NIS2 i hrvatski Zakon o kibernetičkoj sigurnosti obveza su za kategorizirane subjekte, ISO 27001 je izbor. Što se preklapa, što zakon traži dodatno, gdje je Hrvatska s provedbom u 2026. i kojim redom ići.
Uvod: Dva pojma koja se u ponudama miješaju
Otkad je Zakon o kibernetičkoj sigurnosti (NN 14/2024) stupio na snagu, tvrtke dobivaju ponude u kojima piše ISO 27001 za NIS2 i pitaju nas znači li certifikat da su zakon riješile. Ne znači. S druge strane, tvrtke koje su ostale izvan opsega zakona pitaju trebaju li uopće ISO 27001. Ovaj tekst razdvaja obvezu od izbora, uspoređuje oba okvira po kriterijima koji vas stvarno koštaju i predlaže redoslijed koji u praksi daje najviše za uloženi novac.
Je li ISO 27001 dovoljan za NIS2?
NIS2, odnosno hrvatski Zakon o kibernetičkoj sigurnosti, zakonska je obveza za ključne i važne subjekte koje je nadležno tijelo kategoriziralo, dok je ISO 27001 dobrovoljna norma koju tvrtka uvodi vlastitom odlukom. ISO 27001 pokriva velik dio istih zahtjeva, po našem iskustvu 60 do 80 posto mjera iz Uredbe o kibernetičkoj sigurnosti, ali certifikat sam po sebi ne znači usklađenost: zakon uz mjere traži i dostavu podataka nadležnom tijelu, prijavu incidenata u rokovima od 24 i 72 sata te osobnu odgovornost uprave, što certifikat ne dokazuje.
Za tvrtku s 20 do 50 zaposlenih certificirani ISO 27001 u prvoj godini košta 10.000-25.000 EUR. Gap analiza prema Zakonu i Uredbi košta 3.500 EUR, a provedba mjera nakon nje ovisi o zatečenom stanju i broju lokacija. Razliku između ta dva puta najlakše je vidjeti u tablici.
Usporedna tablica: ISO 27001 vs NIS2 i Zakon o kibernetičkoj sigurnosti
| Kriterij | ISO 27001 | NIS2 / ZKS |
|---|---|---|
| Pravna priroda | Dobrovoljna međunarodna norma. Obveza nastaje samo ako je ugovorite s klijentom | Zakon (NN 14/2024) i Uredba o kibernetičkoj sigurnosti (NN 135/2024). Obveza za kategorizirane subjekte, neovisno o njihovoj volji |
| Tko je obuhvaćen | Svaka organizacija koja to odluči. Opseg sustava definira sama | Ključni i važni subjekti iz sektora u prilozima zakona, u pravilu s 50 i više zaposlenih ili preko 10 milijuna EUR prihoda, uz posebne slučajeve neovisno o veličini. Kategorizaciju provodi nadležno tijelo |
| Tko provjerava | Akreditirano certifikacijsko tijelo, certifikacijski audit pa godišnji nadzorni auditi | Nadležno tijelo za provedbu zahtjeva kibernetičke sigurnosti, kroz samoprocjenu (važni subjekti), reviziju ovlaštenog revizora (ključni subjekti) i nadzor |
| Sankcije | Gubitak certifikata i eventualno posla kod klijenta koji ga traži | Do 10 milijuna EUR ili 2% prihoda za ključne, do 7 milijuna EUR ili 1,4% prihoda za važne subjekte, uz osobne novčane kazne za članove uprave |
| Dokaz usklađenosti | Certifikat i izvještaj audita | Provedene mjere iz Priloga II Uredbe, izvješće o samoprocjeni ili reviziji, evidencija dostavljenih podataka i prijavljenih incidenata |
| Cijena (20-50 zaposlenih) | 10.000-25.000 EUR u prvoj godini, zatim nadzorni audit 3.000-7.000 EUR godišnje | Gap analiza 3.500 EUR, provedba mjera po lokaciji ovisno o zatečenom stanju, bez troška certifikacijskog tijela |
Razradu troškova po stavkama donose članci koliko košta implementacija ISO 27001 i koliko košta usklađivanje sa Zakonom o kibernetičkoj sigurnosti, a aktualne stavke su u cjeniku usluga.
Gdje se ISO 27001 i NIS2 preklapaju
Uredba o kibernetičkoj sigurnosti u Prilogu II propisuje mjere upravljanja kibernetičkim sigurnosnim rizicima, a većina njih ima izravan par u točkama norme i kontrolama Priloga A ISO 27001. Najvažnija preklapanja:
Zato tvrtka koja ima živ ISO 27001 ulazi u obveze Zakona s gotovom procjenom rizika, politikama, evidencijama i internim auditom, a ne s praznim stolom. Kako se svjesnost dokazuje i auditoru i nadležnom tijelu, pišemo u članku o svjesnosti zaposlenika.
Što NIS2 i Zakon o kibernetičkoj sigurnosti traže dodatno
Gdje je Hrvatska s provedbom Zakona o kibernetičkoj sigurnosti u 2026.?
Zakon je na snazi od 15. veljače 2024., a Uredba o kibernetičkoj sigurnosti od 30. studenoga 2024. Prvi val kategorizacije nadležna tijela provela su do sredine travnja 2025., pa je prvim kategoriziranim subjektima rok od godinu dana za inicijalnu provedbu mjera istekao u travnju 2026. Tijekom 2026. težište se premjestilo s kategorizacije na provjeru provedbe: kategorizirani subjekti dobivaju upitnike o stanju mjera, a kod ključnih subjekata kreću prvi nadzori.
Ako ste obavijest o kategorizaciji dobili kasnije, rokovi teku od vašeg datuma. Ako je niste dobili, a djelatnost vam je u sektorima iz priloga zakona i prelazite pragove veličine, provjerite status, jer obveze dostave podataka i prijave incidenata ne čekaju vašu procjenu. Jeste li obveznik i koje se mjere na vas odnose, prolazimo u sklopu usluge usklađivanja s Uredbom o kibernetičkoj sigurnosti.
Preporučeni put: obveza prvo, certifikat kad ima smisla
Ako ste u opsegu Zakona
Prvi korak je gap analiza prema Prilogu II Uredbe, u cijeni od 3.500 EUR, koja daje popis mjera koje nedostaju i prioritete po roku. Drugi korak je odabir okvira u kojem ćete mjere uvesti, i tu ISO 27001 ima najviše smisla čak i ako certifikat nikad ne zatražite: daje vam metodologiju procjene rizika, strukturu politika, postupak za incidente i interni audit, a sve to Uredba ionako traži. Treći korak je dodavanje onoga što je specifično za zakon: dostava podataka, procedura prijave incidenata u rokovima od 24 i 72 sata, edukacija uprave i priprema samoprocjene ili revizije.
Certifikat ISO 27001 na tom putu dodajete kad ga traže klijenti, kad želite da neovisni auditor potvrdi sustav prije revizije nadležnog tijela ili kad vam certifikat otvara tržište. Temelj svega je sigurnosna politika koju uprava stvarno donosi i provodi, a ne dokument iz ladice IT odjela. Izrađujemo je kroz uslugu izrade sigurnosne politike tako da se bez prerade uklapa u oba okvira.
Ako niste u opsegu Zakona
Za vas ISO 27001 ostaje izbor, ali izbor koji sve češće donose vaši klijenti. Kategorizirani subjekti moraju upravljati sigurnošću lanca opskrbe, pa sigurnosni upitnici i zahtjevi za certifikatom stižu i tvrtkama koje zakon izravno ne obuhvaća: IT dobavljačima, računovodstvenim servisima, pružateljima softvera i održavanja. Ako više od jednog važnog klijenta traži dokaz sigurnosti, certifikat je najjeftiniji način da na sve upitnike odgovorite jednom. Kako izgleda projekt i što obuhvaća, pogledajte na stranici implementacije ISO 27001.
Ako nitko ne traži certifikat, minimum koji vas štiti i u incidentu i pred klijentima je sigurnosna politika, sigurnosne kopije koje se testiraju, višefaktorska autentikacija i edukacija zaposlenika. To je i osnova na koju se ISO 27001 kasnije nadograđuje bez ponovnog rada.
Često postavljana pitanja
Je li ISO 27001 dovoljan za NIS2?
Nije sam po sebi. ISO 27001 pokriva velik dio mjera iz Uredbe o kibernetičkoj sigurnosti, po našem iskustvu 60 do 80 posto, ali zakon dodatno traži dostavu podataka nadležnom tijelu, prijavu incidenata u rokovima od 24 i 72 sata, edukaciju i osobnu odgovornost uprave te samoprocjenu ili reviziju. Certifikat je dobar temelj, usklađenost se dokazuje provedenim mjerama.
Je li ISO 27001 obvezan po Zakonu o kibernetičkoj sigurnosti?
Nije. Zakon i Uredba ne propisuju nijedan certifikat kao uvjet. Traže provedbu mjera iz Priloga II Uredbe i dokazivanje kroz samoprocjenu ili reviziju. ISO 27001 je okvir u kojem se te mjere najlakše uvedu i dokumentiraju, ali odluka o certifikaciji je vaša.
Tko je obveznik Zakona o kibernetičkoj sigurnosti?
Ključni i važni subjekti iz sektora navedenih u prilozima zakona, u pravilu s 50 i više zaposlenih ili preko 10 milijuna EUR godišnjeg prihoda, uz posebne slučajeve neovisno o veličini. O statusu ne odlučujete sami: nadležno tijelo provodi kategorizaciju i o njoj vas obavještava, a od te obavijesti teku svi rokovi.
Koji su rokovi za prijavu kibernetičkog incidenta?
Značajni incident prijavljuje se nadležnom CSIRT-u u koracima: rano upozorenje najkasnije u 24 sata od saznanja, obavijest o incidentu s prvom procjenom u 72 sata i završno izvješće u roku od mjesec dana. Procedura prijave mora postojati prije incidenta, jer se u 24 sata ne piše.
Koliko košta usklađivanje sa ZKS-om u odnosu na ISO 27001?
Gap analiza prema Zakonu i Uredbi košta 3.500 EUR, a provedba mjera nakon nje ovisi o zatečenom stanju i broju lokacija, bez troška certifikacijskog tijela. Certificirani ISO 27001 za tvrtku s 20 do 50 zaposlenih košta 10.000-25.000 EUR u prvoj godini, a nadzorni audit 3.000-7.000 EUR godišnje. Kad se rade zajedno, zajednički dio se plaća jednom.
Izvan smo opsega Zakona, trebamo li ISO 27001?
Trebate ga kad ga traže klijenti, a to se događa sve češće, jer kategorizirani subjekti moraju provjeravati sigurnost svojih dobavljača. Ako certifikat nitko ne traži, dovoljna je osnova: sigurnosna politika, testirane sigurnosne kopije, višefaktorska autentikacija i edukacija zaposlenika, na koju se ISO 27001 kasnije nadograđuje.
Zakon određuje minimum, norma daje sustav
Zakon o kibernetičkoj sigurnosti kaže što morate i do kada, ISO 27001 kaže kako to napraviti tako da radi i nakon što nadzor ode. Tvrtke koje su u opsegu najbolje prolaze kad zakonske obveze zatvore prve, a normu koriste kao kostur sustava. Tvrtke izvan opsega normu uzimaju onda kad im donosi posao. U oba slučaja najskuplja opcija je čekanje: rokovi zakona teku od obavijesti, a klijenti upitnike ne šalju s odgodom.


