RISKORIA ADVISING & PROFESSIONAL SERVICES D.O.O. · ZAGREB+385 97 737 1345INFO@RISKORIA.EU

Sigurnost lanca opskrbe: što Mjera 8 traži od ugovora s dobavljačima

16. SRPNJA 2026.·12 MIN ČITANJA·TOMISLAV VAZDAR

Vaša sigurnost vrijedi onoliko koliko vrijedi najslabiji dobavljač kojem ste dali pristup.

Zakon o kibernetičkoj sigurnosti to ne ostavlja kao dobronamjeran savjet. Sigurnost lanca opskrbe stoji u članku 30. stavku 1. Zakona kao jedna od deset kategorija mjera koje ključni i važni subjekti moraju provoditi, a Uredba o kibernetičkoj sigurnosti razrađuje je u Prilogu II. kao Mjeru 8, sa šest podmjera.

U analizama nedostataka ta mjera redovito ispadne najslabija. Razlog obično nije nemar. Lanac opskrbe se ne popravlja u informatičkoj službi, nego u ugovorima, a ugovore piše netko drugi, često netko tko nije bio ni na jednom sastanku o kibernetičkoj sigurnosti.

Šest podmjera i koje su obvezne

Uredba uz svaku podmjeru navodi obveznost po razinama: osnovnoj, srednjoj i naprednoj. Oznaka A znači obvezujuću podmjeru, oznaka C dobrovoljnu.

  • 8.1 Pravila sigurnosti lanca opskrbe, obvezno na sve tri razine
  • 8.2 Identifikacija izravnih dobavljača i pružatelja usluga, obvezno na sve tri razine
  • 8.3 Sigurnosni zahtjevi u ugovorima, obvezno na sve tri razine
  • 8.4 Nadzor i revizija sigurnosti lanca opskrbe, obvezno na sve tri razine
  • 8.5 Kriteriji za odabir dobavljača, dobrovoljno na osnovnoj, obvezno na srednjoj i naprednoj
  • 8.6 Planovi odgovora na incidente s dobavljačima, dobrovoljno na osnovnoj, obvezno na srednjoj i naprednoj

Razinu ne birate sami. Utvrđuje je nacionalna procjena rizika u postupku kategorizacije, pa je prvo što trebate znati na kojoj ste razini, a tek onda koliko od Mjere 8 morate provesti.

Prvi korak nije ugovor, nego popis

Podmjera 8.2 traži da identificirate sve svoje izravne dobavljače i pružatelje usluga, procijenite rizike koji iz tih poslovnih odnosa proizlaze za Vaše sustave i na temelju toga uspostavite i održavate registar. Registar mora sadržavati kontaktne točke za svakog dobavljača, osobito za one koji imaju pristup kritičnoj imovini ili njome upravljaju, te popis usluga, sustava i proizvoda koje od njih nabavljate.

Zvuči kao formalnost dok ne sjednete i ne pokušate ga napisati. Većina organizacija zna svoje velike dobavljače. Puno rjeđe zna tko ima udaljeni pristup jednom poslužitelju, tko održava sustav koji je uveden prije osam godina i tko od toga dio posla daje dalje. Upravo su ti mali, zaboravljeni ugovori najčešći put unutra.

Sedam odredbi koje moraju stajati u ugovoru

Podmjera 8.3 jedina je koja doslovno nabraja što ugovor mora sadržavati. Sigurnosni zahtjevi za izravne dobavljače i pružatelje usluga moraju biti usklađeni s Vašim politikama i moraju uključivati:

  1. sigurnosne klauzule, primjerice odredbe o povjerljivosti,
  2. obvezu dobavljača da Vas odmah po saznanju obavijesti o incidentima koji na Vas mogu utjecati,
  3. pravo da zatražite provedbu revizije kibernetičke sigurnosti ili dokaz o već provedenoj reviziji, odnosno jednakovrijedan certifikat dobavljača,
  4. obvezu upravljanja ranjivostima, što uključuje otkrivanje, otklanjanje i obavještavanje o ranjivostima koje na Vas mogu utjecati,
  5. uvjete podugovaranja i sigurnosne zahtjeve za podugovaratelje,
  6. obveze pri isteku ili raskidu ugovora, primjerice pronalaženje i uklanjanje ili uništavanje podataka,
  7. za upravljane usluge i upravljane sigurnosne usluge: ugovor se smije sklopiti isključivo s pružateljem koji je kategoriziran kao ključni ili važni subjekt.

Sedma odredba iznenadi gotovo svakoga. Status pružatelja upravljanih usluga provjerava se preko središnjeg državnog tijela za kibernetičku sigurnost, što znači da izbor takvog partnera više nije samo pitanje cijene i opsega ponude. Ako Vaš pružatelj nije kategoriziran, ugovor s njim ne zadovoljava podmjeru 8.3, bez obzira na to koliko dobro obavlja posao.

Uz obvezne, Uredba navodi i odredbe koje ugovor smije sadržavati: zahtjeve o vještinama i osposobljavanju zaposlenika dobavljača te certifikate ili druga ovlaštenja koja se od njih traže.

Provjera se ne radi jednom

Podmjera 8.4 traži da proces provjere sigurnosti ključnih lanaca opskrbe nadzirete, revidirate, evaluirate i ponavljate. Rokovi su izričiti: pri svakom novom ugovaranju, najmanje svake dvije godine, nakon incidenta povezanog s tom uslugom, sustavom ili proizvodom, te nakon znatnijih promjena u sigurnosnim zahtjevima ili u stanju kibernetičke sigurnosti.

Ono što se pritom najčešće preskoči jest zadnja rečenica podmjere: sva odstupanja utvrđena u toj provjeri moraju se obraditi kroz procjenu rizika. Nalaz koji završi u zapisniku, a ne u registru rizika, revizor će čitati kao da provjere nije ni bilo.

Odabir dobavljača i planovi za incident

Podmjera 8.5 traži kriterije za odabir i sklapanje ugovora te za evaluaciju i praćenje pojedinih dobavljača. Dva su kriterija izrijekom navedena: sposobnost dobavljača da provede Vaše sigurnosne zahtjeve i kritičnost onoga što nabavljate, uključujući toleranciju rizika samog dobavljača. Uredba uz to preporučuje da nastojite diversificirati izvore opskrbe, kako ne biste ovisili o jednom pružatelju, te da uzmete u obzir koordinirane procjene rizika koje provodi Skupina za suradnju zajedno s Europskom komisijom i ENISA-om.

Podmjera 8.6 traži planove odgovora na incidente koji uključuju ključne dobavljače. To je podmjera koja se najlakše previdi, a u praksi je najskuplja: kad stane upravljana usluga, pola koraka oporavka izvodi netko izvan Vaše kuće. Ako u planu ne piše tko koga zove, u koje vrijeme i s kojim ovlastima, plan postoji samo na papiru.

Nešto novo iz Europe

NIS skupina za suradnju, u kojoj su predstavnici država članica, Europska komisija i ENISA, usvojila je 28. travnja 2026. paket mjera za sigurnost lanca opskrbe IKT usluga, poznat kao EU ICT Supply Chain Security Toolbox. Uz njega su objavljene i dvije koordinirane procjene rizika, za umrežena i automatizirana vozila te za opremu za detekciju.

Paket nije pravno obvezujuć, i to je važno reći jasno. Nadovezuje se na Mjeru 8 i koristan je kao okvir za scenarije rizika i za razgovor o ovisnosti o dobavljačima visokog rizika, ali obveza i dalje proizlazi iz Zakona i Uredbe, ne iz njega.

Tri koraka za ovaj mjesec

  1. Napišite registar dobavljača. Krenite od onih koji imaju pristup sustavima, ne od onih koji izdaju najveće račune. Za svakoga upišite kontaktnu točku i što točno od njega nabavljate.
  2. Uzmite tri najkritičnija ugovora i provjerite sadrže li sedam odredbi iz podmjere 8.3. Ako ne sadrže, aneks je jeftiniji od nalaza u reviziji.
  3. Provjerite status svojeg pružatelja upravljanih usluga. Ako nije kategoriziran kao ključni ili važni subjekt, to je razgovor koji je bolje obaviti sada nego pred revizorom.

Ako niste sigurni gdje stojite, analiza nedostataka prema trinaest mjera pokazuje to u nekoliko dana, a upravljanje rizicima je mjesto na koje nalazi o dobavljačima ionako moraju doći. Za pitanje koje se tiče jednog ugovora dovoljan je kratak razgovor.

Pitanja koja se javljaju uz ovakav tekst obično su kratka i vrlo konkretna: vrijedi li ovo za nas, do kada i na temelju čega. Na njih odgovara ZKS Copilot, uz odredbu Zakona ili Uredbe na kojoj odgovor počiva.

ZKS COPILOT

Pitanje o Zakonu o kibernetičkoj sigurnosti? Copilot odgovara po mjeri i podmjeri, uz članak propisa.

Pitajte
PODIJELITE OVAJ TEKST
NOVE OBJAVE

Jedna poruka svaka dva tjedna, s poveznicom na novi tekst.

O AUTORU

Tomislav Vazdar vodi Riskoriju, savjetodavnu tvrtku za kibernetičku sigurnost, upravljanje rizicima, umjetnu inteligenciju i zaštitu podataka. U struci je više od dvadeset i pet godina, govori na konferencijama i za medije.

Povezani tekstovi

Trebate mišljenje o svojoj situaciji, a ne opći tekst?

Pola sata, bez obveze. Umjesto općeg teksta dobit ćete odgovor za svoju kuću.

Dogovorite razgovorINFO@RISKORIA.EU · +385 97 737 1345