RISKORIA ADVISING & PROFESSIONAL SERVICES D.O.O. · ZAGREB+385 97 737 1345INFO@RISKORIA.EU

ZKS kazne: koliko košta kibernetička neusklađenost?

27. SVIBNJA 2026.·10 MIN ČITANJA·TOMISLAV VAZDAR

Od deset tisuća do deset milijuna eura, ili od 0,5 do 2 posto ukupnoga godišnjeg prometa na svjetskoj razini, uz primjenu većeg iznosa. To je raspon novčane kazne za ključne subjekte koji ne ispune obveze Zakona o kibernetičkoj sigurnosti (ZKS, NN 14/2024), članak 101. stavak 1. Za važne subjekte raspon je od pet tisuća do sedam milijuna eura ili od 0,2 do 1,4 posto prometa, članak 102. stavak 1. Te iznose ne propisuje Bruxelles nego hrvatski Zakon, a nadzor provodi nadležno tijelo iz Priloga III., za većinu sektora središnje državno tijelo za kibernetičku sigurnost.

Tomislav Vazdar, osnivač i direktor Riskorie, redovito ističe da je najveći problem u komunikaciji oko ZKS-a taj što većina organizacija gleda na zakon kao tehničku obvezu IT odjela. “ZKS kazne ne idu samo organizaciji, idu i odgovornim osobama,” naglašava Vazdar. “Uprava koja nije aktivno vodila usklađivanje izložena je osobnoj novčanoj kazni od 1.000 do 6.000 eura.”

Što točno kažnjava ZKS?

Zakon ne kažnjava incident, kažnjava neusklađenost. To je ključna razlika koja mnoge organizacije iznenadi.

Subjekt koji doživi ransomware napad, ali može dokazati da je proveo samoprocjenu, proveo 13 mjera prema Uredbi NN 135/2024 i prijavio incident u propisanim rokovima, stoji znatno bolje pred nadzornim tijelom nego organizacija bez dokumentacije koja nikad nije ni bila napadnuta. Nadležno tijelo može pokrenuti stručni nadzor neovisno o tome je li do incidenta uopće došlo. Povod može biti redoviti ciklus stručnog nadzora, prijava izvana ili saznanje nadležnog tijela o neprovođenju obveza. Kategorizaciju provodi nadležno tijelo i o njoj obavještava subjekt, pa obveze samoprijave nema.

Kada nadzornici zatraže uvid u dokumentaciju, politiku upravljanja rizicima, zapisnike o samoprocjeni, plan odgovora na incidente, organizacija koja to nema, nema se čime braniti.

Gdje organizacije najčešće pogriješe

Najčešći scenarij koji Vazdar viđa u praksi nije tehnički propust. Organizacije često imaju određenu tehničku infrastrukturu: firewall, antivirusnu zaštitu, backup sustave. No nemaju dokumentaciju koja to potvrđuje ni formalni okvir upravljanja koji to regulira.

ZKS zahtijeva dokazivost. Nije dovoljno imati sigurnosne mjere, treba ih imati dokumentirane, odobrene od upravljačkog tijela i periodički preispitane. Upravljanje imovinom, procjena rizika, plan kontinuiteta poslovanja, politika kriptografije, sve su to mjere koje ZKS propisuje kroz Prilog II Uredbe, i sve moraju biti dokumentirane za potrebe samoprocjene i eventualnog nadzora.

Posebno problematično područje je sigurnost lanca opskrbe. Mjera 8 zahtijeva da subjekti upravljaju kibernetičkim rizicima koji dolaze od dobavljača i trećih strana. U praksi to znači sigurnosne ugovore s ključnim IT dobavljačima, procjenu njihovog sigurnosnog statusa i postupke za slučaj incidenta na njihovoj strani. Ovo je mjera koju organizacije najčešće propuštaju jer nije intuitivno “unutarnja” sigurnost.

Osobna odgovornost rukovoditelja

Aspekt koji mnogi rukovoditelji ne poznaju jest dvojnost prekršajne odgovornosti prema ZKS-u. Zakon propisuje novčane kazne za organizaciju i za odgovorne osobe, istovremeno, u istom prekršajnom postupku.

Za ključne subjekte, odgovorna fizička osoba može biti kažnjena s 1.000 do 6.000 eura osobno. Za važne subjekte, raspon je 500 do 3.000 eura. Ovo nije simbolični iznos. Ovo je osobna financijska odgovornost direktora, članova uprave ili osobe kojoj je formalno dodijeljena odgovornost za kibernetičku sigurnost.

U kontekstu NIS2 direktive, čija je transpozicija upravo ZKS, europski regulatori eksplicitno su inzistirali na osobnoj odgovornosti rukovoditelja. Ideja je jednostavna: kibernetička sigurnost mora biti na agendi uprave, a ne samo u serverskoj sobi.

Što znači “2% prometa” u praksi

Apstraktni postotak dobiva konkretne razmjere kad se primijeni na stvarne organizacije. Ključnom subjektu s godišnjim prometom od 10 milijuna eura gornja granica po postotku iznosi 200.000 eura, pa je za njega mjerodavan raspon u eurima, do 10 milijuna. Organizaciji s prometom od milijardu eura 2 posto iznosi 20 milijuna, dakle više od gornje granice u eurima, pa se primjenjuje postotak. Time se sprječava da velike organizacije kaznu u eurima tretiraju kao podnošljiv trošak poslovanja.

Uz novčanu kaznu, nakon nalaza u stručnom nadzoru nadležno tijelo izriče korektivne mjere, članci 82. i 83. Zakona. Nepostupanje po njima zaseban je prekršaj s istim rasponom kazne, pa nalaz koji se ne riješi košta dvaput.

Usklađenost kao zaštita, ne samo kao obveza

Perspektiva koju Vazdar zastupa u radu s klijentima je da ZKS usklađenost nije samo regulatorna obveza, to je upravljački alat koji organizaciju čini vidljivom sebi samoj. Dokumentirana procjena rizika, inventar imovine i plan kontinuiteta nisu samo dokumenti za regulatora; to je znanje o vlastitoj organizaciji koje rukovoditeljima omogućuje informirane odluke.

Organizacije koje su provele ozbiljan proces usklađivanja izvještavaju o boljoj vidljivosti u IT infrastrukturi, jasnijem raspoređivanju odgovornosti i bržem odgovoru na incidente, neovisno o tome hoće li ikad biti predmet nadzora.

Rok za provedbu mjera iznosi 12 mjeseci od kategorizacije. Za subjekte koji su već dobili rješenje, sat otkucava. Za one koji obavijest još nisu dobili, Vazdar preporučuje da ne čekaju: rokovi doista teku od dostave obavijesti, ali posao koji se ionako radi prvi, popis sustava i dobavljača te pregled politika, može početi odmah.

Vazdar savjetuje organizacijama da ne čekaju formalni poziv nadzornog tijela kako bi počele s procesom. Analiza nedostataka, pregled trenutnog stanja naspram zahtjeva ZKS-a, je prvi korak koji daje realnu sliku gdje organizacija stoji i koliki je prioritetni posao. To je ujedno i dokument koji nadzorniku pokazuje da je organizacija svjesna svojih obveza i njima se aktivno bavi.

Za informacije o procesu usklađivanja kontaktirajte info@riskoria.eu.


Pitanja koja se javljaju uz ovakav tekst obično su kratka i vrlo konkretna: vrijedi li ovo za nas, do kada i na temelju čega. Na njih odgovara ZKS Copilot, uz odredbu Zakona ili Uredbe na kojoj odgovor počiva.

ZKS COPILOT

Pitanje o Zakonu o kibernetičkoj sigurnosti? Copilot odgovara po mjeri i podmjeri, uz članak propisa.

Pitajte
PODIJELITE OVAJ TEKST
NOVE OBJAVE

Jedna poruka svaka dva tjedna, s poveznicom na novi tekst.

O AUTORU

Tomislav Vazdar vodi Riskoriju, savjetodavnu tvrtku za kibernetičku sigurnost, upravljanje rizicima, umjetnu inteligenciju i zaštitu podataka. U struci je više od dvadeset i pet godina, govori na konferencijama i za medije.

Povezani tekstovi

Trebate mišljenje o svojoj situaciji, a ne opći tekst?

Pola sata, bez obveze. Umjesto općeg teksta dobit ćete odgovor za svoju kuću.

Dogovorite razgovorINFO@RISKORIA.EU · +385 97 737 1345