RISKORIA ADVISING & PROFESSIONAL SERVICES D.O.O. · ZAGREB+385 97 737 1345INFO@RISKORIA.EU

Kategorizacija prema ZKS-u: što očekivati i kako se pripremiti

26. OŽUJKA 2026.·10 MIN ČITANJA·TOMISLAV VAZDAR

Zakon o kibernetičkoj sigurnosti donesen je u veljači 2024. godine, a Uredba koja ga razrađuje uslijedila je u studenome iste godine. Rok od 12 mjeseci za provedbu propisanih mjera nekima već ističe, a drugima tek počinje teći. Ovaj članak objašnjava kako postupak funkcionira, koji su rokovi i na što se pripremiti.

Kako funkcionira kategorizacija

Zakon o kibernetičkoj sigurnosti (NN 14/2024) hrvatska je transpozicija europske direktive NIS2, a na snazi je od 15. veljače 2024. godine. Uredba o kibernetičkoj sigurnosti (NN 135/2024) razradila je detalje provedbe: 13 obveznih mjera upravljanja kibernetičkim rizicima, metodologiju samoprocjene i rokove za usklađivanje. Za razliku od većine država članica EU-a kojima je Europska komisija uputila obrazloženo mišljenje zbog kašnjenja s transpozicijom NIS2, Hrvatska je zakon donijela znatno prije zajedničkog roka u listopadu 2024. To znači da su rokovi za hrvatske organizacije već aktivni.

Kategorizaciju subjekata provodi nadležno tijelo, za većinu sektora središnje državno tijelo za kibernetičku sigurnost na temelju sektora u kojem organizacija djeluje i njezine veličine. To nije dobrovoljni postupak niti nešto na što se organizacija prijavljuje. Kategorizacija proizlazi iz zakonskih kriterija, a organizacija prima obavijest o tome u koju kategoriju pripada: ključni ili važni subjekt.

Od trenutka primitka obavijesti počinje teći rok od 12 mjeseci za provedbu svih propisanih mjera kibernetičke sigurnosti.

Ključni rokovi koje organizacije moraju poznavati

Uredba propisuje jasne rokove koji se ne mogu zanemariti:

Provedba mjera: 12 mjeseci od primitka obavijesti o kategorizaciji. U tom roku organizacija mora uspostaviti sve propisane mjere upravljanja kibernetičkim sigurnosnim rizicima prema 13 mjera iz Priloga II Uredbe, na obvezujućoj razini koja joj je određena (osnovna, srednja ili napredna).

Prijava incidenata: subjekt mora započeti s prijavom značajnih incidenata u roku od trideset dana od dostave obavijesti o kategorizaciji, članak 37. stavak 4. Zakona. Rokovi su strogi: 24 sata za rano upozorenje i 72 sata za početnu obavijest, oboje od saznanja, te 30 dana za završno izvješće, računano od dostave početne obavijesti, nadležnom CSIRT-u. NCSC-HR je objavio smjernice za provedbu ove obveze, uključujući kriterije za utvrđivanje značajnosti incidenta.

Samoprocjena: važni subjekti provode samoprocjenu najmanje jednom u dvije godine, članak 35. stavak 1., a ključni subjekti reviziju kibernetičke sigurnosti najmanje jednom u dvije godine, članak 34. stavak 1. Ključni subjekti nemaju periodičku obvezu samoprocjene, ali je mogu provesti kao pripremu za reviziju ili nadzor. Samoprocjena se temelji na bodovnom sustavu iz Smjernica i nije interna vježba, nego dokument koji nadležno tijelo može zatražiti.

Dokumentacija: izjava o sukladnosti i dokumentacija samoprocjene čuvaju se deset godina od sastavljanja izjave, članak 55. stavak 5. Uredbe.

Tri prioriteta za organizacije koje se pripremaju

Na temelju zakonskih zahtjeva i iskustva u radu s organizacijama koje prolaze kroz ovaj postupak, izdvajamo tri područja na koja se treba usredotočiti odmah.

Analiza nedostataka prema 13 mjera. Prije nego što organizacija počne izrađivati politike i procedure, treba znati gdje stoji. Razina rizika i obvezujuća razina mjera razlikuju se od subjekta do subjekta. Organizacija na osnovnoj razini ima drukčiji opseg obveza od one na srednjoj ili naprednoj. Sustavna procjena prema 13 mjera iz Priloga II Uredbe daje jasnu sliku koliko posla predstoji i na kojim područjima su najveći nedostaci. Bez toga, postoji rizik ulaganja vremena i sredstava u područja koja nisu prioritetna.

Formalizacija procesa prijave incidenata. Mnoge organizacije imaju tehničke kapacitete za otkrivanje problema, ali nemaju formalizirani postupak koji zadovoljava propisane rokove. Rok od 24 sata za rano upozorenje znači da organizacija mora imati jasno definirane uloge: tko odlučuje je li incident značajan prema kriterijima iz Uredbe, tko obavijest dostavlja nadležnom CSIRT-u, na propisanim obrascima, tko priprema završno izvješće. Ako se te uloge definiraju tek kad se incident dogodi, rokovi su izgubljeni.

Realna procjena internih kapaciteta. ZKS nije jednokratni projekt koji se završi za 12 mjeseci i zaboravi. To je trajni program koji zahtijeva redovite samoprocjene, ažuriranje dokumentacije, praćenje regulatornih promjena i edukaciju zaposlenika. Organizacije koje nemaju internog stručnjaka za kibernetičku sigurnost trebaju razmotriti vanjsku podršku, bilo kroz konzultantski angažman ili model virtualnog CISO-a.

Što kategorizacija jest, a što nije

Kategorizacija prema ZKS-u nije certifikacija ni priznanje za postignuće u kibernetičkoj sigurnosti. To je regulatorna klasifikacija koja organizaciji nameće obveze. Organizacija može biti kategorizirana kao ključni subjekt i istovremeno imati značajne nedostatke u svom sigurnosnom programu. Upravo zato rok od 12 mjeseci za provedbu mjera postoji kao razdoblje usklađivanja.

Poseban registar kategoriziranih subjekata nije javno dostupan. Organizacije same odlučuju žele li svoju kategorizaciju javno komunicirati, ali podaci iz registra dijele se s Europskom komisijom isključivo u agregiranom obliku.

Mi u Riskoriji smo i sami kategorizirani kao važan subjekt u sektoru upravljanja IKT uslugama. Iste mjere koje provodimo za klijente primjenjujemo i na vlastito poslovanje, što nam daje praktično razumijevanje postupka i rokova iz perspektive obveznika, ne samo savjetnika.

Na kraju

Za organizacije koje su primile ili uskoro očekuju obavijest o kategorizaciji, ključna je poruka da nema razloga za paniku, ali ni za odgodu. Dvanaest mjeseci zvuči kao dovoljno vremena, no analiza nedostataka, izrada dokumentacije, provedba tehničkih mjera i edukacija zaposlenika brzo ispune taj rok. Početi ranije znači imati prostor za prilagodbu kad stvarnost pokaže nešto neočekivano.


Riskoria je specijalizirana za ZKS usklađenost, upravljanje rizicima i upravljanje umjetnom inteligencijom. Za upite o ZKS usklađenosti: info@riskoria.eu


Pitanja koja se javljaju uz ovakav tekst obično su kratka i vrlo konkretna: vrijedi li ovo za nas, do kada i na temelju čega. Na njih odgovara ZKS Copilot, uz odredbu Zakona ili Uredbe na kojoj odgovor počiva.

ZKS COPILOT

Pitanje o Zakonu o kibernetičkoj sigurnosti? Copilot odgovara po mjeri i podmjeri, uz članak propisa.

Pitajte
PODIJELITE OVAJ TEKST
NOVE OBJAVE

Jedna poruka svaka dva tjedna, s poveznicom na novi tekst.

O AUTORU

Tomislav Vazdar vodi Riskoriju, savjetodavnu tvrtku za kibernetičku sigurnost, upravljanje rizicima, umjetnu inteligenciju i zaštitu podataka. U struci je više od dvadeset i pet godina, govori na konferencijama i za medije.

Povezani tekstovi

Trebate mišljenje o svojoj situaciji, a ne opći tekst?

Pola sata, bez obveze. Umjesto općeg teksta dobit ćete odgovor za svoju kuću.

Dogovorite razgovorINFO@RISKORIA.EU · +385 97 737 1345