Tri propisa koja zajedno određuju kako štitite sustave i podatke
Zakon o kibernetičkoj sigurnosti, Opća uredba o zaštiti podataka i Akt o umjetnoj inteligenciji dodiruju se na istim mjestima. Ovdje piše gdje i tko ih nadzire.
Zašto ova tri propisa stoje zajedno
Nisu izabrani po srodnosti teme, nego po tome što traže iste zapise od istih ljudi.
Zakon o kibernetičkoj sigurnosti štiti sustav, Opća uredba podatke u njemu, a Akt o umjetnoj inteligenciji uređuje što se s tim podacima smije raditi automatski.
Direktiva NIS2 ovdje nema svoju stranicu, jer za obveznika u Hrvatskoj nema zasebnih obveza. U hrvatsko je pravo prenesena upravo Zakonom o kibernetičkoj sigurnosti, pa se čita kroz njega, a i nadzor ide po njemu.
Tri propisa dodiruju se na tri mjesta. Na inventaru, gdje popis mrežnih i informacijskih sustava, evidencija aktivnosti obrade i vlastiti popis alata s umjetnom inteligencijom opisuju istu imovinu s tri strane. Na procjeni rizika, gdje se procjena učinka na temeljna prava smije osloniti na već provedenu procjenu učinka na zaštitu podataka i dopuniti je. I na incidentu, gdje iz jednog događaja mogu teći dvije prijave, svaka svojem tijelu i u svom roku.
Zato ih ne treba voditi odvojeno. Nijedan nema prednost pred drugima i nijedan drugoga ne isključuje, pa se posao radi jednom, a razlikuju se obrasci, rokovi i tijelo kojemu se prijavljuje.
Tri propisa
Svaki ima svoju stranicu, s obveznicima, rokovima, nadzorom i kaznama.
Zakon o kibernetičkoj sigurnosti
NN 14/2024Hrvatska provedba direktive NIS2. Uređuje tko je obveznik, koje mjere provodi, kako prijavljuje incidente i tko ga nadzire.- Ključni i važni subjekti; kategorizaciju provodi nadležno tijelo
- Trinaest mjera i 99 podmjera iz Priloga II. Uredbe NN 135/2024
- Rano upozorenje u 24 sata, obavijest o incidentu u 72 sata
- Kazne do 10 milijuna eura ili 2 posto svjetskog godišnjeg prometa
Opća uredba o zaštiti podataka
UREDBA (EU) 2016/679Primjenjuje se izravno od 25. svibnja 2018., uz hrvatski Zakon o provedbi NN 42/2018. Zahvaća svaku obradu osobnih podataka, bez obzira na veličinu.- Pravna osnova, evidencija obrade i ugovor s izvršiteljem obrade
- Prava ispitanika; odgovor u roku od mjesec dana od zaprimanja
- Prijava povrede nadzornom tijelu najkasnije u 72 sata
- Kazne do 20 milijuna eura ili 4 posto svjetskog godišnjeg prometa
Akt o umjetnoj inteligenciji
UREDBA (EU) 2024/1689Na snazi od 1. kolovoza 2024., a primjenjuje se u koracima. Opseg obveza slijedi iz uloge u kojoj ste i iz kategorije rizika sustava.- Četiri kategorije rizika, od zabranjene prakse do minimalnog rizika
- Uloga dobavljača i uloga subjekta koji uvodi sustav
- Obveze transparentnosti od 2. kolovoza 2026.
- Kazne do 35 milijuna eura ili 7 posto svjetskog godišnjeg prometa
Tko nadzire koji propis u Hrvatskoj
Tijela su različita, pa se i postupci vode odvojeno, čak i kad je povod isti.
Direktiva NIS2 nema zasebno nadzorno tijelo u Hrvatskoj, jer se primjenjuje kroz Zakon o kibernetičkoj sigurnosti. Dobavljače općih modela umjetne inteligencije ne nadzire nacionalno tijelo nego Europska komisija, prema članku 101. Akta.
Česta pitanja
Pitanja koja se pojave tek kad tri propisa stoje jedan uz drugi.
Iz jednog incidenta idu dvije prijave. Koji rok teče prvi?
Prvo istječe rano upozorenje nadležnom CSIRT-u, najkasnije 24 sata od saznanja, prema članku 66. Uredbe NN 135/2024. U 72 sata potom istječu dvije stvari: početna obavijest o incidentu nadležnom CSIRT-u, prema članku 67. Uredbe, i prijava povrede osobnih podataka nadzornom tijelu, prema članku 33. Opće uredbe. Rokovi ne kreću nužno u istom trenutku, jer jedan teče od saznanja o incidentu, a drugi od saznanja o povredi osobnih podataka.Možemo li istu procjenu rizika koristiti za sve obveze?
Zajednička podloga da, isti dokument ne. Procjena učinka na temeljna prava iz članka 27. Akta o umjetnoj inteligenciji smije se osloniti na već provedenu procjenu učinka na zaštitu podataka iz članka 35. Opće uredbe i dopuniti je. Procjena rizika po Zakonu o kibernetičkoj sigurnosti ima drugi predmet, sigurnost mrežnih i informacijskih sustava, pa je nijedna od njih ne zamjenjuje, ali crpi isti inventar imovine i isti registar rizika.Što ako se obveze iz dvaju propisa sudare?
U pravilu se ne sudaraju, nego je jedna stroža, pa vrijedi ona. Sami propisi to i predviđaju. Akt o umjetnoj inteligenciji traži da subjekt koji uvodi sustav čuva zapise najmanje šest mjeseci, ali izrijekom dodaje da vrijedi drukčije ako tako propisuje drugo pravo Unije ili nacionalno pravo, osobito propisi o zaštiti osobnih podataka. Zakon o kibernetičkoj sigurnosti u članku 8. kaže da se, kad posebni zakon propisuje zahtjeve koji po sadržaju i svrsi odgovaraju njegovima ili su stroži, u tim pitanjima primjenjuju odredbe tog posebnog zakona.Vrijede li ovi propisi i ako nas nitko nije kategorizirao?
Dva od tri vrijede neovisno o tome. Opća uredba se primjenjuje čim obrađujete osobne podatke, bez obzira na veličinu i kategoriju. Akt o umjetnoj inteligenciji obvezuje prema ulozi i kategoriji rizika, također neovisno o veličini. Obveze iz Zakona o kibernetičkoj sigurnosti nastupaju tek kad Vas nadležno tijelo kategorizira i dostavi Vam obavijest, prema članku 19. stavku 4. Zakona; od dana dostave teku Vaši rokovi.Tko u organizaciji odgovara po kojem propisu?
Tri različita adresata, ista uprava. Po Zakonu o kibernetičkoj sigurnosti osobe odgovorne za upravljanje mjerama, dakle upravljačko tijelo, dužne su odobriti mjere i kontrolirati njihovu provedbu, prema članku 29., a obveza ostaje i kad sustavima upravlja vanjski pružatelj, prema članku 26. stavku 4. Po Općoj uredbi odgovara voditelj obrade, koji mora moći dokazati usklađenost, prema članku 5. stavku 2. Po Aktu o umjetnoj inteligenciji odgovornost ide uz ulogu, dobavljača iz članka 16. ili subjekta koji uvodi sustav iz članka 26.Trebamo li za svaki propis imenovati posebnu osobu?
Nijedan propis ne traži tri osobe, ali dvije uloge jesu posebno uređene. Službenik za zaštitu podataka obvezan je za tijela javne vlasti i u ostalim slučajevima iz članka 37. Opće uredbe, mora biti neovisan i ne smije odlučivati o svrhama obrade, prema člancima 38. i 39. Uredba NN 135/2024 u Prilogu II. traži razdvajanje uloga i imenovanje osobe zadužene za kibernetičku sigurnost, podmjere 1.5. i 1.6., koje su obvezujuće na srednjoj i naprednoj razini. Akt o umjetnoj inteligenciji ne traži imenovanu ulogu, ali traži da ljudski nadzor obavljaju osposobljene osobe, prema članku 26.Recite nam što koristite, a mi ćemo reći koji propis to zahvaća.
Pola sata, bez obveze. Prođemo Vašu djelatnost, sustave i podatke i kažemo Vam odakle početi.
