Preskoči na sadržaj
SIGURNOST12 min čitanja

Zakon o kibernetičkoj sigurnosti (NN 14/2024): što tvrtke u Hrvatskoj moraju znati

Zakon o kibernetičkoj sigurnosti nije samo tema za velike sustave. Objašnjavamo što NN 14/2024 i NIS2 znače za hrvatske tvrtke, kako se radi prvi audit i zašto je email sigurnost praktičan početak.

11. lipnja 2026.|Vi-Di.me Security Division|Ažurirano: 10. kolovoza 2026.|Stručna provjera prije objave
Ruke drže sigurnosni ključ u proizvodnom pogonu
Fotografija: Yubico (službeni materijali).

TL;DR / KRATKO

ZKS (NN 14/2024) prenosi NIS2 okvir u Hrvatsku. Ne propisuje jedan alat, nego zahtijeva dokazivo upravljanje rizicima, tehničke i organizacijske mjere, incident procedure, kontinuitet i odgovornost. Vi-Di.me pomaže tvrtkama krenuti od klasifikacije, email/M365 audita, DMARC-a, backupa, edukacija i dokumentiranog plana poboljšanja.

01

Što je Zakon o kibernetičkoj sigurnosti (NN 14/2024)?

Zakon o kibernetičkoj sigurnosti (NN 14/2024) je hrvatski okvir povezan s NIS2 Direktivom. Njegova logika nije "kupite alat i završili ste", nego: prepoznajte rizike, uvedite razmjerne mjere, upravljajte incidentima, osigurajte kontinuitet i budite spremni dokazati da sustav održavate.

Za upravu i vlasnike tvrtki to znači da kibernetička sigurnost prestaje biti samo IT tema. Postaje dio upravljanja rizicima, ugovornih obveza, zaštite podataka i reputacije.

Ako Vas zanima samo jedno — jeste li Vi na popisu — napravili smo provjeru u četiri pitanja koja prolazi kroz iste kriterije: priloge, pragove veličine i kategorije za koje prag uopće ne postoji. Svaki odgovor navodi članak na koji se oslanja.

02

Tko može biti obveznik i zašto to treba provjeriti

Ne može se odgovorno reći "sve tvrtke su obveznici" ili "to vrijedi samo za velike". Potrebna je klasifikacija po sektoru, veličini, tipu usluge i ulozi u kritičnom ili važnom lancu opskrbe.

  • Tvrtka može biti direktno obuhvaćena sektorom ili uslugom.
  • Može biti dobavljač većeg subjekta koji traži sigurnosne dokaze.
  • Može obrađivati osjetljive ili osobne podatke pa ima dodatne GDPR rizike.
  • Može ovisiti o Microsoft 365, Google Workspace, web shopu ili aplikaciji koja mora ostati dostupna.
03

Što se praktično traži od uprave i IT-a

U praksi, dobar početni program pokriva:

  • inventar sustava - domene, email, cloud, aplikacije, uređaji, dobavljači, administratorski računi,
  • procjenu rizika - što je najvjerojatnije, što najviše boli i što se prvo rješava,
  • tehničke kontrole - MFA/passkeys, email autentikacija, backup, logging, patching, endpoint zaštita,
  • organizacijske kontrole - procedure, odgovornosti, edukacije, incident playbook,
  • dokaze - izvještaji, logovi, promjene, politike i odluke koje se mogu pokazati partneru ili auditoru.
04

Email sigurnost nije cijeli ZKS, ali je najbolji početak

Email je kanal kroz koji dolaze phishing, BEC, lažni računi, malware, krađa lozinki i socijalni inženjering. Zato je email sigurnost dobar prvi korak: mjerljiva je, brzo se auditira i direktno smanjuje rizik.

Minimalni baseline koji preporučujemo za tvrtke:

  • SPF, DKIM i DMARC s planom prelaska prema enforcementu,
  • MTA-STS i TLS-RPT gdje infrastruktura to podržava,
  • Microsoft 365 ili Google Workspace sigurnosni pregled,
  • backup i restore test za ključne podatke,
  • phishing edukacije i simulacije,
  • incident postupak: tko reagira, kome se prijavljuje, kako se čuva dokaz.

Ako tražite mjerljiv pokazatelj gdje stojimo: u vlastitom mjerenju na 1.159 domena samo 12 % onih koje primaju poštu ima DMARC na p=reject. Izvještaj.

Zakon kaže ŠTO treba, ali ne i KAKO. Za dio koji se tiče e-pošte postoji domaća tehnička uputa — preporuke Zavoda za sigurnost informacijskih sustava, starije od Zakona i bez pravne snage, ali i dalje najkonkretnije što na hrvatskom postoji. Što u njima piše.

Zaštita domene jedna je od mjera koje se traže, a ujedno i najjeftinija za provjeriti: provjerite zapise svoje domene pa ćete znati stojite li već ispravno ili tek treba krenuti.

05

Kako Vi-Di.me pomaže

Vi-Di.me radi praktičan security sprint za hrvatske tvrtke:

  1. Klasifikacija i scope - provjeravamo sektor, sustave, domene i realne obveze.
  2. Tehnički audit - email, DNS, M365/Google, backup, pristupi, osnovni incident tragovi.
  3. Plan prioriteta - što se radi odmah, što u 30 dana, što kasnije.
  4. Implementacija - DMARC, MTA-STS, backup, Hornetsecurity/PowerDMARC gdje ima smisla, MFA/passkeys i edukacije.
  5. Dokumentacija - izvještaj za upravu, tehnički zapis promjena i mjesečni plan održavanja.
06

Checklist za prvi audit kibernetičke sigurnosti

  • Popis svih domena i poddomena.
  • Popis svih sustava koji šalju email u ime domene.
  • Microsoft 365 ili Google Workspace tenant i administratorski računi.
  • Stanje SPF, DKIM, DMARC, MTA-STS, TLS-RPT i BIMI.
  • Backup status za email, SharePoint, OneDrive, Teams i ključne aplikacije.
  • MFA/passkeys status za upravu, financije, IT i administratore.
  • Postoji li incident procedura i tko ju aktivira.
  • Postoji li evidencija edukacija i phishing simulacija.

Jeste li već kategorizirani, a rok za provedbu mjera je prošao — za većinu obveznika u travnju 2026.? Redoslijed sanacije, ovlasti nadzora i rasponi kazni razloženi su u tekstu ZKS rok je istekao — što sada?

Zatražite početni audit domene i email sustava →

FAQ

Što je ZKS?

ZKS je uobičajena kratica za Zakon o kibernetičkoj sigurnosti, objavljen u Narodnim novinama broj 14/2024 i na snazi od 15. veljače 2024. Njime je u hrvatsko pravo prenesena europska NIS2 direktiva (Direktiva (EU) 2022/2555). Zakon uređuje kategorizaciju ključnih i važnih subjekata, njihove obveze u provedbi mjera kibernetičke sigurnosti, okvir za audite i samoprocjene te sankcije za neusklađenost.

Od kada se Zakon o kibernetičkoj sigurnosti primjenjuje?

Zakon je objavljen 7. veljače 2024. i stupio je na snagu osmoga dana od objave, dakle 15. veljače 2024. Kategorizaciju subjekata razrađuje Uredba o kibernetičkoj sigurnosti (NN 135/2024). Važno je razlikovati stupanje zakona na snagu od roka za usklađivanje pojedinog subjekta — to su dvije različite stvari.

Koji je rok da se tvrtka uskladi sa Zakonom o kibernetičkoj sigurnosti?

Rok ne teče od stupanja zakona na snagu nego od trenutka kad subjekt dobije obavijest o kategorizaciji. Prema članku 26. stavku 5. Zakona, subjekti su dužni provesti propisane mjere u roku od godine dana od dana dostave te obavijesti. U praksi to znači da se priprema ne planira prema datumu iz medija, nego prema vlastitoj obavijesti — a godina dana je kraća nego što zvuči kad se mjere tek trebaju uvesti.

Kome se prijavljuje značajan kibernetički incident?

Značajan incident prijavljuje se nadležnom CSIRT-u (članak 37. Zakona). Koji je CSIRT nadležan ovisi o sektoru — Nacionalni CERT je nadležni CSIRT za sektore Bankarstvo, Infrastruktura financijskog tržišta, Istraživanje i Sustav obrazovanja. Središnje državno tijelo za kibernetičku sigurnost je Sigurnosno-obavještajna agencija (članak 61. stavak 2.). Rokove i sadržaj prijave propisuju Zakon i Uredba — provjerite ih na primarnom izvoru jer se u praksi često citiraju pogrešno.

Koja je razlika između ZKS-a, NIS2 i DORA-e?

NIS2 je europska direktiva; direktiva se ne primjenjuje izravno nego je svaka država mora prenijeti u svoj zakon — u Hrvatskoj je to učinjeno Zakonom o kibernetičkoj sigurnosti (NN 14/2024). DORA je zasebna europska uredba za financijski sektor i primjenjuje se izravno, bez prenošenja. Financijska institucija zato može istodobno biti pod DORA-om i pod ZKS-om, i to su različiti setovi obveza koje se ne pokrivaju jednim dokumentom.

Vrijedi li Zakon o kibernetičkoj sigurnosti za svaku malu tvrtku?

Ne nužno. Prvo se gleda sektor, veličina, tip usluge, uloga u dobavnom lancu i digitalna važnost poslovanja. Ipak, mnoge tvrtke koje nisu formalni obveznici imaju ugovorne ili partnerske sigurnosne zahtjeve.

Je li DMARC zakonska obveza?

ZKS/NIS2 ne navode DMARC kao univerzalnu obvezu za sve. DMARC je praktična tehnička kontrola za zaštitu domene od spoofinga i često je razuman dio programa email sigurnosti.

Što je prvi korak za tvrtku koja ne zna gdje je?

Prvi korak je klasifikacija i audit: sektor, sustavi, domene, Microsoft 365/Google Workspace, backup, incident procedure, korisnički pristupi i dobavni lanac.

Može li Vi-Di.me napraviti audit?

Da. Radimo početni kibernetički i email sigurnosni audit, prioritizaciju rizika, tehničke promjene i izvještaj koji je razumljiv upravi i IT-u.

Zakon o kibernetičkoj sigurnostikibernetička sigurnostNIS2Hrvatskaemail sigurnostincident responsecompliance
ZKS / NIS2

Trebate sigurnosni plan?

Krećemo od klasifikacije, audita domene, emaila, cloud postavki, backupa i incident procedure. Dobivate prioritete i dokazive tehničke korake.