RISKORIA ADVISING & PROFESSIONAL SERVICES D.O.O. · ZAGREB+385 97 737 1345INFO@RISKORIA.EU

Kompletan vodič za ZKS usklađenost u Hrvatskoj: Što svaki ključni i važni subjekt mora znati

28. OŽUJKA 2026.·30 MIN ČITANJA·TOMISLAV VAZDAR

Zakon o kibernetičkoj sigurnosti (ZKS, NN 14/2024) stupio je na snagu u veljači 2024. godine i u hrvatsko pravo prenosi europsku direktivu NIS2. Ako Vaša organizacija pruža usluge u zdravstvu, energetici, prometu, financijama, digitalnoj infrastrukturi ili javnoj upravi, vrlo je vjerojatno da ste obveznik. Rokovi Vam, međutim, ne teku od stupanja Zakona na snagu, nego od dana kad Vam nadležno tijelo dostavi obavijest o provedenoj kategorizaciji.

Ovaj vodič odgovara na pitanja koja se najčešće postavljaju: tko je obveznik, što točno treba napraviti, koji rokovi vrijede i što slijedi ako se obveze ne ispune. Riječ je o praktičnom pregledu, ne o pravnom mišljenju. Uz svaku tvrdnju koja počiva na propisu naveden je članak, da je možete provjeriti u Narodnim novinama.

Tko je obveznik prema Zakonu

Zakon dijeli obveznike na ključne i važne subjekte. Razlika nije samo u nazivu: iz nje slijede različite obveze provjere i različiti rasponi kazni. Ključni subjekti imaju obveznu reviziju kibernetičke sigurnosti, važni subjekti samoprocjenu.

Ključni subjekti

U ključne subjekte razvrstavaju se, prema članku 9. Zakona, subjekti iz Priloga I. koji prelaze gornje granice za srednje subjekte maloga gospodarstva. Neovisno o veličini ključni su i kvalificirani pružatelji usluga povjerenja, registar naziva vršne nacionalne internetske domene, pružatelji usluge DNS-a, informacijski posrednici u razmjeni elektroničkog računa te subjekti utvrđeni kao kritični prema zakonu koji uređuje kritičnu infrastrukturu.

Prilog I. nabraja sektore visoke kritičnosti: energetiku, promet, bankarstvo, infrastrukturu financijskog tržišta, zdravstvo, vodu za ljudsku potrošnju, otpadne vode, digitalnu infrastrukturu, upravljanje uslugama informacijske tehnologije, javni sektor i svemir.

Prema članku 12. neovisno o veličini ključna su tijela državne uprave, a druga državna tijela i pravne osobe s javnim ovlastima ovisno o procjeni važnosti. Ključni su, također neovisno o veličini, i subjekti koji upravljaju državnom informacijskom infrastrukturom, razvijaju je ili održavaju.

Važni subjekti

U važne subjekte razvrstavaju se, prema članku 10., subjekti iz Priloga II. koji su srednji subjekt maloga gospodarstva ili prelaze gornje granice za srednje subjekte. Veliki subjekt iz Priloga II. je, dakle, važan, a ne ključan. Važni su i subjekti iz Priloga I. koji nisu ključni, a srednji su subjekt maloga gospodarstva.

Prilog II. nabraja ostale kritične sektore: poštanske i kurirske usluge, gospodarenje otpadom, proizvodnju i distribuciju kemikalija, proizvodnju i distribuciju hrane, proizvodnju, pružatelje digitalnih usluga te istraživanje. Jedinice lokalne i područne samouprave razvrstavaju se u važne subjekte neovisno o veličini, ovisno o procjeni važnosti, prema članku 12. stavku 3., a subjekti iz sustava obrazovanja prema članku 13.

Ako je subjekt razvrstan i u ključne i u važne, primjenjuju se odredbe za ključne subjekte, prema članku 16. Kategorija se naknadnom primjenom drugog kriterija ne može spustiti.

Kriteriji veličine

Gornje granice za srednje subjekte prelaze se kada je broj zaposlenih 250 ili više, ili kada su premašena oba financijska praga: godišnji poslovni prihod veći od 50 milijuna eura i ukupna aktiva odnosno ukupna dugotrajna imovina veća od 43 milijuna eura. Subjekt koji premašuje samo jedan financijski prag ostaje u nižoj kategoriji. Kriteriji stoje u članku 15. Zakona, a brojčani pragovi u Zakonu o poticanju razvoja maloga gospodarstva.

Kako ćete saznati da ste obveznik

Ovdje se najčešće griješi. Kategorizaciju ne radite sami. Provodi je nadležno tijelo i o njoj Vas obavještava u roku od trideset dana od provedene kategorizacije ili ažuriranja popisa, prema članku 19. stavku 4. Od dana dostave te obavijesti teku svi Vaši rokovi.

To ne znači da treba čekati prekriženih ruku. Popis sustava, popis dobavljača i pregled postojećih politika rade se prvi u svakom slučaju, pa se time ne gubi ništa ako obavijest stigne kasnije.

Trinaest mjera: što točno treba napraviti

Sam Zakon ne nabraja mjere u operativnom obliku. To radi Uredba o kibernetičkoj sigurnosti (NN 135/2024), koja u Prilogu II. donosi trinaest mjera razloženih na 99 podmjera. Ovo su njihovi službeni nazivi:

  1. Predanost i odgovornost osoba odgovornih za provedbu mjera upravljanja kibernetičkim sigurnosnim rizicima
  2. Upravljanje programskom i sklopovskom imovinom
  3. Upravljanje rizicima
  4. Sigurnost ljudskih potencijala i digitalnih identiteta
  5. Osnovne prakse kibernetičke higijene
  6. Osiguravanje kibernetičke sigurnosti mreže
  7. Kontrola fizičkog i logičkog pristupa mrežnim i informacijskim sustavima
  8. Sigurnost lanca opskrbe
  9. Sigurnost u razvoju i održavanju mrežnih i informacijskih sustava
  10. Kriptografija
  11. Postupanje s incidentima
  12. Kontinuitet poslovanja i upravljanje kibernetičkim krizama
  13. Fizička sigurnost

Svaka podmjera nosi oznaku obveznosti: A je obvezujuća, B obvezujuća pod uvjetom, C dobrovoljna, prema članku 44. Uredbe. Uz svaku podmjeru stoje i kontrole iz Kataloga kontrola, kojih je 137 jedinstvenih.

Razina mjera ne ovisi o kategoriji

Razine su tri: osnovna, srednja i napredna. Utvrđuje ih nacionalna procjena rizika u postupku kategorizacije, prema članku 38. Uredbe, i to prema utvrđenoj razini rizika: niskoj, srednjoj ili visokoj. Razina ne proizlazi iz toga jeste li ključan ili važan subjekt, niti iz sektora. Ključni subjekt s niskim rizikom može imati osnovnu razinu, a važni subjekt s visokim rizikom naprednu. Ta se razlika u praksi najčešće previdi, a mijenja opseg posla više od bilo čega drugoga.

Rokovi

  • Obavijest o kategorizaciji: nadležno tijelo dostavlja je u roku od trideset dana od provedene kategorizacije, članak 19. stavak 4.
  • Provedba mjera: godina dana od dostave te obavijesti, članak 26. stavak 5.
  • Promjena kategorije: rok koji odredi nadležno tijelo, ne kraći od šezdeset dana ni dulji od šest mjeseci, članak 26. stavci 6. i 7.
  • Početak obveze prijave incidenata: trideset dana od dostave obavijesti o kategorizaciji, članak 37. stavak 4.
  • Revizija i stručni nadzor: rokovi počinju teći prvog sljedećeg radnog dana nakon isteka roka za provedbu mjera, članak 112.

Organizacija koja je zakasnila ne treba odustati. Nadležnom je tijelu važno i to postupa li subjekt ozbiljno, a snimka stanja s planom popravaka, datumima i vlasnicima najbolji je odgovor na upit, jer pokazuje da propust nije previđen nego se rješava.

Prijava incidenta: 24 sata, 72 sata, 30 dana

Značajan incident prijavljuje se nadležnom CSIRT-u, a ne nadzornom tijelu. Za većinu sektora to je nacionalni centar za kibernetičku sigurnost, a za bankarstvo, infrastrukturu financijskog tržišta, registar vršne nacionalne domene te istraživanje i sustav obrazovanja nacionalni CERT, koji djeluje pri CARNET-u.

  • Rano upozorenje bez odgode, najkasnije 24 sata od saznanja, članak 66. Uredbe. Kratka obavijest da se incident dogodio i sumnja li se na zlonamjerno postupanje.
  • Početna obavijest bez odgode, najkasnije 72 sata od saznanja, članak 67. Uredbe. Opis, procjena utjecaja, pokazatelji ugroženosti i osoba za kontakt. Za pružatelje usluga povjerenja taj je rok 24 sata, članak 68.
  • Završno izvješće najkasnije trideset dana od dostave početne obavijesti, članak 70. Uredbe. Ako incident još traje, umjesto završnog izvješća dostavlja se izvješće o napretku, a kod incidenta duljeg od šezdeset dana svakih trideset dana, članak 71.
  • Obavijest primateljima usluga bez odgode, najkasnije 72 sata od saznanja, članak 85. Uredbe. Podaci koji tada nisu bili poznati dostavljaju se u daljnjih 72 sata.

Rok od trideset dana teče od početne obavijesti, ne od završetka incidenta. Ta se pogreška često ponavlja, a skupa je, jer se izvješće izradi prekasno.

Kazne

Rasponi su propisani člancima 101. i 102. Zakona i nisu samo gornje granice.

  • Ključni subjekti: od 10.000 do 10.000.000 eura ili od 0,5 do 2 posto ukupnoga godišnjeg prometa na svjetskoj razini iz prethodne financijske godine. Primjenjuje se veći iznos.
  • Važni subjekti: od 5.000 do 7.000.000 eura ili od 0,2 do 1,4 posto prometa. Također se primjenjuje veći iznos.
  • Odgovorna osoba: od 1.000 do 6.000 eura kod ključnog subjekta, od 500 do 3.000 eura kod važnog.
  • Nedostava traženih podataka: od 2.000 do 20.000 eura, članak 103.

Isti raspon vrijedi za sve prekršaje nabrojene u tim člancima, među njima za neprovedbu mjera, neprijavu značajnog incidenta, neprovedbu revizije ili samoprocjene, nesuradnju u nadzoru i nepostupanje po korektivnim mjerama. Pri odmjeravanju kazne uzimaju se u obzir okolnosti iz članka 85. Zakona.

Odgovornost za provedbu mjera je na upravljačkom tijelu i ne može se prenijeti, prema članku 29. Zakona. Informatika mjere provodi, ali pred nadležnim tijelom stoji uprava.

Revizija i samoprocjena

Ključni subjekti provode reviziju kibernetičke sigurnosti najmanje jednom u dvije godine, a i prije toga kada to zatraži nadležno tijelo, članak 34. stavci 1. i 2. Izvješće se dostavlja bez odgode, najkasnije osam dana od primitka, a odmah po primitku kada je revizija provedena na zahtjev tijela.

Važni subjekti provode samoprocjenu najmanje jednom u dvije godine, članak 35. stavak 1., i dostavljaju izjavu o sukladnosti ili plan daljnjeg postupanja u roku od osam dana od sastavljanja. Reviziju provode samo kada je zatraži nadležno tijelo, članak 34. stavak 4. Troškove i revizije i samoprocjene snosi subjekt.

Reviziju smiju provoditi samo pružatelji upravljanih sigurnosnih usluga kojima je izdan nacionalni sigurnosni certifikat za reviziju kibernetičke sigurnosti ili odgovarajući certifikat po europskoj shemi, članak 32. stavak 2. U tijelima državne uprave i drugim državnim tijelima revizor je Zavod za sigurnost informacijskih sustava, stavak 3. Certifikat izdaje Zavod, koji vodi i javno dostupan registar tih pružatelja, članak 33.

Tko Vas nadzire

Ovdje se u javnosti najviše miješaju uloge, pa vrijedi razdvojiti.

  • Nadležno tijelo za provedbu zahtjeva kibernetičke sigurnosti za većinu je sektora središnje državno tijelo za kibernetičku sigurnost, a za javni sektor središnje državno tijelo za informacijsku sigurnost. Za javne elektroničke komunikacijske mreže i usluge to je regulatorna agencija za mrežne djelatnosti. Popis po sektorima stoji u Prilogu III. Zakona.
  • Nadležni CSIRT prima prijave incidenata. Za većinu sektora to je nacionalni centar za kibernetičku sigurnost, a za bankarstvo, financijsko tržište, vršnu domenu te istraživanje i obrazovanje nacionalni CERT.
  • Posebni zakoni: u bankarstvu nadzor po posebnom zakonu provodi Hrvatska narodna banka, na financijskom tržištu Hrvatska agencija za nadzor financijskih usluga, u zračnom prometu Hrvatska agencija za civilno zrakoplovstvo.
  • Zavod za sigurnost informacijskih sustava nije nadzorno tijelo prema ovom Zakonu ni CSIRT za ijedan sektor. Zavod je središnje državno tijelo za tehnička područja informacijske sigurnosti, izdaje certifikate revizorima i provodi reviziju u tijelima državne uprave.

Stručni nadzor nad ključnim subjektima provodi se najmanje jednom u tri do pet godina, a izvanredno i prije toga ako tijelo raspolaže informacijama o neprovođenju obveza, članak 75. U nadzoru se traži suradnja i omogućavanje pristupa, članci 77. do 79., a nakon nalaza slijede korektivne mjere, članci 82. i 83.

Odnos prema Općoj uredbi o zaštiti podataka

Opća uredba štiti osobne podatke. Zakon o kibernetičkoj sigurnosti je širi i pokriva sigurnost mrežnih i informacijskih sustava u cjelini, uključujući sustave koji osobne podatke uopće ne obrađuju.

Preklapaju se u organizacijskom dijelu: popis imovine, procjena rizika, politike, osposobljavanje i postupanje s incidentima rade se jednom i služe za oboje. Razlikuju se u prijavi. Povreda osobnih podataka prijavljuje se Agenciji za zaštitu osobnih podataka u roku od 72 sata, a značajan incident nadležnom CSIRT-u u roku od 24 sata za rano upozorenje i 72 sata za početnu obavijest. Ako incident zahvaća i osobne podatke, oba tijeka teku usporedno, svaki po svojim rokovima.

Za organizaciju koja je već uložila u usklađenost s Općom uredbom to nije izgubljen posao. Dokumentacija se nadograđuje, ne piše iznova.

Tri sektora pod većim pritiskom

Zdravstvo

Pružatelji zdravstvene zaštite koji obavljaju jednu od četiri djelatnosti, suzbijanje zaraznih bolesti, opskrbu lijekovima i medicinskim proizvodima, medicinske pripravke i presatke te hitnu medicinu, mogu se razvrstati u ključne neovisno o veličini, na temelju članka 11. Zakona i članka 10. Uredbe. Postupak se pokreće na obrazložen zahtjev tijela državne uprave nadležnog za zdravstvo, dakle nije automatizam. Ostale se ustanove kategoriziraju prema veličini.

U zdravstvu uz Zakon uvijek stoji i Opća uredba, jer su zdravstveni podaci posebna kategorija. Medicinski uređaji često rade na sustavima koji se ne mogu redovito zakrpati, a dostupnost je ovdje jednako važna kao povjerljivost, jer zastoj ne znači gubitak prihoda nego odgodu skrbi.

Energetika

Operatori prijenosnih i distribucijskih mreža, proizvođači i opskrbljivači imaju industrijske upravljačke sustave koji nisu građeni s mišlju na kibernetičku sigurnost. Mjere se primjenjuju i na njih, a uobičajene kontrole iz uredskog okruženja ondje ne rade na isti način, pa se opseg i način provedbe moraju posebno razmotriti.

Financije

Banke i financijske institucije uz Zakon primjenjuju i uredbu o digitalnoj operativnoj otpornosti financijskog sektora, poznatu kao DORA, koja se primjenjuje od 17. siječnja 2025. Zahtjevi se dijelom preklapaju, pa je prvi posao razgraničiti što ide po kojem propisu, da se isti zapis ne piše dvaput.

Pet koraka do usklađenosti

Prvi korak: utvrdite opseg obveza. Provjerite kojim ste prilogom obuhvaćeni i, ako je obavijest o kategorizaciji stigla, koja Vam je razina mjera utvrđena. Iz toga slijedi koliko Vas od 99 podmjera obvezuje.

Drugi korak: analiza nedostataka. Prođite podmjeru po podmjeru i za svaku zabilježite postoji li dokument, postoji li dokaz o primjeni i tko je vlasnik. Bez toga je sve ostalo pogađanje.

Treći korak: plan s rokovima i vlasnicima. Poredajte nedostatke po riziku i po tome koliko traju. Najdulje traje otvaranje ugovora s dobavljačima, pa popis dobavljača tražite rano.

Četvrti korak: provedba koja ostavlja zapis. Za svaku podmjeru mora postojati nešto što se može pokazati: tko je vlasnik, kada je zadnji put provedeno i po čemu se vidi da jest. Politika koju nitko ne provodi na provjeri vrijedi jednako kao da je nema.

Peti korak: trajno upravljanje. Procjena rizika, osposobljavanje, testiranje planova i izvještavanje uprave ponavljaju se. Zakon traži i godišnje izvještavanje uprave o stanju kibernetičke sigurnosti.

Pet zamki koje se ponavljaju

Dokumentacija bez provedbe. Politika koja kaže da se koristi višefaktorska provjera autentičnosti ne vrijedi ništa ako je pola sustava nema. U provjeri se traže dokazi, ne dokumenti.

Informatički projekt umjesto programa organizacije. Odgovornost je na upravi, a mjere dodiruju nabavu, pravnu službu i kadrovsku. Prepustiti to isključivo informatici znači dobiti kontrole koje organizacija ne podupire.

Površan lanac opskrbe. Mjera 8 traži popis izravnih dobavljača, sigurnosne odredbe u ugovorima i praćenje. Provjeriti dva dobavljača i smatrati posao gotovim ne prolazi.

Jednokratno osposobljavanje. Traži se redovito osposobljavanje svih zaposlenika, posebno onih sa sigurnosnim zaduženjima, uz popis sudionika i datum. Time se i dokazuje.

Neispitani planovi. Plan postupanja s incidentima i plan kontinuiteta koji nikad nisu ispitani gotovo sigurno neće raditi kad zatreba. Vježba za stolom i tehničko ispitivanje moraju biti redoviti, uz zapis.

Česta pitanja

Je li Zakon isto što i NIS2? Zakon je hrvatski propis kojim je direktiva NIS2 prenesena u nacionalno pravo. NIS2 za hrvatskog obveznika nema zasebnih obveza uz Zakon.

Treba li nam norma ISO/IEC 27001? Ne traži se. Norma pomaže i ubrzava posao, ali se s Uredbom preklapa samo dijelom. Vaše zapise treba pridružiti kontrolama iz Kataloga i popuniti razliku, najčešće kod rokova prijave incidenata, odredbi prema dobavljačima i zapisa o godišnjem izvještavanju uprave.

Tko smije provoditi reviziju? Pružatelj upravljanih sigurnosnih usluga s nacionalnim sigurnosnim certifikatom za reviziju, a u tijelima državne uprave Zavod za sigurnost informacijskih sustava. Registar tih pružatelja javno je dostupan.

Kada je revizija obvezna? Za ključne subjekte najmanje jednom u dvije godine. Za važne subjekte samo kada je zatraži nadležno tijelo; njihova je redovita obveza samoprocjena.

Koliko traje usklađivanje? Snimka stanja u pravilu dva do tri tjedna, a popunjavanje nedostataka od nekoliko mjeseci do godine dana, ovisno o veličini i zatečenom stanju.

Može li se posao povjeriti izvana? Može, i vođenje programa i pojedine uloge. Odgovornost ostaje na upravljačkom tijelu i ne može se prenijeti, članak 29.

Gdje pratiti promjene

Okvir se dopunjuje. Vrijedi pratiti Narodne novine zbog izmjena Zakona i Uredbe, objave nacionalnog centra za kibernetičku sigurnost zbog smjernica i obrazaca za prijavu incidenata te objave Zavoda za sigurnost informacijskih sustava zbog Smjernica za samoprocjenu, Kataloga kontrola i Registra pružatelja certificiranih za reviziju.

Zaključak

Usklađenost nije kvačica na popisu. Svaka od trinaest mjera postoji zato što su organizacije bez tih kontrola prošle napade s teškim posljedicama: tjedne bez sustava, izložene podatke i troškove sanacije koji višestruko prelaze cijenu pripreme. Prema izvješću IBM-a o trošku povrede podataka za 2024. godinu, prosječan globalni trošak jedne povrede iznosio je 4,88 milijuna američkih dolara.

Ako niste sigurni gdje stojite, tri su prva koraka uvijek ista: utvrdite opseg obveza, napravite analizu nedostataka po svim podmjerama i posložite prioritete prema riziku i rokovima.

Riskoria radi analizu nedostataka i vodi program usklađivanja za ključne i važne subjekte. Prvi razgovor traje pola sata i ni na što ne obvezuje.

Pitanja koja se javljaju uz ovakav tekst obično su kratka i vrlo konkretna: vrijedi li ovo za nas, do kada i na temelju čega. Na njih odgovara ZKS Copilot, uz odredbu Zakona ili Uredbe na kojoj odgovor počiva.

ZKS COPILOT

Pitanje o Zakonu o kibernetičkoj sigurnosti? Copilot odgovara po mjeri i podmjeri, uz članak propisa.

Pitajte
PODIJELITE OVAJ TEKST
NOVE OBJAVE

Jedna poruka svaka dva tjedna, s poveznicom na novi tekst.

O AUTORU

Tomislav Vazdar vodi Riskoriju, savjetodavnu tvrtku za kibernetičku sigurnost, upravljanje rizicima, umjetnu inteligenciju i zaštitu podataka. U struci je više od dvadeset i pet godina, govori na konferencijama i za medije.

Povezani tekstovi

Trebate mišljenje o svojoj situaciji, a ne opći tekst?

Pola sata, bez obveze. Umjesto općeg teksta dobit ćete odgovor za svoju kuću.

Dogovorite razgovorINFO@RISKORIA.EU · +385 97 737 1345