RISKORIA ADVISING & PROFESSIONAL SERVICES D.O.O. · ZAGREB+385 97 737 1345INFO@RISKORIA.EU

Zakon o kibernetičkoj sigurnosti, odredbe koje se najčešće traže

Zakon NN 14/2024 prenosi direktivu NIS2, a mjere propisuje Uredba NN 135/2024. Ovdje su okupljene na jednom mjestu, s brojevima članaka.

Što Zakon jest i odakle dolazi

Zakon je hrvatska provedba europske direktive, a konkretne mjere propisuje Uredba koja ga razrađuje.

Zakon o kibernetičkoj sigurnosti, NN 14/2024, prenosi u hrvatsko pravo direktivu o mjerama za visoku zajedničku razinu kibernetičke sigurnosti, poznatu kao NIS2. Sam Zakon uređuje tko je obveznik, tko nadzire i kolike su kazne, ali ne nabraja mjere u operativnom obliku. To radi Uredba o kibernetičkoj sigurnosti, NN 135/2024, koja u Prilogu II. donosi trinaest mjera razloženih na 99 podmjera.

Obveznici su kategorizirani subjekti, ključni i važni. Kategorija proizlazi iz priloga Zakonu i iz veličine, uz niz iznimaka koje vrijede neovisno o veličini. Kategorizaciju provodi nadležno tijelo i o njoj Vas obavještava u roku od trideset dana, a od dana dostave te obavijesti teku svi Vaši rokovi.

Razinu provedbe mjera, osnovnu, srednju ili naprednu, utvrđuje nacionalna procjena rizika u postupku kategorizacije, prema članku 38. Uredbe. Ne ovisi o tome jeste li ključan ili važan subjekt, što je razlika koja se u praksi najčešće previdi.

Odgovornost je na upravljačkom tijelu. Članak 29. Zakona traži da osobe odgovorne za upravljanje mjerama, dakle upravljačko tijelo subjekta odnosno čelnik tijela, same odobre mjere i kontroliraju njihovu provedbu te da za to steknu potrebna znanja i vještine. Članak 26. stavak 4. dodaje da obveza vrijedi bez obzira na to upravljate li sustavima sami ili preko vanjskog pružatelja, pa ugovor odgovornost ne skida sa subjekta.

Ako Vam za pojedino pitanje treba brz odgovor s uputom na članak, za to smo napravili ZKS Copilot. Nije zamjena za savjet, ali skraćuje put do izvora.

Tko je ključan, a tko važan subjekt

Kategorija ovisi o prilogu Zakona, veličini i, kod dijela subjekata, o procjeni važnosti.

SKUPINAKATEGORIJANAPOMENA
Subjekti iz Priloga I. iznad gornjih granica za srednje subjekteKljučniGranica se prelazi kad je zaposlenih 250 ili više, ili kad su premašena oba financijska praga, promet iznad 50 milijuna eura i aktiva iznad 43 milijuna eura
Kvalificirani pružatelji usluga povjerenja, registar vršne domene, pružatelji DNS-aKljučniNeovisno o veličini, članak 9. podstavak 2.
Subjekti iz Priloga II., srednji i velikiVažniI veliki subjekti iz Priloga II. su važni, ne ključni
Subjekti iz Priloga I. koji su srednji subjektVažniČlanak 10. podstavak 2.; iznimka su pružatelji javnih elektroničkih komunikacijskih mreža i usluga, koji su i kao srednji subjekt ključni
Tijela državne upraveKljučniNeovisno o veličini, članak 12. stavak 1.
Druga državna tijela i pravne osobe s javnim ovlastimaKljučniNeovisno o veličini, ali ovisno o procjeni važnosti za obavljanje ključnih djelatnosti
Jedinice lokalne i područne samoupraveVažniNeovisno o veličini, ovisno o procjeni važnosti, članak 12. stavak 3.
Subjekti iz sustava obrazovanjaVažniNeovisno o veličini, ovisno o procjeni posebne važnosti, članak 13.

Subjekt razvrstan i u ključne i u važne tretira se kao ključan, prema članku 16. Zakona, pa ima obveznu reviziju, a ne samoprocjenu. Mikro i mali subjekti načelno ne podliježu Zakonu, osim ako ih zahvate odredbe koje se primjenjuju neovisno o veličini. Uz to se subjekt iz Priloga I. ili II. može razvrstati neovisno o veličini po posebnim kriterijima iz članka 11., primjerice ako je jedini pružatelj usluge ili ako bi poremećaj znatno utjecao na javno zdravlje. U zdravstvu se to provodi u povodu obrazloženog zahtjeva tijela nadležnog za zdravstvo, prema članku 10. Uredbe.

Rokovi na jednom mjestu

Rokovi vezani uz kategorizaciju teku od dostave obavijesti, a rokovi vezani uz incident od saznanja.

OBVEZAROKPRAVNI TEMELJ
Obavijest o provedenoj kategorizaciji30 dana od kategorizacijeZKS čl. 19. st. 4.
Provedba mjera iz Priloga II. UredbeGodina dana od dostave obavijestiZKS čl. 26. st. 5.
Rok kod promjene kategorijeOd šezdeset dana do šest mjeseciZKS čl. 26. st. 6. i 7.
Početak obveze prijave značajnih incidenata30 dana od dostave obavijestiZKS čl. 37. st. 4.
Rano upozorenje nadležnom CSIRT-uBez odgode, najkasnije 24 sata od saznanjaUredba čl. 66.
Početna obavijest o incidentuBez odgode, najkasnije 72 sata od saznanjaUredba čl. 67.
Završno izvješće o incidentu30 dana od početne obavijestiUredba čl. 70.
Revizija kibernetičke sigurnosti, ključni subjektiNajmanje jednom u dvije godineZKS čl. 34. st. 1.
Samoprocjena, važni subjektiNajmanje jednom u dvije godineZKS čl. 35. st. 1.
Dostava izvješća o reviziji nadležnom tijeluNajkasnije osam dana od primitkaZKS čl. 34. st. 5.
Dostava izjave o sukladnosti ili plana daljnjeg postupanjaNajkasnije osam dana od sastavljanjaZKS čl. 35. st. 5.
Redoviti stručni nadzor nad ključnim subjektimaNajmanje jednom u tri do pet godinaZKS čl. 75. st. 1.

Rokovi za reviziju i za stručni nadzor počinju teći prvog radnog dana nakon isteka roka za provedbu mjera, prema članku 112. Zakona. Važni subjekti reviziju provode samo kad to zatraži nadležno tijelo, prema članku 34. stavku 4. Ako je revizija provedena na zahtjev nadležnog tijela, izvješće se dostavlja odmah po primitku, prema članku 34. stavku 6. Ako incident još traje kad istekne rok za završno izvješće, umjesto njega se dostavlja izvješće o napretku.

Kako izgleda nadzor

Dvije se stvari redovito miješaju. Reviziju naručujete i plaćate Vi, a stručni nadzor provodi nadležno tijelo i nije Vaš izbor.

ŠTOTKO PROVODIKADAPRAVNI TEMELJ
Revizija kibernetičke sigurnostiCertificirani revizor, a u tijelima državne uprave Zavod za sigurnost informacijskih sustavaKljučni subjekti najmanje jednom u dvije godine, i prije toga na zahtjev nadležnog tijelaZKS čl. 32. i 34.
SamoprocjenaSam subjektVažni subjekti najmanje jednom u dvije godineZKS čl. 35. st. 1.
Revizija na zahtjevCertificirani revizorVažni subjekti, samo kad je zatraži nadležno tijeloZKS čl. 34. st. 4.
Redoviti stručni nadzorNadležno tijeloNad ključnim subjektima, najmanje jednom u tri do pet godinaZKS čl. 75. st. 1.
Izvanredni stručni nadzorNadležno tijeloI prije isteka roka, kad tijelo raspolaže informacijama o neprovođenju obvezaZKS čl. 75. st. 2.

Nadzor provodi nadležno tijelo iz Priloga III. Zakona, dakle za većinu sektora središnje državno tijelo za kibernetičku sigurnost, a za javni sektor središnje državno tijelo za informacijsku sigurnost. Zavod za sigurnost informacijskih sustava nije nadzorno tijelo; on je revizor u tijelima državne uprave i drugim državnim tijelima, prema članku 32. stavku 3.

Sat ne kreće s obaviješću o kategorizaciji. Rokovi za reviziju i za redoviti stručni nadzor teku od prvog sljedećeg radnog dana nakon isteka roka za provedbu mjera, dakle nakon godine dana od dostave obavijesti, prema članku 112. u vezi s člankom 26. stavkom 5.

U nadzoru se od Vas traži suradnja i omogućavanje pristupa, prema člancima 77. do 79., a pristup posebno prema članku 78. To nije formalnost: nesuradnja i neomogućavanje pristupa sami su po sebi prekršaj, s istim rasponom kazne kao i neprovedba mjera.

Nakon nalaza slijede korektivne mjere, prema člancima 82. i 83. Nepostupanje po njima zaseban je prekršaj, pa nalaz koji se ne riješi košta dvaput. Pri odmjeravanju kazne uzimaju se u obzir okolnosti iz članka 85.

Predmet ocjene isti je i u reviziji i u nadzoru, provedba mjera iz Priloga II. Uredbe. Zato zbirka dokaza posložena po mjerama i podmjerama služi za oboje i ne radi se dvaput.

Pojedinosti postupka uređuju članci 75. do 100. Zakona. Ovdje stoji ono što smo mogli potvrditi iz teksta Zakona; za tijek postupka u pojedinom slučaju mjerodavan je akt nadležnog tijela, a ne ova stranica.

Kazne

Raspon je jedinstven za sve prekršaje nabrojene u pripadajućem članku, a primjenjuje se veći od dva iznosa.

TKORASPONPRAVNI TEMELJ
Ključni subjektOd 10 000 do 10 000 000 eura ili od 0,5 do 2 posto ukupnog godišnjeg prometa na svjetskoj razini, primjenjuje se veći iznosZKS čl. 101. st. 1.
Važni subjektOd 5 000 do 7 000 000 eura ili od 0,2 do 1,4 posto prometa, primjenjuje se veći iznosZKS čl. 102. st. 1.
Odgovorna osoba u ključnom subjektuOd 1 000 do 6 000 euraZKS čl. 101. st. 2.
Odgovorna osoba u važnom subjektuOd 500 do 3 000 euraZKS čl. 102. st. 2.
Propust u dostavi podatakaOd 2 000 do 20 000 euraZKS čl. 103. st. 1.

Isti raspon pokriva propuste u provedbi mjera, korištenju certificiranih proizvoda, odgovornosti uprave, prijavi incidenata, obavještavanju primatelja usluga, reviziji i samoprocjeni, suradnji s nadležnim CSIRT-om i postupanju po korektivnim mjerama. Pri odmjeravanju kazne uzimaju se u obzir okolnosti iz članka 85. Zakona.

Česta pitanja

Pitanja o samom Zakonu, na koja odgovor ne stoji već gore.

Vrijedi li Zakon i za male tvrtke?

Načelno ne, ali postoje iznimke koje se primjenjuju neovisno o veličini: kvalificirani pružatelji usluga povjerenja, registar vršne domene i pružatelji DNS-a, informacijski posrednici u razmjeni elektroničkog računa, kritični subjekti, tijela javnog sektora i sustav obrazovanja. Neovisno o veličini u važne subjekte ulaze i pružatelji usluga povjerenja koji nisu kvalificirani te pružatelji javnih elektroničkih komunikacijskih mreža i usluga koji nisu ključni, prema članku 10. podstavcima 3. i 4. Uz to Vas nadležno tijelo može razvrstati po posebnim kriterijima iz članka 11., primjerice ako ste jedini pružatelj neke usluge.

Tko nadzire provedbu?

Ovisi o sektoru. Za većinu sektora nadležno tijelo za provedbu zahtjeva kibernetičke sigurnosti je središnje državno tijelo za kibernetičku sigurnost, a za javni sektor središnje državno tijelo za informacijsku sigurnost. Za bankarstvo i infrastrukturu financijskog tržišta Prilog III. u stupcu za zahtjeve kibernetičke sigurnosti ne navodi tijelo, nego Hrvatsku narodnu banku odnosno Hrvatsku agenciju za nadzor financijskih usluga navodi kao tijela nadležna za provedbu posebnih zakona. Potpun pregled po sektorima stoji na stranici o sektorima.

Tko provodi reviziju?

Pružatelji upravljanih sigurnosnih usluga s nacionalnim sigurnosnim certifikatom za reviziju ili odgovarajućim europskim certifikatom, prema članku 32. stavku 2. Zakona. Za tijela državne uprave i druga državna tijela revizor je Zavod za sigurnost informacijskih sustava.

Kome se prijavljuje incident?

Nadležnom CSIRT-u za Vaš sektor. Za većinu sektora to je nacionalni centar za kibernetičku sigurnost, a za bankarstvo, infrastrukturu financijskog tržišta, registar naziva vršne domene te istraživanje i obrazovanje nacionalni CERT. Povreda osobnih podataka usporedno se prijavljuje nadzornom tijelu za zaštitu podataka u roku od 72 sata.

Kako se Zakon odnosi prema direktivi NIS2?

Zakon je hrvatska provedba direktive. Ako poslujete u više država članica, obveze su usporedive, ali nadležna tijela, način prijave i rokovi u pojedinostima razlikuju se po državama, pa se za svaku provjeravaju zasebno.

Vrijedi li obveza i ako sustavom upravlja vanjski pružatelj?

Vrijedi. Članak 26. stavak 4. Zakona izrijekom kaže da obveza postoji bez obzira na to upravljate li sustavima sami ili preko vanjskog pružatelja usluge. Ugovor ne prenosi odgovornost, nego traži sigurnosne odredbe.

Postoji li obveza i za subjekte koji nisu kategorizirani?

Nema obveze, ali postoji dobrovoljni režim. Zakon u dijelu o dobrovoljnim mehanizmima predviđa samoprocjenu i sudjelovanje u nacionalnom sustavu za otkrivanje prijetnji, što dio subjekata koristi, jer to traže njihovi klijenti.

Gdje se može brzo provjeriti pojedina odredba?

U Narodnim novinama, jer je izvor uvijek propis. Za brže snalaženje napravili smo ZKS Copilot, koji uz svaki odgovor navodi članak, pa se tvrdnja može provjeriti u izvoru.

Povezane stranice

Pojedini dijelovi Zakona razrađeni su na vlastitim stranicama.

Provjerimo koje odredbe vrijede baš za Vas.

Pola sata, bez obveze. Prođemo Vašu djelatnost, veličinu i obavijest o kategorizaciji i kažemo Vam što slijedi.

Dogovorite razgovorINFO@RISKORIA.EU · +385 97 737 1345