Zakon o kibernetičkoj sigurnosti, jednostavnije uz AI

Usklađenost sa ZKS-om brže, uz umjetnu inteligenciju

Reglyze vodi ključne i važne subjekte u Hrvatskoj kroz Zakon o kibernetičkoj sigurnosti (ZKS, NN 14/2024), hrvatsku transpoziciju direktive NIS2: od provjere kategorije, preko ZSIS samoprocjene po 13 mjera, do Izjave o sukladnosti i rokova prijave incidenata nadležnom CSIRT-u. Umjetna inteligencija priprema dokumente, vi ih provjeravate i potvrđujete.

Bez kreditne kartice. Hosting u Europi. ZKS (NN 14/2024), na snazi od 15. veljače 2024. Pogledajte sigurnost i hosting.

Kategorizacija i obveze

Samoregistracije nema: subjekte određuju nadležna tijela

Subjekti na koje se ZKS primjenjuje ne prijavljuju se sami: nema samoregistracije. Nadležna tijela ih kategoriziraju po službenoj dužnosti i dostavljaju obavijest (čl. 110. ZKS-a). Rok za tu kategorizaciju trajao je godinu dana od stupanja zakona na snagu, do 15. veljače 2025. Mjere se potom provode u roku od godine dana od dostave obavijesti pojedinom subjektu.

Ključni subjekt

Vanjska revizija kibernetičke sigurnosti najmanje svake dvije godine (čl. 34. ZKS-a).

Važni subjekt

ZSIS samoprocjena najmanje svake dvije godine (čl. 35. ZKS-a). Ako je ishod sukladan, subjekt dostavlja Izjavu o sukladnosti nadležnom tijelu.

Kazne za nesukladnost su ozbiljne: ključni subjekti od 10.000 do 10.000.000 EUR ili 0,5 do 2 % svjetskog godišnjeg prometa, ovisno o tome što je veće (čl. 101. ZKS-a); važni subjekti od 5.000 do 7.000.000 EUR ili 0,2 do 1,4 % (čl. 102. ZKS-a). Odgovorne osobe odgovaraju zasebno, kaznama od 1.000 do 6.000 EUR. Detaljne kriterije razvrstavanja pogledajte na stranici o ključnim i važnim subjektima.

ZSIS metodologija

13 mjera ZSIS metodologije

Katalog mjera propisuje provedbena Uredba o kibernetičkoj sigurnosti (NN 135/2024). Svaka procjena kreće od istih 13 mjera, koje se dalje granaju na 99 podskupova i 137 kontrola.

  1. Mjera 1

    Predanost i odgovornost osoba odgovornih za provedbu mjera upravljanja kibernetičkim sigurnosnim rizicima

  2. Mjera 2

    Upravljanje programskom i sklopovskom imovinom

  3. Mjera 3

    Upravljanje rizicima

  4. Mjera 4

    Sigurnost ljudskih potencijala i digitalnih identiteta

  5. Mjera 5

    Osnovne prakse kibernetičke higijene

  6. Mjera 6

    Osiguravanje kibernetičke sigurnosti mreže

  7. Mjera 7

    Kontrola fizičkog i logičkog pristupa mrežnim i informacijskim sustavima

  8. Mjera 8

    Sigurnost lanca opskrbe

  9. Mjera 9

    Sigurnost u razvoju i održavanju mrežnih i informacijskih sustava

  10. Mjera 10

    Kriptografija

  11. Mjera 11

    Postupanje s incidentima

  12. Mjera 12

    Kontinuitet poslovanja i upravljanje kibernetičkim krizama

  13. Mjera 13

    Fizička sigurnost

Svaka kontrola dobiva dvije ocjene (DK i IK), u rasponu od 1 do 5; rezultat kontrole je K = (DK + IK) / 2. Puni popis podskupova i kontrola po mjerama pogledajte na stranici o mjerama kibernetičke sigurnosti.

Kako Reglyze ubrzava usklađenost sa ZKS-om

Umjetna inteligencija odrađuje najzahtjevniji dio posla, a vi zadržavate potpunu kontrolu i konačnu odluku.

AI priprema dokumentaciju na hrvatskom

Na temelju odgovora iz dijagnostike, AI izrađuje nacrte politika i procedura usklađenih s 13 mjera ZSIS metodologije, na hrvatskom jeziku. Vi provjeravate i potvrđujete, umjesto da pišete od nule.

ZSIS dvostruki prag i ishod

Reglyze primjenjuje ZSIS-ov dvostruki prag: prag Pi koji mora doseći svaka kontrola i prag T koji mora doseći prosjek svakog podskupa, na razini osnovna, srednja ili napredna. Ishod je odmah jasan: sukladan ili nije sukladan.

Izjava o sukladnosti u PDF-u

Kad je ishod sukladan, Reglyze generira Izjavu o sukladnosti (Prilog IV.) u PDF-u, spremnu za dostavu nadležnom tijelu u roku od 8 dana i čuvanje 10 godina. Kad ishod nije sukladan, pomaže sastaviti plan daljnjeg postupanja.

Rokovi prijave incidenata pod kontrolom

Nakon značajnog incidenta Reglyze prati tri roka: rano upozorenje u 24 sata, početna obavijest u 72 sata, završno izvješće u 30 dana. Sadržaj prijave pripremamo unaprijed; nadležnom CSIRT-u putem platforme PiXi prijavu uvijek podnosi subjekt sam.

ZSIS i NCSC-HR: tko nadzire, kome prijavljujete

Nadležno tijelo: ZSIS / NCSC-HR

ZSIS, odnosno NCSC-HR (zsis.hr), nadležno je tijelo za kibernetičku sigurnost u Hrvatskoj. Subjekti se dodatno upisuju u poseban registar koji vodi SOA.

Dva CSIRT-a, prema vrsti subjekta

Za tijela javne vlasti i kritične subjekte nadležan je NCSC-HR. Za ostale privatne subjekte nadležan je Nacionalni CERT pri CARNET-u.

Procedura prijave incidenta

24 h

rano upozorenje

72 h

početna obavijest

30 dana

završno izvješće

Sve prijave značajnih incidenata idu putem platforme PiXi (ncsc.hr/hr/prijava-incidenta).

Krenite s besplatnom dijagnostikom

U par minuta provjerite jeste li ključni ili važni subjekt i što trebate riješiti prvo za usklađenost sa ZKS-om. Bez kreditne kartice.