RISKORIA ADVISING & PROFESSIONAL SERVICES D.O.O. · ZAGREB+385 97 737 1345INFO@RISKORIA.EU

ZKS rokovi 2025.: Što vaša organizacija mora napraviti do kraja godine

3. STUDENOGA 2025.·10 MIN ČITANJA·TOMISLAV VAZDAR

Zakon o kibernetičkoj sigurnosti (ZKS, NN 14/2024) nije stupio na snagu s fiksnim datumom obveze za sve, stupio je na snagu s kalendarom koji je individualan za svaki subjekt. Od trenutka kad organizacija primi obavijest o kategorizaciji, počinje teći njezin osobni sat usklađenosti. Za mnoge subjekte kategorizirane u drugoj polovici 2024., krajnji rok za prvu fazu provedbe pada u 2025. Za one koji su obavijest primili ranije, neke obveze su već dospjele. Razumjeti koji korak dolazi kada, i kakve kazne slijede za zakašnjenje, nije samo regulatorna formalnost. To je operativni prioritet.

Prva godina: Provedba mjera

Prema članku 26. stavku 5. ZKS-a, subjekt ima godinu dana od dostave obavijesti o kategorizaciji da provede sve mjere kibernetičke sigurnosti na razini koja mu je dodijeljena. Ta razina, Osnovna, Srednja ili Napredna, određuje skup kontrola prema Uredbi o kibernetičkoj sigurnosti (NN 135/2024) koji organizacija mora provesti u svim trinaest mjera: od politike upravljanja rizicima do kriptografije, od upravljanja identitetima do planova kontinuiteta poslovanja.

Dvanaest mjeseci zvuči dovoljno. U praksi, to nije puno vremena za organizacije koje polaze od niske polazne osnove. Procjena rizika, uspostava politika, provedba tehničkih kontrola, edukacija zaposlenika i dokumentacija za reviziju, sve to mora biti gotovo do isteka roka. Organizacije koje su čekale s početkom rada do trećeg ili četvrtog kvartala godine u kojoj su kategorizirane, suočavaju se s komprimiranim programom provedbe koji povećava i rizik propusta i troškove.

Tomislav Vazdar, direktor Riskorije, ovu dinamiku opisuje kao jedan od najčešćih operativnih problema s kojima se susreće: “Subjekti često misle da imaju godinu dana da počnu. Zapravo imaju godinu dana da završe. To je fundamentalno različit vremenski okvir.”

Druga godina: Samoprocjena i priprema za reviziju

Nakon dovršetka prve provedbene faze, važni subjekti ulaze u dvogodišnji ciklus samoprocjene. Koristeći ZSIS Kalkulator, organizacija ocjenjuje vlastitu usklađenost u svim trinaest mjera, dokumentira rezultate i podnosi izjavu o usklađenosti nadležnom tijelu. Samoprocjena nije interni alat, to je formalna obveza čiji rezultati mogu biti predmet nadzora.

Ključni subjekti imaju drukčiji put. Za njih samoprocjena nije dovoljna, Zakon propisuje reviziju najmanje jednom u dvije godine, koju provodi pružatelj upravljanih sigurnosnih usluga s nacionalnim sigurnosnim certifikatom za reviziju, članak 34. stavak 1. i članak 32. stavak 2.. Ta revizija nije preporuka niti dobra praksa, ona je zakonska obveza koja se ne može zamijeniti internom ocjenom, bez obzira na to koliko je dobra. Troškovi revizije padaju na ključni subjekt, a revizora se bira iz registra pružatelja kojima je Zavod za sigurnost informacijskih sustava izdao nacionalni sigurnosni certifikat, članak 33..

Za organizacije čiji rok prve provedbe pada u 2025., to znači da planiranje revizijskog angažmana, uključujući pronalazak certificiranog revizora, dogovor termina i pripremu dokumentacije, treba početi znatno prije isteka provedbenog roka. Tržište certificiranih revizora tek se formira; kapaciteti su ograničeni, a organizacije koje kasne s angažmanom riskiraju nemogućnost ispunjavanja rokova čak i kada je sama provedba dovršena.

Rok za prijavljivanje incidenata: Obveza koja počinje prije mjera

Obveza prijave incidenata ne čeka istek roka za provedbu mjera. Subjekt mora započeti s dostavom obavijesti u roku od trideset dana od dostave obavijesti o kategorizaciji, prema članku 37. stavku 4. Zakona. Svaki značajan incident prijavljuje se nadležnom CSIRT-u: rano upozorenje bez odgode, najkasnije 24 sata od saznanja, članak 66. Uredbe; početna obavijest najkasnije 72 sata od saznanja, članak 67.; završno izvješće najkasnije trideset dana od dostave početne obavijesti, članak 70. Ako incident još traje, umjesto završnog izvješća dostavlja se izvješće o napretku, a kod incidenta duljeg od šezdeset dana svakih trideset dana, članak 71.

Uredba precizira i što se smatra značajnim incidentom kroz kvantitativne pragove, primjerice, najmanje 20 posto primatelja usluge bez pristupa sat vremena ili dulje, ili najmanje 1 posto primatelja bez pristupa osam sati ili dulje, uz uvjet da to čini najmanje sto primatelja, članak 59. stavak 2. Uredbe. Organizacije koje nisu uspostavile interni postupak upravljanja incidentima i mehanizme za procjenu pragova značajnosti izlažu se riziku kašnjenja u prijavi, a kazne za kašnjenje ne čekaju na dovršetak provedbenog programa.

Kazne i osobna odgovornost

ZKS propisuje visoke sankcije za neusklađenost. Ključnim subjektima prijeti kazna od 10.000 do 10.000.000 eura ili od 0,5 do 2 posto ukupnoga godišnjeg prometa na svjetskoj razini iz prethodne financijske godine, a primjenjuje se veći iznos, članak 101. stavak 1. Važnim subjektima prijeti kazna od 5.000 do 7.000.000 eura ili od 0,2 do 1,4 posto prometa, također uz primjenu većeg iznosa, članak 102. stavak 1. Ono što ZKS dodaje iznad NIS2 minimuma jest osobna odgovornost fizičkih osoba odgovornih za subjekt: do 6.000 eura za odgovornu osobu u ključnom subjektu, do 3.000 eura za odgovornu osobu u važnom subjektu.

Nadzor provodi nadležno tijelo iz Priloga III. Zakona: za većinu sektora središnje državno tijelo za kibernetičku sigurnost, za javni sektor središnje državno tijelo za informacijsku sigurnost, a za javne elektroničke komunikacije regulatorna agencija za mrežne djelatnosti. Nacionalni centar za kibernetičku sigurnost nije nadzorno tijelo nego nadležni CSIRT, kojemu se prijavljuju incidenti. Stručni nadzor može se pokrenuti i kad incidenta nije bilo.

Osvrt na 2026. i 2027.

Organizacije koje su provedbu dovršile u 2025. ulaze u 2026. s tekućim ciklusom obveza. Važni subjekti trebaju provesti prvu formalnu samoprocjenu koristeći ZSIS Kalkulator i podnijeti izjavu o usklađenosti. Ključni subjekti planiraju prvu reviziju ili su je već u tijeku dogovaranja. U 2027. počinje drugi revizijski ciklus, koji uz provjeru usklađenosti uključuje i ocjenu trenda zrelosti prema bodovnom sustavu koji revizori koriste pri ocjeni.

Ono što je sigurno jest da ZKS nije jednokratna provjera. To je trajni program sa stalnim obnovama, a organizacije koje su pristupile usklađivanju kao projektu s jasnim krajem, a ne kao trajnom programu upravljanja, otkrit će da su rokovi nastavak, a ne kraj priče.


Tomislav Vazdar direktor je Riskorije, savjetodavne tvrtke za kibernetičku sigurnost specijalizirane za digitalni rizik, ZKS usklađenost i organizacijsku otpornost. Za upite kontaktirajte info@riskoria.eu.


Pitanja koja se javljaju uz ovakav tekst obično su kratka i vrlo konkretna: vrijedi li ovo za nas, do kada i na temelju čega. Na njih odgovara ZKS Copilot, uz odredbu Zakona ili Uredbe na kojoj odgovor počiva.

ZKS COPILOT

Pitanje o Zakonu o kibernetičkoj sigurnosti? Copilot odgovara po mjeri i podmjeri, uz članak propisa.

Pitajte
PODIJELITE OVAJ TEKST
NOVE OBJAVE

Jedna poruka svaka dva tjedna, s poveznicom na novi tekst.

O AUTORU

Tomislav Vazdar vodi Riskoriju, savjetodavnu tvrtku za kibernetičku sigurnost, upravljanje rizicima, umjetnu inteligenciju i zaštitu podataka. U struci je više od dvadeset i pet godina, govori na konferencijama i za medije.

Povezani tekstovi

Trebate mišljenje o svojoj situaciji, a ne opći tekst?

Pola sata, bez obveze. Umjesto općeg teksta dobit ćete odgovor za svoju kuću.

Dogovorite razgovorINFO@RISKORIA.EU · +385 97 737 1345