Opseg ZKS-a: ključni i važni subjekti
Prva stvar koju treba razumjeti: pripadnost Zakonu o kibernetičkoj sigurnosti ne prijavljuje se samostalno. Nadležna tijela kategoriziraju subjekte po službenoj dužnosti i o tome dostavljaju obavijest. Ako poslujete u sektoru koji Uredba o kibernetičkoj sigurnosti prepoznaje kao kritičan, obavijest je pitanje vremena. Ova stranica objašnjava razliku između ključnog i važnog subjekta, kako izgleda kategorizacija i što slijedi nakon što obavijest stigne.
Podloga: Zakon o kibernetičkoj sigurnosti (ZKS, NN 14/2024), hrvatska transpozicija direktive NIS2, na snazi od 15. veljače 2024. Provedbena Uredba o kibernetičkoj sigurnosti, NN 135/2024. Nadležno tijelo: ZSIS (Zavod za sigurnost informacijskih sustava), poznat i kao NCSC-HR.
ZKS razlikuje dvije kategorije subjekata. Obje moraju provesti isti katalog od 13 mjera kibernetičke sigurnosti propisan Uredbom (NN 135/2024). Razlika je u načinu dokazivanja usklađenosti i u novčanoj kazni za nesukladnost.
ZKS (NN 14/2024), čl. 34.
Novčana kazna: 10.000 do 10.000.000 EUR ili 0,5 do 2 % svjetskog godišnjeg prometa, ovisno o tome što je veći iznos (čl. 101. ZKS-a).
ZKS (NN 14/2024), čl. 35.
Novčana kazna: 5.000 do 7.000.000 EUR ili 0,2 do 1,4 % svjetskog godišnjeg prometa (čl. 102. ZKS-a).
Za odgovorne osobe, primjerice članove uprave, propisana je zasebna novčana kazna od 1.000 do 6.000 EUR.
Za razliku od modela u kojem subjekt sam procjenjuje svoju kategoriju, u Hrvatskoj tu odluku donosi nadležno tijelo. Ne postoji obrazac za samoregistraciju.
Zašto se ne čeka na obavijest
Rok za provedbu 13 mjera počinje teći tek od dana dostave obavijesti, ne od dana kad ste spremni. Provjerite unaprijed vjerojatnu pripadnost u besplatnoj dijagnostici Reglyze: umjetna inteligencija odmah pomaže pripremiti dokumentaciju.
Uredba o kibernetičkoj sigurnosti razvrstava obuhvaćene sektore u dvije skupine, slično podjeli iz direktive NIS2 koju ZKS prenosi: sektore visoke kritičnosti i ostale kritične sektore. Popisi ispod su orijentacijski.
Sektori visoke kritičnosti (Prilog I. Uredbe)
Ostali kritični sektori
Napomena: neki subjekti mogu biti obuhvaćeni neovisno o veličini, primjerice pružatelji DNS usluga ili tijela javne vlasti. Za provjeru vlastite situacije koristite besplatnu dijagnostiku.
Sadržaj obveza ne ovisi o tome je li subjekt ključni ili važni. Razlikuje se samo način dokazivanja usklađenosti, opisan u prethodnom odjeljku, i visina kazne za nesukladnost.
1. Dostava podataka nadležnom tijelu
Nakon obavijesti o kategorizaciji, subjekt dostavlja identifikacijske i kontaktne podatke te druge informacije koje zahtijeva nadležno tijelo. Ti podaci temelj su registra i daljnjeg nadzora.
2. Provedba 13 mjera u roku od godine dana
Uredba propisuje 13 mjera kibernetičke sigurnosti, razrađenih u 99 podskupova i 137 kontrola. Subjekt ih provodi u roku od godine dana od dostave obavijesti.
3. Periodična provjera, najmanje svake 2 godine
Ključni subjekt prolazi vanjsku reviziju kibernetičke sigurnosti. Važni subjekt provodi ZSIS samoprocjenu i, ako je ishod sukladan, sastavlja Izjavu o sukladnosti.
4. Obrada i prijava značajnih incidenata
Rano upozorenje u 24 sata, početna obavijest u 72 sata, završno izvješće u 30 dana, sve putem platforme PiXi nadležnom CSIRT-u.
Pregled svih 13 mjera nalazi se na stranici mjere kibernetičke sigurnosti, a postupak i rokovi prijave na stranici prijava incidenta.
Nadležni CSIRT za prijavu značajnog incidenta ovisi o vrsti subjekta, neovisno o tome jeste li ključni ili važni subjekt.
NCSC-HR
Za tijela javne vlasti i kritične subjekte, nadležni CSIRT je NCSC-HR.
Nacionalni CERT
Za ostale privatne subjekte, nadležni CSIRT je Nacionalni CERT pri CARNET-u.
Prijava u oba slučaja ide putem platforme PiXi, uz iste rokove: rano upozorenje u 24 sata, početna obavijest u 72 sata, završno izvješće u 30 dana. Postupak je detaljno opisan na stranici prijave incidenta.
Ako vaš subjekt ne posluje u sektoru iz Uredbe, obavijest o kategorizaciji vjerojatno nećete dobiti. To ne znači da ste potpuno izvan utjecaja ZKS-a.
Dobavljač ključnog ili važnog subjekta
Mjera 8 Uredbe, sigurnost lanca opskrbe, obvezuje ključne i važne subjekte da vode registar dobavljača i provjeravaju njihovu sigurnost. Ako isporučujete ICT usluge ili druge kritične usluge banci, bolnici ili distributeru vode, možete očekivati sljedeće:
Neformalan pristup sigurnosti, prihvatljiv ranije, prestaje biti realna opcija za tvrtke koje prodaju B2B u regulirani sektor u Hrvatskoj.
Mjere kibernetičke sigurnosti
13 mjera propisanih Uredbom, od predanosti uprave do fizičke sigurnosti.
Prijava incidenta CSIRT-u
Rokovi 24 sata, 72 sata i 30 dana putem platforme PiXi.
Sigurnost i hosting
Hosting u Europi, kod Hetznera u Njemačkoj, i zaštita podataka.
Često postavljana pitanja
Odgovori na pitanja o ZKS-u, ZSIS samoprocjeni i Izjavi o sukladnosti.