Zakon o kibernetičkoj sigurnosti, jednostavnije uz AI
Reglyze vodi ključne i važne subjekte u Hrvatskoj kroz Zakon o kibernetičkoj sigurnosti (ZKS, NN 14/2024), hrvatsku transpoziciju direktive NIS2: od provjere kategorije, preko ZSIS samoprocjene po 13 mjera, do Izjave o sukladnosti i rokova prijave incidenata nadležnom CSIRT-u. Umjetna inteligencija priprema dokumente, vi ih provjeravate i potvrđujete.
Bez kreditne kartice. Hosting u Europi. ZKS (NN 14/2024), na snazi od 15. veljače 2024. Pogledajte sigurnost i hosting.
Kategorizacija i obveze
Subjekti na koje se ZKS primjenjuje ne prijavljuju se sami: nema samoregistracije. Nadležna tijela ih kategoriziraju po službenoj dužnosti i dostavljaju obavijest (čl. 110. ZKS-a). Rok za tu kategorizaciju trajao je godinu dana od stupanja zakona na snagu, do 15. veljače 2025. Mjere se potom provode u roku od godine dana od dostave obavijesti pojedinom subjektu.
Vanjska revizija kibernetičke sigurnosti najmanje svake dvije godine (čl. 34. ZKS-a).
ZSIS samoprocjena najmanje svake dvije godine (čl. 35. ZKS-a). Ako je ishod sukladan, subjekt dostavlja Izjavu o sukladnosti nadležnom tijelu.
Kazne za nesukladnost su ozbiljne: ključni subjekti od 10.000 do 10.000.000 EUR ili 0,5 do 2 % svjetskog godišnjeg prometa, ovisno o tome što je veće (čl. 101. ZKS-a); važni subjekti od 5.000 do 7.000.000 EUR ili 0,2 do 1,4 % (čl. 102. ZKS-a). Odgovorne osobe odgovaraju zasebno, kaznama od 1.000 do 6.000 EUR. Detaljne kriterije razvrstavanja pogledajte na stranici o ključnim i važnim subjektima.
ZSIS metodologija
Katalog mjera propisuje provedbena Uredba o kibernetičkoj sigurnosti (NN 135/2024). Svaka procjena kreće od istih 13 mjera, koje se dalje granaju na 99 podskupova i 137 kontrola.
Svaka kontrola dobiva dvije ocjene (DK i IK), u rasponu od 1 do 5; rezultat kontrole je K = (DK + IK) / 2. Puni popis podskupova i kontrola po mjerama pogledajte na stranici o mjerama kibernetičke sigurnosti.
Umjetna inteligencija odrađuje najzahtjevniji dio posla, a vi zadržavate potpunu kontrolu i konačnu odluku.
Na temelju odgovora iz dijagnostike, AI izrađuje nacrte politika i procedura usklađenih s 13 mjera ZSIS metodologije, na hrvatskom jeziku. Vi provjeravate i potvrđujete, umjesto da pišete od nule.
Reglyze primjenjuje ZSIS-ov dvostruki prag: prag Pi koji mora doseći svaka kontrola i prag T koji mora doseći prosjek svakog podskupa, na razini osnovna, srednja ili napredna. Ishod je odmah jasan: sukladan ili nije sukladan.
Kad je ishod sukladan, Reglyze generira Izjavu o sukladnosti (Prilog IV.) u PDF-u, spremnu za dostavu nadležnom tijelu u roku od 8 dana i čuvanje 10 godina. Kad ishod nije sukladan, pomaže sastaviti plan daljnjeg postupanja.
Nakon značajnog incidenta Reglyze prati tri roka: rano upozorenje u 24 sata, početna obavijest u 72 sata, završno izvješće u 30 dana. Sadržaj prijave pripremamo unaprijed; nadležnom CSIRT-u putem platforme PiXi prijavu uvijek podnosi subjekt sam.
ZSIS, odnosno NCSC-HR (zsis.hr), nadležno je tijelo za kibernetičku sigurnost u Hrvatskoj. Subjekti se dodatno upisuju u poseban registar koji vodi SOA.
Za tijela javne vlasti i kritične subjekte nadležan je NCSC-HR. Za ostale privatne subjekte nadležan je Nacionalni CERT pri CARNET-u.
Procedura prijave incidenta24 h
rano upozorenje
72 h
početna obavijest
30 dana
završno izvješće
Sve prijave značajnih incidenata idu putem platforme PiXi (ncsc.hr/hr/prijava-incidenta).
Saznajte više
Kako kategorizacija po službenoj dužnosti određuje razred i opseg obveza prema nadležnom tijelu.
Pročitajte višeCijela ZSIS metodologija: 13 mjera, 99 podskupova i 137 kontrola, s ocjenama DK i IK.
Pročitajte višeOdgovori na najčešća pitanja o ZKS-u, ZSIS samoprocjeni i Reglyzeu.
Pročitajte višeTri roka (24 sata, 72 sata, 30 dana) i prijava putem platforme PiXi.
Pročitajte višePuni tehnički detalji o sigurnosti podataka i hostingu u Europi, kod Hetznera u Njemačkoj.
Pročitajte više