Preskoči na sadržaj
BESPOVRATNA SREDSTVA

NKS potpora za kibernetičku sigurnost.

Poziv NKS-DEP-0001 zatvoren je i ugovoren — 2,9 mil. € za 134 projekta hrvatskih MSP-ova. Ovo nije stranica za prijavu nego vodič kroz provedbu: što se smije platiti, što ne smije i postoji li sljedeći krug.

Ukratko

Status poziva
Zatvoren, ugovoren i u provedbi: prijave su zatvorene 21. studenoga 2025., ugovori su dodijeljeni 23. lipnja 2026., a projekti traju do 12 mjeseci od potpisa.
Koliko
7.500 € – 60.000 € po projektu, uz 50 % sufinanciranja — dakle projekt vrijedan 15.000 € – 120.000 €.
Na što
Isključivo na usluge: samoprocjena i mjere po ZKS-u, ISO norme, edukacije i sigurnosna testiranja. Hardver i softver su izrijekom neprihvatljivi.
Novi poziv
Na 4. rujna 2026. nije objavljen nijedan novi hrvatski poziv za kibernetičku sigurnost malih i srednjih poduzeća.

Je li poziv NKS-DEP-0001 još otvoren?

Nije. Prijave su zatvorene 21. studenoga 2025. u 17:00, evaluacija je dovršena, a 23. lipnja 2026. CARNET je objavio dodjelu ugovora. Stranice koje još pozivaju na prijavu opisuju stanje iz jeseni 2025.

Ugovoreno je 134 projekata58 malih, 41 srednjih i 35 mikro poduzeća. Napomena radi točnosti: CARNET u istom priopćenju na jednom mjestu navodi 133 projekta, dok razrada po veličini poduzeća daje zbroj 134.

Drugi detalj koji se rijetko prenosi točno: alokacija više nije 1,97 mil. €. Drugom izmjenom dokumentacije u svibnju 2026. povećana je na 2,9 mil. €. Većina hrvatskih tekstova o pozivu i dalje navodi prvotni iznos jer prepisuje objavu iz rujna 2025.

Što je NKS potpora za kibernetičku sigurnost?

To je bespovratna potpora iz poziva NKS-DEP-0001, punog naziva Unaprjeđenje kibernetičke sigurnosti mikro, malih i srednjih poduzeća, koji provodi CARNET — Nacionalno koordinacijsko središte (NKS) iz programa Digitalna Europa, projekt NCC-HR (br. 101195170). Poziv je otvoren 1. rujna 2025. kao privremeni, s jednim krajnjim rokom za prijave.

  • ProvoditeljCARNET — Nacionalno koordinacijsko središte (NKS)
  • Izvor sredstavaDigitalna Europa, projekt NCC-HR (br. 101195170)
  • Prihvatljivi prijaviteljimikro, mala i srednja poduzeća s poslovnim nastanom u Hrvatskoj, registrirana najmanje godinu dana prije prijave; svi pravni oblici, uključujući obrte. Jedan prijavitelj, jedna prijava — konzorciji nisu bili dopušteni
  • Najtraženije aktivnosticertificiranje i usklađivanje (129 korisnika), edukacije (116), sigurnosna testiranja (44)
  • Predfinanciranjedo 50 % dodijeljenih sredstava, u roku od 15 dana od stupanja ugovora na snagu, uz ovjerenu bjanko zadužnicu
  • Vrsta potporepotpora male vrijednosti (de minimis), Uredba (EU) 2023/2831, uz granicu od 300.000 € kroz tri godine

Na što se NKS potpora smije potrošiti?

Na usluge iz tri grupe aktivnosti: certificiranje i usklađivanje sustava, edukacije te sigurnosna testiranja. Nije dovoljno odabrati jednu — Poziv traži najmanje jednu aktivnost iz barem dvije grupe. Zato zbroj korisnika po grupama prelazi 134: svaki projekt broji se u dvije ili tri grupe.

1

Certificiranje i usklađivanje sustava

129 korisnika
  • ·Interna samoprocjena stanja kibernetičke sigurnosti u poduzeću u skladu sa Zakonom o kibernetičkoj sigurnosti (NN 14/2024)
  • ·Uvođenje i implementacija mjera kibernetičke sigurnosti na temelju provedene samoprocjene
  • ·Priprema dokumentacije i implementacija sustava upravljanja kibernetičkom sigurnošću prema normama (ISO 27001, 27002, 27005, 22301, 27032 i slično)
  • ·Certificiranje sustava upravljanja prema tim normama — isključivo od akreditiranog tijela
2

Edukacije

116 korisnika
  • ·Edukacije o uvođenju mjera na temelju provedene samoprocjene ili provedenih sigurnosnih testiranja
  • ·Edukacije o uvođenju i certificiranju sustava upravljanja prema normama
  • ·Opće edukacije o unaprjeđenju znanja o kibernetičkoj sigurnosti
  • ·Putni troškovi vezani uz edukacije i osposobljavanje djelatnika
3

Sigurnosna testiranja

44 korisnika
  • ·Sigurnosno testiranje internog perimetra mreže
  • ·Penetracijsko testiranje vanjskog perimetra mreže (poslužitelji, mrežna infrastruktura, web aplikacije dostupne s javne mreže)
  • ·Penetracijsko testiranje na razini aplikacijskog sustava (web, mobilne i thick/thin klijent aplikacije)
  • ·Provjera ranjivosti — skeniranje ili procjena ranjivosti
  • ·Testiranje metodama socijalnog inženjeringa u produkcijskom okruženju
  • ·Provedba simulacijskih vježbi odgovora na incidente

Sigurnosna testiranja odabrao je najmanji broj korisnika: 44 od 134. Drugim riječima, 90 ugovorenih projekata nema nijedno testiranje u opsegu, iako je i ono bilo prihvatljiva aktivnost.

Koja naša usluga pokriva koji prihvatljivi trošak?

10 od 11 vrsta prihvatljivog troška izvodimo sami; certificiranje je jedina stavka koju po pravilima Poziva ne smijemo obaviti mi, nego akreditirano certifikacijsko tijelo.

Prihvatljiva aktivnostGrupaNaša usluga
Interna samoprocjena stanja kibernetičke sigurnosti po ZKS-uNKS je potvrdio da je samoprocjena prihvatljiva i onda kada je subjekt zakonski dužan provoditi je — ne mora biti iznad zakonskog minimuma.1.Provjera obveza i samoprocjenaSigurnosni audit tvrtke
Uvođenje mjera kibernetičke sigurnosti na temelju samoprocjenePrihvatljiva je usluga uvođenja. Oprema i softver koji se pritom koriste nisu.1.ZKS/NIS2 priprema
Mjere na e-pošti — provjera i uvođenje SPF-a, DKIM-a i DMARC-aPoziv izrijekom navodi poslužitelje e-pošte kao dio vanjskog perimetra, pa se ista domena pojavljuje i u prvoj i u trećoj grupi.1.Email sigurnostDMARC u Hrvatskoj
Mjere u Microsoftu 365 — identiteti, dijeljenje i zapisiPostavljanje i dokumentiranje jest usluga; licence za Microsoft 365 nisu prihvatljiv trošak.1.Microsoft 365 sigurnost
Uvođenje višefaktorske prijave u poslovanjeUsluga uvođenja jest prihvatljiva, sami ključevi nisu — hardver je izrijekom neprihvatljiv trošak. Ključeve se plaća vlastitim sredstvima.1.Uvođenje MFA kao uslugaSigurnosni ključevi
Priprema dokumentacije i implementacija sustava upravljanja prema normamaPoziv navodi ISO 27001, 27002, 27005, 22301 i 27032. NKS je u odgovorima potvrdio i ISO 27017, 27018, 27701 te SOC 2 uz uvjet da su vezani uz cilj projekta.1.ISO 27001 priprema
Certificiranje sustava upravljanja prema normamaMi pripremamo tvrtku za audit; sam certifikat izdaje akreditirana certifikacijska kuća.1.Ne radimo — po Pozivu to smije samo akreditirano tijelo
Edukacije zaposlenika o kibernetičkoj sigurnostiPoziv veže edukaciju uz nalaz samoprocjene ili testiranja. Formalno obrazovanje, primjerice fakultetski studij, NKS je potvrdio kao neprihvatljivo.2.Edukacije i konzaltingPhishing edukacija
Penetracijsko testiranje i provjera ranjivosti3.Penetracijsko testiranjeKako se slaže opseg
Testiranje metodama socijalnog inženjeringaOpseg se dogovara unaprijed i pisano — Poziv traži definiran opseg testiranja.3.Simulirani phishing u produkciji
Simulacijske vježbe odgovora na incidenteNemamo zasebnu stranicu za tu vježbu; opseg i scenarij dogovaramo prije termina.3.Vježba odgovora na incident

Stranica je informativna i nije pravni savjet ni tumačenje pravila Poziva. Mjerodavni su tekst Poziva, njegove izmjene i ugovor o dodjeli bespovratnih sredstava. Nismo konzultanti za europske fondove: ne pišemo prijave i ne jamčimo da će NKS pojedini trošak priznati.

Što NKS potpora ne pokriva?

Ne pokriva proizvode — Poziv financira uslugu i znanje. Troškovi nabave računalne opreme i programske podrške izrijekom su neprihvatljivi — to znači da se iz potpore ne plaćaju ni vatrozidi, ni licence, ni pretplate, ni sigurnosni ključevi.

Mogu li iz potpore platiti sigurnosne ključeve ili licence?

Ne možete. Usluga uvođenja višefaktorske prijave jest prihvatljiva, ali sami YubiKey ključevi nisu. Isto vrijedi za licence za nadzor krajnjih točaka ili za Microsoft 365 — postavljanje i dokumentiranje su usluga, licenca je proizvod.

  • Hardver i softverTroškovi nabave računalne opreme i programske podrške nisu prihvatljivi. Potpora plaća usluge i znanje, ne uređaje i licence. NKS je to potvrdio i za softverske licence sigurnosnih rješenja.
  • Troškovi nastali prije početka projektaPrihvatljivi su tek od dana predaje zadnje verzije projektnog prijedloga. Tko krene ranije, svjesno preuzima rizik da prijava ne prođe.
  • Održavanje postojećeg certifikataFinancira se stjecanje, ne produljenje. Nadzorni auditi 12 i 24 mjeseca nakon certifikacije padaju izvan trajanja projekta.
  • Nabava od povezanih subjekataUsluga se ne smije kupiti od poduzeća koje je u vlasničkoj vezi s korisnikom potpore.
  • Komunikacija i vidljivostTroškovi promocije projekta nisu prihvatljivi — a vidljivost je obvezna. Plaća se vlastitim sredstvima.
  • Dvostruko financiranjeIsti trošak ne smije već biti plaćen iz drugog javnog izvora, europskog ili nacionalnog. NKS zadržava pravo provjere s drugim tijelima.
  • Formalno obrazovanjePreddiplomski, diplomski i izvanredni studiji te slični višegodišnji programi nisu prihvatljivi, potvrdio je NKS u službenom odgovoru.
  • Bankovne garancije i financijski troškoviKamate, bankovni troškovi, administrativne pristojbe, rezerve za buduće gubitke i prekomjerni troškovi ne priznaju se.

Porez na dodanu vrijednost prihvatljiv je trošak samo ako ga korisnik ne može vratiti prema nacionalnom zakonodavstvu; uz prijavu se zato dostavlja izjava o njegovoj povrativosti. Plaće osoblja na projektu priznaju se do 10 %, a neizravni troškovi paušalno 7 % ukupnih prihvatljivih troškova.

Koliko ponuda morate prikupiti i smije li isti dobavljač raditi sve?

Broj ponuda ovisi o procijenjenoj vrijednosti nabave, a isti nepovezani dobavljač smije napraviti i samoprocjenu i uvođenje mjera. Korisnici koji nisu obveznici Zakona o javnoj nabavi provode nabavu po Pravilima za neobveznike iz Priloga 1. Poziva.

Procijenjena vrijednost nabaveObveza
manje od 5.000 €Ugovor ili narudžbenica s jednim ponuditeljem po vlastitom izboru.
5.000 – 60.000 €Zahtjev za dostavu ponuda upućen na najmanje tri gospodarska subjekta.
od 60.000,01 €Zahtjev za dostavu ponuda upućen na najmanje pet gospodarskih subjekata.
radoviDo 20.000 € jedan ponuditelj, 20.000 – 90.000 € tri, od 90.000,01 € pet.
  • ·Rok za dostavu ponuda ne smije biti kraći od osam kalendarskih dana.
  • ·Objava obavijesti o nabavi u javnim medijima nije obvezna — dovoljno je uputiti zahtjev za ponude.
  • ·Uz ponudu se traži izjava o nepostojanju sukoba interesa i dokaz da nema osnova za isključenje.
  • ·Ako je ugovorena cijena više od 20 % viša od iznosa iz ugovora za tu stavku, NKS smije tražiti pojašnjenje i proglasiti iznos neprihvatljivim.

Sukob interesa — što je stvarno zabranjeno

  • ·Sukob interesa definiran je kao vlasnička ili osobna povezanost korisnika i ponuditelja: povezana društva po Općem poreznom zakonu, srodstvo po krvi do četvrtog stupnja, po tazbini do drugog, bračni i izvanbračni drug te posvojitelji.
  • ·Povezanošću se smatra i vlasništvo iznad 0,5 % udjela ili istodobno obavljanje upravljačkih poslova kod ponuditelja.
  • ·Nigdje nije zabranjeno da isti nepovezani vanjski pružatelj napravi i samoprocjenu i uvođenje mjera — zabrana se odnosi na povezanost s naručiteljem, ne na kombiniranje uloga.
  • ·Jedina tvrda razdvojenost uloga u Pozivu jest kod certifikacije: ISO certifikat mora izdati akreditirano tijelo, a ne onaj tko je pripremao dokumentaciju.
  • ·Povreda pravila o sukobu interesa koja je utjecala na ishod nabave povlači financijski ispravak od 100 %.

Što ste dužni napraviti nakon potpisa ugovora?

Provesti aktivnosti u roku, platiti ih, izvijestiti i sačuvati dokaze. Ovo je dio koji hrvatski tekstovi o pozivu gotovo uopće ne pokrivaju, a upravo se na njemu gubi novac — jer nepravdan trošak postaje Vaš trošak.

ObvezaŠto to znači
Trajanje i završetakAktivnosti traju najviše 12 mjeseci od potpisa ugovora. Do kraja projekta usluge moraju biti isporučene, a prihvatljivi troškovi nastali. Produljenje odobrava NKS na zahtjev.
Plaćanje i završno izvješćeU roku od 60 dana od kraja projekta svi prihvatljivi troškovi moraju biti plaćeni i završno izvješće predano. Mjerodavan je tekst Poziva; službeni odgovori na jednom mjestu navode 30 dana.
IzvještavanjeJedno periodično i jedno završno izvješće, svako s tehničkim i financijskim dijelom, na propisanom obrascu kroz informacijski sustav. Prijavljuju se svi prihvatljivi troškovi.
NabavaObveznici Zakona o javnoj nabavi provode je po tom zakonu, ostali po Pravilima za neobveznike — s pragovima od tri odnosno pet ponuda.
Evidencija i dokaziObvezna je evidencija svih troškova s dokumentacijom koja dokazuje njihovu istinitost i opravdanost. Interni sati dokazuju se potpisanom evidencijom radnog vremena.
Provjere na licu mjestaNajavljene i nenajavljene provjere provode NKS, revizijska tijela, Europska komisija i ECCC, na lokaciji provedbe i ondje gdje se čuva revizijski trag.
VidljivostPodaci o projektu objavljuju se na vlastitim internetskim stranicama, uz amblem Europske unije, NKS-a i ECCC-a i izjavu o sufinanciranju — iz vlastitih sredstava.
PrigovorRok je 15 dana od primitka odluke, kroz informacijski sustav. Odluku donosi ravnatelj CARNET-a u 30 dana, nakon čega je moguć upravni spor.

Rok čuvanja projektne dokumentacije ne piše u tekstu Poziva nego u posebnom dijelu ugovora, pa ga ovdje namjerno ne navodimo — provjerite ga u svom primjerku.

Do kada se sredstva moraju iskoristiti?

Projekt smije trajati najdulje 12 mjeseci od potpisa ugovora, a ugovori su dodijeljeni 23. lipnja 2026.. Datumi potpisa pojedinih ugovora nisu javni, pa jedinstvenog datuma završetka nema — mjerodavan je datum iz Vašeg ugovora, a provedba realno teče kroz 2027.

  1. 1. rujna 2025.Poziv objavljen i otvoren za prijave.
  2. 7. studenoga 2025.Istekao rok za postavljanje pitanja NKS-u.
  3. 21. studenoga 2025.Zatvorene prijave, u 17:00. Poziv je bio privremeni — jedan krajnji rok.
  4. 18. svibnja 2026.Druga izmjena dokumentacije: alokacija povećana s 1.970.000 na 2.900.000 eura.
  5. 23. lipnja 2026.CARNET objavio dodjelu ugovora za 134 projekta (na jednom mjestu navodi 133).
  6. Tijekom 2026. i 2027.Provedba: svaki projekt traje najviše 12 mjeseci od potpisa svog ugovora.
  7. 60 dana nakon kraja projektaRok da svi prihvatljivi troškovi budu plaćeni i završno izvješće predano.
  8. 31. prosinca 2028.Kraj projekta NCC-HR iz kojeg se potpora financira.

Praktična posljedica: kod aktivnosti s dugim repom — pripreme za ISO certifikaciju ili niza edukacija — termin se rezervira nekoliko mjeseci prije isteka, a ne u zadnjem kvartalu. Trošak nastao prije početka projekta nije prihvatljiv, pa se termini izvođenja dogovaraju unaprijed i pisano.

Što ako smo već kategorizirani po ZKS-u?

Onda se potpora i zakonska obveza poklapaju gotovo jedan na jedan. Prva grupa aktivnosti izrijekom govori o samoprocjeni i uvođenju mjera u skladu sa Zakonom o kibernetičkoj sigurnosti (NN 14/2024) — istoj obvezi koju ključni i važni subjekti ionako moraju izvršiti o vlastitom trošku.

Veza ide i u drugom smjeru: kod jednakog broja bodova prednost su imali upravo kategorizirani subjekti, pa je status po ZKS-u bio prednost u ocjeni. Potpora ne mijenja zakonske rokove, ali prepolovljuje cijenu posla koji svejedno morate obaviti.

798kategoriziranih subjekata ukupno
162ključnih subjekata
636važnih subjekata

Stanje na 30. lipnja 2026., iz kvartalnog pregleda provedbe Zakona koji objavljuje NCSC-HR.

  • ·Mjere se uspostavljaju u roku godine dana od dostave obavijesti o kategorizaciji, pa rok nije isti za sve. NCSC navodi da je većini obveznika godina prilagodbe istekla u travnju 2026.
  • ·Prva samoprocjena odnosno revizija dolazi u trećoj godini nakon obavijesti, a zatim najmanje jednom u dvije godine.

Niste sigurni jeste li obveznik? Prođite provjeru u četiri pitanja pa tek onda birajte aktivnosti — redoslijed je važan jer se mjere iz druge stavke oslanjaju na nalaz samoprocjene iz prve. Kako izgleda sama priprema, opisano je na stranici ZKS/NIS2 priprema.

Važna nijansa: većina korisnika ove potpore vjerojatno uopće nije kategorizirana, jer se kategorizacija odnosi na srednje i velike subjekte, a sredstva su dobila i mikro i mala poduzeća. Samoprocjena je bila prihvatljiva i kao dobrovoljna aktivnost, ne samo kao ispunjenje zakonske obveze.

Revizija ili samoprocjena — tko što smije?

Reviziju kibernetičke sigurnosti smiju provoditi isključivo certificirani pružatelji upisani u registar ZSIS-a, a samoprocjenu smije provesti i pružatelj bez tog certifikata. Vi-Di.me nije u tom registru — pa reviziju za ključne subjekte ne radimo i ne nudimo je.

PitanjeRevizijaSamoprocjena
Tko je obveznikKljučni subjekti prema Zakonu o kibernetičkoj sigurnosti.Važni subjekti i oni koji je rade dobrovoljno.
Tko je smije provestiIsključivo certificirani pružatelj upisan u ZSIS-ov registar. Na dan provjere u registru su četiri tvrtke.Certifikat nije potreban. Osoba koja je provodi mora ispuniti uvjete iz članka 56. Uredbe: poznavanje normi, edukaciju za internog revizora i najmanje godinu dana iskustva.
Koliko čestoNajmanje jednom u dvije godine, prvi put u trećoj godini nakon obavijesti o kategorizaciji.Najmanje jednom u dvije godine, po istom rasporedu.
Smijemo li je mi raditiNe. Vi-Di.me nije u ZSIS-ovu registru certificiranih pružatelja.Da — uz pripremu za reviziju, uvođenje mjera, ISO pripremu, testiranja i edukaciju.

Tko je u registru certificiranih pružatelja na 4. rujna 2026.

CertifikatOrganizacijaVrijedi do
NSC-RKS-2026-001APICURA CERT d.o.o.31. ožujka 2029.
NSC-RKS-2026-002Deloitte d.o.o.8. travnja 2029.
NSC-RKS-2026-003Zavod za informatičku djelatnost Hrvatske d.o.o.23. lipnja 2029.
NSC-RKS-2026-004TÜV NORD Adriatic d.o.o.23. lipnja 2029.

Za sam poziv NKS-DEP-0001 taj certifikat nije bio uvjet: Poziv ga samo preporučuje, a jedini tvrdi uvjet jest da ISO certifikat izda akreditirano tijelo. Ono što mi radimo i što je bilo prihvatljivo: samoprocjena, priprema za reviziju, uvođenje mjera, ISO priprema, testiranja i edukacija.

Možemo li se još prijaviti na NKS-DEP-0001?

Ne. Prijave su zatvorene 21. studenoga 2025. u 17:00, evaluacija je gotova i ugovori su dodijeljeni. Poziv je bio privremeni — imao je jedan krajnji rok, pa se naknadne prijave nisu ni mogle zaprimati.

Ako čekate sljedeći krug, jedna se stvar isplati napraviti prije objave: samoprocjena stanja. Ona je i sama prihvatljiva aktivnost, a bez nje se ne zna koje mjere uopće upisati u prijavu. Prihvatljivi su bili troškovi nastali od dana predaje prijave, ne od potpisa ugovora — ali tko krene ranije, preuzima rizik.

Hoće li biti novi poziv za bespovratna sredstva za kibernetičku sigurnost?

Na 4. rujna 2026. nije objavljen nijedan novi hrvatski poziv koji malim i srednjim poduzećima financira kibernetičku sigurnost. Provjerili smo stranice NKS-a, planove poziva i popise otvorenih poziva ministarstava — ovo je stanje, a ne procjena.

Novi nacionalni poziv NKS-a za MSP-oveNije objavljen

Na dan provjere na stranicama NKS-a nema objavljenog ni najavljenog novog poziva. NKS je u službenom odgovoru iz rujna 2025. napisao da CARNET planira pripremu još najmanje jednog poziva unutar projekta koji traje do kraja 2028., ali bez datuma i uvjeta.

„Digitalni vaučer“ Ministarstva gospodarstvaBio planiran, pa izbačen

U službenom rasporedu poziva iz prosinca 2025. stajao je s alokacijom 3.920.304 €, intenzitetom 64 %, iznosom 10.000 – 30.000 € i početkom prijava 16. rujna 2026. U ažuriranom rasporedu iz travnja 2026. tog poziva više nema, nije na popisu otvorenih poziva i nema oznaku. Razlog nije objavljen.

DIGITAL-ECCC-2027-DEPLOY-CYBER-11Otvoren do 14. siječnja 2027.

Poziv Europskog stručnog centra za kibernetičku sigurnost otvoren je 1. rujna 2026., ukupno do 96 milijuna eura, a tema AI4SME nosi 20 milijuna eura za jačanje kapaciteta europskih MSP-ova. Uvjeti prihvatljivosti i stopa sufinanciranja nisu potvrđeni na primarnom izvoru, a pozive tog tipa u pravilu provode konzorciji.

Vaučeri iz Nacionalnog plana oporavkaIstekli

Vaučer za dijagnostiku kibernetičke otpornosti zatvoren je u travnju 2024. i financirao je samo dijagnostiku, ne uvođenje mjera. Nacionalni plan oporavka i otpornosti istekao je 31. kolovoza 2026.

Koliko je novca ostalo — naš izračun

Program dodjele potpora predviđa 3.940.000 € za financijsku potporu trećim stranama unutar projekta koji traje do 31. prosinca 2028.. U prvom pozivu dodijeljeno je 2,9 mil. €, pa razlika iznosi oko 1,04 mil. €. To je izračun, ne objavljena najava: postoji proračunski prostor, ali drugi poziv nije objavljen ni najavljen s datumom.

Aktualne objave prati se na stranici natječaja NKS-a. Ovu stranicu ažuriramo kad se stanje promijeni, uz novi datum provjere.

Što je NKS odgovorio na pitanja poduzetnika?

Uz Poziv je objavljeno 86 službenih pitanja i odgovora, ali se na stranici učitavaju skriptom pa ih tražilice praktički ne vide. Ovdje je destilat od 14 odgovora koji najviše mijenjaju odluku o opsegu; svi su parafrazirani, s datumom odgovora.

Mora li obrt imati zaposlenika da bi bio prihvatljiv?5. rujna 2025.
Ne mora. Prihvatljiv je svaki subjekt koji obavlja gospodarsku djelatnost, bez obzira na pravni oblik, uz poslovni nastan u Hrvatskoj — minimalan broj zaposlenih nije uvjet.
Jesu li javna komunalna poduzeća prihvatljiva?5. rujna 2025.
Nisu. Poduzeće u kojem tijela javne vlasti izravno ili neizravno drže 25 % ili više kapitala odnosno glasačkih prava ne smatra se malim ni srednjim poduzećem, pa nije prihvatljiv prijavitelj.
Jesu li softverske licence prihvatljiv trošak?3. listopada 2025.
Nisu. NKS je to izrijekom odgovorio za licence sigurnosnih rješenja tipa EDR i ZTNA. Usluge implementacije mogu biti prihvatljive, ali prihvatljivost se ne ocjenjuje unaprijed nego u postupku dodjele.
Jesu li licence za online edukacijske platforme prihvatljive?6. listopada 2025.
Mogle bi biti, ali samo u dijelu u kojem podržavaju provedbu edukacijskih aktivnosti iz projekta. Nabava programske podrške sama po sebi ostaje neprihvatljiva.
Ulaze li ISO 27017 i ISO 27018 u „i slično“?4. rujna 2025.
Mogu ulaziti. To su međunarodno priznate norme za upravljanje sigurnošću u oblaku i zaštitu osobnih podataka, uz uvjet da su aktivnosti povezane s ciljem projekta.
Je li priprema prema SOC 2 prihvatljiva?17. listopada 2025.
Može biti, ako je jasno povezana s ciljevima projekta i jača kibernetičku sigurnost prijavitelja. Kroz izvješća se prilaže dokazna dokumentacija da je proces stvarno proveden.
Jesu li GDPR mjere i ISO 27701 prihvatljivi?30. listopada 2025.
Mogu biti, ako imaju tehničko-sigurnosni učinak i čine dio integriranog sustava upravljanja. Aktivnosti usmjerene isključivo na pravnu ili administrativnu usklađenost nisu prihvatljive.
Je li ISO 42001 za umjetnu inteligenciju prihvatljiv?11. rujna 2025.
Nije. Prihvatljive aktivnosti odnose se isključivo na područje kibernetičke sigurnosti, a norma za upravljanje umjetnom inteligencijom nije obuhvaćena ciljevima Poziva.
Je li recertifikacija postojećeg ISO certifikata prihvatljiva?2. rujna 2025.
Nije. Troškovi vezani uz održavanje postojećih certifikata nisu prihvatljivi. Nadzorni auditi 12 i 24 mjeseca nakon certifikacije padaju i izvan razdoblja provedbe.
Je li fakultetski studij iz sigurnosti prihvatljiva edukacija?6. studenoga 2025.
Nije. Troškovi formalnog obrazovanja — preddiplomskog, diplomskog, izvanrednog studija i sličnih višegodišnjih programa — nisu prihvatljivi u okviru Poziva.
Mora li izvođač usluge biti certificiran?11. rujna 2025.
Za većinu aktivnosti nisu propisani posebni formalni uvjeti; traži se stručan i kvalificiran pružatelj. Iznimka je certificiranje sustava upravljanja, koje smije provesti samo akreditirano tijelo.
Smijemo li samoprocjenu napraviti sami?19. rujna 2025.
Smijete je izvršiti vlastitim kapacitetima, a Poziv preporučuje pružatelja koji zadovoljava organizacijske, stručne i tehničke zahtjeve. Dokaz je dokument ili izvješće o provedenoj samoprocjeni.
Mogu li posao odraditi vlastiti djelatnici i naplatiti ga projektu?15. rujna 2025.
Rad vlastitih djelatnika priznaje se kroz fiksnu stopu do 10 % ukupnih prihvatljivih troškova, uz evidenciju radnog vremena koju mjesečno potpisuju djelatnik i nadređena osoba.
Hoće li CARNET objaviti još jedan poziv?15. rujna 2025.
NKS je odgovorio da CARNET planira pripremu još najmanje jednog poziva za kibernetičku sigurnost unutar projekta koji traje do kraja 2028., a detalji će biti poznati nakon evaluacije provedbe ovih projekata.

Odgovori su parafrazirani radi čitljivosti; mjerodavan je izvorni tekst na stranici Poziva. NKS u više odgovora naglašava da prihvatljivost pojedinog troška ne ocjenjuje unaprijed nego u postupku dodjele.

Imate ugovor i tražite izvođača?

Recite nam koje ste grupe aktivnosti prijavili i do kada projekt traje. Predložit ćemo opseg, redoslijed i termine tako da svaka isporuka padne unutar razdoblja trajanja projekta — s dokumentacijom koja se može priložiti izvješću.

Izvori

Svi izvori otvoreni su i pročitani 4. rujna 2026.. Brojke na stranici dolaze odavde, ne iz sjećanja.

Česta pitanja

Je li poziv NKS-DEP-0001 još otvoren?
Nije. Prijave su zatvorene 21. studenoga 2025. u 17:00, a ugovori su dodijeljeni 23. lipnja 2026. za 134 projekta u ukupnoj vrijednosti od oko 2,9 milijuna eura. CARNET u istom priopćenju na jednom mjestu navodi 133 projekta. Novi poziv na dan provjere nije objavljen.
Koliko je iznosila potpora i koliki je bio vlastiti udio?
Potpora je iznosila od 7.500 do 60.000 eura po projektu i pokrivala 50 % prihvatljivih troškova, pa je projekt mogao vrijediti od 15.000 do 120.000 eura. Preostalih 50 % i sve neprihvatljive troškove snosi korisnik.
Na koje se usluge smiju potrošiti sredstva?
Na usluge iz tri grupe aktivnosti: certificiranje i usklađivanje sustava, edukacije zaposlenika te sigurnosna testiranja. Prva grupa obuhvaća samoprocjenu po Zakonu o kibernetičkoj sigurnosti, uvođenje mjera te pripremu i certifikaciju prema ISO normama. Bilo je obvezno kombinirati aktivnosti iz najmanje dvije od tri grupe.
Mogu li se iz potpore kupiti oprema, licence ili sigurnosni ključevi?
Ne. Troškovi nabave računalne opreme i programske podrške, dakle hardvera i softvera, izrijekom su neprihvatljivi, a NKS je to potvrdio i za softverske licence sigurnosnih rješenja. Prihvatljiva je usluga uvođenja i implementacije mjera, ali ne i proizvod koji se pritom koristi.
Je li penetracijsko testiranje prihvatljiv trošak?
Jest. Prihvatljivi su troškovi sigurnosnog testiranja internog perimetra mreže, penetracijskog testiranja vanjskog perimetra i aplikacijskog sustava, provjere ranjivosti, testiranja metodama socijalnog inženjeringa te provedbe simulacijskih vježbi odgovora na incidente.
Smije li ista tvrtka provesti samoprocjenu i zatim implementirati mjere?
Smije, pod uvjetom da s korisnikom nije vlasnički ni osobno povezana. Pravila za neobveznike Zakona o javnoj nabavi zabranjuju sukob interesa iz vlasničke povezanosti, srodstva ili udjela većeg od 0,5 %, a nabava od povezanih subjekata neprihvatljiv je trošak. Jedina obvezna razdvojenost uloga jest kod certifikacije.
Koliko ponuda treba prikupiti za uslugu iz projekta?
Broj ponuda ovisi o vrijednosti nabave: ispod 5.000 eura dovoljan je jedan ponuditelj po vlastitom izboru, od 5.000 do 60.000 eura traže se ponude od najmanje tri gospodarska subjekta, a iznad 60.000 eura od najmanje pet. Rok za dostavu ponuda ne smije biti kraći od osam kalendarskih dana.
Kada se sredstva isplaćuju?
Po stupanju ugovora na snagu isplaćuje se predfinanciranje do 50 % dodijeljenih sredstava, u roku od 15 dana i bez posebnog zahtjeva, uz prethodno dostavljenu ovjerenu bjanko zadužnicu. Ostatak se isplaćuje metodom nadoknade troškova nakon završnog izvješća.
Koje su obveze korisnika nakon potpisa ugovora?
Projekt traje najviše 12 mjeseci od potpisa ugovora, a u roku od 60 dana od njegova kraja svi prihvatljivi troškovi moraju biti plaćeni i završno izvješće predano. Predaju se jedno periodično i jedno završno izvješće, vodi se evidencija troškova s dokazima i osiguravaju elementi vidljivosti iz vlastitih sredstava.
Hoće li biti novi poziv za bespovratna sredstva za kibernetičku sigurnost?
Na 4. rujna 2026. nije objavljen nijedan novi hrvatski poziv za kibernetičku sigurnost malih i srednjih poduzeća. NKS je u službenom odgovoru naveo da CARNET planira još najmanje jedan poziv unutar projekta koji traje do 31. prosinca 2028., bez datuma i uvjeta. Planirani „Digitalni vaučer“ izbačen je iz plana u travnju 2026.

Podaci o Pozivu provjereni su na službenim izvorima 4. rujna 2026. Stranica je informativna i nije pravni savjet ni tumačenje pravila Poziva. Mjerodavni su tekst Poziva, njegove izmjene i ugovor o dodjeli bespovratnih sredstava. Nismo konzultanti za europske fondove: ne pišemo prijave i ne jamčimo da će NKS pojedini trošak priznati.