Je li Zakon o kibernetičkoj sigurnosti već na snazi?
Da. Zakon o kibernetičkoj sigurnosti (ZKS, NN 14/2024) na snazi je od 15. veljače 2024. i predstavlja ranu potpunu hrvatsku transpoziciju direktive NIS2. Provedbena Uredba o kibernetičkoj sigurnosti (NN 135/2024) razrađuje obveze, uključujući ZSIS samoprocjenu. Nadležno tijelo je ZSIS, odnosno NCSC-HR (zsis.hr).
Tko je obuhvaćen ZKS-om i kako radi kategorizacija?
Nema samoregistracije. Nadležna tijela kategoriziraju subjekte po službenoj dužnosti, u dva razreda: ključni subjekt i važni subjekt. Kategorizirani subjekt dobiva službenu obavijest o kategorizaciji (čl. 110. ZKS-a); prvi val obavijesti trebao je biti dostavljen u roku od godine dana, do 15. veljače 2025., a mjere kibernetičke sigurnosti provode se u roku od godine dana od dostave obavijesti. Subjekti se dodatno upisuju u poseban registar koji vodi SOA.
Što je ZSIS samoprocjena?
ZSIS samoprocjena je propisana metodologija procjene kibernetičke sigurnosti: 13 mjera, raspoređenih u 99 podskupova i 137 kontrola. Svaka kontrola dobiva dvije ocjene, DK i IK, u rasponu od 1 do 5, a rezultat kontrole je K = (DK + IK) / 2. Važni subjekti provode ZSIS samoprocjenu najmanje svake dvije godine (čl. 35.); ključni subjekti umjesto toga prolaze vanjsku reviziju kibernetičke sigurnosti najmanje svake dvije godine (čl. 34.).
Što je Izjava o sukladnosti?
Izjava o sukladnosti (Prilog IV.) je dokument koji važni subjekt izdaje isključivo kad ZSIS samoprocjena pokaže ishod sukladan. Izjava se dostavlja nadležnom tijelu u roku od 8 dana i čuva se 10 godina. Ako ishod nije sukladan, umjesto Izjave slijedi plan daljnjeg postupanja. Ciklus se ponavlja najmanje svake dvije godine, u skladu s učestalošću ZSIS samoprocjene.
Što znače razine osnovna, srednja i napredna?
ZSIS samoprocjena ocjenjuje sukladnost prema jednoj od tri razine: osnovna, srednja ili napredna. Svaka razina nosi vlastiti dvostruki prag: prag Pi koji mora doseći svaka kontrola i prag T koji mora doseći prosjek svakog podskupa. Tek kad su oba praga zadovoljena na dodijeljenoj razini, ishod samoprocjene je sukladan.
Koje su kazne za nesukladnost sa ZKS-om?
Kazne ovise o kategoriji subjekta. Za ključni subjekt iznose od 10.000 do 10.000.000 EUR ili od 0,5 do 2 % svjetskog godišnjeg prometa, ovisno o tome što je veći iznos (čl. 101.). Za važni subjekt iznose od 5.000 do 7.000.000 EUR ili od 0,2 do 1,4 % svjetskog godišnjeg prometa (čl. 102.). Odgovorne osobe unutar subjekta mogu dodatno biti kažnjene s 1.000 do 6.000 EUR.
Kako se prijavljuje značajan incident?
Značajan incident prijavljuje se nadležnom CSIRT-u putem platforme PiXi (ncsc.hr/hr/prijava-incidenta). Za tijela javne vlasti i kritične subjekte nadležan je NCSC-HR, za ostale privatne subjekte Nacionalni CERT pri CARNET-u. Vrijede tri roka: rano upozorenje u 24 sata, početna obavijest u 72 sata i završno izvješće u 30 dana.
Kako Reglyze pomaže u usklađenosti sa ZKS-om?
Reglyze je SaaS platforma koja uz pomoć AI priprema dokumentaciju i vodi ZSIS samoprocjenu kroz svih 13 mjera, 99 podskupova i 137 kontrola. Platforma prati rokove prijave incidenata (24 sata, 72 sata, 30 dana) i podsjeća prije isteka. Hosting je u Europi, kod Hetznera u Njemačkoj. Početak je besplatan.