← Retour à Reglyze
Transposée et applicable

NIS 2 en Hrvatska : ZSIS samoprocjena kibernetičke sigurnosti (Uredba NN 135/2024 + Smjernice, Prilog A/B/C)

Le référentiel national qui rend NIS 2 mesurable en Hrvatska, c'est le ZSIS samoprocjena kibernetičke sigurnosti (Uredba NN 135/2024 + Smjernice, Prilog A/B/C). Trinaest mjera upravljanja kibernetičkim sigurnosnim rizicima iz Uredbe, operacionaliziranih kroz 99 podskupova i 137 kontrola. Svaka kontrola ocjenjuje se od 1 do 5 na dvije osi (dokumentiranost i implementiranost), a sukladnost se utvrđuje dvostrukim pragom (Pi po kontroli i T po podskupu) na dodijeljenoj razini: osnovnoj, srednjoj ili naprednoj.

Statut du référentiel : na snazi

L'essentiel en un coup d'œil

Loi de transposition

Zakon o kibernetičkoj sigurnosti

En vigueur : 2024-02-15

Autorité compétente

Zavod za sigurnost informacijskih sustava / Nacionalni centar za kibernetičku sigurnost (ZSIS / NCSC-HR)

https://www.zsis.hr/
Référentiel national

ZSIS samoprocjena kibernetičke sigurnosti (Uredba NN 135/2024 + Smjernice, Prilog A/B/C)

13 mjera → 99 podskupova → 137 kontrola; razine osnovna / srednja / napredna; verdikt sukladan ili nije sukladan (temelj Izjave o sukladnosti, Prilog IV. Uredbe)

Sanctions
  • ključni subjekt : jusqu'à 10 M€ ou 2 % du CA mondial
  • važni subjekt : jusqu'à 7 M€ ou 1.4 % du CA mondial

Qui est concerné ?

ključni subjekt

Veliki subjekti u sektorima visoke kritičnosti (Prilog I. Uredbe). Sukladnost se provjerava vanjskom revizijom kibernetičke sigurnosti najmanje jednom u dvije godine (čl. 34. ZKS-a); viši raspon kazni (čl. 101.).

važni subjekt

Srednji subjekti i subjekti preostalih obuhvaćenih sektora. Provode ZSIS samoprocjenu najmanje jednom u dvije godine i sastavljaju Izjavu o sukladnosti (čl. 35. ZKS-a); nadzor pretežno reaktivan, niži raspon kazni (čl. 102.).

Régime antérieur : Zakon o kibernetičkoj sigurnosti operatora ključnih usluga i davatelja digitalnih usluga (NN 64/2018, NIS1). Prijelazni režim (čl. 105. ZKS-a): operatori ključnih usluga i davatelji digitalnih usluga nastavljaju provoditi mjere prema NN 64/18 i Uredbi NN 68/18 do dostave obavijesti o kategorizaciji prema novom Zakonu.

Échéances clés

2024-02-15

Stupanje na snagu Zakona o kibernetičkoj sigurnosti (NN 14/2024), jedna od prvih potpunih NIS2 transpozicija u EU-u.

2024-11

Uredba o kibernetičkoj sigurnosti (NN 135/2024): 13 mjera, ZSIS metodologija samoprocjene i obrazac Izjave o sukladnosti (Prilog IV.).

2025-02-15

Rok za kategorizaciju subjekata i dostavu obavijesti o provedenoj kategorizaciji (godina dana od stupanja Zakona na snagu, čl. 110. ZKS-a).

ongoing

Nakon obavijesti o kategorizaciji: provedba mjera u roku od godine dana od dostave obavijesti; zatim trajni ciklusi, revizija (ključni) odnosno samoprocjena s Izjavom (važni) najmanje svake dvije godine; Izjava se dostavlja nadležnom tijelu najkasnije 8 dana od sastavljanja, dokumentacija se čuva 10 godina.

Notification d'incident : 24 h (pré-alerte) / 72 h (notification) / 30 dana (rapport final), auprès de nadležni CSIRT (NCSC-HR za tijela javne vlasti i kritične subjekte; Nacionalni CERT (CARNET) za ostale privatne subjekte), putem nacionalne platforme PiXi.

Secteurs prioritaires

Energetika, voda, promet i zdravstvo

Sektori visoke kritičnosti koncentriraju ključne subjekte, s vanjskom revizijom kibernetičke sigurnosti najmanje svake dvije godine i višim rasponom kazni. Kategorizaciju provode nadležna tijela, ne subjekti sami.

Digitalna infrastruktura i upravljane ICT usluge

Pružatelji hostinga, oblaka, podatkovnih centara i upravljanih usluga (MSP) izravno su obuhvaćeni, a Uredba za digitalnu infrastrukturu propisuje i posebne mjere fizičke sigurnosti (Prilog III.). Sigurnost lanca opskrbe (mjera 8) prenosi zahtjeve i na dobavljače obuhvaćenih subjekata.

Javna uprava i lokalna samouprava

Tijela državne i lokalne vlasti u opsegu su Zakona; njihov nadležni CSIRT je NCSC-HR. Jedinice lokalne i područne (regionalne) samouprave ulaze u kategoriju važnih subjekata prema kriterijima regionalnog značaja.

Questions fréquentes

Je li NIS2 na snazi u Hrvatskoj?
Da, i ranije nego u većini EU-a. Zakon o kibernetičkoj sigurnosti (NN 14/2024) na snazi je od 15. veljače 2024., a provedbena Uredba (NN 135/2024) od studenoga 2024. Kategorizacija subjekata trebala je biti dovršena do 15. veljače 2025. (čl. 110. ZKS-a).
Moramo li se sami registrirati kao subjekt?
Ne. U Hrvatskoj nema samoregistracije: nadležna tijela kategoriziraju ključne i važne subjekte po službenoj dužnosti i dostavljaju im obavijest, a poseban registar subjekata vodi se pri Sigurnosno-obavještajnoj agenciji (SOA). Nakon obavijesti subjekt dostavlja tražene podatke i počinje provoditi mjere.
Što su ZSIS samoprocjena i Izjava o sukladnosti?
Važni subjekti sami se ocjenjuju prema službenoj ZSIS metodologiji: 13 mjera, 99 podskupova i 137 kontrola, svaka ocijenjena od 1 do 5 po dokumentiranosti i implementiranosti, uz dvostruki prag (Pi po kontroli, T po podskupu) na dodijeljenoj razini. Ako je rezultat sukladan, subjekt sastavlja Izjavu o sukladnosti (obrazac iz Priloga IV. Uredbe) i dostavlja je nadležnom tijelu najkasnije 8 dana od sastavljanja; ako nije, donosi plan daljnjeg postupanja. Ciklus se ponavlja najmanje svake dvije godine, a dokumentacija se čuva 10 godina.
Kolike su kazne u Hrvatskoj?
Za ključne subjekte od 10.000 EUR do 10 milijuna EUR ili od 0,5 % do 2 % ukupnog godišnjeg prometa na svjetskoj razini, ovisno o tome koji je iznos veći (čl. 101. ZKS-a). Za važne subjekte od 5.000 EUR do 7 milijuna EUR ili od 0,2 % do 1,4 % (čl. 102.). Odgovorne osobe za upravljanje mjerama mogu biti kažnjene s 1.000 do 6.000 EUR.
Kome i kako se prijavljuje incident?
Značajan incident prijavljuje se nadležnom CSIRT-u putem nacionalne platforme PiXi u tri koraka: rano upozorenje u roku od 24 sata, početna obavijest u roku od 72 sata i završno izvješće u roku od 30 dana. Za tijela javne vlasti i kritične subjekte nadležan je NCSC-HR, za ostale privatne subjekte Nacionalni CERT (CARNET).

Prêt à vous mettre en conformité NIS 2 en Hrvatska ?

Reglyze utilise l'IA pour vous rendre conforme simplement et rapidement — cadrage, évaluation des écarts et génération de politiques alignées sur le ZSIS samoprocjena kibernetičke sigurnosti (Uredba NN 135/2024 + Smjernice, Prilog A/B/C).