Zakon o kibernetičkoj sigurnosti, odredbe koje se najčešće traže
Zakon NN 14/2024 prenosi direktivu NIS2, a mjere propisuje Uredba NN 135/2024. Ovdje su okupljene na jednom mjestu, s brojevima članaka.
Što Zakon jest i odakle dolazi
Zakon je hrvatska provedba europske direktive, a konkretne mjere propisuje Uredba koja ga razrađuje.
Zakon o kibernetičkoj sigurnosti, NN 14/2024, prenosi u hrvatsko pravo direktivu o mjerama za visoku zajedničku razinu kibernetičke sigurnosti, poznatu kao NIS2. Sam Zakon uređuje tko je obveznik, tko nadzire i kolike su kazne, ali ne nabraja mjere u operativnom obliku. To radi Uredba o kibernetičkoj sigurnosti, NN 135/2024, koja u Prilogu II. donosi trinaest mjera razloženih na 99 podmjera.
Obveznici su kategorizirani subjekti, ključni i važni. Kategorija proizlazi iz priloga Zakonu i iz veličine, uz niz iznimaka koje vrijede neovisno o veličini. Kategorizaciju provodi nadležno tijelo i o njoj Vas obavještava u roku od trideset dana, a od dana dostave te obavijesti teku svi Vaši rokovi.
Razinu provedbe mjera, osnovnu, srednju ili naprednu, utvrđuje nacionalna procjena rizika u postupku kategorizacije, prema članku 38. Uredbe. Ne ovisi o tome jeste li ključan ili važan subjekt, što je razlika koja se u praksi najčešće previdi.
Odgovornost je na upravljačkom tijelu. Članak 29. Zakona traži da osobe odgovorne za upravljanje mjerama, dakle upravljačko tijelo subjekta odnosno čelnik tijela, same odobre mjere i kontroliraju njihovu provedbu te da za to steknu potrebna znanja i vještine. Članak 26. stavak 4. dodaje da obveza vrijedi bez obzira na to upravljate li sustavima sami ili preko vanjskog pružatelja, pa ugovor odgovornost ne skida sa subjekta.
Ako Vam za pojedino pitanje treba brz odgovor s uputom na članak, za to smo napravili ZKS Copilot. Nije zamjena za savjet, ali skraćuje put do izvora.
Tko je ključan, a tko važan subjekt
Kategorija ovisi o prilogu Zakona, veličini i, kod dijela subjekata, o procjeni važnosti.
Subjekt razvrstan i u ključne i u važne tretira se kao ključan, prema članku 16. Zakona, pa ima obveznu reviziju, a ne samoprocjenu. Mikro i mali subjekti načelno ne podliježu Zakonu, osim ako ih zahvate odredbe koje se primjenjuju neovisno o veličini. Uz to se subjekt iz Priloga I. ili II. može razvrstati neovisno o veličini po posebnim kriterijima iz članka 11., primjerice ako je jedini pružatelj usluge ili ako bi poremećaj znatno utjecao na javno zdravlje. U zdravstvu se to provodi u povodu obrazloženog zahtjeva tijela nadležnog za zdravstvo, prema članku 10. Uredbe.
Rokovi na jednom mjestu
Rokovi vezani uz kategorizaciju teku od dostave obavijesti, a rokovi vezani uz incident od saznanja.
Rokovi za reviziju i za stručni nadzor počinju teći prvog radnog dana nakon isteka roka za provedbu mjera, prema članku 112. Zakona. Važni subjekti reviziju provode samo kad to zatraži nadležno tijelo, prema članku 34. stavku 4. Ako je revizija provedena na zahtjev nadležnog tijela, izvješće se dostavlja odmah po primitku, prema članku 34. stavku 6. Ako incident još traje kad istekne rok za završno izvješće, umjesto njega se dostavlja izvješće o napretku.
Kako izgleda nadzor
Dvije se stvari redovito miješaju. Reviziju naručujete i plaćate Vi, a stručni nadzor provodi nadležno tijelo i nije Vaš izbor.
Nadzor provodi nadležno tijelo iz Priloga III. Zakona, dakle za većinu sektora središnje državno tijelo za kibernetičku sigurnost, a za javni sektor središnje državno tijelo za informacijsku sigurnost. Zavod za sigurnost informacijskih sustava nije nadzorno tijelo; on je revizor u tijelima državne uprave i drugim državnim tijelima, prema članku 32. stavku 3.
Sat ne kreće s obaviješću o kategorizaciji. Rokovi za reviziju i za redoviti stručni nadzor teku od prvog sljedećeg radnog dana nakon isteka roka za provedbu mjera, dakle nakon godine dana od dostave obavijesti, prema članku 112. u vezi s člankom 26. stavkom 5.
U nadzoru se od Vas traži suradnja i omogućavanje pristupa, prema člancima 77. do 79., a pristup posebno prema članku 78. To nije formalnost: nesuradnja i neomogućavanje pristupa sami su po sebi prekršaj, s istim rasponom kazne kao i neprovedba mjera.
Nakon nalaza slijede korektivne mjere, prema člancima 82. i 83. Nepostupanje po njima zaseban je prekršaj, pa nalaz koji se ne riješi košta dvaput. Pri odmjeravanju kazne uzimaju se u obzir okolnosti iz članka 85.
Predmet ocjene isti je i u reviziji i u nadzoru, provedba mjera iz Priloga II. Uredbe. Zato zbirka dokaza posložena po mjerama i podmjerama služi za oboje i ne radi se dvaput.
Pojedinosti postupka uređuju članci 75. do 100. Zakona. Ovdje stoji ono što smo mogli potvrditi iz teksta Zakona; za tijek postupka u pojedinom slučaju mjerodavan je akt nadležnog tijela, a ne ova stranica.
Kazne
Raspon je jedinstven za sve prekršaje nabrojene u pripadajućem članku, a primjenjuje se veći od dva iznosa.
Isti raspon pokriva propuste u provedbi mjera, korištenju certificiranih proizvoda, odgovornosti uprave, prijavi incidenata, obavještavanju primatelja usluga, reviziji i samoprocjeni, suradnji s nadležnim CSIRT-om i postupanju po korektivnim mjerama. Pri odmjeravanju kazne uzimaju se u obzir okolnosti iz članka 85. Zakona.
Česta pitanja
Pitanja o samom Zakonu, na koja odgovor ne stoji već gore.
Vrijedi li Zakon i za male tvrtke?
Načelno ne, ali postoje iznimke koje se primjenjuju neovisno o veličini: kvalificirani pružatelji usluga povjerenja, registar vršne domene i pružatelji DNS-a, informacijski posrednici u razmjeni elektroničkog računa, kritični subjekti, tijela javnog sektora i sustav obrazovanja. Neovisno o veličini u važne subjekte ulaze i pružatelji usluga povjerenja koji nisu kvalificirani te pružatelji javnih elektroničkih komunikacijskih mreža i usluga koji nisu ključni, prema članku 10. podstavcima 3. i 4. Uz to Vas nadležno tijelo može razvrstati po posebnim kriterijima iz članka 11., primjerice ako ste jedini pružatelj neke usluge.Tko nadzire provedbu?
Ovisi o sektoru. Za većinu sektora nadležno tijelo za provedbu zahtjeva kibernetičke sigurnosti je središnje državno tijelo za kibernetičku sigurnost, a za javni sektor središnje državno tijelo za informacijsku sigurnost. Za bankarstvo i infrastrukturu financijskog tržišta Prilog III. u stupcu za zahtjeve kibernetičke sigurnosti ne navodi tijelo, nego Hrvatsku narodnu banku odnosno Hrvatsku agenciju za nadzor financijskih usluga navodi kao tijela nadležna za provedbu posebnih zakona. Potpun pregled po sektorima stoji na stranici o sektorima.Tko provodi reviziju?
Pružatelji upravljanih sigurnosnih usluga s nacionalnim sigurnosnim certifikatom za reviziju ili odgovarajućim europskim certifikatom, prema članku 32. stavku 2. Zakona. Za tijela državne uprave i druga državna tijela revizor je Zavod za sigurnost informacijskih sustava.Kome se prijavljuje incident?
Nadležnom CSIRT-u za Vaš sektor. Za većinu sektora to je nacionalni centar za kibernetičku sigurnost, a za bankarstvo, infrastrukturu financijskog tržišta, registar naziva vršne domene te istraživanje i obrazovanje nacionalni CERT. Povreda osobnih podataka usporedno se prijavljuje nadzornom tijelu za zaštitu podataka u roku od 72 sata.Kako se Zakon odnosi prema direktivi NIS2?
Zakon je hrvatska provedba direktive. Ako poslujete u više država članica, obveze su usporedive, ali nadležna tijela, način prijave i rokovi u pojedinostima razlikuju se po državama, pa se za svaku provjeravaju zasebno.Vrijedi li obveza i ako sustavom upravlja vanjski pružatelj?
Vrijedi. Članak 26. stavak 4. Zakona izrijekom kaže da obveza postoji bez obzira na to upravljate li sustavima sami ili preko vanjskog pružatelja usluge. Ugovor ne prenosi odgovornost, nego traži sigurnosne odredbe.Postoji li obveza i za subjekte koji nisu kategorizirani?
Nema obveze, ali postoji dobrovoljni režim. Zakon u dijelu o dobrovoljnim mehanizmima predviđa samoprocjenu i sudjelovanje u nacionalnom sustavu za otkrivanje prijetnji, što dio subjekata koristi, jer to traže njihovi klijenti.Gdje se može brzo provjeriti pojedina odredba?
U Narodnim novinama, jer je izvor uvijek propis. Za brže snalaženje napravili smo ZKS Copilot, koji uz svaki odgovor navodi članak, pa se tvrdnja može provjeriti u izvoru.Povezane stranice
Pojedini dijelovi Zakona razrađeni su na vlastitim stranicama.
Iz bloga: ZKS
Tri najnovija teksta o Zakonu, mjerama i reviziji.
Provjerimo koje odredbe vrijede baš za Vas.
Pola sata, bez obveze. Prođemo Vašu djelatnost, veličinu i obavijest o kategorizaciji i kažemo Vam što slijedi.
