RISKORIA ADVISING & PROFESSIONAL SERVICES D.O.O. · ZAGREB+385 97 737 1345INFO@RISKORIA.EU

NIS2 u Hrvatskoj: Što ZKS preuzima, što dodaje i gdje se razlikuje

13. OŽUJKA 2025.·11 MIN ČITANJA·TOMISLAV VAZDAR

Organizacije koje su upoznate s NIS2 direktivom ponekad pretpostavljaju da razumiju i ZKS. U praksi, taj zaključak vrijedi samo dijelom. ZKS (NN 14/2024) prenosi NIS2 direktivu (EU 2022/2555) u hrvatski pravni poredak, ali nije njezin puki prijevod. Hrvatska je na nekoliko mjesta unijela pojašnjenja, dodala zahtjeve koji u direktivi ne postoje i stvorila provedbeni mehanizam bez izravnog EU ekvivalenta.

Tomislav Vazdar, direktor Riskorije, ovu distinkciju redovito naglašava u radu s organizacijama koje posluju u višestrukim EU jurisdikcijama. “Organizacija koja je usklađena sa ZKS-om uglavnom je usklađena s NIS2 zahtjevima za Hrvatsku. Ali to ne znači nužno da je usklađena s NIS2 transpozicijom u Njemačkoj, Belgiji ili Italiji, te se provedbe na ključnim točkama razlikuju.”

Mjere: Od deset na trinaest, s tri razine

Najznačajnija strukturalna razlika između NIS2 i ZKS-a leži u načinu definiranja sigurnosnih zahtjeva. NIS2 u Članku 21 propisuje deset kategorija tehničkih, operativnih i organizacijskih mjera, relativno široko formuliranih, bez granularne specifikacije. Uredba o kibernetičkoj sigurnosti (NN 135/2024) to u Prilogu II. razrađuje u trinaest mjera i devedeset devet podmjera, s tri razine primjene: osnovnom, srednjom i naprednom.

Ova troslojna struktura jedinstven je hrvatski dodatak koji NIS2 direktiva ne poznaje. Dok NIS2 govori o “primjerenim” mjerama razmjernim riziku, Uredba uvodi točan standard. Razina koju subjekt mora provoditi utvrđuje se nacionalnom procjenom rizika u postupku kategorizacije, članak 38. Uredbe, a kategorizaciju provodi nadležno tijelo i o njoj obavještava subjekt. Subjekt koji primi obavijest o srednjoj razini točno zna što mora provesti. Subjekt koji prima zahtjev iz NIS2 mora sam interpretirati što je “primjereno” za njegovu situaciju.

Praktična implikacija za organizacije koje operiraju u više EU zemalja je obrnuta od očekivane: ZKS je u smislu specifikacije zahtjevniji, ali u smislu predvidljivosti konkretniji. Organizacija zna što se od nje traži; u nekim drugim EU transpozicijama, to ostaje predmetom tumačenja.

Zdravstvo, javni sektor i pravilo bez iznimke za veličinu

NIS2 povlači granicu prema veličini subjekta. Gornje granice za srednje subjekte prelaze se kada subjekt ima 250 ili više zaposlenih, ili kada su premašena oba financijska praga, promet veći od 50 milijuna eura i ukupna aktiva veća od 43 milijuna eura. Subjekt koji premašuje samo jedan financijski prag ostaje u nižoj kategoriji. Hrvatska je tu logiku zadržala, ali je uvela iznimke koje imaju velik praktični doseg.

Prema članku 11. podstavku 2. Zakona i članku 10. Uredbe, pružatelj zdravstvene zaštite ključni je subjekt neovisno o veličini samo ako obavlja barem jednu od četiri navedene djelatnosti, među kojima je i hitna medicina. Opće i specijalne bolnice u pravilu obavljaju barem jednu od njih, pa su ključni subjekti bez obzira na broj zaposlenih. Poliklinika ili ordinacija koja te djelatnosti ne obavlja po toj se osnovi ne razvrstava u ključne subjekte, ali može biti razvrstana po nekoj drugoj osnovi neovisnoj o veličini.

Neovisno o veličini ključni je subjekt i onaj tko je jedini pružatelj usluge na području najmanje jedne županije, članak 7. Uredbe, operativna snaga sustava civilne zaštite od posebnog interesa na državnoj razini, članak 9., te pravna osoba od posebnog interesa za Republiku Hrvatsku određena odlukom Vlade, članak 12. Te osnove pokrivaju male, ali nezamjenjive subjekte koji se prema samoj veličini ne bi kvalificirali.

PRUS: Revizijski mehanizam bez NIS2 ekvivalenta

Jedan od najosebujnijih elemenata hrvatskog pristupa jest PRUS, pružatelji upravljanih sigurnosnih usluga certificirani za reviziju kibernetičke sigurnosti. NIS2 zahtijeva nadzor nad primjenom mjera, ali prepušta državama kako ga organizirati. Hrvatska je stvorila certificirani revizijski mehanizam: reviziju kibernetičke sigurnosti smiju provoditi samo pružatelji upravljanih sigurnosnih usluga koji imaju nacionalni sigurnosni certifikat za reviziju i upisani su u registar iz članka 33. Zakona. Ključni subjekti provode reviziju najmanje jednom u dvije godine, članak 34. stavak 1.

Važni subjekti provode samoprocjenu najmanje jednom u dvije godine, članak 35. stavak 1., uz Kalkulator samoprocjene koji je prilog Smjernica. Reviziju provode samo kada to zatraži nadležno tijelo, članak 34. stavak 4. Ključni subjekti nemaju periodičku obvezu samoprocjene, ali reviziju ne mogu izbjeći i sami snose njezin trošak.

Ovo je mehanizam koji ne postoji ni u NIS2 direktivi ni u većini europskih transpozicija. Za tržište usluga kibernetičke sigurnosti, PRUS stvara reguliranu kategoriju revizorskih subjekata s posebnim zahtjevima kompetentnosti, što ima i tržišne i regulatorne implikacije.

Sankcije, incidentno izvještavanje i nadležna tijela

Rasponi kazni prate NIS2: za ključne subjekte od 10.000 do 10.000.000 eura ili od 0,5 do 2 posto ukupnoga godišnjeg prometa na svjetskoj razini, za važne od 5.000 do 7.000.000 eura ili od 0,2 do 1,4 posto prometa, uz primjenu većeg iznosa. Ono što ZKS dodaje, i što NIS2 direktiva ne propisuje kao minimum, jest novčana kazna za odgovornu osobu subjekta, od 1.000 do 6.000 eura u ključnom subjektu, članak 101. stavak 2., i od 500 do 3.000 eura u važnom, članak 102. stavak 2.

Rokovi prijave usklađeni su s NIS2. Rano upozorenje ide bez odgode, najkasnije 24 sata od saznanja, početna obavijest najkasnije 72 sata od saznanja, a završno izvješće najkasnije 30 dana od dostave početne obavijesti, članci 66., 67. i 70. Uredbe. Ako incident još traje, umjesto završnog se dostavlja izvješće o napretku, a završno najkasnije 30 dana od posljednjeg takvog izvješća, članak 71. Sve obavijesti idu nadležnom CSIRT-u. Uredba dodaje i brojčane pragove značajnosti te pravilo o ponavljajućim incidentima, članak 62.: incidenti koji pojedinačno ne ispunjavaju kriterije smatraju se značajnima ako su se dogodili najmanje dva puta u šest mjeseci, imaju isti temeljni uzrok i zajedno ispunjavaju barem jedan kriterij. Ova preciznost nije prisutna u samoj direktivi.

Hrvatska je razdvojila uloge. Za većinu sektora nadležno tijelo za provedbu zahtjeva kibernetičke sigurnosti je središnje državno tijelo za kibernetičku sigurnost, a za javni sektor središnje državno tijelo za informacijsku sigurnost. HAKOM je nadležan za javne elektroničke komunikacijske mreže i usluge. Za bankarstvo i infrastrukturu financijskog tržišta Prilog III. navodi HNB odnosno HANFA-u kao tijela za provedbu posebnih zakona. NCSC-HR nije nadzorno tijelo nego nadležni CSIRT za većinu sektora, dok je za bankarstvo, infrastrukturu financijskog tržišta, istraživanje i sustav obrazovanja nadležan Nacionalni CERT pri CARNET-u. Koordinacija između ovih tijela relevantna je za subjekte koji djeluju na razmeđi sektora. Za bolnicu koja pruža i laboratorijske i ljekarničke usluge, primjerice, nadležnost može biti kompleksnija nego što se na prvu čini. Vazdar savjetuje da takvi subjekti proaktivno razjasne pitanje nadležnosti s nadležnim tijelom, a ne čekaju da ih regulatorna neizvjesnost zatekne u kriznom trenutku.


Pitanja koja se javljaju uz ovakav tekst obično su kratka i vrlo konkretna: vrijedi li ovo za nas, do kada i na temelju čega. Na njih odgovara ZKS Copilot, uz odredbu Zakona ili Uredbe na kojoj odgovor počiva.

ZKS COPILOT

Pitanje o Zakonu o kibernetičkoj sigurnosti? Copilot odgovara po mjeri i podmjeri, uz članak propisa.

Pitajte
PODIJELITE OVAJ TEKST
NOVE OBJAVE

Jedna poruka svaka dva tjedna, s poveznicom na novi tekst.

O AUTORU

Tomislav Vazdar vodi Riskoriju, savjetodavnu tvrtku za kibernetičku sigurnost, upravljanje rizicima, umjetnu inteligenciju i zaštitu podataka. U struci je više od dvadeset i pet godina, govori na konferencijama i za medije.

Povezani tekstovi

Trebate mišljenje o svojoj situaciji, a ne opći tekst?

Pola sata, bez obveze. Umjesto općeg teksta dobit ćete odgovor za svoju kuću.

Dogovorite razgovorINFO@RISKORIA.EU · +385 97 737 1345