RISKORIA ADVISING & PROFESSIONAL SERVICES D.O.O. · ZAGREB+385 97 737 1345INFO@RISKORIA.EU

Kompletan vodič za ključne i važne subjekte: Upravljanje kibernetičkim rizicima prema ZKS-u

14. SVIBNJA 2026.·34 MIN ČITANJA·TOMISLAV VAZDAR

Zakon o kibernetičkoj sigurnosti (ZKS, NN 14/2024) ne prepušta organizacijama slobodu izbora hoće li upravljati kibernetičkim rizicima. Mjera 3 Uredbe NN 135/2024, Prilog II., izrijekom propisuje sustavni proces identifikacije, analize, vrednovanja i tretmana kibernetičkih rizika kao obveznu osnovu za sve ostale mjere zaštite.

U praksi, mnoge organizacije koje su krenule s pripremama za ZKS usklađenost nailaze na isti problem: znaju da trebaju “upravljati rizicima”, ali nisu sigurne što to konkretno znači, koje metodologije smiju koristiti, što mora sadržavati registar rizika i kako sve to dokumentirati na način koji zadovoljava stručni nadzor nadležnog tijela.

Ovaj vodič daje konkretne odgovore. Pokriva sve što vaša organizacija treba znati o upravljanju kibernetičkim rizicima u kontekstu ZKS-a: od izbora metodologije, kroz četiri faze procesa, do sadržaja registra rizika, kvantifikacije financijske izloženosti i tipičnih zamki koje skupo koštaju. Nije namijenjen samo CISO-ima i IT voditeljima, nego i upravi koja mora razumjeti izloženost organizacije i donositeljima odluka koji odobravaju proračun za kibernetičku sigurnost.


Što ZKS zahtijeva od upravljanja rizicima?

Za razliku od nekih regulatornih zahtjeva koji su formulirani opće i ostavljaju prostor za interpretaciju, ZKS je u pogledu upravljanja rizicima precizan. Mjera 3 Uredbe NN 135/2024, Prilog II., zahtijeva sustavni proces koji obuhvaća:

  • Identifikaciju imovine, prijetnji i ranjivosti relevantnih za mrežne i informacijske sustave organizacije
  • Analizu i vrednovanje identificiranih rizika prema definiranoj metodologiji
  • Definiranje strategija tretmana rizika s jasnim vlasnicima, rokovima i kontrolama
  • Kontinuirano praćenje i redovite preglede registra rizika, minimalno jednom godišnje ili nakon značajnih promjena

Ključna riječ je “sustavni”. Nadzor ne traži savršenstvo, ali traži dokaze da postoji strukturirani, ponavljajući proces koji ne ovisi o jednoj osobi i koji nije jednokratan projekt.

Upravljanje rizicima nije samo regulatorna obveza. To je temelj na kojemu se grade sve ostale ZKS mjere. Bez znanja koje su prijetnje relevantne za vašu organizaciju i koje ranjivosti postoje u vašim sustavima, ne možete donijeti informirane odluke o tome gdje ulagati u kibernetičku sigurnost, koje kontrole poredati po važnosti i kako opravdati proračun upravi. Organizacija koja provodi mjere kibernetičke sigurnosti bez prethodne procjene rizika u osnovi pogađa u mraku.

Važno je i razumjeti što upravljanje rizicima prema ZKS-u nije. To nije jednokratna procjena koja se provede, odloži u ladicu i predoči revizorima jednom kad dođu. Nije ni isključivo IT projekt koji se prepušta tehničkom timu bez angažmana uprave. I nije sinonim za ISO 27001 certifikaciju, premda taj standard može biti koristan referentni okvir.

ZKS postavlja zahtjeve za proces i dokumentaciju, ne za certifikaciju. Vaša organizacija mora imati dokumentiranu politiku upravljanja rizicima, provedenu procjenu i vođeni registar rizika koji se ažurira. Koji ćete standard koristiti kao referentni okvir za metodologiju, na vama je: Smjernice navode nekoliko referentnih standarda.


Metodologije koje NCSC-HR prihvaća

Smjernice nacionalnog centra za kibernetičku sigurnost, donesene na temelju članka 45. stavka 3. Uredbe, navode nekoliko referentnih standarda. Propis ne propisuje jednu obveznu metodologiju: bitno je da je odabrana metodologija dokumentirana, dosljedno primijenjena i da je subjekt može obrazložiti.

NCSC-HR Smjernice za upravljanje kibernetičkim rizicima

Primarni referentni dokument za ZKS kontekst. NCSC-HR smjernice razrađuju prihvatljiv oblik dokumentacije i postupak procjene rizika. Razine mjera su osnovna, srednja i napredna, a utvrđuje ih nacionalna procjena rizika u postupku kategorizacije, prema članku 38. Uredbe, dakle ne kategorija subjekta. Svaka organizacija koja gradi ZKS-usklađeni program trebala bi krenuti od ovih smjernica, pa tek onda posegnuti za međunarodnim standardima za metodološku dubinu.

ISO/IEC 27005:2022

Međunarodni standard specifično namijenjen upravljanju rizicima informacijske sigurnosti. Verzija iz 2022. u potpunosti je usklađena s ISO/IEC 27001:2022 i prihvaća iterativni pristup procjeni rizika. ISO 27005 daje detaljan okvir za identifikaciju prijetnji, ranjivosti i posljedica te za procjenu vjerojatnosti i utjecaja. Organizacije koje već rade prema ISO 27001 mogu ISO 27005 koristiti kao prirodni nadogradak koji pokriva procjenu rizika u dubinu.

ISO 31000:2018

Opći okvir za upravljanje rizicima koji nije specifičan za kibernetičku sigurnost, ali pruža robustne principe i smjernice primjenjive na sve vrste rizika, uključujući kibernetičke. Korisna je podloga za organizacije koje žele integrirati upravljanje kibernetičkim rizicima u širi okvir upravljanja poslovnim rizicima. ISO 31000 naglašava integraciju upravljanja rizicima u poslovne procese i organizacijsku kulturu, što je osobito relevantno za komunikaciju prema upravi.

NIST SP 800-30 (Revision 1)

Američki standard Nacionalnog instituta za standarde i tehnologiju, specifično usmjeren na procjenu rizika informacijskih sustava. Nudi strukturirani, troslojni model procjene rizika (razina organizacije, razina poslovnih procesa, razina informacijskih sustava) i detaljan katalog prijetnji i ranjivosti. Prikladan za organizacije s jakim IT inženjering kapacitetom koje preferiraju tehnički rigorozniji pristup procjeni prijetnji.

Odabir metodologije trebao bi biti temeljen na internim kapacitetima, sektoru, trenutnoj razini zrelosti kibernetičke sigurnosti i postoji li već kakav referentni okvir u organizaciji. Bitno je da je odabrana metodologija dokumentirana, dosljedno primjenjivana i da je tim koji je provodi razumije i može braniti pred revizorima.


Četiri faze procesa upravljanja rizicima

Bez obzira na odabranu metodologiju, sustavni proces upravljanja kibernetičkim rizicima prolazi kroz četiri ključne faze. Svaka faza ima definirani ulaz, aktivnosti i izlaz koji dokumentira što je napravljeno i koji je rezultat.

Faza 1: Identifikacija rizika

Upravljanje rizicima počinje s razumijevanjem što trebate zaštititi, od čega i gdje ste ranjivi. Radi se o tri ključna elementa: imovini, prijetnjama i ranjivostima.

Imovina obuhvaća sve što ima vrijednost za organizaciju i što se oslanja na mrežne ili informacijske sustave: hardver (serveri, radne stanice, mrežna oprema, medicinski uređaji), softver (poslovne aplikacije, operativni sustavi, cloud usluge), podaci (baze podataka, osobni podaci pacijenata ili klijenata, poslovne tajne, konfiguracije sustava) te procese i usluge koje organizacija pruža. Svaka stavka imovine treba imati definiranog vlasnika i klasifikaciju prema kritičnosti za poslovanje.

Prijetnje su potencijalni uzroci štetnih događaja. Za ključne i važne subjekte relevantne prijetnje uključuju: ransomware napade, phishing i kompromitaciju poslovne e-pošte (BEC), napade na lanac opskrbe, eksploataciju ranjivosti u softveru i firmwareu, insajderske prijetnje (namjerne i slučajne) te geopolitički motivirane napade na kritičnu infrastrukturu.

Ranjivosti su slabosti koje prijetnje mogu iskoristiti: nezakrpani softveri, loše konfiguracije, nedostatak višefaktorske autentikacije, neadekvatna segmentacija mreže, nepostojanje nadzora privilegiranih pristupa.

Rezultat faze identifikacije su katalog imovine s definiranim vlasnicima i klasifikacijom prema kritičnosti te katalog prijetnji i ranjivosti relevantan za sektor i konkretnu arhitekturu organizacije.

Faza 2: Analiza i vrednovanje rizika

U ovoj fazi procjenjujete svaki identificirani rizik prema dvije dimenzije: vjerojatnosti da će se prijetnja ostvariti i utjecaju koji bi to ostvarenje imalo na organizaciju. Kombinacija vjerojatnosti i utjecaja daje razinu rizika, koja se zatim prikazuje na matrici rizika.

Kvalitativni pristup koristi opisne razine (nizak, srednji, visok, kritičan) za procjenu vjerojatnosti i utjecaja. To je dovoljno za većinu ZKS-usklađenih programa, osobito u organizacijama koje prvi put provode formalnu procjenu rizika. Kvantitativni pristup, koji uključuje SLE i ALE analizu, daje precizniji financijski uvid u izloženost i olakšava komunikaciju prema upravi i nadzornom odboru (više o tome u sljedećem poglavlju).

Procjena mora biti utemeljena na dokazima: industrijski izvještaji o prijetnjama (ENISA Threat Landscape, upozorenja nacionalnog CERT-a, sektorske analize), interna statistika incidenata i ranjivosti te rezultati penetracijskog testiranja ili ranjivosnog skeniranja. Tvrdnja “vjerojatnost je niska jer se do sada nije dogodilo” nije prihvatljiva metodološka osnova.

Faza 3: Tretman rizika

Za svaki rizik koji prelazi prihvatljivu razinu (rizični apetit organizacije, koji mora biti formalno definiran i odobren od uprave), potrebno je odabrati i dokumentirati strategiju tretmana:

Smanjivanje uvođenjem kontrola smanjuje vjerojatnost ili utjecaj rizika. Ovo je najčešća i najčešće primjerenija strategija za kibernetičke rizike koji su iznad prihvatljive razine.

Prihvat znači da organizacija svjesno prihvaća rizik jer su troškovi smanjivanja veći od potencijalne štete ili jer je rizik ispod prihvatljive razine. Mora biti eksplicitno dokumentiran i odobren od uprave: “prihvaćamo ovaj rizik jer…” nije prihvatljivo bez dokumentacije.

Prijenos prebacuje financijski teret rizika na treću stranu, najčešće kroz kibernetičko osiguranje ili ugovorne klauzule s dobavljačima. Ne eliminira rizik: samo prebacuje financijsku odgovornost.

Izbjegavanje podrazumijeva prestanak aktivnosti ili korištenja sustava koji generiraju rizik. Rijetko praktično rješenje, ali ponekad jedino ispravno.

Plan tretmana rizika za svaki odabrani rizik definira: kojom strategijom se tretira, koje konkretne kontrole se uvode ili poboljšavaju, tko je vlasnik rizika (konkretna osoba ili uloga), koji je rok provedbe i koliki su procijenjeni troškovi.

Faza 4: Praćenje i pregled

Upravljanje rizicima nije projekt s krajnjim datumom: to je trajni program. Ključni indikatori rizika (KRI) prate promjene u razini rizika između formalnih godišnjih pregleda. Registar rizika ažurira se minimalno jednom godišnje, ali i nakon svakog događaja koji može promijeniti rizičnu sliku: uvođenja novog poslovnog procesa ili sustava, promjene u IT arhitekturi, novih regulatornih zahtjeva, ozbiljnog kibernetičkog incidenta ili spoznaje o novim prijetnjama.

Godišnji pregled programa uključuje provjeru jesu li planirani tretmani provedeni u roku, jesu li nove prijetnje ušle u katalog, jesu li postojeće kontrole i dalje učinkovite i treba li promijeniti procjenu pojedinih rizika.


Registar rizika: što mora sadržavati

Registar rizika je središnji dokument programa upravljanja rizicima i prvi dokaz koji nadležno tijelo traži u stručnom nadzoru, a revizor u reviziji. To je živi dokument, ne jednokratni izvještaj: mora biti ažuran, dostupan vlasnicima rizika i pregledan od uprave.

Minimalni elementi ZKS-usklađenog registra rizika:

Identifikacija rizika: jedinstveni identifikator, naziv rizika, opis scenarija (što, kome, kako), pogođena imovina, relevantna prijetnja, iskorištena ranjivost i kategorija rizika (povjerljivost, integritet, dostupnost).

Procjena rizika: procjena inherentnog rizika (vjerojatnost i utjecaj bez uzimanja u obzir postojećih kontrola), popis postojećih kontrola, procjena rezidualnog rizika (vjerojatnost i utjecaj uz uračunate kontrole).

Tretman rizika: odabrana strategija tretmana, planirane mjere i kontrole, vlasnik rizika (osoba ili organizacijska uloga odgovorna za praćenje i provedbu tretmana), rok provedbe i status (planiran, u provedbi, proveden).

Praćenje: datum posljednjeg pregleda, KRI vezani uz rizik i napomene o promjenama od posljednjeg pregleda.

Registar rizika treba odobriti uprava ili nadležni odbor. Ovo nije samo formalni zahtjev: angažman uprave u procesu upravljanja rizicima strukturalni je preduvjet za dobivanje potrebnih resursa i autoriteta za provedbu plana tretmana. Uprava koja nije upoznata s registrom rizika ne može donositi informirane odluke o kibernetičkoj sigurnosti.

Razina detalja prati razinu mjera koja Vam je utvrđena nacionalnom procjenom rizika, osnovnu, srednju ili naprednu, prema članku 38. Uredbe. Ne proizlazi iz toga jeste li ključan ili važan subjekt: ključan subjekt s niskim rizikom može imati osnovnu razinu, a važan s visokim naprednu.


Kvantifikacija rizika: SLE i ALE u praksi

Premda kvalitativna procjena rizika zadovoljava minimalne ZKS zahtjeve, kvantitativna analiza daje daleko korisnije rezultate za upravljanje i proračunsko planiranje. Dvije ključne metrike su SLE i ALE.

SLE (Single Loss Expectancy) je financijsko izražena vrijednost jednog ostvarenja rizika. Računa se prema formuli:

SLE = Vrijednost imovine × Faktor izloženosti (EF)

Faktor izloženosti predstavlja udio vrijednosti imovine koji bi bio izgubljen u jednom incidentu. Primjer: ako je ukupna vrijednost poslovnih podataka (uključujući troškove sanacije, regulatorne kazne i reputacijski gubitak) procijenjena na 500.000 eura, a faktor izloženosti u slučaju ransomware napada iznosi 60%, SLE je 300.000 eura.

ALE (Annualized Loss Expectancy) daje godišnju procjenu financijskog gubitka od određenog rizika:

ALE = SLE × ARO (Annual Rate of Occurrence)

ARO je godišnja stopa pojave incidenta, procijenjena na temelju industrijskih izvještaja i sektorske statistike. Koristeći prethodni primjer: ako je ARO za ransomware napad koji bi zahvatio te podatke 0,2 (jednom u pet godina), ALE iznosi 300.000 × 0,2 = 60.000 eura godišnje.

Zašto je ovo važno? ALE analiza omogućuje izravnu usporedbu troška smanjivanja s godišnjom financijskom izloženošću. Ako kontrola koja štiti od tog scenarija košta 15.000 eura godišnje, a ALE je 60.000 eura, povrat ulaganja u kibernetičku sigurnost izražen je brojkom i razumljiv upravi i nadzornom odboru. Revizor i nadzor takvu analizu čitaju kao dokaz zrelosti programa upravljanja rizicima.

Kvantifikacija ne mora biti savršena da bi bila korisna. Čak i grube procjene temeljene na industrijskim podacima bolje su od isključivo kvalitativnog pristupa jer tjeraju na razmišljanje o financijskim implikacijama i pomažu pri određivanju prvenstva pri ulaganjima u kibernetičku sigurnost.


Sektorske specifičnosti: zdravstvo, energetika, financije

Principi upravljanja rizicima vrijede za sve sektore, ali postoje specifičnosti koje izravno utječu na određivanje prvenstva među prijetnjama, razinu prihvatljivog rizika i izbor kontrola.

Zdravstvo

U zdravstvenim ustanovama, rizici dostupnosti sustava često imaju viši prioritet od rizika povjerljivosti. Ransomware koji blokira pristup bolničkim informacijskim sustavima može izravno ugroziti sigurnost pacijenata, što mijenja i razinu prihvatljivog rizika i hitnost tretmana. Specifičan izazov su medicinski uređaji (IoMT, Internet of Medical Things) koji često rade na zastarjelim operativnim sustavima bez mogućnosti redovitog zakrpavanja. Ti uređaji moraju biti uključeni u popis imovine i posebno analizirani jer predstavljaju specifičan vektor napada.

Pri vrednovanju rizika u zdravstvenom sektoru, faktor utjecaja mora uključivati ne samo financijske posljedice, nego i posljedice za sigurnost pacijenata i kontinuitet pružanja zdravstvene zaštite. Prekid rada kliničkog informacijskog sustava i prekid rada administrativnog sustava nemaju isti utjecaj, i to treba biti vidljivo u registru rizika.

Energetika

Operateri distribucijskih i prijenosnih mreža suočavaju se s rizicima u OT (operativna tehnologija) okruženjima gdje se klasični IT sigurnosni alati ne mogu primijeniti na isti način kao u uredskim okruženjima. ICS/SCADA sustavi imaju dugačak životni vijek i visoku dostupnost kao primarni zahtjev, što komplicira upravljanje ranjivostima i primjenu zakrpa. Geopolitički motivirani napadi na kritičnu energetsku infrastrukturu predstavljaju relevantnu prijetnju koja mora biti uključena u katalog prijetnji s odgovarajućom razinom procijenjene vjerojatnosti.

Financijske usluge

Banke i financijske institucije podliježu i DORA regulativi (Digital Operational Resilience Act, primjenjuje se od 17. siječnja 2025.) koja ima preklapajuće zahtjeve s ZKS-om za upravljanje rizicima. Organizacije u financijskom sektoru trebaju pažljivo pridružiti zahtjeve oba okvira kako bi izbjeglo dupliciranje napora. DORA uvodi dodatni zahtjev za ispitivanje otpornosti vođeno prijetnjama, poznato kao TLPT koji nadopunjuje ZKS-ov zahtjev za sustavno upravljanje rizicima.


Uobičajene zamke u upravljanju kibernetičkim rizicima

Upravljanje rizicima zvuči metodički i strukturirano, ali u radu s organizacijama susrećemo nekoliko zamki koje se ponavljaju i koje mogu skupo koštati.

Zamka 1: Opseg koji ne odgovara stvarnosti. Preširok opseg znači procjenu koja je toliko generična da je beskorisna: sve je “srednji rizik” i nijedan zaključak nije upotrebljiv. Preuski opseg ostavlja kritične sustave ili procese izvan analize. Pravi polazišna točka je pridruživanje poslovnih procesa koji su esencijalni za pružanje usluge i informacijskih sustava koji te procese podupiru.

Zamka 2: Procjena bez dokazne podloge. “Vjerojatnost je niska jer se do sada nije dogodilo” nije valjana metodološka osnova. Procjena prijetnji mora se oslanjati na industrijske izvještaje (ENISA Threat Landscape, upozorenja nacionalnog CERT-a), na internu statistiku incidenata gdje postoji i na sektorske specifičnosti. Onaj tko pita “na temelju čega ste procijenili vjerojatnost?” treba dobiti konkretan odgovor.

Zamka 3: Zanemarivanje lanca opskrbe. Mjera 8, sigurnost lanca opskrbe, propisuje upravljanje rizicima koji dolaze od dobavljača, ali organizacije ga često tretiraju kao zaseban element bez integracije u središnji registar rizika. Kompromitacija ključnog dobavljača softvera ili IT usluge treba biti scenarij koji je u registru rizika, s procijenjenim utjecajem i planom tretmana.

Zamka 4: Jednokratna procjena kao trajno rješenje. Procjena se napravi, registar rizika odloži i izvadi tek kad dođu revizori. ZKS zahtijeva redovite preglede i ažuriranje registra. Svaki novi poslovni proces, promjena infrastrukture ili značajan incident trebao bi pokrenuti pregled zahvaćenih rizika. Registar koji je zadnji put pregledan prije godinu dana i u kojemu nema ažuriranja nije dokaz aktivnog programa.

Zamka 5: Rizici bez vlasnika. Rizik koji nije dodijeljen konkretnoj osobi ili ulozi u organizaciji neće biti tretiran. Plan tretmana mora biti imenovan, vremenski ograničen i praćen. “IT odjel” nije dovoljno određen vlasnik: mora biti konkretna osoba ili pozicija koja se može pozvati na odgovornost.


Najčešća pitanja o upravljanju kibernetičkim rizicima prema ZKS-u

Koliko često trebam provoditi procjenu rizika? Smjernice traže preispitivanje barem jednom godišnje i nakon svake značajne promjene u organizaciji ili tehnološkom okruženju. “Značajna promjena” uključuje uvođenje novih ključnih sustava, promjenu u pruženim uslugama, spajanja i preuzimanja te ozbiljne kibernetičke incidente koji su promijenili razumijevanje prijetnji.

Trebam li angažirati vanjskog konzultanta za procjenu rizika? Ne nužno, ali je preporučljivo za prvu procjenu ili ako interni tim nema iskustvo s formalnim metodologijama. Vanjski konzultant donosi i objektivnost koju je teško postići internom procjenom i poznavanje sektorskih specifičnosti iz rada s više organizacija.

Mora li uprava biti uključena? Da, i to nije samo formalni zahtjev. Uprava mora odobriti razinu prihvatljivog rizika (rizični apetit), razumjeti rezultate procjene i odobriti plan tretmana. Bez angažmana uprave, program upravljanja rizicima nema autoritet ni resurse za provedbu tretmana.

Što ako procjena pokaže više kritičnih rizika nego što možemo odmah tretirati? To je normalan i očekivan ishod prve procjene. Registar rizika treba biti poredan po važnosti: tretman se kreće od kritičnih prema nižim rizicima, s realistično planiranim rokovima. Nadležno tijelo ne očekuje da su svi rizici odmah uklonjeni, ali očekuje dokumentirani plan s vlasnicima i rokovima.

Može li se upravljanje rizicima povjeriti vanjskom suradniku? Da. Mnoge organizacije angažiraju virtualnog CISO-a (vCISO) ili specijaliziranog konzultanta koji provodi i ažurira program upravljanja rizicima. Odgovornost prema ZKS-u ostaje na organizaciji i upravi, ali stručno znanje može biti vanjsko.


Zaključak: procjena rizika nije trošak, to je osnova svake informirane sigurnosne odluke

Registar rizika koji skuplja prašinu u ladici nije dokaz usklađenosti. Organizacije koje mjeru 3 iz Priloga II. tretiraju ozbiljno znaju koji sustavi bi, kad bi bili ugroženi, zaustavili njihovo poslovanje, znaju koji dobavljač predstavlja najveću rizičnu točku i znaju koliko ih u godišnjem iznosu koštaju rizici koje su svjesno prihvatili. Razlika između tih organizacija i onih koje prolaze kroz forme bez stvarnog razumijevanja jest razlika između sigurnosne kulture i sigurnosnog kazališta.

Prema IBM Cost of Data Breach Report 2024, globalni prosječni trošak jednog kibernetičkog incidenta iznosi 4,88 milijuna USD. Organizacije s robustnim programima upravljanja rizicima otkrivaju incidente brže, oporavljaju se s manjim štetama i imaju dokumentirane argumente za regulatorne inspekcije. Trošak izgradnje formalnog programa višestruko je manji od prosječnog troška jednog ozbiljnog incidenta.

Ako vaša organizacija još nije krenula s formalnim programom upravljanja kibernetičkim rizicima, preporučujemo tri koraka: pridruživanje kritične imovine i poslovnih procesa koji su temelj vaše usluge, provedbu prve procjene prema jednoj od referentnih metodologija iz Smjernica i uspostavu vlasništva nad rizicima uz godišnji ciklus pregleda. Početi s ovim koracima vrijedi i za organizacije koje još ne zadovoljavaju sve ZKS kriterije: zrelost programa gradi se postupno.

Ako trebate podršku u izgradnji ZKS-usklađenog programa upravljanja kibernetičkim rizicima, Riskoria nudi procjenu rizika i prilagođeni program upravljanja za ključne i važne subjekte u Hrvatskoj. Kontaktirajte nas za besplatni uvodni razgovor od 30 minuta i zajedno procijenite polazišno stanje vaše organizacije.

Pitanja koja se javljaju uz ovakav tekst obično su kratka i vrlo konkretna: vrijedi li ovo za nas, do kada i na temelju čega. Na njih odgovara ZKS Copilot, uz odredbu Zakona ili Uredbe na kojoj odgovor počiva.

ZKS COPILOT

Pitanje o Zakonu o kibernetičkoj sigurnosti? Copilot odgovara po mjeri i podmjeri, uz članak propisa.

Pitajte
PODIJELITE OVAJ TEKST
NOVE OBJAVE

Jedna poruka svaka dva tjedna, s poveznicom na novi tekst.

O AUTORU

Tomislav Vazdar vodi Riskoriju, savjetodavnu tvrtku za kibernetičku sigurnost, upravljanje rizicima, umjetnu inteligenciju i zaštitu podataka. U struci je više od dvadeset i pet godina, govori na konferencijama i za medije.

Povezani tekstovi

Trebate mišljenje o svojoj situaciji, a ne opći tekst?

Pola sata, bez obveze. Umjesto općeg teksta dobit ćete odgovor za svoju kuću.

Dogovorite razgovorINFO@RISKORIA.EU · +385 97 737 1345