Prijeđi na sadržaj
Offrano
Odaberite državu i jezik:

Za tvrtke

Zakon o kibernetičkoj sigurnosti: što NIS2 znači za tvrtke

Autor: uredništvo Offrano · · 4 min čitanja

Ukratko

Hrvatska je europsku direktivu NIS2 prenijela Zakonom o kibernetičkoj sigurnosti. Mnoge tvrtke pitaju odnosi li se zakon na njih. Odgovor ovisi o sektoru, veličini i ulozi. Objašnjavamo kako se subjekti razvrstavaju u ključne i važne, koje mjere upravljanja rizicima zakon traži, što su revizija i samoprocjena, zašto su dobavljači važni i što male tvrtke trebaju učiniti i kad nisu izravno obveznici.

Vaš upit: Kibernetička sigurnost

Korak 1 od 5 · Plan

Plan

O čemu je točno riječ? (Obvezno polje)
Koliko zaposlenika ima vaša tvrtka? (Obvezno polje)
Što vam je potrebno? (Obvezno polje)
Podliježe li vaša tvrtka direktivi NIS2? (Obvezno polje)
kom
Koliko je hitno? (Obvezno polje)
Okvirni budžet (Obvezno polje)

Još najmanje 20 znakova

Gdje su radovi?

Besplatno · neobvezujuće · vaš broj dobiva točno jedna tvrtka

Zakon i direktiva

Zakon o kibernetičkoj sigurnosti objavljen je u Narodnim novinama broj 14/2024 i na snazi je od veljače te godine. Uređuje postupke i mjere za postizanje visoke zajedničke razine kibernetičke sigurnosti, kriterije za kategorizaciju ključnih i važnih subjekata, zahtjeve kibernetičke sigurnosti, dobrovoljne mehanizme zaštite i nadležna tijela. Uz zakon je donesena i Uredba o kibernetičkoj sigurnosti.

Izvor: zakon.hr · ncsc.hr

Ključni i važni subjekti

Zakon razlikuje ključne i važne subjekte. U kategoriju ključnih razvrstavaju se, među ostalim, privatni i javni subjekti iz sektora visoke kritičnosti koji prelaze gornje granice za srednje subjekte maloga gospodarstva, kao i neki subjekti neovisno o veličini, primjerice kvalificirani pružatelji usluga povjerenja, pružatelji usluga DNS-a i informacijski posrednici u razmjeni elektroničkog računa.

Izvor: zakon.hr

Tko provodi kategorizaciju

U hrvatskom modelu kategorizaciju subjekata provode nadležna tijela prema kriterijima iz zakona. Zakon u prilozima navodi sektore visoke kritičnosti i druge kritične sektore te nadležna tijela za pojedine sektore. Ako poslujete u nekom od tih sektora, pratite obavijesti nadležnog tijela i Nacionalnog centra za kibernetičku sigurnost.

Izvor: zakon.hr · ncsc.hr

Mjere upravljanja rizicima

Zakon od obveznika traži mjere upravljanja kibernetičkim sigurnosnim rizicima. Među njima su upravljanje incidentima, kontinuitet poslovanja sa sigurnosnim kopijama i oporavkom, sigurnost lanca opskrbe u odnosu na izravne dobavljače, sigurnost u nabavi, razvoju i održavanju sustava uključujući otklanjanje ranjivosti, procjena djelotvornosti mjera te osnovne prakse kibernetičke higijene i osposobljavanje.

Izvor: zakon.hr

Revizija i samoprocjena

Usklađenost se provjerava revizijom kibernetičke sigurnosti za ključne i važne subjekte te samoprocjenom za važne subjekte. Reviziju provode revizori, pružatelji upravljanih sigurnosnih usluga s odgovarajućim certifikatom. Za tvrtke to znači da mjere moraju biti dokumentirane i provjerljive, a ne samo postojati u glavama zaposlenika.

Izvor: zakon.hr

Informacijski posrednici za eRačune

Zanimljiva poveznica s fiskalizacijom: informacijski posrednici u razmjeni elektroničkog računa među poduzetnicima razvrstavaju se u ključne subjekte neovisno o veličini. Tvrtke koje takve usluge pružaju moraju ozbiljno shvatiti zahtjeve zakona.

Izvor: zakon.hr

Male tvrtke kao dobavljači

Čak i ako vaša tvrtka nije izravni obveznik, obveznici moraju paziti na sigurnost lanca opskrbe. Ako održavate IT sustave, razvijate softver ili pružate usluge ključnom ili važnom subjektu, očekujte ugovorne zahtjeve: sigurnosne kopije, upravljanje pristupima, prijavu incidenata, ažuriranja. Dobra praksa unaprijed olakšava suradnju.

Izvor: zakon.hr

Osnovna higijena za svakoga

Višefaktorska autentifikacija, redovita ažuriranja, sigurnosne kopije odvojene od mreže, jedinstvene lozinke u upravitelju lozinki, ograničena administratorska prava i edukacija zaposlenika o phishingu osnovne su mjere koje štite i tvrtke izvan opsega zakona. Većina napada na male tvrtke iskorištava upravo propuste u tim osnovama.

Incidenti

Obveznici moraju imati postupak za otkrivanje i prijavu značajnih incidenata nadležnom tijelu. I za male tvrtke vrijedi: unaprijed odredite tko odlučuje, koga se obavještava i kako se vraćaju sustavi. Plan napisan u mirnom trenutku vrijedi više od improvizacije za vrijeme napada.

Uprava i odgovornost

Zakon stavlja kibernetičku sigurnost na razinu upravljanja subjektom, a ne samo IT odjela. Uprava treba razumjeti rizike, odobriti mjere i osigurati sredstva. Osposobljavanje uprave dio je zahtjeva kod obveznika.

Gdje naći pomoć

Nacionalni centar za kibernetičku sigurnost objavljuje informacije o zakonu, česta pitanja i sigurnosna upozorenja. Za procjenu obveza vaše tvrtke obratite se nadležnom tijelu ili stručnjaku za informacijsku sigurnost.

Izvor: ncsc.hr

Primjer: mala IT tvrtka

Mala tvrtka održava mrežu i računala za bolnicu i nekoliko općina. Sama možda nije razvrstana kao obveznik, ali njezini klijenti jesu i moraju paziti na sigurnost lanca opskrbe. U novim ugovorima tvrtka dobiva zahtjeve za upravljanje pristupima, prijavu incidenata i sigurnosne kopije. Ako je te procese već uredila i dokumentirala, lako ispunjava zahtjeve i dobiva prednost pred konkurencijom koja to nije učinila.

Izvor: zakon.hr

Dokumentacija mjera

Dokumentirajte popis sustava i podataka, tko ima pristup čemu, kako se rade sigurnosne kopije i kako se testira oporavak, kako se instaliraju ažuriranja i kako se prijavljuju incidenti. Dokument ne mora biti debeo, ali mora odgovarati stvarnosti. Revizori i klijenti prvo traže upravo takve dokaze.

Oblak i vanjske usluge

Korištenje usluga u oblaku ne prenosi odgovornost na pružatelja. Provjerite postavke pristupa, dvofaktorsku autentifikaciju, sigurnosne kopije i ugovorne obveze pružatelja u slučaju incidenta. Zakon izričito spominje sigurnost u odnosima s izravnim dobavljačima i pružateljima usluga.

Izvor: zakon.hr

Offrano za tvrtke

Offrano povezuje tvrtke s klijentima koji traže određenu uslugu. Tvrtka vidi upit bez osobnih podataka klijenta i, ako ga kupi, dobiva ga ekskluzivno: upit ne kupuje nitko drugi. Klijent za upit ne plaća ništa. Offrano ne daje pravne ni porezne savjete; ovaj tekst je pregled propisa, a za svoj slučaj konzultirajte stručnjaka ili nadležno tijelo.

Česta pitanja

Moram li se sam prijaviti kao obveznik?

U hrvatskom modelu kategorizaciju provode nadležna tijela; pratite njihove obavijesti i upute Nacionalnog centra za kibernetičku sigurnost.

Izvor: zakon.hr · ncsc.hr

Odnosi li se zakon na moju malu tvrtku?

Ovisi o sektoru, veličini i ulozi; neki subjekti obuhvaćeni su neovisno o veličini.

Izvor: zakon.hr

Tko odlučuje je li tvrtka obveznik?

Kategorizaciju provode nadležna tijela prema kriterijima iz zakona.

Izvor: zakon.hr

Koje mjere zakon traži?

Među ostalim upravljanje incidentima, kontinuitet poslovanja, sigurnost lanca opskrbe i kibernetičku higijenu.

Izvor: zakon.hr

Što je samoprocjena?

Postupak provjere usklađenosti predviđen za važne subjekte.

Izvor: zakon.hr

Jesu li posrednici za eRačune obuhvaćeni?

Da, razvrstavaju se u ključne subjekte neovisno o veličini.

Izvor: zakon.hr

Gdje su službene informacije?

Na stranicama Nacionalnog centra za kibernetičku sigurnost.

Izvor: ncsc.hr

Što ako nisam obveznik?

Osnovne sigurnosne mjere i dalje štite tvrtku i olakšavaju suradnju s obveznicima.

Pošaljite upit: Kibernetička sigurnost

Opišite svoj plan – vaš upit dobiva točno jedna tvrtka.

Pošaljite upit

Popularne djelatnosti

Novo u vodičima