Opseg ZKS-a: ključni i važni subjekti

Ključni subjekt ili važni subjekt

Prva stvar koju treba razumjeti: pripadnost Zakonu o kibernetičkoj sigurnosti ne prijavljuje se samostalno. Nadležna tijela kategoriziraju subjekte po službenoj dužnosti i o tome dostavljaju obavijest. Ako poslujete u sektoru koji Uredba o kibernetičkoj sigurnosti prepoznaje kao kritičan, obavijest je pitanje vremena. Ova stranica objašnjava razliku između ključnog i važnog subjekta, kako izgleda kategorizacija i što slijedi nakon što obavijest stigne.

Podloga: Zakon o kibernetičkoj sigurnosti (ZKS, NN 14/2024), hrvatska transpozicija direktive NIS2, na snazi od 15. veljače 2024. Provedbena Uredba o kibernetičkoj sigurnosti, NN 135/2024. Nadležno tijelo: ZSIS (Zavod za sigurnost informacijskih sustava), poznat i kao NCSC-HR.

Dvije kategorije subjekata

ZKS razlikuje dvije kategorije subjekata. Obje moraju provesti isti katalog od 13 mjera kibernetičke sigurnosti propisan Uredbom (NN 135/2024). Razlika je u načinu dokazivanja usklađenosti i u novčanoj kazni za nesukladnost.

  • Ključni subjekt

    Tipičan profil
    Kategoriju određuje nadležno tijelo u obavijesti o kategorizaciji. Tipično su to veći operateri u sektorima visoke kritičnosti.
    Put dokazivanja usklađenosti
    Vanjska revizija kibernetičke sigurnosti, najmanje svake 2 godine (čl. 34. ZKS-a). Reviziju provodi neovisna treća strana, subjekt je ne provodi sam.

    ZKS (NN 14/2024), čl. 34.

    Novčana kazna: 10.000 do 10.000.000 EUR ili 0,5 do 2 % svjetskog godišnjeg prometa, ovisno o tome što je veći iznos (čl. 101. ZKS-a).

  • Važni subjekt

    Tipičan profil
    Kategoriju određuje nadležno tijelo u obavijesti o kategorizaciji. Tipično su to manji operateri u sektorima visoke kritičnosti ili operateri u ostalim kritičnim sektorima.
    Put dokazivanja usklađenosti
    ZSIS samoprocjena, najmanje svake 2 godine (čl. 35. ZKS-a), na jednoj od tri razine: osnovna, srednja ili napredna. Ako je ishod sukladan, subjekt sastavlja Izjavu o sukladnosti (Prilog IV.) i dostavlja je nadležnom tijelu u roku od 8 dana od izrade, uz čuvanje 10 godina. Ako ishod nije sukladan, subjekt umjesto Izjave priprema plan daljnjeg postupanja.

    ZKS (NN 14/2024), čl. 35.

    Novčana kazna: 5.000 do 7.000.000 EUR ili 0,2 do 1,4 % svjetskog godišnjeg prometa (čl. 102. ZKS-a).

Za odgovorne osobe, primjerice članove uprave, propisana je zasebna novčana kazna od 1.000 do 6.000 EUR.

Kako se određuje kategorija: nema samoregistracije

Za razliku od modela u kojem subjekt sam procjenjuje svoju kategoriju, u Hrvatskoj tu odluku donosi nadležno tijelo. Ne postoji obrazac za samoregistraciju.

  1. Nadležna tijela prepoznaju subjekte koji posluju u obuhvaćenim sektorima i kategoriziraju ih po službenoj dužnosti, bez zahtjeva ili prijave subjekta.
  2. Kategorizirani subjekti upisuju se u poseban registar koji se vodi pri Sigurnosno-obavještajnoj agenciji (SOA).
  3. Nadležna tijela subjektu dostavljaju obavijest o kategorizaciji. Prvi val kategorizacije i obavijesti trebao je biti proveden u roku od godine dana od stupanja zakona na snagu, do 15. veljače 2025. Taj je rok istekao. Za subjekte koji naknadno počnu poslovati u obuhvaćenom sektoru, kategorizacija i dostava obavijesti mogu uslijediti i nakon tog datuma.

Zašto se ne čeka na obavijest

Rok za provedbu 13 mjera počinje teći tek od dana dostave obavijesti, ne od dana kad ste spremni. Provjerite unaprijed vjerojatnu pripadnost u besplatnoj dijagnostici Reglyze: umjetna inteligencija odmah pomaže pripremiti dokumentaciju.

Sektori obuhvaćeni Uredbom

Uredba o kibernetičkoj sigurnosti razvrstava obuhvaćene sektore u dvije skupine, slično podjeli iz direktive NIS2 koju ZKS prenosi: sektore visoke kritičnosti i ostale kritične sektore. Popisi ispod su orijentacijski.

Sektori visoke kritičnosti (Prilog I. Uredbe)

  • · Energetika (električna energija, plin, nafta, toplinarstvo)
  • · Promet (zračni, željeznički, vodni, cestovni)
  • · Bankarstvo
  • · Infrastruktura financijskog tržišta
  • · Zdravstvo (bolnice, proizvođači medicinskih proizvoda)
  • · Pitka voda
  • · Otpadne vode
  • · Digitalna infrastruktura (DNS, IXP, podatkovni centri, oblak)
  • · Upravljanje ICT uslugama (B2B)
  • · Javna uprava
  • · Svemir

Ostali kritični sektori

  • · Poštanske i kurirske usluge
  • · Gospodarenje otpadom
  • · Proizvodnja i distribucija kemikalija
  • · Proizvodnja i distribucija hrane
  • · Proizvodnja (industrija)
  • · Pružatelji digitalnih usluga (platforme, tražilice)
  • · Znanstveno istraživanje

Napomena: neki subjekti mogu biti obuhvaćeni neovisno o veličini, primjerice pružatelji DNS usluga ili tijela javne vlasti. Za provjeru vlastite situacije koristite besplatnu dijagnostiku.

Što slijedi nakon obavijesti

Sadržaj obveza ne ovisi o tome je li subjekt ključni ili važni. Razlikuje se samo način dokazivanja usklađenosti, opisan u prethodnom odjeljku, i visina kazne za nesukladnost.

  1. 1. Dostava podataka nadležnom tijelu

    Nakon obavijesti o kategorizaciji, subjekt dostavlja identifikacijske i kontaktne podatke te druge informacije koje zahtijeva nadležno tijelo. Ti podaci temelj su registra i daljnjeg nadzora.

  2. 2. Provedba 13 mjera u roku od godine dana

    Uredba propisuje 13 mjera kibernetičke sigurnosti, razrađenih u 99 podskupova i 137 kontrola. Subjekt ih provodi u roku od godine dana od dostave obavijesti.

  3. 3. Periodična provjera, najmanje svake 2 godine

    Ključni subjekt prolazi vanjsku reviziju kibernetičke sigurnosti. Važni subjekt provodi ZSIS samoprocjenu i, ako je ishod sukladan, sastavlja Izjavu o sukladnosti.

  4. 4. Obrada i prijava značajnih incidenata

    Rano upozorenje u 24 sata, početna obavijest u 72 sata, završno izvješće u 30 dana, sve putem platforme PiXi nadležnom CSIRT-u.

Pregled svih 13 mjera nalazi se na stranici mjere kibernetičke sigurnosti, a postupak i rokovi prijave na stranici prijava incidenta.

Kojem CSIRT-u prijavljujete incident

Nadležni CSIRT za prijavu značajnog incidenta ovisi o vrsti subjekta, neovisno o tome jeste li ključni ili važni subjekt.

NCSC-HR

Za tijela javne vlasti i kritične subjekte, nadležni CSIRT je NCSC-HR.

Nacionalni CERT

Za ostale privatne subjekte, nadležni CSIRT je Nacionalni CERT pri CARNET-u.

Prijava u oba slučaja ide putem platforme PiXi, uz iste rokove: rano upozorenje u 24 sata, početna obavijest u 72 sata, završno izvješće u 30 dana. Postupak je detaljno opisan na stranici prijave incidenta.

Niste izravno obuhvaćeni? Provjerite lanac opskrbe

Ako vaš subjekt ne posluje u sektoru iz Uredbe, obavijest o kategorizaciji vjerojatno nećete dobiti. To ne znači da ste potpuno izvan utjecaja ZKS-a.

Dobavljač ključnog ili važnog subjekta

Mjera 8 Uredbe, sigurnost lanca opskrbe, obvezuje ključne i važne subjekte da vode registar dobavljača i provjeravaju njihovu sigurnost. Ako isporučujete ICT usluge ili druge kritične usluge banci, bolnici ili distributeru vode, možete očekivati sljedeće:

  • · Upitnike o sigurnosti informacija za periodično popunjavanje;
  • · Ugovorne sigurnosne klauzule o kibernetičkoj sigurnosti;
  • · Zahtjeve za audit koji provodi neovisna treća strana;
  • · Obvezu brzog prijavljivanja incidenata naručitelju.

Neformalan pristup sigurnosti, prihvatljiv ranije, prestaje biti realna opcija za tvrtke koje prodaju B2B u regulirani sektor u Hrvatskoj.

Sažetak: kako razmišljati o svom položaju

  1. 1. Posluje li moj subjekt u sektoru visoke kritičnosti ili među ostalim kritičnim sektorima iz Uredbe?
    • Ne: vjerojatno izvan izravnog opsega, provjerite ipak odjeljak o lancu opskrbe.
    • Da: nastavite.
  2. 2. Jesam li već primio obavijest o kategorizaciji od nadležnog tijela?
    • Da: rok od godine dana za provedbu 13 mjera teče od dana dostave.
    • Ne: kategorizacija je i dalje moguća, iskoristite besplatnu dijagnostiku i pripremite se unaprijed.
  3. 3. Jesam li ključni ili važni subjekt? To određuje nadležno tijelo u obavijesti, a ne subjekt sam. Razlika je u putu dokazivanja usklađenosti: vanjska revizija za ključni subjekt (čl. 34.) ili ZSIS samoprocjena uz Izjavu o sukladnosti za važni subjekt (čl. 35.).
  4. 4. Jesam li tijelo javne vlasti ili kritični subjekt? Nadležni CSIRT za prijavu incidenata je NCSC-HR. Ostali privatni subjekti prijavljuju Nacionalnom CERT-u pri CARNET-u.
  5. 5. Isporučujem li kritične usluge ključnom ili važnom subjektu? Vi ste dobavljač pod neizravnim pritiskom kroz mjeru 8 (sigurnost lanca opskrbe), čak i ako niste izravno kategorizirani.
Ovo razmatranje može preuzeti dijagnostika Reglyze. Interaktivna dijagnostika postavlja prava pitanja i vraća vjerojatnu kategoriju u 2 minute, uz jasnu pravnu podlogu.

Najčešća pitanja

Koja je razlika između ključnog i važnog subjekta?
Razlika nije u opsegu obveza nego u načinu dokazivanja usklađenosti. Ključni subjekt prolazi vanjsku reviziju kibernetičke sigurnosti najmanje svake 2 godine (čl. 34. ZKS-a). Važni subjekt provodi ZSIS samoprocjenu najmanje svake 2 godine i, ako je ishod sukladan, sastavlja Izjavu o sukladnosti (čl. 35. ZKS-a). Kazne se također razlikuju: 10.000 do 10.000.000 EUR ili 0,5 do 2 % svjetskog godišnjeg prometa za ključni subjekt, ovisno o tome što je veći iznos (čl. 101.), te 5.000 do 7.000.000 EUR ili 0,2 do 1,4 % za važni subjekt (čl. 102.).
Kako znam jesam li obuhvaćen Zakonom o kibernetičkoj sigurnosti?
U Hrvatskoj nema samoregistracije. Nadležna tijela kategoriziraju subjekte po službenoj dužnosti i o tome dostavljaju obavijest, a subjekti se upisuju u poseban registar koji vodi Sigurnosno-obavještajna agencija (SOA). Ako poslujete u sektoru visoke kritičnosti ili među ostalim kritičnim sektorima iz Uredbe, obavijest je vjerojatna. Besplatna dijagnostika Reglyze pokazuje vjerojatnu pripadnost prije nego što obavijest stigne.
Što se događa nakon što primim obavijest o kategorizaciji?
Subjekt dostavlja tražene podatke nadležnom tijelu i ima rok od godine dana od dostave obavijesti da provede 13 mjera kibernetičke sigurnosti propisanih Uredbom, razrađenih u 99 podskupova i 137 kontrola. Nakon toga slijedi periodična provjera najmanje svake 2 godine: vanjska revizija za ključni subjekt, ZSIS samoprocjena i Izjava o sukladnosti za važni subjekt.
Koje su kazne za nesukladnost sa ZKS-om?
Za ključni subjekt kazna iznosi 10.000 do 10.000.000 EUR ili 0,5 do 2 % svjetskog godišnjeg prometa, ovisno o tome što je veći iznos (čl. 101. ZKS-a). Za važni subjekt 5.000 do 7.000.000 EUR ili 0,2 do 1,4 % svjetskog godišnjeg prometa (čl. 102. ZKS-a). Za odgovorne osobe, primjerice članove uprave, propisana je zasebna kazna od 1.000 do 6.000 EUR.

Saznajte svoju kategoriju u 2 minute

Besplatna dijagnostika Reglyze postavlja prava pitanja (sektor, veličina, status tijela javne vlasti, odnos s dobavljačima) i pokazuje vjerojatnu kategoriju uz jasnu pravnu podlogu ZKS-a. Bez podataka o kartici.