Le référentiel national qui rend NIS 2 mesurable en Hrvatska, c'est le ZSIS samoprocjena kibernetičke sigurnosti (Uredba NN 135/2024 + Smjernice, Prilog A/B/C). Trinaest mjera upravljanja kibernetičkim sigurnosnim rizicima iz Uredbe, operacionaliziranih kroz 99 podskupova i 137 kontrola. Svaka kontrola ocjenjuje se od 1 do 5 na dvije osi (dokumentiranost i implementiranost), a sukladnost se utvrđuje dvostrukim pragom (Pi po kontroli i T po podskupu) na dodijeljenoj razini: osnovnoj, srednjoj ili naprednoj.
Statut du référentiel : na snazi
Zakon o kibernetičkoj sigurnosti
En vigueur : 2024-02-15
Zavod za sigurnost informacijskih sustava / Nacionalni centar za kibernetičku sigurnost (ZSIS / NCSC-HR)
https://www.zsis.hr/ZSIS samoprocjena kibernetičke sigurnosti (Uredba NN 135/2024 + Smjernice, Prilog A/B/C)
13 mjera → 99 podskupova → 137 kontrola; razine osnovna / srednja / napredna; verdikt sukladan ili nije sukladan (temelj Izjave o sukladnosti, Prilog IV. Uredbe)
Veliki subjekti u sektorima visoke kritičnosti (Prilog I. Uredbe). Sukladnost se provjerava vanjskom revizijom kibernetičke sigurnosti najmanje jednom u dvije godine (čl. 34. ZKS-a); viši raspon kazni (čl. 101.).
Srednji subjekti i subjekti preostalih obuhvaćenih sektora. Provode ZSIS samoprocjenu najmanje jednom u dvije godine i sastavljaju Izjavu o sukladnosti (čl. 35. ZKS-a); nadzor pretežno reaktivan, niži raspon kazni (čl. 102.).
Régime antérieur : Zakon o kibernetičkoj sigurnosti operatora ključnih usluga i davatelja digitalnih usluga (NN 64/2018, NIS1). Prijelazni režim (čl. 105. ZKS-a): operatori ključnih usluga i davatelji digitalnih usluga nastavljaju provoditi mjere prema NN 64/18 i Uredbi NN 68/18 do dostave obavijesti o kategorizaciji prema novom Zakonu.
2024-02-15
Stupanje na snagu Zakona o kibernetičkoj sigurnosti (NN 14/2024), jedna od prvih potpunih NIS2 transpozicija u EU-u.
2024-11
Uredba o kibernetičkoj sigurnosti (NN 135/2024): 13 mjera, ZSIS metodologija samoprocjene i obrazac Izjave o sukladnosti (Prilog IV.).
2025-02-15
Rok za kategorizaciju subjekata i dostavu obavijesti o provedenoj kategorizaciji (godina dana od stupanja Zakona na snagu, čl. 110. ZKS-a).
ongoing
Nakon obavijesti o kategorizaciji: provedba mjera u roku od godine dana od dostave obavijesti; zatim trajni ciklusi, revizija (ključni) odnosno samoprocjena s Izjavom (važni) najmanje svake dvije godine; Izjava se dostavlja nadležnom tijelu najkasnije 8 dana od sastavljanja, dokumentacija se čuva 10 godina.
Notification d'incident : 24 h (pré-alerte) / 72 h (notification) / 30 dana (rapport final), auprès de nadležni CSIRT (NCSC-HR za tijela javne vlasti i kritične subjekte; Nacionalni CERT (CARNET) za ostale privatne subjekte), putem nacionalne platforme PiXi.
Sektori visoke kritičnosti koncentriraju ključne subjekte, s vanjskom revizijom kibernetičke sigurnosti najmanje svake dvije godine i višim rasponom kazni. Kategorizaciju provode nadležna tijela, ne subjekti sami.
Pružatelji hostinga, oblaka, podatkovnih centara i upravljanih usluga (MSP) izravno su obuhvaćeni, a Uredba za digitalnu infrastrukturu propisuje i posebne mjere fizičke sigurnosti (Prilog III.). Sigurnost lanca opskrbe (mjera 8) prenosi zahtjeve i na dobavljače obuhvaćenih subjekata.
Tijela državne i lokalne vlasti u opsegu su Zakona; njihov nadležni CSIRT je NCSC-HR. Jedinice lokalne i područne (regionalne) samouprave ulaze u kategoriju važnih subjekata prema kriterijima regionalnog značaja.
Dernière vérification : 2026-07-21 · prochaine re-vérification prévue après 2026-10-21.