Usklađivanje s Uredbom o kibernetičkoj sigurnosti

Uredba o kibernetičkoj sigurnosti: od zakonske obveze do stvarne zaštite

Zakon o kibernetičkoj sigurnosti, kojim je Hrvatska prenijela europsku NIS2 direktivu, i prateća Uredba o kibernetičkoj sigurnosti donose konkretne obveze za tisuće tvrtki i institucija: od kategorizacije ključnih i važnih subjekata do propisanih mjera i izvještavanja o incidentima. Pomažemo vam utvrditi jeste li obveznik, što točno morate provesti i kako to dokazati, bez panike i bez nepotrebne birokracije.

Što Uredba propisuje?

Uredba razrađuje Zakon o kibernetičkoj sigurnosti: propisuje mjere upravljanja kibernetičkim sigurnosnim rizicima koje subjekti moraju provesti, način provođenja samoprocjene, rokove te obveze izvještavanja o značajnim incidentima. Mjere pokrivaju upravljanje rizicima, sigurnost mreža i sustava, kontinuitet poslovanja, sigurnost lanca opskrbe i odgovornost uprave. Dobra vijest: ako mjere postavite kroz okvir poput ISO 27001, usklađenost s Uredbom dokazujete na već izgrađenom sustavu.

Cilj Uredbe nije fascikl dokumentacije nego otporna organizacija: papiri su dokaz, a zaštita je smisao.

Zašto usklađivanje s nama?

  • Prvo provjera obveza. Utvrdimo jeste li uopće obveznik, u kojoj kategoriji i koje se mjere na vas stvarno odnose, da ne provodite više nego što morate.
  • Tehnička provedba, ne samo papiri. Mjere poput kontrole pristupa, sigurnosnih kopija i nadzora stvarno implementiramo na vašim sustavima, ne samo u pravilnicima.
  • Iskustvo sa standardima. Usklađivanje gradimo na praksi s ISO 27001, ISO 22301 i srodnim okvirima, pa jedan sustav pokriva više obveza.
  • Odgovornost uprave. Educiramo upravu i odgovorne osobe o njihovim zakonskim obvezama i ulozi u upravljanju kibernetičkim rizicima.
  • Podrška i nakon usklađivanja. Kroz vCISO uslugu preuzimamo kontinuiranu brigu o sigurnosti, samoprocjenama i izvještavanju.

Što usluga obuhvaća

  • Provjera jeste li obveznik i kategorizacija subjekta
  • Gap analiza postojećeg stanja u odnosu na propisane mjere
  • Plan i provedba tehničkih i organizacijskih mjera
  • Izrada politika, procedura i dokazne dokumentacije
  • Uspostava procesa izvještavanja o incidentima u zakonskim rokovima
  • Provođenje samoprocjene i priprema za nadzor
  • Edukacija uprave i zaposlenika, uz evidentiranu provjeru svjesnosti kroz Portal svjesnosti

Kako započeti?

01Korak

Kategorizacija i gap analiza

Utvrdimo vaše obveze po Zakonu i Uredbi te snimimo koliko im postojeće stanje već odgovara.
02Korak

Provedba mjera

Implementiramo propisane tehničke i organizacijske mjere i izradimo potrebnu dokumentaciju.
03Korak

Dokazivanje usklađenosti

Provedemo samoprocjenu, uspostavimo izvještavanje o incidentima i pripremimo vas za nadzor.

Niste sigurni jeste li obveznik Zakona o kibernetičkoj sigurnosti? Javite nam se na info@zadar-ict.hr ili +385 1 6700 563, a možete i putem kontakt stranice. Prva procjena stanja je besplatna i bez obveze.

Često postavljana pitanja

Što je Uredba o kibernetičkoj sigurnosti?

Uredba o kibernetičkoj sigurnosti je provedbeni propis hrvatskog Zakona o kibernetičkoj sigurnosti (ZKS), kojim je u Hrvatsku prenesena europska NIS2 direktiva. Uredba konkretizira mjere: što točno obveznici moraju provesti, kako se kategoriziraju i kako dokazuju sukladnost.

Na koga se odnosi Uredba o kibernetičkoj sigurnosti?

Na ključne i važne subjekte iz sektora navedenih u ZKS-u: energetika, promet, zdravstvo, digitalna infrastruktura, vodoopskrba, javna uprava, ali i proizvodnja, poštanske usluge, gospodarenje otpadom i digitalne usluge. Obuhvat je bitno širi nego kod starog NIS-a, pa su prvi put obuhvaćene i mnoge srednje tvrtke.

Koje tvrtke su obveznici Uredbe o kibernetičkoj sigurnosti?

U pravilu tvrtke iz obuhvaćenih sektora s 50 i više zaposlenih ili preko 10 milijuna EUR prihoda, a neovisno o veličini i neki posebni slučajevi (npr. jedini pružatelj usluge u državi). Ne odlučujete sami: nadležno tijelo provodi kategorizaciju i obavještava subjekte.

Koja je razlika između ključnih i važnih subjekata?

Obje kategorije provode u osnovi iste mjere, ali ključni subjekti podliježu strožem, proaktivnom nadzoru (redovite revizije i provjere), dok se važni subjekti nadziru naknadno, po prijavi ili incidentu. Ključnima su i zaprijećene kazne veće.

Kako provjeriti je li tvrtka obveznik Uredbe o kibernetičkoj sigurnosti?

Provjerite pripada li vaša djelatnost sektorima iz priloga ZKS-a i prelazite li pragove veličine, te jeste li dobili obavijest o kategorizaciji od nadležnog tijela. Ako niste sigurni, u sklopu besplatnih prvih konzultacija prolazimo kriterije s vama i dajemo jasan odgovor.

Što uključuje kategorizacija subjekta prema Uredbi?

Nadležno tijelo utvrđuje jeste li ključan ili važan subjekt i o tome vas obavještava, a vi ste dužni dostaviti tražene podatke i održavati ih ažurnima. Od kategorizacije teku rokovi za provedbu mjera i dokazivanje sukladnosti.

Koje mjere kibernetičke sigurnosti mora provesti obveznik?

Upravljanje rizicima i imovinom, politike i procedure, kontrolu pristupa, sigurnost lanca opskrbe, upravljanje incidentima i kontinuitetom, šifriranje, sigurnost mreža, edukaciju zaposlenika i provjeru učinkovitosti mjera. Mjere se stupnjuju prema kategoriji i rizičnosti subjekta.

Što je samoprocjena kibernetičke sigurnosti?

Strukturirana provjera vlastite sukladnosti prema kriterijima iz Uredbe, kojom važni subjekti u pravilu dokazuju provedbu mjera (ključni prolaze i vanjske revizije). Radimo je kao vođeni projekt: snimka stanja, popunjeni upitnik i plan otklanjanja praznina.

Kako se pripremiti za usklađivanje s Uredbom o kibernetičkoj sigurnosti?

Krenite od snimke stanja i analize razlika prema zahtjevima Uredbe, pa zatvarajte praznine po prioritetima: upravljanje incidentima, pristupi, backup, dokumentacija, edukacija. Tvrtke koje već imaju ISO 27001 velik dio zahtjeva već ispunjavaju.

Koja je veza između Uredbe o kibernetičkoj sigurnosti i NIS2 direktive?

NIS2 je europska direktiva koju je svaka članica morala prenijeti u svoje zakonodavstvo. U Hrvatskoj je to učinjeno ZKS-om, a Uredba razrađuje njegove tehničke i organizacijske detalje. Usklađenost s Uredbom ujedno znači usklađenost s NIS2 zahtjevima u Hrvatskoj.

Koje su obveze uprave prema Uredbi o kibernetičkoj sigurnosti?

Uprava odobrava mjere upravljanja rizicima, nadzire njihovu provedbu i mora proći edukaciju iz kibernetičke sigurnosti, a za propuste odgovara i osobno. Kibernetička sigurnost time prestaje biti isključivo IT tema i postaje odgovornost vodstva. Tu pomaže i naša vCISO usluga.

Kada se mora prijaviti kibernetički incident?

Značajni incidenti prijavljuju se nadležnom CSIRT-u u koracima: rano upozorenje bez odgode, najkasnije u 24 sata od saznanja, obavijest o incidentu s prvom procjenom u 72 sata te završno izvješće u roku od mjesec dana. Zato procedura prijave mora postojati prije incidenta, ne nakon njega.

Kako izgleda postupak prijave kibernetičkog incidenta?

Interno se incident detektira i procijeni značaj, aktivira se plan odgovora, a prema CSIRT-u idu propisane obavijesti s podacima o utjecaju, opsegu i mjerama. Kroz uslugu upravljanja incidentima pokrivamo i tehnički odgovor i komunikaciju prema tijelima.

Koja dokumentacija je potrebna za usklađivanje s Uredbom?

Politike i procedure sigurnosti, registar imovine i rizika, plan odgovora na incidente, plan kontinuiteta, evidencije edukacija, ugovori s dobavljačima s sigurnosnim zahtjevima te dokazi provedbe mjera. Dokumentacija mora odražavati stvarno stanje, jer se u nadzoru uspoređuje s praksom.

Koliko košta usklađivanje s Uredbom o kibernetičkoj sigurnosti?

Usklađivanje i revizija kreću od 1500 EUR, ovisno o veličini organizacije, kategoriji i zatečenom stanju. Okvir je u cjeniku, a nakon besplatnih prvih konzultacija dobivate procjenu opsega za svoju situaciju.

Detaljnije o važnosti pravovremene pripreme pročitajte u članku kibernetička sigurnost kao preduvjet stabilnog poslovanja. Službeni tekstovi: Zakon o kibernetičkoj sigurnosti (NN 14/2024) i NIS2 direktiva (EUR-Lex).

Niste sigurni trebate li naše usluge?

Pošaljite nam kratki opis, ne naplaćujemo prve konzultacije

Vrati se na vrh
Sigurni sustavi za poslovanje bez zastoja. Vaš partner koji sagledava cijelu sliku i uvodi red u sigurnost, infrastrukturu i procese.
Kontakt podatci
Zapratite nas za najnovije vijesti i tehnologije