Uredba o kibernetičkoj sigurnosti: od zakonske obveze do stvarne zaštite
Zakon o kibernetičkoj sigurnosti, kojim je Hrvatska prenijela europsku NIS2 direktivu, i prateća Uredba o kibernetičkoj sigurnosti donose konkretne obveze za tisuće tvrtki i institucija: od kategorizacije ključnih i važnih subjekata do propisanih mjera i izvještavanja o incidentima. Pomažemo vam utvrditi jeste li obveznik, što točno morate provesti i kako to dokazati, bez panike i bez nepotrebne birokracije.
Što Uredba propisuje?
Uredba razrađuje Zakon o kibernetičkoj sigurnosti: propisuje mjere upravljanja kibernetičkim sigurnosnim rizicima koje subjekti moraju provesti, način provođenja samoprocjene, rokove te obveze izvještavanja o značajnim incidentima. Mjere pokrivaju upravljanje rizicima, sigurnost mreža i sustava, kontinuitet poslovanja, sigurnost lanca opskrbe i odgovornost uprave. Dobra vijest: ako mjere postavite kroz okvir poput ISO 27001, usklađenost s Uredbom dokazujete na već izgrađenom sustavu.
Cilj Uredbe nije fascikl dokumentacije nego otporna organizacija: papiri su dokaz, a zaštita je smisao.
Zašto usklađivanje s nama?
Što usluga obuhvaća
Kako započeti?
Kategorizacija i gap analiza
Provedba mjera
Dokazivanje usklađenosti
Niste sigurni jeste li obveznik Zakona o kibernetičkoj sigurnosti? Javite nam se na info@zadar-ict.hr ili +385 1 6700 563, a možete i putem kontakt stranice. Prva procjena stanja je besplatna i bez obveze.
Često postavljana pitanja
Što je Uredba o kibernetičkoj sigurnosti?
Uredba o kibernetičkoj sigurnosti je provedbeni propis hrvatskog Zakona o kibernetičkoj sigurnosti (ZKS), kojim je u Hrvatsku prenesena europska NIS2 direktiva. Uredba konkretizira mjere: što točno obveznici moraju provesti, kako se kategoriziraju i kako dokazuju sukladnost.
Na koga se odnosi Uredba o kibernetičkoj sigurnosti?
Na ključne i važne subjekte iz sektora navedenih u ZKS-u: energetika, promet, zdravstvo, digitalna infrastruktura, vodoopskrba, javna uprava, ali i proizvodnja, poštanske usluge, gospodarenje otpadom i digitalne usluge. Obuhvat je bitno širi nego kod starog NIS-a, pa su prvi put obuhvaćene i mnoge srednje tvrtke.
Koje tvrtke su obveznici Uredbe o kibernetičkoj sigurnosti?
U pravilu tvrtke iz obuhvaćenih sektora s 50 i više zaposlenih ili preko 10 milijuna EUR prihoda, a neovisno o veličini i neki posebni slučajevi (npr. jedini pružatelj usluge u državi). Ne odlučujete sami: nadležno tijelo provodi kategorizaciju i obavještava subjekte.
Koja je razlika između ključnih i važnih subjekata?
Obje kategorije provode u osnovi iste mjere, ali ključni subjekti podliježu strožem, proaktivnom nadzoru (redovite revizije i provjere), dok se važni subjekti nadziru naknadno, po prijavi ili incidentu. Ključnima su i zaprijećene kazne veće.
Kako provjeriti je li tvrtka obveznik Uredbe o kibernetičkoj sigurnosti?
Provjerite pripada li vaša djelatnost sektorima iz priloga ZKS-a i prelazite li pragove veličine, te jeste li dobili obavijest o kategorizaciji od nadležnog tijela. Ako niste sigurni, u sklopu besplatnih prvih konzultacija prolazimo kriterije s vama i dajemo jasan odgovor.
Što uključuje kategorizacija subjekta prema Uredbi?
Nadležno tijelo utvrđuje jeste li ključan ili važan subjekt i o tome vas obavještava, a vi ste dužni dostaviti tražene podatke i održavati ih ažurnima. Od kategorizacije teku rokovi za provedbu mjera i dokazivanje sukladnosti.
Koje mjere kibernetičke sigurnosti mora provesti obveznik?
Upravljanje rizicima i imovinom, politike i procedure, kontrolu pristupa, sigurnost lanca opskrbe, upravljanje incidentima i kontinuitetom, šifriranje, sigurnost mreža, edukaciju zaposlenika i provjeru učinkovitosti mjera. Mjere se stupnjuju prema kategoriji i rizičnosti subjekta.
Što je samoprocjena kibernetičke sigurnosti?
Strukturirana provjera vlastite sukladnosti prema kriterijima iz Uredbe, kojom važni subjekti u pravilu dokazuju provedbu mjera (ključni prolaze i vanjske revizije). Radimo je kao vođeni projekt: snimka stanja, popunjeni upitnik i plan otklanjanja praznina.
Kako se pripremiti za usklađivanje s Uredbom o kibernetičkoj sigurnosti?
Krenite od snimke stanja i analize razlika prema zahtjevima Uredbe, pa zatvarajte praznine po prioritetima: upravljanje incidentima, pristupi, backup, dokumentacija, edukacija. Tvrtke koje već imaju ISO 27001 velik dio zahtjeva već ispunjavaju.
Koja je veza između Uredbe o kibernetičkoj sigurnosti i NIS2 direktive?
NIS2 je europska direktiva koju je svaka članica morala prenijeti u svoje zakonodavstvo. U Hrvatskoj je to učinjeno ZKS-om, a Uredba razrađuje njegove tehničke i organizacijske detalje. Usklađenost s Uredbom ujedno znači usklađenost s NIS2 zahtjevima u Hrvatskoj.
Koje su obveze uprave prema Uredbi o kibernetičkoj sigurnosti?
Uprava odobrava mjere upravljanja rizicima, nadzire njihovu provedbu i mora proći edukaciju iz kibernetičke sigurnosti, a za propuste odgovara i osobno. Kibernetička sigurnost time prestaje biti isključivo IT tema i postaje odgovornost vodstva. Tu pomaže i naša vCISO usluga.
Kada se mora prijaviti kibernetički incident?
Značajni incidenti prijavljuju se nadležnom CSIRT-u u koracima: rano upozorenje bez odgode, najkasnije u 24 sata od saznanja, obavijest o incidentu s prvom procjenom u 72 sata te završno izvješće u roku od mjesec dana. Zato procedura prijave mora postojati prije incidenta, ne nakon njega.
Kako izgleda postupak prijave kibernetičkog incidenta?
Interno se incident detektira i procijeni značaj, aktivira se plan odgovora, a prema CSIRT-u idu propisane obavijesti s podacima o utjecaju, opsegu i mjerama. Kroz uslugu upravljanja incidentima pokrivamo i tehnički odgovor i komunikaciju prema tijelima.
Koja dokumentacija je potrebna za usklađivanje s Uredbom?
Politike i procedure sigurnosti, registar imovine i rizika, plan odgovora na incidente, plan kontinuiteta, evidencije edukacija, ugovori s dobavljačima s sigurnosnim zahtjevima te dokazi provedbe mjera. Dokumentacija mora odražavati stvarno stanje, jer se u nadzoru uspoređuje s praksom.
Koliko košta usklađivanje s Uredbom o kibernetičkoj sigurnosti?
Usklađivanje i revizija kreću od 1500 EUR, ovisno o veličini organizacije, kategoriji i zatečenom stanju. Okvir je u cjeniku, a nakon besplatnih prvih konzultacija dobivate procjenu opsega za svoju situaciju.
Detaljnije o važnosti pravovremene pripreme pročitajte u članku kibernetička sigurnost kao preduvjet stabilnog poslovanja. Službeni tekstovi: Zakon o kibernetičkoj sigurnosti (NN 14/2024) i NIS2 direktiva (EUR-Lex).
Niste sigurni trebate li naše usluge?
Pošaljite nam kratki opis, ne naplaćujemo prve konzultacije


