидентам и программы повышения осведомлённости сотрудников.
07

Документация и учёт

  • Реестры ИКТ-услуг, поставщиков, инцидентов и уязвимостей.
  • Шаблоны уведомлений об инцидентах и нарушениях, планы коммуникаций.
Как мы работаем

Как выглядит сотрудничество с нами

Четыре этапа: от определения вашего статуса до поддержки в момент инцидента.

01

Определение статуса

Мы определяем, являетесь ли вы приоритетным или важным оператором и какие режимы на вас распространяются.

02

Gap-анализ

Оценка рисков, политики, договоры с поставщиками и учётные документы, сопоставленные с установленными обязанностями.

03

Внедрение

Внедрение политик, планов, договоров и обучения с назначением ответственных и сроков.

04

Поддержка при инцидентах и проверках

Уведомления CERT и Уполномоченного, представительство в ходе проверок.

Технологическое партнёрство

Zunic Law & Whisperly AI
Риски поставщиков под контролем

Наша команда работает на платформе Whisperly — комплаенс-платформе на базе ИИ, созданной для банков. Юридические рекомендации и программное обеспечение, которое их реализует, находятся в одном месте, поэтому каждая оценка поставщика документирована и готова к аудиту с первого дня.

Whisperly vendor questionnaire — information security management assessment in the provider portal
1Оценка

Портал для поставщиков вместо электронной почты

Каждый поставщик заполняет анкету в отдельном рабочем пространстве, а банк отслеживает прогресс в реальном времени.

2Отчётность

Отчёты из единого источника

Ответы поставщиков напрямую поступают в оценку операционного риска и сопутствующие отчёты.

3Уведомления

Регуляторные уведомления в срок

Подготовка уведомления и отслеживание статуса согласования, включая молчаливое согласие в течение 30 дней, с напоминаниями о сроках в 30 и 15 дней.

4Доказательства

Зафиксированный аудиторский след и согласования

Каждая анкета, ответ, изменение и согласование имеют отметку времени и готовы к надзорной проверке, а материалы для правления и аудита формируются одним нажатием.

Посмотрите, как выглядели бы досье ваших поставщиков в Whisperly

Мы настраиваем рабочее пространство, картируем имеющуюся документацию и показываем, где есть пробелы.

Узнать о Whisperly
FAQ

Часто задаваемые вопросы

О чём компании чаще всего спрашивают нас в сфере информационной безопасности.

Являемся ли мы обязанным субъектом по новому законодательному режиму?

Это зависит от сектора и роли. Законопроект вводит приоритетных и важных операторов ИКТ-систем особого значения, а перечень секторов шире прежнего: водоснабжение, почтовые услуги, услуги информационного общества, квалифицированные услуги доверия, DNS и реестр доменов. Необходимо формальное определение статуса, и с этого начинается каждый проект.

Каковы ключевые изменения в уведомлении об инцидентах?

Сокращённые сроки (24 часа для значительных инцидентов), обязательные дополнения к уведомлению и более точный состав сведений. Законопроект вводит также уведомление о серьёзных угрозах, а не только о событиях. Мы рекомендуем единый процесс, который одновременно охватывает обязанности по GDPR и сербскому закону о защите данных (72 часа).

Обязаны ли мы уведомлять об инцидентах Национальный CERT?

Да. Национальный CERT является операционной точкой уведомления и координации с публичными формами и разъяснениями. Его функции включают раннее предупреждение, консультирование и ведение учёта инцидентов.

Как NIS2 затрагивает нас, если мы работаем только в Сербии?

Новый сербский режим построен по логике NIS2, поэтому применяются схожие механизмы: более широкий охват, управление рисками, уведомление об инцидентах, надзор и санкции. Это упрощает сотрудничество с партнёрами из ЕС и повышает совместимость при трансграничной работе.

Мы присутствуем в финансовом секторе ЕС. Распространяется ли на нас DORA?

Да. DORA применяется с 17 января 2025 года и требует согласованных процессов управления ИКТ-рисками, отчётности, тестирования и надёжных договоров с ИКТ-провайдерами, прежде всего облачными. Если вы входите в группу из ЕС, стандарт DORA становится обязательным минимумом для договоров и политик.

Что делать, если инцидент затрагивает персональные данные?

Наряду с киберуведомлением применяются GDPR и сербский режим защиты данных: уведомление компетентного органа в течение 72 часов и уведомление субъектов данных при высоком риске. Поэтому команда реагирования и DPO должны работать совместно, а мы выстраиваем единый порядок принятия решений и документирования.

Следующий шаг

Обсудим ваши обязанности в сфере безопасности

Расскажите, чем вы управляете и кого обслуживаете, а мы определим статус, сроки и необходимые документы.

Свяжитесь с нами
Рассылка

Узнавайте о правовых изменениях и о том, что с ними делать

Правовые изменения в Сербии и ЕС и шаг, который каждое из них требует от вашего бизнеса.

Подписаться

Два письма в месяц. Отписаться можно в любой момент.